Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
ŞUNLARA UYGULANIR:
Azure Data Factory
Azure Synapse Analytics
İpucu
Microsoft Fabric'daki
Bir kuruluşun önemli güvenlik hedeflerinden biri, veri depolarını İnternet üzerinden rastgele erişimden korumaktır; şirket içi veya Bulut/ SaaS veri deposu olabilir.
Genellikle bulut veri deposu aşağıdaki mekanizmaları kullanarak erişimi denetler:
- Sanal Ağdan Özel Uç Nokta etkin veri kaynaklarına Özel Bağlantı
- Bağlantıyı IP adresine göre sınırlayan güvenlik duvarı kuralları
- Kullanıcıların kimliklerini kanıtlamasını gerektiren kimlik doğrulama mekanizmaları
- Kullanıcıları belirli eylemler ve verilerle kısıtlayan yetkilendirme mekanizmaları
İpucu
Statik IP adresi aralığının dağıtımıyla, belirli Azure tümleştirme çalışma zamanı bölgesi için IP aralıklarını izin listesine ekleyebilir, böylece bulut veri depolarınızdaki tüm Azure IP adreslerine izin vermek zorunda kalmazsınız. Bu şekilde, veri depolarına erişmesine izin verilen IP adreslerini kısıtlayabilirsiniz.
Not
IP adresi aralıkları Azure Integration Runtime için engellenir ve şu anda yalnızca Veri Taşıma, işlem hattı ve dış etkinlikler için kullanılır. Yönetilen Sanal Ağ etkinleştiren veri akışları ve Azure Integration Runtime artık bu IP aralıklarını kullanmıyor.
Bu birçok senaryoda işe yaramalıdır ve integration runtime başına benzersiz bir Statik IP adresinin isteneceğini anlıyoruz, ancak şu anda sunucusuz olan Azure Integration Runtime kullanılarak bu mümkün olmayacaktır. Gerekirse, Self-hosted Integration Runtime ayarlayıp Statik IP'nizi kullanabilirsiniz.
Azure Data Factory aracılığıyla veri erişim stratejileri
- Özel Bağlantı - Azure Data Factory Yönetilen Sanal Ağ içinde bir Azure Integration Runtime oluşturabilirsiniz ve desteklenen veri depolarına güvenli bir şekilde bağlanmak için özel uç noktalardan yararlanıyor. Yönetilen Sanal Ağ ile veri kaynakları arasındaki trafik, Microsoft omurga ağına gider ve genel ağa açık değildir.
- Trusted Service - Azure Depolama (Blob, ADLS 2. Nesil) ve Azure Key Vault, belirli güvenilen Azure platform hizmetlerinin bunlara güvenli bir şekilde erişmesini sağlayan güvenlik duvarı yapılandırmasını destekler. Güvenilen Hizmetler, Yönetilen Kimlik kimlik doğrulamasını uygular, bu da başka hiçbir veri fabrikasının kendi yönetilen kimliğini kullanarak onaylanmadığı sürece bu depolamaya bağlanamayacağını garanti eder.
Not
Aşağıdaki senaryolar güvenilen hizmetler listesinde yer almaz:
- Kendi kendine barındırılan tümleştirme çalışma zamanı veya SSIS tümleştirme çalışma zamanı kullanma
- Aşağıdaki etkinlik türlerinden birini kullanarak: > - Web kancası > - Özel > - Azure İşlevi
- Aşağıdaki bağlayıcılardan birini kullanarak: > - AzureBatch > - AzureFunction > - AzureFile > - OData
Not
Azure Depolama için kaynak örneği ağ kuralları, kendi ortamınızda barındırılan tümleştirme çalışma zamanı ve SSIS tümleştirme çalışma zamanı gibi kullanıcı tarafından yönetilen ortamlar tarafından desteklenemiyor.
- Benzersiz Statik IP - Data Factory bağlayıcıları için Statik IP almak için şirket içinde barındırılan tümleştirme çalışma zamanı ayarlamanız gerekir. Bu mekanizma, diğer tüm IP adreslerinden erişimi engellemenizi sağlar.
- Static IP aralığı - Azure Integration Runtime IP adreslerini kullanarak depolama alanınızda buna izin verebilirsiniz (örneğin, S3, Salesforce vb.). Veri depolarına bağlanabilen IP adreslerini kesinlikle kısıtlar, aynı zamanda Kimlik Doğrulama/Yetkilendirme kurallarına da dayanır.
- Service Tag - Hizmet etiketi, belirli bir Azure hizmetinden (Azure Data Factory gibi) bir IP adresi ön eki grubunu temsil eder. Microsoft, hizmet etiketi tarafından kapsadığı adres ön eklerini yönetir ve adresler değiştikçe hizmet etiketini otomatik olarak güncelleştirir ve ağ güvenlik kurallarındaki sık güncelleştirmelerin karmaşıklığını en aza indirir. Sanal Ağ'da IaaS tarafından barındırılan veri depolarında veri erişimini filtrelerken kullanışlıdır.
- Allow Azure Services - Bazı hizmetler, bu seçeneği belirlemeniz durumunda tüm Azure hizmetlerin bağlanmasına izin vermenizi sağlar.
Azure Integration Runtime ve Şirket içinde barındırılan Integration Runtime veri depolarında desteklenen ağ güvenlik mekanizmaları hakkında daha fazla bilgi için aşağıdaki iki tabloya bakın.
Azure Integration Runtime
Veri Depoları Veri Depolarında Desteklenen Ağ Güvenlik Mekanizması Özel Bağlantı Güvenilen Hizmet Statik IP aralığı Hizmet Etiketleri Azure Hizmetlerine İzin Ver Azure PaaS Veri Depoları Azure Cosmos DB Evet - Evet - Evet Azure Veri Gezgini - - Evet* Evet* - Azure Data Lake Birinci Nesil - - Evet - Evet MariaDB için Azure Veritabanı, MySQL, PostgreSQL - - Evet - Evet Azure Dosyalar Evet - Evet - . Azure Blob depolama ve ADLS 2. Nesil Evet Evet (yalnızca MSI kimlik doğrulaması) Evet - . Azure SQL DB, Azure Synapse Analytics), SQL ML Evet (yalnızca Azure SQL DB/DW) - Evet - Evet Azure Key Vault (gizli bilgileri/ bağlantı dizesi getirmek için) evet Evet Evet - - Diğer PaaS/ SaaS Veri depoları AWS S3, SalesForce, Google Cloud Storage vb. - - Evet - - Kar tanesi Evet - Evet - - Azure IaaS SQL Server, Oracle vb. - - Evet Evet - Şirket içi IaaS SQL Server, Oracle vb. - - Evet - - * Yalnızca Azure Veri Gezgini’ın sanal ağa enjekte edildiği durumlarda ve IP aralığı NSG/Firewall'da uygulanabilir olduğunda geçerlidir.
Kendi kendine barındırılan Integration Runtime (sanal ağ içinde/şirket içinde)
Veri Depoları Veri Depolarında Desteklenen Ağ Güvenlik Mekanizması Statik IP Güvenilen Hizmetler Azure PaaS Veri Depoları Azure Cosmos DB Evet - Azure Veri Gezgini - - Azure Data Lake Birinci Nesil Evet - MariaDB için Azure Veritabanı, MySQL, PostgreSQL Evet - Azure Dosyalar Evet - Azure Blob depolama ve ADLS 2. Nesil Evet - Azure SQL DB, Azure Synapse Analytics), SQL ML Evet - Azure Key Vault (gizli bilgileri/ bağlantı dizesi getirmek için) Evet - Diğer PaaS/ SaaS Veri depoları AWS S3, SalesForce, Google Cloud Storage vb. Evet - Azure laaS SQL Server, Oracle vb. Evet - Şirket içi laaS SQL Server, Oracle vb. Evet -
İlgili içerik
Daha fazla bilgi için aşağıdaki ilgili makalelere bakın: