Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
ŞUNLAR IÇIN GEÇERLIDIR:
Azure CLI ml uzantısı v2 (geçerli)
Python SDK azure-ai-ml v2 (geçerli)
Azure Machine Learning yönetilen sanal ağ (yönetilen sanal ağ) yalıtımını destekler. Yönetilen sanal ağ yalıtımı, yerleşik, çalışma alanı düzeyinde bir Azure Machine Learning yönetilen sanal ağı kullanarak ağ yalıtımı yapılandırmanızı kolaylaştırır ve otomatikleştirir. Yönetilen sanal ağ, işlem örnekleri, işlem kümeleri, sunucusuz işlem ve yönetilen çevrimiçi uç noktalar gibi yönetilen Azure Machine Learning kaynaklarınızın güvenliğini sağlar.
Yönetilen bir ağ ile çalışma alanınızın güvenliğini sağlamak, çalışma alanından ve yönetilen hesaplamalardan giden erişim için ağ yalıtımı sağlar. Oluşturduğunuz ve yönettiğiniz bir Azure Sanal Ağı, çalışma alanına gelen ağ yalıtımı erişimi sağlar. Örneğin, Azure Sanal Ağınızdaki çalışma alanı için özel bir uç nokta oluşturursunuz. Sanal ağa bağlanan tüm istemciler çalışma alanına özel uç nokta üzerinden erişebilir. Yönetilen işlemlerde işleri çalıştırdığınızda yönetilen ağ, işlem tarafından erişilebilen işlemleri kısıtlar.
Not
Machine Learning çalışma alanınızda yönetilen sanal ağı etkinleştirirken kullanınmanagedNetworkKind v1. Önizleme aşamasında olan managedNetworkKind v2 öğesini kullanmayın.
Yönetilen sanal ağ mimarisi
Yönetilen sanal ağ yalıtımını etkinleştirdiğinizde, çalışma alanı yönetilen bir sanal ağ oluşturur. Çalışma alanı için oluşturduğunuz yönetilen işlem kaynakları bu yönetilen sanal ağı otomatik olarak kullanır. Yönetilen sanal ağ, çalışma alanınızın kullandığı Azure kaynakları için Azure Depolama, Azure Key Vault ve Azure Container Registry gibi özel uç noktaları kullanabilir.
Yönetilen sanal ağdan giden trafik için iki yapılandırma modu vardır:
İpucu
Kullandığınız giden modundan bağımsız olarak Azure kaynaklarına giden trafiği özel uç nokta kullanacak şekilde yapılandırabilirsiniz. Örneğin, internet'e giden tüm trafiğe izin verebilirsiniz, ancak kaynaklar için çıkış kuralları ekleyerek Azure kaynaklarıyla olan iletişimi sınırlayabilirsiniz.
| Giden modu | Açıklama | Senaryolar |
|---|---|---|
| İnternet çıkışına izin ver | Yönetilen sanal ağdan internet yönüne giden tüm trafiğe izin verin. | İnternet üzerindeki makine öğrenimi kaynaklarına, örneğin Python paketlerine veya önceden eğitilmiş modellere, kısıtlanmamış erişim istiyorsunuz.1 |
| Yalnızca onaylanan çıkış trafiklerine izin ver | Giden trafiğe izin vermek için hizmet etiketlerini belirtin. | * Veri sızdırma riskini en aza indirmek istiyorsunuz, ancak gerekli tüm makine öğrenmesi yapıtlarını özel ortamınızda hazırlamanız gerekiyor. * Onaylı bir hizmet listesine, hizmet etiketlerine veya FQDN'lere giden erişimi yapılandırmak istiyorsunuz. |
| Devre dışı | Gelen ve giden trafik kısıtlanmış değil veya kaynakları korumak için kendi Azure Sanal Ağ kullanıyorsunuz. | Çalışma alanından genel giriş ve çıkış trafiği istiyorsanız veya ağ yalıtımını kendi Azure sanal ağınızla sağlıyorsanız. |
- Yalnızca onaylanan giden modu ve internete giden trafik izni kuralları ile benzer bir sonucu elde edebilirsiniz. Farklar şunlardır:
- İzin vermeniz gereken her giden bağlantı için kurallar eklemeniz gerekir.
- Bu kural türü Azure Güvenlik Duvarı kullandığından FQDN giden kuralları eklemek maliyetlerinizi artırır. Daha fazla bilgi için bkz. Fiyatlandırma.
- Yalnızca onaylanan gidenlere izin ver için varsayılan kurallar, veri sızdırma riskini en aza indirmek için tasarlanmıştır. Eklediğiniz herhangi bir giden kural riskinizi artırabilir.
Yönetilen sanal ağ, gerekli varsayılan kurallarla önceden yapılandırılmıştır. Ayrıca, özel olarak yapılandırılmışlarsa veya çalışma alanı yalıtım modu yalnızca onaylanan giden trafiğe izin verecek şekilde ayarlanmışsa, çalışma alanınıza ilişkin özel uç nokta bağlantıları, çalışma alanının varsayılan depolama alanı, kapsayıcı kayıt defteri ve anahtar kasası için yapılandırılır. Yalıtım modunu seçtikten sonra, yalnızca eklemeniz gerekebilecek diğer giden gereksinimleri dikkate almanız gerekir.
Aşağıdaki diyagramda internet çıkışına izin vermek için yapılandırılmış yönetilen bir sanal ağ gösterilmektedir:
Aşağıdaki diyagramda sadece onaylanmış çıkışa izin verecek şekilde yapılandırılmış bir sanal yönetilen ağ gösterilmektedir.
Not
Bu yapılandırmada, çalışma alanı tarafından kullanılan depolama, anahtar kasası ve kapsayıcı kayıt defteri özel olarak işaretlenir. Bunlar özel olarak işaretlendiğinden, onlarla iletişim kurmak için özel bir uç nokta kullanılır.
Not
Yönetilen bir sanal ağ çalışma alanını İnternet'e gidene izin verecek şekilde yapılandırdıktan sonra, çalışma alanını devre dışı olacak şekilde yeniden yapılandıramazsınız. Benzer şekilde, yönetilen bir sanal ağ çalışma alanını yalnızca onaylanan çıkışa izin verecek şekilde yapılandırdıktan sonra, çalışma alanını internet çıkışına izin verecek şekilde yeniden yapılandıramazsınız.
Azure Machine Learning Studio
Tümleşik not defterini kullanmak veya studio'dan varsayılan depolama hesabında veri kümeleri oluşturmak için istemcinizin varsayılan depolama hesabına erişmesi gerekir. İstemcilerin kullandığı Azure Sanal Ağ varsayılan depolama hesabı için özel bir uç nokta veya hizmet uç noktası oluşturun.
Azure Machine Learning stüdyosu bir bölümü istemcinin web tarayıcısında yerel olarak çalışır ve çalışma alanının varsayılan depolama alanıyla doğrudan iletişim kurar. İstemcinin sanal ağında özel uç nokta veya hizmet uç noktası (varsayılan depolama hesabı için) oluşturmak, istemcinin depolama hesabıyla iletişim kurabilmesini sağlar.
Çalışma alanıyla ilişkili Azure depolama hesabında genel ağ erişimi devre dışı bırakılmışsa, istemci sanal ağında oluşturulan özel uç noktaya çalışma alanı yönetilen kimliğiniz için Okuyucu rolü verildiğinden emin olun. Bu gereksinim hem blob hem de dosya depolama özel uç noktaları için geçerlidir. Rol, yönetilen sanal ağ tarafından oluşturulan özel uç nokta için gerekli değildir.
Özel uç nokta veya hizmet uç noktası oluşturma hakkında daha fazla bilgi için Depolama hesabına özel olarak bağlanma ve Hizmet Uç Noktaları makalelerine bakın.
Güvenli ilişkili kaynaklar
Bir hizmet uç noktası veya özel uç nokta kullanarak (genel erişimi devre dışı bırakarak) sanal ağa aşağıdaki hizmetleri eklerseniz, güvenilen Microsoft hizmetleri bu hizmetlere erişmesine izin verin:
| Hizmet | Uç nokta bilgileri | Güvenilen bilgilere izin ver |
|---|---|---|
| Azure Key Vault |
Hizmet uç noktası Özel uç noktası |
Güvenilen Microsoft hizmetleri bu güvenlik duvarını atlamasına izin ver |
| Azure Depolama Hesabı |
Hizmet ve özel uç nokta Özel uç nokta |
Azure kaynak örneklerinden erişim verme veya Güvenilen Azure hizmetlerine erişim verme |
| Azure Container Registry | Özel uç nokta | Güvenilen hizmetlere izin ver |
Önkoşullar
Bu makaledeki adımları takip etmeden önce aşağıdaki önkoşullara sahip olduğunuzdan emin olun:
Azure aboneliği. Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun. Azure Machine Learning'in ücretsiz veya ücretli sürümünü deneyin.
Azure aboneliğiniz için Microsoft.Network kaynak sağlayıcısının kayıtlı olması gerekir. Bu kaynak sağlayıcısı, yönetilen sanal ağ için özel uç noktalar oluştururken çalışma alanı tarafından kullanılır.
Kaynak sağlayıcılarını kaydetme hakkında bilgi için bkz Kaynak sağlayıcı kaydı hatalarını çözme.
Yönetilen ağ dağıtırken kullandığınız Azure kimliği, özel uç noktalar oluşturmak için aşağıdaki Azure rol tabanlı erişim denetimi (Azure RBAC) eylemlerini gerektirir:
Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/readMicrosoft.MachineLearningServices/workspaces/privateEndpointConnections/write
Azure CLI ve
mluzantısı. Daha fazla bilgi için bkz . CLI'yi (v2) yükleme, ayarlama ve kullanma.İpucu
Azure Machine Learning tarafından yönetilen sanal ağ 23 Mayıs 2023'te kullanıma sunulmuştur. ML uzantısının eski bir sürümüne sahipseniz, bu makaledeki örnekler için bu uzantıyı güncelleştirmeniz gerekebilir. Uzantıyı güncelleştirmek için aşağıdaki Azure CLI komutunu kullanın:
az extension update -n mlBu makaledeki CLI örneklerinin Bash (veya uyumlu) kabuğunu kullandığınız varsayılarak hazırlandığı kabul edilir. Örneğin, bir Linux sisteminden veya Linux için Windows Alt Sistemi.
Bu makaledeki Azure CLI örnekleri, çalışma alanının adını ve
wskaynak grubunun adını temsil etmek için kullanılırrg. Azure aboneliğinizle komutları kullanırken bu değerleri gerektiği gibi değiştirin.
Azure aboneliği. Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun. Azure Machine Learning'in ücretsiz veya ücretli sürümünü deneyin.
Azure aboneliğiniz için Microsoft.Network kaynak sağlayıcısının kayıtlı olması gerekir. Bu kaynak sağlayıcısı, yönetilen sanal ağ için özel uç noktalar oluştururken çalışma alanı tarafından kullanılır.
Kaynak sağlayıcılarını kaydetme hakkında bilgi için bkz Kaynak sağlayıcı kaydı hatalarını çözme.
Yönetilen ağ dağıtırken kullandığınız Azure kimliği, özel uç noktalar oluşturmak için aşağıdaki Azure rol tabanlı erişim denetimi (Azure RBAC) eylemlerini gerektirir:
Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/readMicrosoft.MachineLearningServices/workspaces/privateEndpointConnections/write
Azure Machine Learning Python SDK v2. SDK hakkında daha fazla bilgi için bkz . Azure Machine Learning için Python SDK v2'yi yükleme.
İpucu
Azure Machine Learning tarafından yönetilen sanal ağ 23 Mayıs 2023'te kullanıma sunulmuştur. SDK'nın eski bir sürümü yüklüyse, bu makaledeki örneklerin çalışması için bu sürümü güncelleştirmeniz gerekebilir. SDK'yı güncelleştirmek için aşağıdaki komutu kullanın:
pip install --upgrade azure-ai-ml azure-identityBu makaledeki örneklerde kodunuzun aşağıdaki Python ile başladığı varsayılır. Bu kod, yönetilen sanal ağ ile çalışma alanı oluştururken gereken sınıfları içeri aktarır, Azure aboneliğiniz ve kaynak grubunuz için değişkenleri ayarlar ve oluşturur
ml_client:from azure.ai.ml import MLClient from azure.ai.ml.entities import ( Workspace, ManagedNetwork, IsolationMode, ServiceTagDestination, PrivateEndpointDestination, FqdnDestination ) from azure.identity import DefaultAzureCredential # Replace with the values for your Azure subscription and resource group. subscription_id = "<SUBSCRIPTION_ID>" resource_group = "<RESOURCE_GROUP>" # get a handle to the subscription ml_client = MLClient(DefaultAzureCredential(), subscription_id=subscription_id, resource_group_name=resource_group)
Azure aboneliği. Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun. Azure Machine Learning'in ücretsiz veya ücretli sürümünü deneyin.
Azure aboneliğiniz için Microsoft.Network kaynak sağlayıcısının kayıtlı olması gerekir. Bu kaynak sağlayıcısı, yönetilen sanal ağ için özel uç noktalar oluştururken çalışma alanı tarafından kullanılır.
Kaynak sağlayıcılarını kaydetme hakkında bilgi için bkz Kaynak sağlayıcı kaydı hatalarını çözme.
Yönetilen ağ dağıtırken kullandığınız Azure kimliği, özel uç noktalar oluşturmak için aşağıdaki Azure rol tabanlı erişim denetimi (Azure RBAC) eylemlerini gerektirir:
Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/readMicrosoft.MachineLearningServices/workspaces/privateEndpointConnections/write
Azure Machine Learning kullanarak yönetilen sanal ağlarda özel uç nokta bağlantıları kurmak için, sistem tarafından atanan veya kullanıcı tarafından atanan çalışma alanı kimliği ve özel uç nokta oluşturma işlemini başlatan kullanıcı kimliği, hedef kaynaklarda Özel Uç Nokta bağlantılarını onaylama izinlerine sahip olmalıdır. 30 Nisan 2025'in ardından yönetilen kimliğe izinler otomatik olarak verilmez ve el ile atanmalıdır.
Microsoft, yönetilen kimliğe Azure AI Kurumsal Ağ Bağlantısı Onaylayıcısı rolünü atamanızı önerir. Aşağıdaki liste , Azure AI Enterprise Network Connection Approver rolü kapsamındaki özel uç nokta hedef kaynak türlerini içerir:
- Azure Application Gateway
- Azure Monitör
- Azure Yapay Zeka Arama
- Event Hubs
- Azure SQL Veritabanı
- Azure Depolama
- Azure Machine Learning çalışma alanı
- Azure Machine Learning kayıt defteri
- Microsoft Dökümhanesi
- Azure Key Vault
- Azure Cosmos DB veritabanı
- MySQL için Azure Veritabanı
- PostgreSQL için Azure Veritabanı
- Döküm Araçları
- Azure Yönetilen Redis
- Konteyner Kayıt Defteri
- API Yönetimi
Bunun yerine özel bir rol oluşturmak isterseniz, her kaynak türü için belirli eylemleri eklemek için bkz. Azure AI Kurumsal Ağ Bağlantısı Onaylayıcısı rolü .
Azure AI Enterprise Network Connection Approver rolü kapsamında olmayan kaynak türlerini hedef almak için özel uç nokta giden kuralları oluşturmak amacıyla özel hedefli bir rol önerilir. Rol, hedef kaynak türlerindeki özel uç nokta bağlantılarını onaylamak için gereken eylemlerle tanımlanmalıdır. Bu tür kaynak türlerine örnek olarak Azure Data Factory, Azure Databricks ve Azure İşlev Uygulamaları verilebilir.
Varsayılan çalışma alanı kaynaklarına Özel Uç Nokta giden kuralları oluşturmak için, gerekli izinler çalışma alanı oluşturma sırasında verilen rol atamaları tarafından otomatik olarak kapsandığından başka bir eylem gerekmez.
İnternet çıkışına izin verecek şekilde yönetilen bir sanal ağı yapılandırma
İpucu
Yönetilen sanal ağın oluşturulması, hesaplama kaynağı oluşturulana veya sağlama işlemi elle başlatılana kadar ertelenir. Otomatik oluşturma işlemine izin verdiğinizde, ağı da sağladığından ilk işlem kaynağının oluşturulması yaklaşık 30 dakika sürebilir. Daha fazla bilgi için bkz Ağı Elle Sağlama.
Önemli
Sunucusuz Spark işleri göndermeyi planlıyorsanız, sağlamayı el ile başlatmanız gerekir. Daha fazla bilgi için sunucusuz Spark işleri için yapılandırma bölümüne bakın.
İnternet giden iletişimlerine izin veren bir yönetilen sanal ağ yapılandırmak için, parametresini --managed-network allow_internet_outbound veya aşağıdaki girişleri içeren bir YAML yapılandırma dosyasını kullanabilirsiniz:
managed_network:
isolation_mode: allow_internet_outbound
Çalışma alanının bağlı olduğu diğer Azure hizmetlerine giden kuralları da tanımlayabilirsiniz. Bu kurallar, bir Azure kaynağının yönetilen sanal ağ ile güvenli bir şekilde iletişim kurmasına olanak sağlayan özel uç noktaları tanımlar. Aşağıdaki kural, Bir Azure Blob kaynağına özel uç nokta eklemeyi gösterir.
managed_network:
isolation_mode: allow_internet_outbound
outbound_rules:
- name: added-perule
destination:
service_resource_id: /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>
spark_enabled: true
subresource_target: blob
type: private_endpoint
Yönetilen bir sanal ağı, az ml workspace create veya az ml workspace update komutlarını kullanarak yapılandırabilirsiniz.
Aşağıdaki örnek yeni bir çalışma alanı oluşturur. parametresi, --managed-network allow_internet_outbound çalışma alanı için yönetilen bir sanal ağ yapılandırıyor:
az ml workspace create --name ws --resource-group rg --managed-network allow_internet_outbound
Bunun yerine YAML dosyası kullanarak çalışma alanı oluşturmak için parametresini --file kullanın ve yapılandırma ayarlarını içeren YAML dosyasını belirtin:
az ml workspace create --file workspace.yaml --resource-group rg --name ws
Aşağıdaki YAML örneği, yönetilen sanal ağa sahip bir çalışma alanını tanımlar:
name: myworkspace
location: EastUS
managed_network:
isolation_mode: allow_internet_outbound
İnternet giden iletişimlerine izin veren bir yönetilen sanal ağ yapılandırmak için ManagedNetwork sınıfını kullanarak IsolationMode.ALLOW_INTERNET_OUTBOUND ile bir ağ tanımlayın. Daha sonra nesnesini kullanarak ManagedNetwork yeni bir çalışma alanı oluşturabilir veya var olan bir çalışma alanını güncelleştirebilirsiniz. Çalışma alanının kullandığı Azure hizmetlerine giden kuralları tanımlamak için, hizmete yeni bir özel uç nokta tanımlamak amacıyla PrivateEndpointDestination sınıfını kullanın.
Aşağıdaki örnek, myworkspace adlı yeni bir çalışma alanı oluşturur ve myrule adlı bir giden kuralı ile Azure Blob deposu için özel bir uç nokta ekler.
# Basic managed VNet configuration
network = ManagedNetwork(IsolationMode.ALLOW_INTERNET_OUTBOUND)
# Workspace configuration
ws = Workspace(
name="myworkspace",
location="eastus",
managed_network=network
)
# Example private endpoint outbound to a blob
rule_name = "myrule"
service_resource_id = "/subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>"
subresource_target = "blob"
spark_enabled = True
# Add the outbound
ws.managed_network.outbound_rules = [PrivateEndpointDestination(
name=rule_name,
service_resource_id=service_resource_id,
subresource_target=subresource_target,
spark_enabled=spark_enabled)]
# Create the workspace
ws = ml_client.workspaces.begin_create(ws).result()
Azure portalında oturum açın ve Kaynak oluştur menüsünden Azure Machine Learning'i seçin.
Temel Bilgiler sekmesinde gerekli bilgileri sağlayın.
Ağ sekmesinden İnternet Çıkışı olan Özel'i seçin.
Bir giden kural eklemek için, Ağ sekmesinden Kullanıcı tanımlı giden kuralları ekle'yi seçin. Çalışma alanı giden kuralları kenar çubuğundan aşağıdaki bilgileri sağlayın:
- Kural adı: Kural için bir ad. Ad bu çalışma alanı için benzersiz olmalıdır.
- Hedef türü: Ağ yalıtımı internet çıkışıyla özel olduğunda, tek seçenek Özel Uç Noktadır. Azure Machine Learning yönetilen sanal ağı, tüm Azure kaynak türleri için özel uç nokta oluşturmayı desteklemez. Desteklenen kaynakların listesi için Özel uç noktalar bölümüne bakın.
- Abonelik: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren abonelik.
- Kaynak grubu: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren kaynak grubu.
- Kaynak türü: Azure kaynağının türü.
- Kaynak adı: Azure kaynağının adı.
- Alt Kaynak: Azure kaynak türünün alt kaynağı.
- Spark etkin: Çalışma alanı için sunucusuz Spark işlerini etkinleştirmek istiyorsanız bu seçeneği belirleyin. Bu seçenek yalnızca kaynak türü Azure Depolama olduğunda kullanılabilir.
Kuralı kaydetmek için Kaydet'i seçin. Kullanıcı tanımlı giden kuralları ekleme özelliğini kural eklemek için kullanmaya devam edebilirsiniz.
Çalışma alanını normal şekilde oluşturmaya devam edin.
Yalnızca onaylı giden trafiğe izin vermek için yönetilen bir sanal ağı yapılandırın.
İpucu
Yönetilen sanal ağ, bir işlem kaynağı oluşturduğunuzda otomatik olarak sağlanmaktadır. Otomatik oluşturma işlemine izin verdiğinizde, ağı da sağladığından ilk işlem kaynağının oluşturulması yaklaşık 30 dakika sürebilir. FQDN giden kurallarını yapılandırdıysanız, ilk FQDN kuralı sağlama süresine yaklaşık 10 dakika ekler. Daha fazla bilgi için bkz Ağı Elle Sağlama.
Önemli
Sunucusuz Spark işleri göndermeyi planlıyorsanız, sağlamayı el ile başlatmanız gerekir. Daha fazla bilgi için sunucusuz Spark işleri için yapılandırma bölümüne bakın.
Yalnızca onaylanan giden iletişimlere izin veren bir yönetilen sanal ağ yapılandırmak için, parametresini --managed-network allow_only_approved_outbound veya aşağıdaki girişleri içeren bir YAML yapılandırma dosyasını kullanabilirsiniz:
managed_network:
isolation_mode: allow_only_approved_outbound
Ayrıca, onaylanan giden iletişimi tanımlamak için giden kuralları da tanımlayabilirsiniz.
service_tag, fqdn ve private_endpoint türleri için bir giden kuralı oluşturulabilir. Aşağıdaki kural, bir Azure Blob kaynağına özel bir uç nokta, Azure Data Factory'ye bir hizmet etiketi ve pypi.org'ye bir FQDN eklemeyi gösterir.
Önemli
- Hizmet etiketi veya FQDN için giden ekleme yalnızca yönetilen sanal ağ olarak
allow_only_approved_outboundyapılandırıldığında geçerlidir. - Giden kuralları eklerseniz, Microsoft veri sızdırmayı garantileyemez.
Uyarı
FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz. Fiyatlandırma.
managed_network:
isolation_mode: allow_only_approved_outbound
outbound_rules:
- name: added-servicetagrule
destination:
port_ranges: 80, 8080
protocol: TCP
service_tag: DataFactory
type: service_tag
- name: add-fqdnrule
destination: 'pypi.org'
type: fqdn
- name: added-perule
destination:
service_resource_id: /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>
spark_enabled: true
subresource_target: blob
type: private_endpoint
Yönetilen bir sanal ağı, az ml workspace create veya az ml workspace update komutlarını kullanarak yapılandırabilirsiniz.
Aşağıdaki örnek, yönetilen sanal ağı yapılandırmak için parametresini kullanır --managed-network allow_only_approved_outbound :
az ml workspace create --name ws --resource-group rg --managed-network allow_only_approved_outbound
Aşağıdaki YAML dosyası, yönetilen sanal ağa sahip bir çalışma alanını tanımlar:
name: myworkspace
location: EastUS
managed_network:
isolation_mode: allow_only_approved_outbound
YAML dosyasını kullanarak çalışma alanı oluşturmak için parametresini --file kullanın:
az ml workspace create --file workspace.yaml --resource-group rg --name ws
Yalnızca onaylı giden bağlantılara izin veren bir yönetilen sanal ağ yapılandırmak için ManagedNetwork sınıfını kullanarak IsolationMode.ALLOW_ONLY_APPROVED_OUTBOUND ile bir ağ tanımlayın. Daha sonra nesnesini kullanarak ManagedNetwork yeni bir çalışma alanı oluşturabilir veya var olan bir çalışma alanını güncelleştirebilirsiniz. Giden kuralları tanımlamak için aşağıdaki sınıfları kullanın:
| Hedef | Sınıf |
|---|---|
| Çalışma alanının bağlı olduğu Azure hizmeti | PrivateEndpointDestination |
| Azure hizmet etiketi | ServiceTagDestination |
| Tam nitelikli etki alanı adı (FQDN) | FqdnDestination |
Aşağıdaki örnek, myworkspace adlı yeni bir çalışma alanı ve birkaç giden kuralı oluşturur.
-
myrule- Azure Blob deposu için özel uç nokta ekler. -
datafactory- Azure Data Factory ile iletişim kurmak için bir hizmet etiketi kuralı ekler.
Önemli
- Hizmet etiketi veya FQDN için giden ekleme yalnızca yönetilen sanal ağ olarak
IsolationMode.ALLOW_ONLY_APPROVED_OUTBOUNDyapılandırıldığında geçerlidir. - Giden kuralları eklerseniz, Microsoft veri sızdırmayı garantileyemez.
Uyarı
FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz. Fiyatlandırma.
# Basic managed VNet configuration
network = ManagedNetwork(IsolationMode.ALLOW_ONLY_APPROVED_OUTBOUND)
# Workspace configuration
ws = Workspace(
name="myworkspace",
location="eastus",
managed_network=network
)
# Append some rules
ws.managed_network.outbound_rules = []
# Example private endpoint outbound to a blob
rule_name = "myrule"
service_resource_id = "/subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>"
subresource_target = "blob"
spark_enabled = True
ws.managed_network.outbound_rules.append(
PrivateEndpointDestination(
name=rule_name,
service_resource_id=service_resource_id,
subresource_target=subresource_target,
spark_enabled=spark_enabled
)
)
# Example service tag rule
rule_name = "datafactory"
service_tag = "DataFactory"
protocol = "TCP"
port_ranges = "80, 8080-8089"
ws.managed_network.outbound_rules.append(
ServiceTagDestination(
name=rule_name,
service_tag=service_tag,
protocol=protocol,
port_ranges=port_ranges
)
)
# Example FQDN rule
ws.managed_network.outbound_rules.append(
FqdnDestination(
name="fqdnrule",
destination="pypi.org"
)
)
# Create the workspace
ws = ml_client.workspaces.begin_create(ws).result()
Azure portalında oturum açın ve Kaynak oluştur menüsünden Azure Machine Learning'i seçin.
Temel Bilgiler sekmesinde gerekli bilgileri sağlayın.
Ağ sekmesinden Onaylı Giden ile Özel'i seçin.
Bir giden kural eklemek için, Ağ sekmesinden Kullanıcı tanımlı giden kuralları ekle'yi seçin. Çalışma alanı giden kuralları kenar çubuğundan aşağıdaki bilgileri sağlayın:
- Kural adı: Kural için bir ad. Ad bu çalışma alanı için benzersiz olmalıdır.
- Hedef türü: Özel Uç Nokta, Hizmet Etiketi veya FQDN. Servis Etiketi ve FQDN, yalnızca ağ yalıtımı onaylı dışa giden bağlantılarla özel olduğunda kullanılabilir.
Hedef türü Özel Uç Nokta ise aşağıdaki bilgileri sağlayın:
- Abonelik: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren abonelik.
- Kaynak grubu: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren kaynak grubu.
- Kaynak türü: Azure kaynağının türü.
- Kaynak adı: Azure kaynağının adı.
- Alt Kaynak: Azure kaynak türünün alt kaynağı.
- Spark etkin: Çalışma alanı için sunucusuz Spark işlerini etkinleştirmek istiyorsanız bu seçeneği belirleyin. Bu seçenek yalnızca kaynak türü Azure Depolama olduğunda kullanılabilir.
İpucu
Azure Machine Learning yönetilen sanal ağı, tüm Azure kaynak türleri için özel uç nokta oluşturmayı desteklemez. Desteklenen kaynakların listesi için Özel uç noktalar bölümüne bakın.
Hedef türü Hizmet Etiketi ise aşağıdaki bilgileri sağlayın:
- Hizmet etiketi: Onaylanan giden kurallarına eklenecek hizmet etiketi.
- Protokol: Hizmet etiketine izin veren protokol.
- Bağlantı noktası aralıkları: Hizmet etiketine izin vermek için bağlantı noktası aralıkları.
Hedef türü FQDN ise aşağıdaki bilgileri sağlayın:
Uyarı
FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz. Fiyatlandırma.
- FQDN hedefi: Onaylanan giden kurallarına eklenecek tam etki alanı adı.
Kuralı kaydetmek için Kaydet'i seçin. Kullanıcı tanımlı giden kuralları ekleme özelliğini kural eklemek için kullanmaya devam edebilirsiniz.
Çalışma alanını normal şekilde oluşturmaya devam edin.
Sunucusuz Spark işleri için yapılandırma
İpucu
Bu bölümdeki adımlar yalnızca sunucusuz Spark işleri göndermeyi planlıyorsanız gereklidir. Sunucusuz Spark işleri göndermeyecekseniz bu bölümü atlayabilirsiniz.
Yönetilen sanal ağ için sunucusuz Spark işlerini etkinleştirmek için aşağıdaki eylemleri gerçekleştirmeniz gerekir:
- Çalışma alanı için yönetilen bir sanal ağ yapılandırın ve Azure Depolama Hesabı için bir giden özel uç nokta ekleyin.
- Yönetilen sanal ağı yapılandırdıktan sonra kurulumu yapın ve Spark işlerine izin vermek için onu işaretleyin.
Giden özel uç noktayı yapılandırın.
Yönetilen sanal ağ yapılandırmasını tanımlamak ve Azure Depolama Hesabı için özel bir uç nokta eklemek için bir YAML dosyası kullanın. Aynı zamanda
spark_enabled: trueayarlayın.İpucu
Bu örnek, internet trafiğine izin verecek şekilde
isolation_mode: allow_internet_outboundkullanılarak yapılandırılmış yönetilen bir sanal ağ içindir. Yalnızca onaylanan giden trafiğe izin vermek istiyorsanız kullanınisolation_mode: allow_only_approved_outbound.name: myworkspace managed_network: isolation_mode: allow_internet_outbound outbound_rules: - name: added-perule destination: service_resource_id: /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME> spark_enabled: true subresource_target: blob type: private_endpointparametresini ve YAML dosyasının
az ml workspace updateadını belirterek--filekomutuyla YAML yapılandırma dosyasını kullanabilirsiniz. Örneğin, aşağıdaki komut adlıworkspace_pe.ymlbir YAML dosyası kullanarak var olan bir çalışma alanını güncelleştirir:az ml workspace update --file workspace_pe.yml --resource-group rg --name wsNot
Yalnızca Onaylanan Gidene İzin Ver etkinleştirildiğinde ()
isolation_mode: allow_only_approved_outboundSpark oturum yapılandırmasında tanımlanan conda paketi bağımlılıkları yüklenemiyor. Bu sorunu çözmek için azure depolama hesabına dış bağımlılıkları olmayan bağımsız bir Python paket tekerleği yükleyin ve bu depolama hesabına özel uç nokta oluşturun. Spark işinizde parametre olarakpy_filesPython paket tekerleğinin yolunu kullanın. FQDN giden kuralının ayarlanması bu sorunu atlamaz çünkü FQDN kuralı yayma Spark tarafından desteklenmez.Aşağıdaki örnekte adlı
myworkspacemevcut bir Azure Machine Learning çalışma alanı için yönetilen sanal ağın nasıl oluşturulacağı gösterilmektedir. Ayrıca Azure Depolama Hesabı için özel bir uç nokta ekler ve ayarlarspark_enabled=true:İpucu
Aşağıdaki örnek, internet trafiğine izin vermek amacıyla
IsolationMode.ALLOW_INTERNET_OUTBOUNDkullanılarak yapılandırılmış yönetilen bir sanal ağ içindir. Yalnızca onaylanan giden trafiğe izin vermek istiyorsanız kullanınIsolationMode.ALLOW_ONLY_APPROVED_OUTBOUND.# Get the existing workspace ml_client = MLClient(DefaultAzureCredential(), subscription_id, resource_group, "myworkspace") ws = ml_client.workspaces.get() # Basic managed VNet configuration ws.managed_network = ManagedNetwork(IsolationMode.ALLOW_INTERNET_OUTBOUND) # Example private endpoint outbound to a blob rule_name = "myrule" service_resource_id = "/subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>" subresource_target = "blob" spark_enabled = True # Add the outbound ws.managed_network.outbound_rules = [PrivateEndpointDestination( name=rule_name, service_resource_id=service_resource_id, subresource_target=subresource_target, spark_enabled=spark_enabled)] # Create the workspace ml_client.workspaces.begin_update(ws)Not
-
Yalnızca Onaylanan Gidene İzin Ver etkinleştirildiğinde ()
isolation_mode: allow_only_approved_outboundSpark oturum yapılandırmasında tanımlanan conda paketi bağımlılıkları yüklenemiyor. Bu sorunu çözmek için azure depolama hesabına dış bağımlılıkları olmayan bağımsız bir Python paket tekerleği yükleyin ve bu depolama hesabına özel uç nokta oluşturun. Spark işinde parametre olarakpy_filesPython paket tekerleğinin yolunu kullanın. - çalışma alanı
IsolationMode.ALLOW_INTERNET_OUTBOUNDile oluşturulduysa, daha sonraIsolationMode.ALLOW_ONLY_APPROVED_OUTBOUNDolarak kullanmak için güncellenemez.
Azure portalında oturum açın ve Azure Machine Learning çalışma alanını seçin.
Ağ'ı ve ardından Kullanıcı tanımlı giden kuralları ekle'yi seçin. Azure Depolama Hesabı için bir kural ekleyin ve Spark'ın etkinleştirildiğinden emin olun.
Kuralı kaydetmek için Kaydet'i seçin, ardından yönetilen sanal ağdaki değişiklikleri kaydetmek için Ağın üst kısmından Kaydet'i seçin.
-
Yalnızca Onaylanan Gidene İzin Ver etkinleştirildiğinde ()
Yönetilen sanal ağı sağlama.
Not
Çalışma alanınızda genel ağ erişimi etkinleştirildiyse, yönetilen sanal ağı sağlamadan önce bunu devre dışı bırakmanız gerekir. Yönetilen sanal ağı sağlarken genel ağ erişimini devre dışı bırakmazsanız, yönetilen sanal ağda çalışma alanının özel uç noktaları otomatik olarak oluşturulmayabilir. Aksi takdirde, sağlama işleminden sonra, çalışma alanı için özel uç nokta için giden kuralı manuel olarak yapılandırmanız gerekir.
Aşağıdaki örnek,
--include-sparkparametresini kullanarak yönetilen bir sanal ağı sunucusuz Spark işlerinin kullanıma nasıl tahsis edileceğini gösterir.az ml workspace provision-network -g my_resource_group -n my_workspace_name --include-sparkAşağıdaki örnek, sunucusuz Spark işleri için yönetilen bir sanal ağın nasıl sağlanacağını gösterir.
# Connect to a workspace named "myworkspace" ml_client = MLClient(DefaultAzureCredential(), subscription_id=subscription_id, resource_group_name=resource_group, workspace_name="myworkspace") # whether to provision Spark vnet as well include_spark = True provision_network_result = ml_client.workspaces.begin_provision_network(workspace_name=ws_name, include_spark=include_spark).result()Azure portalından, yönetilen ağı yalnızca çalışma alanı oluşturma sırasında sağlamayı seçebilirsiniz. Bunu yapmak için Giden erişimsekmesinden Yönetilen sanal ağ sağla'yı seçin. Mevcut bir çalışma alanında sunucusuz Spark işleri için yönetilen ağı sağlamak için Azure CLI veya Python SDK'sını kullanmanız gerekir.
Yönetilen bir VNet'i el ile sağlamak
Bir yönetilen sanal ağ, bir hesaplama örneği oluşturduğunuzda otomatik olarak sağlanır. Otomatik sağlamayı kullandığınızda, ağı da sağladığından ilk işlem örneğinin oluşturulması yaklaşık 30 dakika sürebilir. FQDN giden kurallarını yapılandırdıysanız (yalnızca sadece onaylananlara izin ver modunda kullanılabilir), ilk FQDN kuralı sağlama süresine yaklaşık 10 dakika ekler. Yönetilen ağda sağlanacak çok sayıda giden kuralınız varsa sağlamanın tamamlanması daha uzun sürebilir. Artan sağlama süresinin, ilk hesaplama örneği oluşturma işleminizin zaman aşımına uğramasına neden olabilir.
Bekleme süresini azaltmak ve olası zaman aşımı hatalarını önlemek için yönetilen ağı el ile sağlamanızı öneririz. Ardından bir hesaplama örneği oluşturmak için sağlama işlemi tamamlanana kadar bekleyin.
Alternatif olarak, provision_network_now bayrağını, yönetilen ağı çalışma alanı oluşturulurken sağlamak için kullanabilirsiniz.
Not
Çevrimiçi bir dağıtım oluşturmak için, yönetilen ağı elle sağlamalı veya önce hesaplama örneği oluşturarak onun otomatik olarak sağlanmasını sağlamalısınız.
Aşağıdaki örnek, bir çalışma alanı oluştururken yönetilen bir sanal ağın nasıl sağlanacağını gösterir.
az ml workspace create -n myworkspace -g my_resource_group --managed-network AllowInternetOutbound --provision-network-now
Aşağıdaki örnek, yönetilen bir sanal ağın nasıl el ile sağlanabileceğini göstermektedir.
İpucu
Sunucusuz Spark işleri göndermeyi planlıyorsanız parametresini --include-spark ekleyin.
az ml workspace provision-network -g my_resource_group -n my_workspace_name
Sağlamanın tamamlandığını doğrulamak için aşağıdaki komutu kullanın:
az ml workspace show -n my_workspace_name -g my_resource_group --query managed_network
Çalışma alanı oluşturma sırasında yönetilen ağı sağlamak için bayrağını provision_network_now olarak Trueayarlayın.
provision_network_now: True
Aşağıdaki örnek, yönetilen bir sanal ağın nasıl sağlanacağını gösterir.
# Connect to a workspace named "myworkspace"
ml_client = MLClient(DefaultAzureCredential(), subscription_id=subscription_id, resource_group_name=resource_group, workspace_name="myworkspace")
# whether to provision Spark vnet as well
include_spark = True
provision_network_result = ml_client.workspaces.begin_provision_network(workspace_name=ws_name, include_spark=include_spark).result()
Çalışma alanının sağlandığını doğrulamak için, çalışma alanı bilgilerini almak için kullanın ml_client.workspaces.get() . özelliği yönetilen managed_network ağın durumunu içerir.
ws = ml_client.workspaces.get()
print(ws.managed_network.status)
tr-TR: Çalışma alanı oluşturulurken, yönetilen ağı sağlamak için Oluşturma sırasında Yönetilen ağı proaktif olarak sağla seçeneğini seçin. Sanal ağ sağlandıktan sonra özel uç noktalar gibi ağ kaynaklarından ücret uygulanır. Bu yapılandırma seçeneği yalnızca çalışma alanı oluşturma sırasında kullanılabilir.
Görüntü derlemelerini yapılandırma
Çalışma alanınız için Azure Container Registry bir sanal ağın arkasında olduğunda docker görüntülerini doğrudan oluşturmak için kullanılamaz. Bunun yerine, görüntü oluşturmak için çalışma alanınızı bir işlem kümesi veya işlem örneği kullanacak şekilde yapılandırın.
Önemli
Docker görüntüleri oluşturmak için kullanılan işlem kaynağının modellerinizi eğitmek ve dağıtmak için kullanılan paket depolarına erişebilmesi gerekir. Yalnızca onaylı gidenlere izin verecek şekilde yapılandırılmış bir ağ kullanıyorsanız, genel depolara erişime izin veren kurallar eklemeniz veya özel Python paketleri kullanmanız gerekebilir.
Bir çalışma alanını Docker görüntüleri oluşturmak için bir işlem kümesi veya işlem örneği kullanacak şekilde güncellemek amacıyla, az ml workspace update komutunu --image-build-compute parametresiyle kullanın.
az ml workspace update --name ws --resource-group rg --image-build-compute mycompute
Aşağıdaki örnekte, görüntü oluşturmak için işlem kümesi kullanmak üzere bir çalışma alanının nasıl güncelleştirilecekleri gösterilmektedir:
# import required libraries
from azure.ai.ml import MLClient
from azure.identity import DefaultAzureCredential
subscription_id = "<your subscription ID>"
resource_group = "<your resource group name>"
workspace = "<your workspace name>"
ml_client = MLClient(
DefaultAzureCredential(), subscription_id=subscription_id, resource_group_name=resource_group, workspace_name=workspace
)
# Get workspace info
ws=ml_client.workspaces.get(name=workspace)
# Update to use cpu-cluster for image builds
ws.image_build_compute="mycompute"
ml_client.workspaces.begin_update(ws)
# To switch back to using ACR to build (if ACR is not in the virtual network):
# ws.image_build_compute = ''
# ml_client.workspaces.begin_update(ws)
Azure portalından görüntü derleme işlemini ayarlamanın bir yolu yoktur. Bunun yerine Azure CLI veya Python SDK'sını kullanın.
Giden kuralları yönetme
Bir çalışma alanının yönetilen sanal ağ giden kurallarını listelemek için aşağıdaki komutu kullanın:
az ml workspace outbound-rule list --workspace-name ws --resource-group rg
Yönetilen sanal ağ giden kuralının ayrıntılarını görüntülemek için aşağıdaki komutu kullanın:
az ml workspace outbound-rule show --rule rule-name --workspace-name ws --resource-group rg
Yönetilen sanal ağdan giden kuralı kaldırmak için aşağıdaki komutu kullanın:
az ml workspace outbound-rule remove --rule rule-name --workspace-name ws --resource-group rg
Aşağıdaki örnek, myworkspace adlı bir çalışma alanı için giden kuralların nasıl yönetileceğini gösterir.
# Connect to the workspace
ml_client = MLClient(DefaultAzureCredential(), subscription_id=subscription_id, resource_group_name=resource_group, workspace_name="myworkspace")
# Specify the rule name
rule_name = "<some-rule-name>"
# Get a rule by name
rule = ml_client.workspace_outbound_rules.get(workspace_name="myworkspace", outbound_rule_name=rule_name)
# List rules for a workspace
rule_list = ml_client.workspace_outbound_rules.list(workspace_name="myworkspace")
# Delete a rule from a workspace
ml_client.workspace_outbound_rules.begin_remove(workspace_name="myworkspace", outbound_rule_name=rule_name).result()
Azure portalında oturum açın ve yönetilen sanal ağ yalıtımını etkinleştirmek istediğiniz Azure Machine Learning çalışma alanını seçin.
"Ağ seçeneğini seçin." Çalışma Alanı Giden erişimi bölümü, giden kurallarını yönetmenize olanak tanır.
Giden bir kural eklemek için, Ağ sekmesinden Kullanıcı tanımlı giden kuralları ekle'yi seçin. Çalışma Alanı giden kuralları yan panelden aşağıdaki bilgileri sağlayın:
Bir kuralı etkinleştirmek veya devre dışı bırakmak için Etkin sütunundaki iki durumlu düğmeyi kullanın.
Giden bir kuralı silmek için, kuralın yanındaki sil seçeneğini seçin.
Gerekli kuralların listesi
Özel uç noktalar:
- Yönetilen sanal ağ için yalıtım modu
Allow internet outboundolduğunda, genel ağ erişimi devre dışı bırakılmış çalışma alanı ve ilişkili kaynaklar (Key Vault, Depolama Hesabı, Container Registry, Azure Machine Learning çalışma alanı) için gerekli kurallar olarak, yönetilen sanal ağdan özel uç nokta giden kuralları otomatik olarak oluşturulur. - Yönetilen sanal ağın izolasyon modu
Allow only approved outboundolduğunda, bu kaynakların genel ağ erişim moduna bakılmaksızın çalışma alanı ve ilgili kaynaklar için yönetilen sanal ağdan özel uç noktalar için gerekli giden kurallar otomatik olarak oluşturulur (Key Vault, Depolama Hesabı, Container Registry, Azure Machine Learning çalışma alanı). - Bu kurallar yönetilen sanal ağa otomatik olarak eklenir.
Azure Machine Learning'in normal çalışması için, yönetilen veya özel bir sanal ağ kurulumunda gerekli olan bir dizi gerekli hizmet etiketi vardır. Bazı gerekli hizmet etiketlerini değiştirmenin alternatifleri yoktur. Aşağıdaki tabloda, Azure Machine Learning içindeki her gerekli hizmet etiketi ve amacı açıklanmaktadır.
| Hizmet etiketi kuralı | Gelen veya Giden | Amaç |
|---|---|---|
AzureMachineLearning |
Gelen Trafik | Azure Machine Learning işlem örneğini/kümesini oluşturun, güncelleştirin ve silin. |
AzureMachineLearning |
Dışa Yönelik | Azure Machine Learning hizmetlerini kullanma. Not defterlerindeki Python intellisense, 18881 numaralı bağlantı noktasını kullanır. Azure Machine Learning işlem örneği oluşturma, güncelleştirme ve silme işlemleri 5831 numaralı bağlantı noktasını kullanır. |
AzureActiveDirectory |
Dışa Yönelik | Microsoft Entra ID'yi kullanan kimlik doğrulaması. |
BatchNodeManagement.region |
Dışa Yönelik | Azure Machine Learning işlem örnekleri/kümeleri için Azure Batch arka ucuyla iletişim. |
AzureResourceManager |
Dışa Yönelik | Azure Machine Learning, Azure CLI ve Azure Machine Learning SDK'sı ile Azure kaynakları oluşturma. |
AzureFrontDoor.FirstParty |
Dışa Yönelik | Microsoft tarafından sağlanan docker görüntülerine erişin. |
MicrosoftContainerRegistry |
Dışa Yönelik | Microsoft tarafından sağlanan docker görüntülerine erişin. Azure Kubernetes Service için Azure Machine Learning yönlendiricisinin kurulumu. |
AzureMonitor |
Dışa Yönelik | İzlemeyi ve ölçümleri Azure İzleyici'e günlüğe kaydetmek için kullanılır. Yalnızca çalışma alanı için Azure İzleyici güvenli değilse gereklidir. Bu giden ileti, destek olay bilgilerini günlüğe kaydetmek için de kullanılır. |
VirtualNetwork |
Dışa Yönelik | Sanal ağda veya eşlenmiş sanal ağlarda özel uç noktalar mevcut olduğunda gereklidir. |
Not
YALNIZCA güvenlik sınırı olarak hizmet etiketleri yeterli değildir. Kiracı düzeyinde yalıtım için mümkün olduğunda özel uç noktaları kullanın.
Senaryoya özgü giden kuralların listesi
Senaryo: Genel makine öğrenmesi paketlerine erişme
Eğitim ve dağıtım için Python paketlerinin yüklenmesine izin vermek için, aşağıdaki konak adlarına gelen trafiğe izin vermek için giden FQDN kuralları ekleyin:
Uyarı
FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz. Fiyatlandırma.
Not
Aşağıdaki liste, internet üzerindeki tüm Python kaynakları için gereken tüm konakları içermez, yalnızca en yaygın kullanılanları içerir. Örneğin, bir GitHub deposuna veya başka bir konağa erişmeniz gerekiyorsa, bu durum için gerekli konakları tanımlamanız ve eklemeniz gerekir.
| Konak adı | Amaç |
|---|---|
anaconda.com*.anaconda.com |
Varsayılan paketleri yüklemek için kullanılır. |
*.anaconda.org |
Depo verilerini almak için kullanılır. |
pypi.org |
Varsa, varsayılan dizinden bağımlılıkları listelemek için kullanılır ve kullanıcı ayarları dizinin üzerine yazılmaz. Dizin üzerine yazıldığında, *.pythonhosted.orgiznini de vermelisiniz. |
pytorch.org*.pytorch.org |
PyTorch tabanlı bazı örnekler tarafından kullanılır. |
*.tensorflow.org |
TensorFlow tabanlı bazı örnekler tarafından kullanılır. |
Senaryo: Hesaplama örneğiyle Visual Studio Code masaüstü veya web uygulamasını kullanma
Azure Machine Learning'i Visual Studio Code ile kullanmayı planlıyorsanız, aşağıdaki konaklara olan trafiğe izin vermek amacıyla giden FQDN kuralları ekleyin.
Not
Aşağıdaki liste, internet üzerindeki tüm Visual Studio Code kaynakları için gereken konakların tam listesi değildir, yalnızca en yaygın kullanılanlardır. Örneğin, bir GitHub deposuna veya başka bir konağa erişmeniz gerekiyorsa, bu durum için gerekli konakları tanımlamanız ve eklemeniz gerekir. Konak adlarının tam listesi için bkz. Visual Studio Code'da Ağ Bağlantıları.
| Konak adı | Amaç |
|---|---|
*.vscode.dev*.vscode-unpkg.net*.vscode-cdn.net*.vscodeexperiments.azureedge.netdefault.exp-tas.com |
vscode.dev, (Web için Visual Studio Code) erişimi için gereklidir |
code.visualstudio.com |
VS Code masaüstünü indirmek ve yüklemek için gereklidir. Bu ana bilgisayar VS Code Web için gerekli değildir. |
update.code.visualstudio.com*.vo.msecnd.net |
Bir kurulum betiği aracılığıyla işlem örneğine yüklenen VS Code sunucu bileşenlerini geri almak için kullanılır. |
marketplace.visualstudio.comvscode.blob.core.windows.net*.gallerycdn.vsassets.io |
VS Code uzantılarını yükleyip kurmak için gereklidir. Bu sunucular, işlem örneklerine uzaktan bağlantıyı mümkün kılar. Daha fazla bilgi için bkz . VS Code'da Azure Machine Learning kaynaklarını yönetme. |
vscode.download.prss.microsoft.com |
Visual Studio Code için CDN üzerinden indirme amacıyla kullanılır |
Senaryo: Toplu iş uç noktalarını veya ParallelRunStep'i kullanma
Dağıtım veya ParallelRunStep için Azure Machine Learning toplu uç noktalarını kullanmayı planlıyorsanız, varsayılan depolama hesabı için aşağıdaki alt kaynaklara trafiğe izin vermek için giden özel uç nokta kuralları ekleyin:
queuetable
Senaryo: Azure OpenAI, içerik güvenliği ve Azure Yapay Zeka Arama ile istem akışını kullanma
- Özel uç noktadan Foundry araçlarına
- Azure Yapay Zeka Arama'e özel uç nokta
Senaryo: HuggingFace modellerini kullanma
HuggingFace modellerini Azure Machine Learning ile kullanmayı planlıyorsanız, aşağıdaki konaklara trafiğe izin vermek için giden FQDN kuralları ekleyin:
Uyarı
FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz. Fiyatlandırma.
docker.io*.docker.io*.docker.comproduction.cloudflare.docker.comcdn.auth0.comcdn-lfs.huggingface.coxethub.hf.co*.xethub.hf.cohuggingface.co*.huggingface.co
Senaryo: Seçili IP Adreslerinden erişimi etkinleştirme
Belirli IP adreslerinden erişimi etkinleştirmek istiyorsanız aşağıdaki eylemleri kullanın:
Azure Machine Learning çalışma alanına giden trafiğe izin vermek için bir giden özel uç nokta kuralı ekleyin. Bu kural, yönetilen sanal ağda oluşturulan işlem örneklerinin çalışma alanına erişmesine olanak tanır.
İpucu
Çalışma alanı henüz mevcut olmadığından, çalışma alanı oluşturma sırasında bu kuralı ekleyemezsiniz.
Çalışma alanına genel ağ erişimini etkinleştirin. Daha fazla bilgi için bkz . Genel ağ erişimi etkin.
IP adreslerinizi Azure Machine Learning güvenlik duvarına ekleyin. Daha fazla bilgi için yalnızca IP aralıklarından erişimi etkinleştirme'ye bakın.
Not
Şu anda yalnızca IPv4 adresleri desteklenmektedir.
Daha fazla bilgi için Özel bağlantıyı yapılandır kısmına bakın.
Özel uç noktalar
Özel uç noktalar şu anda aşağıdaki Azure hizmetleri için desteklenmektedir:
- Azure Machine Learning
- Azure Machine Learning kayıt defterleri
- Azure Depolama (tüm alt kaynak türleri)
- Azure Container Registry (Azure Konteyner Kayıt Defteri)
- Azure Key Vault
- Döküm Araçları
- Azure Yapay Zeka Arama (eski adıyla Bilişsel Arama)
- Azure SQL Server
- Azure Data Factory
- Azure Cosmos DB (tüm alt kaynak türleri)
- Azure Event Hubs
- Azure Yönetilen Redis
- Azure Databricks
- MariaDB için Azure Veritabanı
- PostgreSQL için Azure Tek Sunucu Veritabanı
- esnek sunucu PostgreSQL için Azure Veritabanı
- MySQL için Azure Veritabanı
- Azure API Management
- Yalnızca VNET eklemesi olmadan Klasik seviyeyi ve sanal ağ bütünleşmesi ile Standart V2 seviyesini destekleme. API Management sanal ağları hakkında daha fazla bilgi için bkz. Sanal Ağ Kavramları
- Application Insights ( PrivateLinkScopes aracılığıyla)
Özel uç nokta oluşturduğunuzda, uç noktanın bağlanacağı kaynak türünü ve alt kaynağı sağlarsınız. Bazı kaynakların birden çok türü ve alt kaynağı vardır. Daha fazla bilgi için bkz . Özel uç nokta nedir?
Azure Depolama, Azure Container Registry ve Azure Key Vault gibi Azure Machine Learning bağımlılık kaynakları için özel bir uç nokta oluşturduğunuzda, kaynak farklı bir Azure aboneliğinde olabilir. Ancak kaynağın Azure Machine Learning çalışma alanıyla aynı kiracıda olması gerekir.
Çalışma alanı için özel uç noktalar otomatik olarak oluşturulmaz. Bunlar yalnızca ilk işlem oluşturulduğunda veya yönetilen sanal ağ sağlanması zorlandığında oluşturulur. Yönetilen sanal ağ sağlanmasını zorlamak hakkında daha fazla bilgi için bkz. Ağı el ile sağlama.
Özel uç noktaların onayı
Azure Machine Learning kullanarak yönetilen sanal ağlarda Özel Uç Nokta bağlantıları kurmak için, sistem tarafından atanan veya kullanıcı tarafından atanan çalışma alanı yönetilen kimliğinin hedef kaynaklarda Özel Uç Nokta bağlantılarını onaylama izinlerine sahip olması gerekir. Daha önce bu atama, Azure Machine Learning hizmeti tarafından otomatik rol atamaları aracılığıyla yapılıyordu. Ancak, otomatik rol ataması ile ilgili güvenlik endişeleri vardır. Güvenliği geliştirmek için, 30 Nisan 2025'den itibaren bu rol ataması otomatik değildir.
Hedef kaynak türlerine Azure AI Kurumsal Ağ Bağlantısı Onaylayıcısı rolünü veya gerekli Özel Uç Nokta bağlantı izinlerine sahip özel bir rol atamanızı öneririz. Azure Machine Learning hizmetlerinin hedef Azure kaynaklarına Özel Uç Nokta bağlantılarını onaylamasına izin vermek için bu rolü Azure Machine Learning çalışma alanının yönetilen kimliğine verin.
Azure AI Enterprise Network Connection Approver rolü kapsamındaki özel uç nokta hedef kaynak türlerinin listesi aşağıdadır:
- Azure Application Gateway
- Azure Monitör
- Azure Yapay Zeka Arama
- Event Hubs
- Azure SQL Veritabanı
- Azure Depolama
- Azure Machine Learning çalışma alanı
- Azure Machine Learning kayıt defteri
- Döküm
- Azure Key Vault
- Azure Cosmos DB veritabanı
- MySQL için Azure Veritabanı
- PostgreSQL için Azure Veritabanı
- Döküm Araçları
- Azure Yönetilen Redis
- Konteyner Kayıt Defteri
- API Yönetimi
Azure AI Enterprise Network Connection Approver rolü kapsamında olmayan kaynak türlerini hedefleyen Özel Uç Nokta giden kuralları oluşturmak için daraltılmış özel bir rol önerilir. Kural, hedef kaynak türlerinde özel uç nokta bağlantılarını onaylamak için gereken eylemleri tanımlamalıdır. Bu tür kaynak türlerine örnek olarak Azure Data Factory, Azure Databricks ve Azure İşlev Uygulamaları verilebilir.
Varsayılan çalışma alanı kaynaklarına Özel Uç Nokta giden kuralları oluşturmak için, gerekli izinler çalışma alanı oluşturma sırasında verilen rol atamaları tarafından otomatik olarak kapsandığından başka bir eylem gerekmez.
Onaylı çıkışa yalnızca izin verilen bir Azure Güvenlik Duvarı sürümü seçin.
Bir FQDN giden kuralı yalnızca onaylanan giden modunda oluşturulduğunda bir Azure Güvenlik Duvarı dağıtılır. Azure Güvenlik Duvarı ücretleri faturanıza dahil edilir. Varsayılan olarak, AzureFirewall'ın Standart sürümü oluşturulur. İsteğe bağlı olarak, Temel sürümü kullanmayı seçebilirsiniz. Kullanılan güvenlik duvarı sürümünü gerektiği gibi değiştirebilirsiniz. Hangi sürümün sizin için en uygun olduğunu öğrenmek için Doğru Azure Güvenlik Duvarı sürümünü seçme adresini ziyaret edin.
Önemli
Güvenlik duvarı, bir çıkış FQDN kuralı ekleyene kadar oluşturulmaz. Fiyatlandırma hakkında daha fazla bilgi için Azure Güvenlik Duvarı fiyatlandırmasına ve standart sürümün fiyatlarını görüntüleyin. URL tabanlı filtreleme yalnızca Premium SKU Azure Güvenlik Duvarı ile desteklenir; Temel veya Standart SKU Azure Güvenlik Duvarı ile desteklenmez. Yönetilen sanal ağ Premium SKU Azure Güvenlik Duvarı'nı desteklemez.
Yalnızca onaylanan giden moduna izin ver'i seçtikten sonra, Azure Güvenlik Duvarı sürümünü (SKU) seçme seçeneği görüntülenir. Standart sürümü kullanmak için Standart'ı veya temel sürümü kullanmak için Temel'i seçin. Yapılandırmanızı kaydetmek için Kaydet'i seçin.
CLI'dan güvenlik duvarı sürümünü yapılandırmak için bir YAML dosyası kullanın ve belirtin firewall_sku. Aşağıdaki örnek, güvenlik duvarı SKU'sunu basic olarak ayarlayan bir YAML dosyasını göstermektedir.
name: test-ws
resource_group: test-rg
location: eastus2
managed_network:
isolation_mode: allow_only_approved_outbound
outbound_rules:
- category: required
destination: 'contoso.com'
name: contosofqdn
type: fqdn
firewall_sku: basic
tags: {}
Python SDK'sından güvenlik duvarı sürümünü yapılandırmak için nesnesinin firewall_skuManagedNetwork özelliğini ayarlayın. Aşağıdaki örnekte güvenlik duvarı SKU'sunun basicnasıl olarak ayarlanacağı gösterilmektedir:
from azure.ai.ml.constants._workspace import FirewallSku
from azure.ai.ml.entities import IsolationMode, ManagedNetwork
network = ManagedNetwork(isolation_mode=IsolationMode.ALLOW_ONLY_APPROVED_OUTBOUND,
firewall_sku=FirewallSku.BASIC)
Fiyatlandırma
Azure Machine Learning yönetilen sanal ağ özelliği ücretsizdir. Ancak, yönetilen sanal ağ tarafından kullanılan aşağıdaki kaynaklar için ücretlendirilirsiniz:
Azure Özel Bağlantı - Yönetilen sanal ağ ile Azure kaynakları arasındaki iletişimin güvenliğini sağlamak için kullanılan özel uç noktalar Azure Özel Bağlantı dayanır. Fiyatlandırma hakkında daha fazla bilgi için bkz Azure Özel Bağlantı fiyatlandırma.
FQDN giden kuralları - FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Varsayılan olarak standart bir Azure Güvenlik Duvarı sürümü kullanılır. Temel sürümü seçme hakkında bilgi için bkz: Azure Güvenlik Duvarı sürümünü seçme.
Önemli
Güvenlik duvarı, bir çıkış FQDN kuralı ekleyene kadar oluşturulmaz. Fiyatlandırma hakkında daha fazla bilgi için Azure Güvenlik Duvarı fiyatlandırmasına ve standart sürümün fiyatlarını görüntüleyin.
Sınırlamalar
- Çalışma alanınızın yönetilen sanal ağ izolasyonunu etkinleştirdikten sonra (internet çıkışına izin verin veya yalnızca onaylı çıkışa izin verin), bunu devre dışı bırakamazsınız.
- Yönetilen sanal ağ, özel kaynaklarınıza erişmek için özel uç nokta bağlantısını kullanır. Depolama hesabı gibi Azure kaynaklarınız için aynı anda hem özel uç noktanız hem hizmet uç noktanız olamaz. Tüm senaryolarda özel uç noktaları kullanmanızı öneririz.
- Yönetilen sanal ağ, çalışma alanı silindiğinde silinir.
- Azure Machine Learning kaynaklarında ve kaynak grubunda kapsam kilidi olmadığından emin olun. Yönetilen sanal ağ ile ilgili iç işlemler engellenebilir.
- Veri sızdırma koruması, onaylanan tek giden mod için otomatik olarak etkinleştirilir. Tam Nitelikli Alan Adları (FQDN'ler) gibi diğer dışarıya giden kuralları eklerseniz, Microsoft, bu dış hedeflere veri sızdırılmasından korunacağınızı garanti edemez.
- Yönetilen bir sanal ağ kullanılırken çalışma alanından farklı bir bölgede işlem kümesi oluşturma desteklenmez.
- Kubernetes ve bağlı VM'ler, Azure Machine Learning tarafından yönetilen bir sanal ağda desteklenmez.
- FQDN giden kurallarının kullanılması yönetilen sanal ağın maliyetini artırır çünkü FQDN kuralları Azure Güvenlik Duvarı kullanır. Daha fazla bilgi için bkz. Fiyatlandırma.
- FQDN giden kuralları yalnızca 80 ve 443 bağlantı noktalarını destekler.
- İşlem örneğiniz yönetilen bir ağdaysa ve genel IP olmadan yapılandırılmışsa, SSH kullanarak bağlanmak için
az ml compute connect-sshkomutunu kullanın. - Yönetilen sanal ağı kullanırken işlem kaynaklarını özel sanal ağınıza dağıtamazsınız. İşlem kaynakları yalnızca yönetilen sanal ağ içinde oluşturulabilir.
- Yönetilen ağınız yalnızca onaylanan gidenlere izin verecek şekilde yapılandırılmışsa, Azure Depolama Hesaplarına erişmek için FQDN kuralı kullanamazsınız. Bunun yerine özel bir uç nokta kullanmanız gerekir.
- Özel ilkenizde, yönetilen sanal ağ için oluşturulan Microsoft tarafından yönetilen özel uç noktalarının izin listesine alınması gerektiğinden emin olun.
İşlem kaynaklarının geçişi
Mevcut bir çalışma alanınız varsa ve bunun için yönetilen sanal ağı etkinleştirmek istiyorsanız, şu anda mevcut yönetilen işlem kaynakları için desteklenen bir geçiş yolu yoktur. Yönetilen sanal ağı etkinleştirdikten sonra mevcut tüm yönetilen işlem kaynaklarını silmeniz ve yeniden oluşturmanız gerekir. Aşağıdaki liste, silinmesi ve yeniden oluşturulması gereken işlem kaynaklarını içerir:
- İşlem kümesi
- Bilişim örneği
- Yönetilen çevrimiçi uç noktalar