Azure Synapse Analytics Yönetilen Sanal Ağ

Bu makalede Azure Synapse Analytics'te Yönetilen Sanal Ağ açıklanmaktadır.

Yönetilen çalışma alanı Sanal Ağ

Azure Synapse çalışma alanınızı oluştururken bunu bir Microsoft Azure Sanal Ağ ilişkilendirmeyi seçebilirsiniz. Çalışma alanınızla ilişkili Sanal Ağ Azure Synapse tarafından yönetilir. Bu Sanal Ağ yönetilen çalışma alanı Sanal Ağ olarak adlandırılır.

Yönetilen çalışma alanı Sanal Ağ size dört yolla değer sağlar:

  • Yönetilen çalışma alanı sanal ağı ile Sanal Ağ yönetiminin yükünü Azure Synapse'e bırakabilirsiniz.
  • Azure Synapse yönetim trafiğinin sanal ağınıza girmesine izin vermek için kendi sanal ağınızdaki gelen NSG kurallarını yapılandırmanıza gerek yoktur. Bu NSG kurallarının yanlış yapılandırılması, müşteriler için hizmet kesintisine neden olur.
  • Yoğun yüke göre Spark kümeleriniz için bir alt ağ oluşturmanız gerekmez.
  • Yönetilen çalışma alanı Sanal Ağ yönetilen özel uç noktalarıyla birlikte veri sızdırmaya karşı koruma sağlar. Yalnızca yönetilen bir çalışma alanı Sanal Ağına sahip bir çalışma alanında yönetilen özel uç noktaları oluşturabilirsiniz.

Yönetilen Çalışma Alanı Sanal Ağı ile ilişkili bir çalışma alanı oluşturmak, çalışma alanınızın diğer çalışma alanlarından ağ yönünden yalıtılmış olmasını sağlar. Azure Synapse çalışma alanında çeşitli analiz özellikleri sağlar: Veri tümleştirmesi, sunucusuz Apache Spark havuzu, ayrılmış SQL havuzu ve sunucusuz SQL havuzu.

Çalışma alanınızda Yönetilen çalışma alanı Sanal Ağ varsa, veri tümleştirmesi ve Spark kaynakları bu çalışma alanına dağıtılır. Yönetilen Çalışma Alanı Sanal Ağı, her Spark kümesinin kendi alt ağında olmasından dolayı Spark etkinlikleri için kullanıcı düzeyinde yalıtım da sağlar.

Ayrılmış SQL havuzu ve sunucusuz SQL havuzu çok kiracılı özelliklerdir ve bu nedenle Yönetilen çalışma alanı Sanal Ağ dışında bulunur. Ayrılmış SQL havuzu ve sunucusuz SQL havuzuyla çalışma alanı içi iletişim, Azure özel bağlantılarını kullanır. Yönetilen Çalışma Alanı Sanal Ağı ile ilişkili bir çalışma alanı oluşturduğunuzda, bu özel bağlantılar sizin için otomatik olarak oluşturulur.

Önemli

Çalışma alanı oluşturulduktan sonra bu çalışma alanı yapılandırmasını değiştiremezsiniz. Örneğin, Yönetilen Çalışma Alanı Sanal Ağı ile ilişkili olmayan bir çalışma alanını yeniden yapılandıramazsınız ve bu alana bir Sanal Ağ bağlayamazsınız. Benzer şekilde, ilişkili bir yönetilen çalışma alanı Sanal Ağı olan bir çalışma alanını yeniden yapılandıramaz ve Sanal Ağı ondan ayıramazsınız.

Azure Synapse için Yönetilen Çalışma Alanı Sanal Ağı ile bir çalışma alanı oluşturma.

Henüz yapmadıysanız Ağ kaynak sağlayıcısını kaydedin. Bir kaynak sağlayıcısının kaydedilmesi, aboneliğinizi kaynak sağlayıcısıyla çalışacak şekilde yapılandırıyor. Kaydolduğunda kaynak sağlayıcıları listesinden Microsoft.Network'u seçin.

Yönetilen Sanal Ağ'a sahip bir Azure Synapse çalışma alanı oluşturmak için Azure portalında Ağ sekmesini seçin ve Yönetilen sanal ağı etkinleştir seçeneğini işaretleyin.

Onay kutusunu işaretsiz bırakırsanız, çalışma alanınızla ilişkilendirilmiş bir Sanal Ağ olmaz.

Önemli

Özel bağlantıları yalnızca Yönetilen çalışma alanı Sanal Ağ olan bir çalışma alanında kullanabilirsiniz.

Yönetilen sanal ağ seçeneği Etkin ve Yalnızca onaylanan hedeflere giden veri trafiğine izin ver seçeneğinin Evet olarak gösterildiği Synapse çalışma alanı ağı oluşturma sayfasının ekran görüntüsü.

Yönetilen çalışma alanı Sanal Ağınızı çalışma alanınızla ilişkilendirmeyi seçtikten sonra, Yönetilen özel uç noktaları kullanarak, yalnızca onaylanmış hedeflere ulaşan giden bağlantılara izin vererek veri sızmasını engelleyebilirsiniz. Yönetilen çalışma alanı Sanal Ağı'ndan hedeflere olan giden trafiği Yönetilen özel uç noktalar aracılığıyla sınırlamak için Evet'i seçin.

Yalnızca onaylanan hedeflere giden veri trafiğine izin ver seçeneğinin Evet olarak gösterildiği Yönetilen sanal ağ sayfasının ekran görüntüsü.

Çalışma alanından herhangi bir hedefe giden trafiğe izin vermek için Hayır'ı seçin.

Ayrıca Azure Synapse çalışma alanınızdan Yönetilen özel uç noktaların oluşturulduğu hedefleri de denetleyebilirsiniz. Aboneliğinizin ait olduğu Microsoft Entra ID kiracısındaki kaynaklara yönelik yönetilen özel uç noktalara varsayılan olarak izin verilir. Microsoft Entra ID kiracısında, aboneliğinizin ait olduğu kiracıdan farklı bir kaynağa yönetilen özel uç nokta oluşturmak istiyorsanız, + Ekle'yi seçerek bu Microsoft Entra ID kiracısını ekleyebilirsiniz. Açılan listeden Microsoft Entra Id kiracısını seçebilir veya Microsoft Entra Id kiracı kimliğini el ile girebilirsiniz.

Azure Kiracıları için Ekle düğmesinin vurgulandığı Yönetilen sanal ağ sayfasının ekran görüntüsü.

Çalışma alanı oluşturulduktan sonra Azure portaldan Genel Bakış'ı seçerek Azure Synapse çalışma alanınızın yönetilen çalışma alanı Sanal Ağ ilişkilendirilip ilişkilendirilmediğini de kontrol edebilirsiniz.

Yönetilen bir sanal ağın etkinleştirildiğini gösteren Azure Synapse çalışma alanına genel bakış sayfasının ekran görüntüsü.

Yönetilen Sanal Ağ ve Veri Sızdırma Koruması ile Entegrasyon Çalışma Zamanı davranışı

Yönetilen Sanal Ağ ve Veri Sızdırma Koruması (DEP) etkin bir Azure Synapse çalışma alanı oluşturulduğunda, veri taşıma ve dış veri erişimi Yönetilen Sanal Ağ Tümleştirme Çalışma Zamanı (VNET IR) aracılığıyla çalışacak şekilde tasarlanmıştır.

VNET IR'nin kullanılması aşağıdakilerin olmasını sağlar:

  • Veri erişimi yönetilen sanal ağ sınırı üzerinden yönlendirilir

  • Giden bağlantı onaylanan hedeflerle sınırlıdır

  • Yönetilen özel uç noktalar dış kaynak erişimi için kullanılır

  • DEP güvenlik denetimleri işlem hattı etkinlikleri ve veri işlemleri arasında tutarlı bir şekilde uygulanır

DEP özellikli çalışma alanlarında, dış veri kaynaklarına erişen işlem hatları, bağlı hizmetler ve etkinlikler için VNET IR kullanılmalıdır.

Uyarı

Bazı senaryolarda, bilinen bir üretim sorunu nedeniyle DEP özellikli çalışma alanı, yapıtların (işlem hatları, bağlı hizmetler veya etkinlikler gibi) belirli durumlarda genel bir Azure Integration Runtime'a (Azure IR) başvurmasına izin verebilir. Azure IR, hedeflenen Veri Sızdırma Koruması modeliyle uyumlu olmayan genel ağ yolları üzerinden veri kaynaklarına erişebilir.

Müşterilerin DEP özellikli çalışma alanlarında Tümleştirme Çalışma Zamanı başvurularını gözden geçirmesi ve Yönetilen Sanal Ağ Tümleştirme Çalışma Zamanı kullanacak şekilde güncelleştirmeleri gerekir. DeP özellikli bir çalışma alanında Azure IR'ye başvurulduğunda Synapse kullanıcı arabiriminde uyarı göstergeleri görünebilir.

Veri sızdırma korumasının etkinleştirildiği yönetilen sanal ağın ekran görüntüsü ve bağlı hizmette veya etkinliklerde genel Azure tümleştirme çalışma zamanı kullanıldığında gösterilen uyarı.

Web kancası etkinlikleri için Integration Runtime kullanımı, enable_webhookonir çalışma alanı etiketi aracılığıyla etkinleştirilebilir ve bundan sonra kullanıcı arabiriminde bir VNET IR seçilebilir.

Genel ağ erişimi gerekiyorsa Azure IR'yi DEP özellikli bir çalışma alanıyla karıştırmak yerine DEP etkinleştirilmemiş bir çalışma alanı kullanın.