Çalışma alanı yönetilen sanal ağ yalıtımı

ŞUNLAR IÇIN GEÇERLIDIR: Azure CLI ml uzantısı v2 (geçerli)Python SDK azure-ai-ml v2 (geçerli)

Azure Machine Learning yönetilen sanal ağ (yönetilen sanal ağ) yalıtımını destekler. Yönetilen sanal ağ yalıtımı, yerleşik, çalışma alanı düzeyinde bir Azure Machine Learning yönetilen sanal ağı kullanarak ağ yalıtımı yapılandırmanızı kolaylaştırır ve otomatikleştirir. Yönetilen sanal ağ, işlem örnekleri, işlem kümeleri, sunucusuz işlem ve yönetilen çevrimiçi uç noktalar gibi yönetilen Azure Machine Learning kaynaklarınızın güvenliğini sağlar.

Yönetilen bir ile çalışma alanınızın güvenliğini sağlamak, çalışma alanından ve yönetilen hesaplamalardan giden erişim için ağ yalıtımı sağlar. Oluşturduğunuz ve yönettiğiniz bir Azure Sanal Ağı, çalışma alanına gelen ağ yalıtımı erişimi sağlar. Örneğin, Azure Sanal Ağınızdaki çalışma alanı için özel bir uç nokta oluşturursunuz. Sanal ağa bağlanan tüm istemciler çalışma alanına özel uç nokta üzerinden erişebilir. Yönetilen işlemlerde işleri çalıştırdığınızda yönetilen ağ, işlem tarafından erişilebilen işlemleri kısıtlar.

Not

Machine Learning çalışma alanınızda yönetilen sanal ağı etkinleştirirken kullanınmanagedNetworkKind v1. Önizleme aşamasında olan managedNetworkKind v2 öğesini kullanmayın.

Yönetilen sanal ağ mimarisi

Yönetilen sanal ağ yalıtımını etkinleştirdiğinizde, çalışma alanı yönetilen bir sanal ağ oluşturur. Çalışma alanı için oluşturduğunuz yönetilen işlem kaynakları bu yönetilen sanal ağı otomatik olarak kullanır. Yönetilen sanal ağ, çalışma alanınızın kullandığı Azure kaynakları için Azure Depolama, Azure Key Vault ve Azure Container Registry gibi özel uç noktaları kullanabilir.

Yönetilen sanal ağdan giden trafik için iki yapılandırma modu vardır:

İpucu

Kullandığınız giden modundan bağımsız olarak Azure kaynaklarına giden trafiği özel uç nokta kullanacak şekilde yapılandırabilirsiniz. Örneğin, internet'e giden tüm trafiğe izin verebilirsiniz, ancak kaynaklar için çıkış kuralları ekleyerek Azure kaynaklarıyla olan iletişimi sınırlayabilirsiniz.

Giden modu Açıklama Senaryolar
İnternet çıkışına izin ver Yönetilen sanal ağdan internet yönüne giden tüm trafiğe izin verin. İnternet üzerindeki makine öğrenimi kaynaklarına, örneğin Python paketlerine veya önceden eğitilmiş modellere, kısıtlanmamış erişim istiyorsunuz.1
Yalnızca onaylanan çıkış trafiklerine izin ver Giden trafiğe izin vermek için hizmet etiketlerini belirtin. * Veri sızdırma riskini en aza indirmek istiyorsunuz, ancak gerekli tüm makine öğrenmesi yapıtlarını özel ortamınızda hazırlamanız gerekiyor.
* Onaylı bir hizmet listesine, hizmet etiketlerine veya FQDN'lere giden erişimi yapılandırmak istiyorsunuz.
Devre dışı Gelen ve giden trafik kısıtlanmış değil veya kaynakları korumak için kendi Azure Sanal Ağ kullanıyorsunuz. Çalışma alanından genel giriş ve çıkış trafiği istiyorsanız veya ağ yalıtımını kendi Azure sanal ağınızla sağlıyorsanız.
  1. Yalnızca onaylanan giden modu ve internete giden trafik izni kuralları ile benzer bir sonucu elde edebilirsiniz. Farklar şunlardır:
  • İzin vermeniz gereken her giden bağlantı için kurallar eklemeniz gerekir.
  • Bu kural türü Azure Güvenlik Duvarı kullandığından FQDN giden kuralları eklemek maliyetlerinizi artırır. Daha fazla bilgi için bkz. Fiyatlandırma.
  • Yalnızca onaylanan gidenlere izin ver için varsayılan kurallar, veri sızdırma riskini en aza indirmek için tasarlanmıştır. Eklediğiniz herhangi bir giden kural riskinizi artırabilir.

Yönetilen sanal ağ, gerekli varsayılan kurallarla önceden yapılandırılmıştır. Ayrıca, özel olarak yapılandırılmışlarsa veya çalışma alanı yalıtım modu yalnızca onaylanan giden trafiğe izin verecek şekilde ayarlanmışsa, çalışma alanınıza ilişkin özel uç nokta bağlantıları, çalışma alanının varsayılan depolama alanı, kapsayıcı kayıt defteri ve anahtar kasası için yapılandırılır. Yalıtım modunu seçtikten sonra, yalnızca eklemeniz gerekebilecek diğer giden gereksinimleri dikkate almanız gerekir.

Aşağıdaki diyagramda internet çıkışına izin vermek için yapılandırılmış yönetilen bir sanal ağ gösterilmektedir:

İnternete giden trafik için yapılandırılmış yönetilen sanal ağ yalıtımı diyagramı.

Aşağıdaki diyagramda sadece onaylanmış çıkışa izin verecek şekilde yapılandırılmış bir sanal yönetilen ağ gösterilmektedir.

Not

Bu yapılandırmada, çalışma alanı tarafından kullanılan depolama, anahtar kasası ve kapsayıcı kayıt defteri özel olarak işaretlenir. Bunlar özel olarak işaretlendiğinden, onlarla iletişim kurmak için özel bir uç nokta kullanılır.

Yalnızca onaylanan dışa gidişlere izin verecek şekilde yapılandırılmış yönetilen sanal ağ yalıtım diyagramı.

Not

Yönetilen bir sanal ağ çalışma alanını İnternet'e gidene izin verecek şekilde yapılandırdıktan sonra, çalışma alanını devre dışı olacak şekilde yeniden yapılandıramazsınız. Benzer şekilde, yönetilen bir sanal ağ çalışma alanını yalnızca onaylanan çıkışa izin verecek şekilde yapılandırdıktan sonra, çalışma alanını internet çıkışına izin verecek şekilde yeniden yapılandıramazsınız.

Azure Machine Learning Studio

Tümleşik not defterini kullanmak veya studio'dan varsayılan depolama hesabında veri kümeleri oluşturmak için istemcinizin varsayılan depolama hesabına erişmesi gerekir. İstemcilerin kullandığı Azure Sanal Ağ varsayılan depolama hesabı için özel bir uç nokta veya hizmet uç noktası oluşturun.

Azure Machine Learning stüdyosu bir bölümü istemcinin web tarayıcısında yerel olarak çalışır ve çalışma alanının varsayılan depolama alanıyla doğrudan iletişim kurar. İstemcinin sanal ağında özel uç nokta veya hizmet uç noktası (varsayılan depolama hesabı için) oluşturmak, istemcinin depolama hesabıyla iletişim kurabilmesini sağlar.

Çalışma alanıyla ilişkili Azure depolama hesabında genel ağ erişimi devre dışı bırakılmışsa, istemci sanal ağında oluşturulan özel uç noktaya çalışma alanı yönetilen kimliğiniz için Okuyucu rolü verildiğinden emin olun. Bu gereksinim hem blob hem de dosya depolama özel uç noktaları için geçerlidir. Rol, yönetilen sanal ağ tarafından oluşturulan özel uç nokta için gerekli değildir.

Özel uç nokta veya hizmet uç noktası oluşturma hakkında daha fazla bilgi için Depolama hesabına özel olarak bağlanma ve Hizmet Uç Noktaları makalelerine bakın.

Güvenli ilişkili kaynaklar

Bir hizmet uç noktası veya özel uç nokta kullanarak (genel erişimi devre dışı bırakarak) sanal ağa aşağıdaki hizmetleri eklerseniz, güvenilen Microsoft hizmetleri bu hizmetlere erişmesine izin verin:

Hizmet Uç nokta bilgileri Güvenilen bilgilere izin ver
Azure Key Vault Hizmet uç noktası
Özel uç noktası
Güvenilen Microsoft hizmetleri bu güvenlik duvarını atlamasına izin ver
Azure Depolama Hesabı Hizmet ve özel uç nokta
Özel uç nokta
Azure kaynak örneklerinden
erişim verme veya
Güvenilen Azure hizmetlerine erişim verme
Azure Container Registry Özel uç nokta Güvenilen hizmetlere izin ver

Önkoşullar

Bu makaledeki adımları takip etmeden önce aşağıdaki önkoşullara sahip olduğunuzdan emin olun:

  • Azure aboneliği. Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun. Azure Machine Learning'in ücretsiz veya ücretli sürümünü deneyin.

  • Azure aboneliğiniz için Microsoft.Network kaynak sağlayıcısının kayıtlı olması gerekir. Bu kaynak sağlayıcısı, yönetilen sanal ağ için özel uç noktalar oluştururken çalışma alanı tarafından kullanılır.

    Kaynak sağlayıcılarını kaydetme hakkında bilgi için bkz Kaynak sağlayıcı kaydı hatalarını çözme.

  • Yönetilen ağ dağıtırken kullandığınız Azure kimliği, özel uç noktalar oluşturmak için aşağıdaki Azure rol tabanlı erişim denetimi (Azure RBAC) eylemlerini gerektirir:

    • Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/read
    • Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/write
  • Azure CLI ve ml uzantısı. Daha fazla bilgi için bkz . CLI'yi (v2) yükleme, ayarlama ve kullanma.

    İpucu

    Azure Machine Learning tarafından yönetilen sanal ağ 23 Mayıs 2023'te kullanıma sunulmuştur. ML uzantısının eski bir sürümüne sahipseniz, bu makaledeki örnekler için bu uzantıyı güncelleştirmeniz gerekebilir. Uzantıyı güncelleştirmek için aşağıdaki Azure CLI komutunu kullanın:

    az extension update -n ml
    
  • Bu makaledeki CLI örneklerinin Bash (veya uyumlu) kabuğunu kullandığınız varsayılarak hazırlandığı kabul edilir. Örneğin, bir Linux sisteminden veya Linux için Windows Alt Sistemi.

  • Bu makaledeki Azure CLI örnekleri, çalışma alanının adını ve ws kaynak grubunun adını temsil etmek için kullanılırrg. Azure aboneliğinizle komutları kullanırken bu değerleri gerektiği gibi değiştirin.

  • Azure aboneliği. Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun. Azure Machine Learning'in ücretsiz veya ücretli sürümünü deneyin.

  • Azure aboneliğiniz için Microsoft.Network kaynak sağlayıcısının kayıtlı olması gerekir. Bu kaynak sağlayıcısı, yönetilen sanal ağ için özel uç noktalar oluştururken çalışma alanı tarafından kullanılır.

    Kaynak sağlayıcılarını kaydetme hakkında bilgi için bkz Kaynak sağlayıcı kaydı hatalarını çözme.

  • Yönetilen ağ dağıtırken kullandığınız Azure kimliği, özel uç noktalar oluşturmak için aşağıdaki Azure rol tabanlı erişim denetimi (Azure RBAC) eylemlerini gerektirir:

    • Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/read
    • Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/write
  • Azure Machine Learning Python SDK v2. SDK hakkında daha fazla bilgi için bkz . Azure Machine Learning için Python SDK v2'yi yükleme.

    İpucu

    Azure Machine Learning tarafından yönetilen sanal ağ 23 Mayıs 2023'te kullanıma sunulmuştur. SDK'nın eski bir sürümü yüklüyse, bu makaledeki örneklerin çalışması için bu sürümü güncelleştirmeniz gerekebilir. SDK'yı güncelleştirmek için aşağıdaki komutu kullanın:

    pip install --upgrade azure-ai-ml azure-identity
    
  • Bu makaledeki örneklerde kodunuzun aşağıdaki Python ile başladığı varsayılır. Bu kod, yönetilen sanal ağ ile çalışma alanı oluştururken gereken sınıfları içeri aktarır, Azure aboneliğiniz ve kaynak grubunuz için değişkenleri ayarlar ve oluşturur ml_client:

    from azure.ai.ml import MLClient
    from azure.ai.ml.entities import (
        Workspace,
        ManagedNetwork,
        IsolationMode,
        ServiceTagDestination,
        PrivateEndpointDestination,
        FqdnDestination
    )
    from azure.identity import DefaultAzureCredential
    
    # Replace with the values for your Azure subscription and resource group.
    subscription_id = "<SUBSCRIPTION_ID>"
    resource_group = "<RESOURCE_GROUP>"
    
    # get a handle to the subscription
    ml_client = MLClient(DefaultAzureCredential(), subscription_id=subscription_id, resource_group_name=resource_group)
    
  • Azure aboneliği. Azure aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun. Azure Machine Learning'in ücretsiz veya ücretli sürümünü deneyin.

  • Azure aboneliğiniz için Microsoft.Network kaynak sağlayıcısının kayıtlı olması gerekir. Bu kaynak sağlayıcısı, yönetilen sanal ağ için özel uç noktalar oluştururken çalışma alanı tarafından kullanılır.

    Kaynak sağlayıcılarını kaydetme hakkında bilgi için bkz Kaynak sağlayıcı kaydı hatalarını çözme.

  • Yönetilen ağ dağıtırken kullandığınız Azure kimliği, özel uç noktalar oluşturmak için aşağıdaki Azure rol tabanlı erişim denetimi (Azure RBAC) eylemlerini gerektirir:

    • Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/read
    • Microsoft.MachineLearningServices/workspaces/privateEndpointConnections/write

Azure Machine Learning kullanarak yönetilen sanal ağlarda özel uç nokta bağlantıları kurmak için, sistem tarafından atanan veya kullanıcı tarafından atanan çalışma alanı kimliği ve özel uç nokta oluşturma işlemini başlatan kullanıcı kimliği, hedef kaynaklarda Özel Uç Nokta bağlantılarını onaylama izinlerine sahip olmalıdır. 30 Nisan 2025'in ardından yönetilen kimliğe izinler otomatik olarak verilmez ve el ile atanmalıdır.

Microsoft, yönetilen kimliğe Azure AI Kurumsal Ağ Bağlantısı Onaylayıcısı rolünü atamanızı önerir. Aşağıdaki liste , Azure AI Enterprise Network Connection Approver rolü kapsamındaki özel uç nokta hedef kaynak türlerini içerir:

  • Azure Application Gateway
  • Azure Monitör
  • Azure Yapay Zeka Arama
  • Event Hubs
  • Azure SQL Veritabanı
  • Azure Depolama
  • Azure Machine Learning çalışma alanı
  • Azure Machine Learning kayıt defteri
  • Microsoft Dökümhanesi
  • Azure Key Vault
  • Azure Cosmos DB veritabanı
  • MySQL için Azure Veritabanı
  • PostgreSQL için Azure Veritabanı
  • Döküm Araçları
  • Azure Yönetilen Redis
  • Konteyner Kayıt Defteri
  • API Yönetimi

Bunun yerine özel bir rol oluşturmak isterseniz, her kaynak türü için belirli eylemleri eklemek için bkz. Azure AI Kurumsal Ağ Bağlantısı Onaylayıcısı rolü .

Azure AI Enterprise Network Connection Approver rolü kapsamında olmayan kaynak türlerini hedef almak için özel uç nokta giden kuralları oluşturmak amacıyla özel hedefli bir rol önerilir. Rol, hedef kaynak türlerindeki özel uç nokta bağlantılarını onaylamak için gereken eylemlerle tanımlanmalıdır. Bu tür kaynak türlerine örnek olarak Azure Data Factory, Azure Databricks ve Azure İşlev Uygulamaları verilebilir.

Varsayılan çalışma alanı kaynaklarına Özel Uç Nokta giden kuralları oluşturmak için, gerekli izinler çalışma alanı oluşturma sırasında verilen rol atamaları tarafından otomatik olarak kapsandığından başka bir eylem gerekmez.

İnternet çıkışına izin verecek şekilde yönetilen bir sanal ağı yapılandırma

İpucu

Yönetilen sanal ağın oluşturulması, hesaplama kaynağı oluşturulana veya sağlama işlemi elle başlatılana kadar ertelenir. Otomatik oluşturma işlemine izin verdiğinizde, ağı da sağladığından ilk işlem kaynağının oluşturulması yaklaşık 30 dakika sürebilir. Daha fazla bilgi için bkz Ağı Elle Sağlama.

Önemli

Sunucusuz Spark işleri göndermeyi planlıyorsanız, sağlamayı el ile başlatmanız gerekir. Daha fazla bilgi için sunucusuz Spark işleri için yapılandırma bölümüne bakın.

İnternet giden iletişimlerine izin veren bir yönetilen sanal ağ yapılandırmak için, parametresini --managed-network allow_internet_outbound veya aşağıdaki girişleri içeren bir YAML yapılandırma dosyasını kullanabilirsiniz:

managed_network:
  isolation_mode: allow_internet_outbound

Çalışma alanının bağlı olduğu diğer Azure hizmetlerine giden kuralları da tanımlayabilirsiniz. Bu kurallar, bir Azure kaynağının yönetilen sanal ağ ile güvenli bir şekilde iletişim kurmasına olanak sağlayan özel uç noktaları tanımlar. Aşağıdaki kural, Bir Azure Blob kaynağına özel uç nokta eklemeyi gösterir.

managed_network:
  isolation_mode: allow_internet_outbound
  outbound_rules:
  - name: added-perule
    destination:
      service_resource_id: /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>
      spark_enabled: true
      subresource_target: blob
    type: private_endpoint

Yönetilen bir sanal ağı, az ml workspace create veya az ml workspace update komutlarını kullanarak yapılandırabilirsiniz.

Aşağıdaki örnek yeni bir çalışma alanı oluşturur. parametresi, --managed-network allow_internet_outbound çalışma alanı için yönetilen bir sanal ağ yapılandırıyor:

az ml workspace create --name ws --resource-group rg --managed-network allow_internet_outbound

Bunun yerine YAML dosyası kullanarak çalışma alanı oluşturmak için parametresini --file kullanın ve yapılandırma ayarlarını içeren YAML dosyasını belirtin:

az ml workspace create --file workspace.yaml --resource-group rg --name ws

Aşağıdaki YAML örneği, yönetilen sanal ağa sahip bir çalışma alanını tanımlar:

name: myworkspace
location: EastUS
managed_network:
    isolation_mode: allow_internet_outbound

İnternet giden iletişimlerine izin veren bir yönetilen sanal ağ yapılandırmak için ManagedNetwork sınıfını kullanarak IsolationMode.ALLOW_INTERNET_OUTBOUND ile bir ağ tanımlayın. Daha sonra nesnesini kullanarak ManagedNetwork yeni bir çalışma alanı oluşturabilir veya var olan bir çalışma alanını güncelleştirebilirsiniz. Çalışma alanının kullandığı Azure hizmetlerine giden kuralları tanımlamak için, hizmete yeni bir özel uç nokta tanımlamak amacıyla PrivateEndpointDestination sınıfını kullanın.

Aşağıdaki örnek, myworkspace adlı yeni bir çalışma alanı oluşturur ve myrule adlı bir giden kuralı ile Azure Blob deposu için özel bir uç nokta ekler.

# Basic managed VNet configuration
network = ManagedNetwork(IsolationMode.ALLOW_INTERNET_OUTBOUND)

# Workspace configuration
ws = Workspace(
    name="myworkspace",
    location="eastus",
    managed_network=network
)

# Example private endpoint outbound to a blob
rule_name = "myrule"
service_resource_id = "/subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>"
subresource_target = "blob"
spark_enabled = True

# Add the outbound 
ws.managed_network.outbound_rules = [PrivateEndpointDestination(
    name=rule_name, 
    service_resource_id=service_resource_id, 
    subresource_target=subresource_target, 
    spark_enabled=spark_enabled)]

# Create the workspace
ws = ml_client.workspaces.begin_create(ws).result()
  1. Azure portalında oturum açın ve Kaynak oluştur menüsünden Azure Machine Learning'i seçin.

  2. Temel Bilgiler sekmesinde gerekli bilgileri sağlayın.

  3. sekmesinden İnternet Çıkışı olan Özel'i seçin.

    İnternet'e giden yönetilen sanal ağ ile çalışma alanı oluşturma işleminin ekran görüntüsü.

  4. Bir giden kural eklemek için, sekmesinden Kullanıcı tanımlı giden kuralları ekle'yi seçin. Çalışma alanı giden kuralları kenar çubuğundan aşağıdaki bilgileri sağlayın:

    • Kural adı: Kural için bir ad. Ad bu çalışma alanı için benzersiz olmalıdır.
    • Hedef türü: Ağ yalıtımı internet çıkışıyla özel olduğunda, tek seçenek Özel Uç Noktadır. Azure Machine Learning yönetilen sanal ağı, tüm Azure kaynak türleri için özel uç nokta oluşturmayı desteklemez. Desteklenen kaynakların listesi için Özel uç noktalar bölümüne bakın.
    • Abonelik: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren abonelik.
    • Kaynak grubu: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren kaynak grubu.
    • Kaynak türü: Azure kaynağının türü.
    • Kaynak adı: Azure kaynağının adı.
    • Alt Kaynak: Azure kaynak türünün alt kaynağı.
    • Spark etkin: Çalışma alanı için sunucusuz Spark işlerini etkinleştirmek istiyorsanız bu seçeneği belirleyin. Bu seçenek yalnızca kaynak türü Azure Depolama olduğunda kullanılabilir.

    Özel uç nokta için giden kuralı ekleme ekran görüntüsü.

    Kuralı kaydetmek için Kaydet'i seçin. Kullanıcı tanımlı giden kuralları ekleme özelliğini kural eklemek için kullanmaya devam edebilirsiniz.

  5. Çalışma alanını normal şekilde oluşturmaya devam edin.

Yalnızca onaylı giden trafiğe izin vermek için yönetilen bir sanal ağı yapılandırın.

İpucu

Yönetilen sanal ağ, bir işlem kaynağı oluşturduğunuzda otomatik olarak sağlanmaktadır. Otomatik oluşturma işlemine izin verdiğinizde, ağı da sağladığından ilk işlem kaynağının oluşturulması yaklaşık 30 dakika sürebilir. FQDN giden kurallarını yapılandırdıysanız, ilk FQDN kuralı sağlama süresine yaklaşık 10 dakika ekler. Daha fazla bilgi için bkz Ağı Elle Sağlama.

Önemli

Sunucusuz Spark işleri göndermeyi planlıyorsanız, sağlamayı el ile başlatmanız gerekir. Daha fazla bilgi için sunucusuz Spark işleri için yapılandırma bölümüne bakın.

Yalnızca onaylanan giden iletişimlere izin veren bir yönetilen sanal ağ yapılandırmak için, parametresini --managed-network allow_only_approved_outbound veya aşağıdaki girişleri içeren bir YAML yapılandırma dosyasını kullanabilirsiniz:

managed_network:
  isolation_mode: allow_only_approved_outbound

Ayrıca, onaylanan giden iletişimi tanımlamak için giden kuralları da tanımlayabilirsiniz. service_tag, fqdn ve private_endpoint türleri için bir giden kuralı oluşturulabilir. Aşağıdaki kural, bir Azure Blob kaynağına özel bir uç nokta, Azure Data Factory'ye bir hizmet etiketi ve pypi.org'ye bir FQDN eklemeyi gösterir.

Önemli

  • Hizmet etiketi veya FQDN için giden ekleme yalnızca yönetilen sanal ağ olarak allow_only_approved_outboundyapılandırıldığında geçerlidir.
  • Giden kuralları eklerseniz, Microsoft veri sızdırmayı garantileyemez.

Uyarı

FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz. Fiyatlandırma.

managed_network:
  isolation_mode: allow_only_approved_outbound
  outbound_rules:
  - name: added-servicetagrule
    destination:
      port_ranges: 80, 8080
      protocol: TCP
      service_tag: DataFactory
    type: service_tag
  - name: add-fqdnrule
    destination: 'pypi.org'
    type: fqdn
  - name: added-perule
    destination:
      service_resource_id: /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>
      spark_enabled: true
      subresource_target: blob
    type: private_endpoint

Yönetilen bir sanal ağı, az ml workspace create veya az ml workspace update komutlarını kullanarak yapılandırabilirsiniz.

Aşağıdaki örnek, yönetilen sanal ağı yapılandırmak için parametresini kullanır --managed-network allow_only_approved_outbound :

az ml workspace create --name ws --resource-group rg --managed-network allow_only_approved_outbound

Aşağıdaki YAML dosyası, yönetilen sanal ağa sahip bir çalışma alanını tanımlar:

name: myworkspace
location: EastUS
managed_network:
    isolation_mode: allow_only_approved_outbound

YAML dosyasını kullanarak çalışma alanı oluşturmak için parametresini --file kullanın:

az ml workspace create --file workspace.yaml --resource-group rg --name ws

Yalnızca onaylı giden bağlantılara izin veren bir yönetilen sanal ağ yapılandırmak için ManagedNetwork sınıfını kullanarak IsolationMode.ALLOW_ONLY_APPROVED_OUTBOUND ile bir ağ tanımlayın. Daha sonra nesnesini kullanarak ManagedNetwork yeni bir çalışma alanı oluşturabilir veya var olan bir çalışma alanını güncelleştirebilirsiniz. Giden kuralları tanımlamak için aşağıdaki sınıfları kullanın:

Hedef Sınıf
Çalışma alanının bağlı olduğu Azure hizmeti PrivateEndpointDestination
Azure hizmet etiketi ServiceTagDestination
Tam nitelikli etki alanı adı (FQDN) FqdnDestination

Aşağıdaki örnek, myworkspace adlı yeni bir çalışma alanı ve birkaç giden kuralı oluşturur.

  • myrule - Azure Blob deposu için özel uç nokta ekler.
  • datafactory - Azure Data Factory ile iletişim kurmak için bir hizmet etiketi kuralı ekler.

Önemli

  • Hizmet etiketi veya FQDN için giden ekleme yalnızca yönetilen sanal ağ olarak IsolationMode.ALLOW_ONLY_APPROVED_OUTBOUNDyapılandırıldığında geçerlidir.
  • Giden kuralları eklerseniz, Microsoft veri sızdırmayı garantileyemez.

Uyarı

FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz. Fiyatlandırma.

# Basic managed VNet configuration
network = ManagedNetwork(IsolationMode.ALLOW_ONLY_APPROVED_OUTBOUND)

# Workspace configuration
ws = Workspace(
    name="myworkspace",
    location="eastus",
    managed_network=network
)

# Append some rules
ws.managed_network.outbound_rules = []
# Example private endpoint outbound to a blob
rule_name = "myrule"
service_resource_id = "/subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>"
subresource_target = "blob"
spark_enabled = True
ws.managed_network.outbound_rules.append(
    PrivateEndpointDestination(
        name=rule_name, 
        service_resource_id=service_resource_id, 
        subresource_target=subresource_target, 
        spark_enabled=spark_enabled
    )
)

# Example service tag rule
rule_name = "datafactory"
service_tag = "DataFactory"
protocol = "TCP"
port_ranges = "80, 8080-8089"
ws.managed_network.outbound_rules.append(
    ServiceTagDestination(
        name=rule_name, 
        service_tag=service_tag, 
        protocol=protocol, 
        port_ranges=port_ranges
    )
)

# Example FQDN rule
ws.managed_network.outbound_rules.append(
    FqdnDestination(
        name="fqdnrule", 
        destination="pypi.org"
    )
)

# Create the workspace
ws = ml_client.workspaces.begin_create(ws).result()
  1. Azure portalında oturum açın ve Kaynak oluştur menüsünden Azure Machine Learning'i seçin.

  2. Temel Bilgiler sekmesinde gerekli bilgileri sağlayın.

  3. sekmesinden Onaylı Giden ile Özel'i seçin.

    Onaylanan giden yönetilen sanal ağ ile çalışma alanı oluşturma işleminin ekran görüntüsü.

  4. Bir giden kural eklemek için, sekmesinden Kullanıcı tanımlı giden kuralları ekle'yi seçin. Çalışma alanı giden kuralları kenar çubuğundan aşağıdaki bilgileri sağlayın:

    • Kural adı: Kural için bir ad. Ad bu çalışma alanı için benzersiz olmalıdır.
    • Hedef türü: Özel Uç Nokta, Hizmet Etiketi veya FQDN. Servis Etiketi ve FQDN, yalnızca ağ yalıtımı onaylı dışa giden bağlantılarla özel olduğunda kullanılabilir.

    Hedef türü Özel Uç Nokta ise aşağıdaki bilgileri sağlayın:

    • Abonelik: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren abonelik.
    • Kaynak grubu: Özel uç nokta eklemek istediğiniz Azure kaynağını içeren kaynak grubu.
    • Kaynak türü: Azure kaynağının türü.
    • Kaynak adı: Azure kaynağının adı.
    • Alt Kaynak: Azure kaynak türünün alt kaynağı.
    • Spark etkin: Çalışma alanı için sunucusuz Spark işlerini etkinleştirmek istiyorsanız bu seçeneği belirleyin. Bu seçenek yalnızca kaynak türü Azure Depolama olduğunda kullanılabilir.

    İpucu

    Azure Machine Learning yönetilen sanal ağı, tüm Azure kaynak türleri için özel uç nokta oluşturmayı desteklemez. Desteklenen kaynakların listesi için Özel uç noktalar bölümüne bakın.

    Özel uç nokta ekleyerek onaylı bir giden ağı güncelleştirmenin ekran görüntüsü.

    Hedef türü Hizmet Etiketi ise aşağıdaki bilgileri sağlayın:

    • Hizmet etiketi: Onaylanan giden kurallarına eklenecek hizmet etiketi.
    • Protokol: Hizmet etiketine izin veren protokol.
    • Bağlantı noktası aralıkları: Hizmet etiketine izin vermek için bağlantı noktası aralıkları.

    Hizmet etiketi ekleyerek onaylı bir giden ağı güncelleştirmenin ekran görüntüsü.

    Hedef türü FQDN ise aşağıdaki bilgileri sağlayın:

    Uyarı

    FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz. Fiyatlandırma.

    • FQDN hedefi: Onaylanan giden kurallarına eklenecek tam etki alanı adı.

    Onaylı bir giden yönetilen sanal ağ için FQDN kuralı ekleyerek onaylı bir giden ağı güncelleştirmenin ekran görüntüsü.

    Kuralı kaydetmek için Kaydet'i seçin. Kullanıcı tanımlı giden kuralları ekleme özelliğini kural eklemek için kullanmaya devam edebilirsiniz.

  5. Çalışma alanını normal şekilde oluşturmaya devam edin.

Sunucusuz Spark işleri için yapılandırma

İpucu

Bu bölümdeki adımlar yalnızca sunucusuz Spark işleri göndermeyi planlıyorsanız gereklidir. Sunucusuz Spark işleri göndermeyecekseniz bu bölümü atlayabilirsiniz.

Yönetilen sanal ağ için sunucusuz Spark işlerini etkinleştirmek için aşağıdaki eylemleri gerçekleştirmeniz gerekir:

  • Çalışma alanı için yönetilen bir sanal ağ yapılandırın ve Azure Depolama Hesabı için bir giden özel uç nokta ekleyin.
  • Yönetilen sanal ağı yapılandırdıktan sonra kurulumu yapın ve Spark işlerine izin vermek için onu işaretleyin.
  1. Giden özel uç noktayı yapılandırın.

    Yönetilen sanal ağ yapılandırmasını tanımlamak ve Azure Depolama Hesabı için özel bir uç nokta eklemek için bir YAML dosyası kullanın. Aynı zamanda spark_enabled: true ayarlayın.

    İpucu

    Bu örnek, internet trafiğine izin verecek şekilde isolation_mode: allow_internet_outbound kullanılarak yapılandırılmış yönetilen bir sanal ağ içindir. Yalnızca onaylanan giden trafiğe izin vermek istiyorsanız kullanın isolation_mode: allow_only_approved_outbound.

    name: myworkspace
    managed_network:
      isolation_mode: allow_internet_outbound
      outbound_rules:
      - name: added-perule
        destination:
          service_resource_id: /subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>
          spark_enabled: true
          subresource_target: blob
        type: private_endpoint
    

    parametresini ve YAML dosyasının az ml workspace update adını belirterek --file komutuyla YAML yapılandırma dosyasını kullanabilirsiniz. Örneğin, aşağıdaki komut adlı workspace_pe.ymlbir YAML dosyası kullanarak var olan bir çalışma alanını güncelleştirir:

    az ml workspace update --file workspace_pe.yml --resource-group rg --name ws
    

    Not

    Yalnızca Onaylanan Gidene İzin Ver etkinleştirildiğinde ()isolation_mode: allow_only_approved_outbound Spark oturum yapılandırmasında tanımlanan conda paketi bağımlılıkları yüklenemiyor. Bu sorunu çözmek için azure depolama hesabına dış bağımlılıkları olmayan bağımsız bir Python paket tekerleği yükleyin ve bu depolama hesabına özel uç nokta oluşturun. Spark işinizde parametre olarak py_files Python paket tekerleğinin yolunu kullanın. FQDN giden kuralının ayarlanması bu sorunu atlamaz çünkü FQDN kuralı yayma Spark tarafından desteklenmez.

    Aşağıdaki örnekte adlı myworkspacemevcut bir Azure Machine Learning çalışma alanı için yönetilen sanal ağın nasıl oluşturulacağı gösterilmektedir. Ayrıca Azure Depolama Hesabı için özel bir uç nokta ekler ve ayarlar spark_enabled=true:

    İpucu

    Aşağıdaki örnek, internet trafiğine izin vermek amacıyla IsolationMode.ALLOW_INTERNET_OUTBOUND kullanılarak yapılandırılmış yönetilen bir sanal ağ içindir. Yalnızca onaylanan giden trafiğe izin vermek istiyorsanız kullanın IsolationMode.ALLOW_ONLY_APPROVED_OUTBOUND.

    # Get the existing workspace
    ml_client = MLClient(DefaultAzureCredential(), subscription_id, resource_group, "myworkspace")
    ws = ml_client.workspaces.get()
    
    # Basic managed VNet configuration
    ws.managed_network = ManagedNetwork(IsolationMode.ALLOW_INTERNET_OUTBOUND)
    
    # Example private endpoint outbound to a blob
    rule_name = "myrule"
    service_resource_id = "/subscriptions/<SUBSCRIPTION_ID>/resourceGroups/<RESOURCE_GROUP>/providers/Microsoft.Storage/storageAccounts/<STORAGE_ACCOUNT_NAME>"
    subresource_target = "blob"
    spark_enabled = True
    
    # Add the outbound 
    ws.managed_network.outbound_rules = [PrivateEndpointDestination(
        name=rule_name, 
        service_resource_id=service_resource_id, 
        subresource_target=subresource_target, 
        spark_enabled=spark_enabled)]
    
    # Create the workspace
    ml_client.workspaces.begin_update(ws)
    

    Not

    • Yalnızca Onaylanan Gidene İzin Ver etkinleştirildiğinde ()isolation_mode: allow_only_approved_outbound Spark oturum yapılandırmasında tanımlanan conda paketi bağımlılıkları yüklenemiyor. Bu sorunu çözmek için azure depolama hesabına dış bağımlılıkları olmayan bağımsız bir Python paket tekerleği yükleyin ve bu depolama hesabına özel uç nokta oluşturun. Spark işinde parametre olarak py_files Python paket tekerleğinin yolunu kullanın.
    • çalışma alanı IsolationMode.ALLOW_INTERNET_OUTBOUND ile oluşturulduysa, daha sonra IsolationMode.ALLOW_ONLY_APPROVED_OUTBOUND olarak kullanmak için güncellenemez.
    1. Azure portalında oturum açın ve Azure Machine Learning çalışma alanını seçin.

    2. Ağ'ı ve ardından Kullanıcı tanımlı giden kuralları ekle'yi seçin. Azure Depolama Hesabı için bir kural ekleyin ve Spark'ın etkinleştirildiğinden emin olun.

      Spark'ın etkin olduğu bir uç nokta kuralının ekran görüntüsü.

    3. Kuralı kaydetmek için Kaydet'i seçin, ardından yönetilen sanal ağdaki değişiklikleri kaydetmek için ın üst kısmından Kaydet'i seçin.

  2. Yönetilen sanal ağı sağlama.

    Not

    Çalışma alanınızda genel ağ erişimi etkinleştirildiyse, yönetilen sanal ağı sağlamadan önce bunu devre dışı bırakmanız gerekir. Yönetilen sanal ağı sağlarken genel ağ erişimini devre dışı bırakmazsanız, yönetilen sanal ağda çalışma alanının özel uç noktaları otomatik olarak oluşturulmayabilir. Aksi takdirde, sağlama işleminden sonra, çalışma alanı için özel uç nokta için giden kuralı manuel olarak yapılandırmanız gerekir.

    Aşağıdaki örnek, --include-spark parametresini kullanarak yönetilen bir sanal ağı sunucusuz Spark işlerinin kullanıma nasıl tahsis edileceğini gösterir.

    az ml workspace provision-network -g my_resource_group -n my_workspace_name --include-spark
    

    Aşağıdaki örnek, sunucusuz Spark işleri için yönetilen bir sanal ağın nasıl sağlanacağını gösterir.

    # Connect to a workspace named "myworkspace"
    ml_client = MLClient(DefaultAzureCredential(), subscription_id=subscription_id, resource_group_name=resource_group, workspace_name="myworkspace")
    
    # whether to provision Spark vnet as well
    include_spark = True
    
    provision_network_result = ml_client.workspaces.begin_provision_network(workspace_name=ws_name, include_spark=include_spark).result()
    

    Azure portalından, yönetilen ağı yalnızca çalışma alanı oluşturma sırasında sağlamayı seçebilirsiniz. Bunu yapmak için Giden erişimsekmesinden Yönetilen sanal ağ sağla'yı seçin. Mevcut bir çalışma alanında sunucusuz Spark işleri için yönetilen ağı sağlamak için Azure CLI veya Python SDK'sını kullanmanız gerekir.

Yönetilen bir VNet'i el ile sağlamak

Bir yönetilen sanal ağ, bir hesaplama örneği oluşturduğunuzda otomatik olarak sağlanır. Otomatik sağlamayı kullandığınızda, ağı da sağladığından ilk işlem örneğinin oluşturulması yaklaşık 30 dakika sürebilir. FQDN giden kurallarını yapılandırdıysanız (yalnızca sadece onaylananlara izin ver modunda kullanılabilir), ilk FQDN kuralı sağlama süresine yaklaşık 10 dakika ekler. Yönetilen ağda sağlanacak çok sayıda giden kuralınız varsa sağlamanın tamamlanması daha uzun sürebilir. Artan sağlama süresinin, ilk hesaplama örneği oluşturma işleminizin zaman aşımına uğramasına neden olabilir.

Bekleme süresini azaltmak ve olası zaman aşımı hatalarını önlemek için yönetilen ağı el ile sağlamanızı öneririz. Ardından bir hesaplama örneği oluşturmak için sağlama işlemi tamamlanana kadar bekleyin.

Alternatif olarak, provision_network_now bayrağını, yönetilen ağı çalışma alanı oluşturulurken sağlamak için kullanabilirsiniz.

Not

Çevrimiçi bir dağıtım oluşturmak için, yönetilen ağı elle sağlamalı veya önce hesaplama örneği oluşturarak onun otomatik olarak sağlanmasını sağlamalısınız.

Aşağıdaki örnek, bir çalışma alanı oluştururken yönetilen bir sanal ağın nasıl sağlanacağını gösterir.

az ml workspace create -n myworkspace -g my_resource_group --managed-network AllowInternetOutbound --provision-network-now

Aşağıdaki örnek, yönetilen bir sanal ağın nasıl el ile sağlanabileceğini göstermektedir.

İpucu

Sunucusuz Spark işleri göndermeyi planlıyorsanız parametresini --include-spark ekleyin.

az ml workspace provision-network -g my_resource_group -n my_workspace_name

Sağlamanın tamamlandığını doğrulamak için aşağıdaki komutu kullanın:

az ml workspace show -n my_workspace_name -g my_resource_group --query managed_network

Çalışma alanı oluşturma sırasında yönetilen ağı sağlamak için bayrağını provision_network_now olarak Trueayarlayın.

provision_network_now: True

Aşağıdaki örnek, yönetilen bir sanal ağın nasıl sağlanacağını gösterir.

# Connect to a workspace named "myworkspace"
ml_client = MLClient(DefaultAzureCredential(), subscription_id=subscription_id, resource_group_name=resource_group, workspace_name="myworkspace")

# whether to provision Spark vnet as well
include_spark = True

provision_network_result = ml_client.workspaces.begin_provision_network(workspace_name=ws_name, include_spark=include_spark).result()

Çalışma alanının sağlandığını doğrulamak için, çalışma alanı bilgilerini almak için kullanın ml_client.workspaces.get() . özelliği yönetilen managed_network ağın durumunu içerir.

ws = ml_client.workspaces.get()
print(ws.managed_network.status)

tr-TR: Çalışma alanı oluşturulurken, yönetilen ağı sağlamak için Oluşturma sırasında Yönetilen ağı proaktif olarak sağla seçeneğini seçin. Sanal ağ sağlandıktan sonra özel uç noktalar gibi ağ kaynaklarından ücret uygulanır. Bu yapılandırma seçeneği yalnızca çalışma alanı oluşturma sırasında kullanılabilir.

Görüntü derlemelerini yapılandırma

Çalışma alanınız için Azure Container Registry bir sanal ağın arkasında olduğunda docker görüntülerini doğrudan oluşturmak için kullanılamaz. Bunun yerine, görüntü oluşturmak için çalışma alanınızı bir işlem kümesi veya işlem örneği kullanacak şekilde yapılandırın.

Önemli

Docker görüntüleri oluşturmak için kullanılan işlem kaynağının modellerinizi eğitmek ve dağıtmak için kullanılan paket depolarına erişebilmesi gerekir. Yalnızca onaylı gidenlere izin verecek şekilde yapılandırılmış bir ağ kullanıyorsanız, genel depolara erişime izin veren kurallar eklemeniz veya özel Python paketleri kullanmanız gerekebilir.

Bir çalışma alanını Docker görüntüleri oluşturmak için bir işlem kümesi veya işlem örneği kullanacak şekilde güncellemek amacıyla, az ml workspace update komutunu --image-build-compute parametresiyle kullanın.

az ml workspace update --name ws --resource-group rg --image-build-compute mycompute

Aşağıdaki örnekte, görüntü oluşturmak için işlem kümesi kullanmak üzere bir çalışma alanının nasıl güncelleştirilecekleri gösterilmektedir:

# import required libraries
from azure.ai.ml import MLClient
from azure.identity import DefaultAzureCredential

subscription_id = "<your subscription ID>"
resource_group = "<your resource group name>"
workspace = "<your workspace name>"

ml_client = MLClient(
    DefaultAzureCredential(), subscription_id=subscription_id, resource_group_name=resource_group, workspace_name=workspace
)

# Get workspace info
ws=ml_client.workspaces.get(name=workspace)
# Update to use cpu-cluster for image builds
ws.image_build_compute="mycompute"
ml_client.workspaces.begin_update(ws)
# To switch back to using ACR to build (if ACR is not in the virtual network):
# ws.image_build_compute = ''
# ml_client.workspaces.begin_update(ws)

Azure portalından görüntü derleme işlemini ayarlamanın bir yolu yoktur. Bunun yerine Azure CLI veya Python SDK'sını kullanın.

Giden kuralları yönetme

Bir çalışma alanının yönetilen sanal ağ giden kurallarını listelemek için aşağıdaki komutu kullanın:

az ml workspace outbound-rule list --workspace-name ws --resource-group rg

Yönetilen sanal ağ giden kuralının ayrıntılarını görüntülemek için aşağıdaki komutu kullanın:

az ml workspace outbound-rule show --rule rule-name --workspace-name ws --resource-group rg

Yönetilen sanal ağdan giden kuralı kaldırmak için aşağıdaki komutu kullanın:

az ml workspace outbound-rule remove --rule rule-name --workspace-name ws --resource-group rg

Aşağıdaki örnek, myworkspace adlı bir çalışma alanı için giden kuralların nasıl yönetileceğini gösterir.

# Connect to the workspace
ml_client = MLClient(DefaultAzureCredential(), subscription_id=subscription_id, resource_group_name=resource_group, workspace_name="myworkspace")

# Specify the rule name
rule_name = "<some-rule-name>"

# Get a rule by name
rule = ml_client.workspace_outbound_rules.get(workspace_name="myworkspace", outbound_rule_name=rule_name)

# List rules for a workspace
rule_list = ml_client.workspace_outbound_rules.list(workspace_name="myworkspace")

# Delete a rule from a workspace
ml_client.workspace_outbound_rules.begin_remove(workspace_name="myworkspace", outbound_rule_name=rule_name).result()
  1. Azure portalında oturum açın ve yönetilen sanal ağ yalıtımını etkinleştirmek istediğiniz Azure Machine Learning çalışma alanını seçin.

  2. " seçeneğini seçin." Çalışma Alanı Giden erişimi bölümü, giden kurallarını yönetmenize olanak tanır.

    Giden kuralları bölümünün ekran görüntüsü.

  • Giden bir kural eklemek için, sekmesinden Kullanıcı tanımlı giden kuralları ekle'yi seçin. Çalışma Alanı giden kuralları yan panelden aşağıdaki bilgileri sağlayın:

  • Bir kuralı etkinleştirmek veya devre dışı bırakmak için Etkin sütunundaki iki durumlu düğmeyi kullanın.

  • Giden bir kuralı silmek için, kuralın yanındaki sil seçeneğini seçin.

Gerekli kuralların listesi

Özel uç noktalar:

  • Yönetilen sanal ağ için yalıtım modu Allow internet outbound olduğunda, genel ağ erişimi devre dışı bırakılmış çalışma alanı ve ilişkili kaynaklar (Key Vault, Depolama Hesabı, Container Registry, Azure Machine Learning çalışma alanı) için gerekli kurallar olarak, yönetilen sanal ağdan özel uç nokta giden kuralları otomatik olarak oluşturulur.
  • Yönetilen sanal ağın izolasyon modu Allow only approved outbound olduğunda, bu kaynakların genel ağ erişim moduna bakılmaksızın çalışma alanı ve ilgili kaynaklar için yönetilen sanal ağdan özel uç noktalar için gerekli giden kurallar otomatik olarak oluşturulur (Key Vault, Depolama Hesabı, Container Registry, Azure Machine Learning çalışma alanı).
  • Bu kurallar yönetilen sanal ağa otomatik olarak eklenir.

Azure Machine Learning'in normal çalışması için, yönetilen veya özel bir sanal ağ kurulumunda gerekli olan bir dizi gerekli hizmet etiketi vardır. Bazı gerekli hizmet etiketlerini değiştirmenin alternatifleri yoktur. Aşağıdaki tabloda, Azure Machine Learning içindeki her gerekli hizmet etiketi ve amacı açıklanmaktadır.

Hizmet etiketi kuralı Gelen veya Giden Amaç
AzureMachineLearning Gelen Trafik Azure Machine Learning işlem örneğini/kümesini oluşturun, güncelleştirin ve silin.
AzureMachineLearning Dışa Yönelik Azure Machine Learning hizmetlerini kullanma. Not defterlerindeki Python intellisense, 18881 numaralı bağlantı noktasını kullanır. Azure Machine Learning işlem örneği oluşturma, güncelleştirme ve silme işlemleri 5831 numaralı bağlantı noktasını kullanır.
AzureActiveDirectory Dışa Yönelik Microsoft Entra ID'yi kullanan kimlik doğrulaması.
BatchNodeManagement.region Dışa Yönelik Azure Machine Learning işlem örnekleri/kümeleri için Azure Batch arka ucuyla iletişim.
AzureResourceManager Dışa Yönelik Azure Machine Learning, Azure CLI ve Azure Machine Learning SDK'sı ile Azure kaynakları oluşturma.
AzureFrontDoor.FirstParty Dışa Yönelik Microsoft tarafından sağlanan docker görüntülerine erişin.
MicrosoftContainerRegistry Dışa Yönelik Microsoft tarafından sağlanan docker görüntülerine erişin. Azure Kubernetes Service için Azure Machine Learning yönlendiricisinin kurulumu.
AzureMonitor Dışa Yönelik İzlemeyi ve ölçümleri Azure İzleyici'e günlüğe kaydetmek için kullanılır. Yalnızca çalışma alanı için Azure İzleyici güvenli değilse gereklidir. Bu giden ileti, destek olay bilgilerini günlüğe kaydetmek için de kullanılır.
VirtualNetwork Dışa Yönelik Sanal ağda veya eşlenmiş sanal ağlarda özel uç noktalar mevcut olduğunda gereklidir.

Not

YALNIZCA güvenlik sınırı olarak hizmet etiketleri yeterli değildir. Kiracı düzeyinde yalıtım için mümkün olduğunda özel uç noktaları kullanın.

Senaryoya özgü giden kuralların listesi

Senaryo: Genel makine öğrenmesi paketlerine erişme

Eğitim ve dağıtım için Python paketlerinin yüklenmesine izin vermek için, aşağıdaki konak adlarına gelen trafiğe izin vermek için giden FQDN kuralları ekleyin:

Uyarı

FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz. Fiyatlandırma.

Not

Aşağıdaki liste, internet üzerindeki tüm Python kaynakları için gereken tüm konakları içermez, yalnızca en yaygın kullanılanları içerir. Örneğin, bir GitHub deposuna veya başka bir konağa erişmeniz gerekiyorsa, bu durum için gerekli konakları tanımlamanız ve eklemeniz gerekir.

Konak adı Amaç
anaconda.com
*.anaconda.com
Varsayılan paketleri yüklemek için kullanılır.
*.anaconda.org Depo verilerini almak için kullanılır.
pypi.org Varsa, varsayılan dizinden bağımlılıkları listelemek için kullanılır ve kullanıcı ayarları dizinin üzerine yazılmaz. Dizin üzerine yazıldığında, *.pythonhosted.orgiznini de vermelisiniz.
pytorch.org
*.pytorch.org
PyTorch tabanlı bazı örnekler tarafından kullanılır.
*.tensorflow.org TensorFlow tabanlı bazı örnekler tarafından kullanılır.

Senaryo: Hesaplama örneğiyle Visual Studio Code masaüstü veya web uygulamasını kullanma

Azure Machine Learning'i Visual Studio Code ile kullanmayı planlıyorsanız, aşağıdaki konaklara olan trafiğe izin vermek amacıyla giden FQDN kuralları ekleyin.

Not

Aşağıdaki liste, internet üzerindeki tüm Visual Studio Code kaynakları için gereken konakların tam listesi değildir, yalnızca en yaygın kullanılanlardır. Örneğin, bir GitHub deposuna veya başka bir konağa erişmeniz gerekiyorsa, bu durum için gerekli konakları tanımlamanız ve eklemeniz gerekir. Konak adlarının tam listesi için bkz. Visual Studio Code'da Ağ Bağlantıları.

Konak adı Amaç
*.vscode.dev
*.vscode-unpkg.net
*.vscode-cdn.net
*.vscodeexperiments.azureedge.net
default.exp-tas.com
vscode.dev, (Web için Visual Studio Code) erişimi için gereklidir
code.visualstudio.com VS Code masaüstünü indirmek ve yüklemek için gereklidir. Bu ana bilgisayar VS Code Web için gerekli değildir.
update.code.visualstudio.com
*.vo.msecnd.net
Bir kurulum betiği aracılığıyla işlem örneğine yüklenen VS Code sunucu bileşenlerini geri almak için kullanılır.
marketplace.visualstudio.com
vscode.blob.core.windows.net
*.gallerycdn.vsassets.io
VS Code uzantılarını yükleyip kurmak için gereklidir. Bu sunucular, işlem örneklerine uzaktan bağlantıyı mümkün kılar. Daha fazla bilgi için bkz . VS Code'da Azure Machine Learning kaynaklarını yönetme.
vscode.download.prss.microsoft.com Visual Studio Code için CDN üzerinden indirme amacıyla kullanılır

Senaryo: Toplu iş uç noktalarını veya ParallelRunStep'i kullanma

Dağıtım veya ParallelRunStep için Azure Machine Learning toplu uç noktalarını kullanmayı planlıyorsanız, varsayılan depolama hesabı için aşağıdaki alt kaynaklara trafiğe izin vermek için giden özel uç nokta kuralları ekleyin:

  • queue
  • table
  • Özel uç noktadan Foundry araçlarına
  • Azure Yapay Zeka Arama'e özel uç nokta

Senaryo: HuggingFace modellerini kullanma

HuggingFace modellerini Azure Machine Learning ile kullanmayı planlıyorsanız, aşağıdaki konaklara trafiğe izin vermek için giden FQDN kuralları ekleyin:

Uyarı

FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Daha fazla bilgi için bkz. Fiyatlandırma.

  • docker.io
  • *.docker.io
  • *.docker.com
  • production.cloudflare.docker.com
  • cdn.auth0.com
  • cdn-lfs.huggingface.co
  • xethub.hf.co
  • *.xethub.hf.co
  • huggingface.co
  • *.huggingface.co

Senaryo: Seçili IP Adreslerinden erişimi etkinleştirme

Belirli IP adreslerinden erişimi etkinleştirmek istiyorsanız aşağıdaki eylemleri kullanın:

  1. Azure Machine Learning çalışma alanına giden trafiğe izin vermek için bir giden özel uç nokta kuralı ekleyin. Bu kural, yönetilen sanal ağda oluşturulan işlem örneklerinin çalışma alanına erişmesine olanak tanır.

    İpucu

    Çalışma alanı henüz mevcut olmadığından, çalışma alanı oluşturma sırasında bu kuralı ekleyemezsiniz.

  2. Çalışma alanına genel ağ erişimini etkinleştirin. Daha fazla bilgi için bkz . Genel ağ erişimi etkin.

  3. IP adreslerinizi Azure Machine Learning güvenlik duvarına ekleyin. Daha fazla bilgi için yalnızca IP aralıklarından erişimi etkinleştirme'ye bakın.

    Not

    Şu anda yalnızca IPv4 adresleri desteklenmektedir.

Daha fazla bilgi için Özel bağlantıyı yapılandır kısmına bakın.

Özel uç noktalar

Özel uç noktalar şu anda aşağıdaki Azure hizmetleri için desteklenmektedir:

  • Azure Machine Learning
  • Azure Machine Learning kayıt defterleri
  • Azure Depolama (tüm alt kaynak türleri)
  • Azure Container Registry (Azure Konteyner Kayıt Defteri)
  • Azure Key Vault
  • Döküm Araçları
  • Azure Yapay Zeka Arama (eski adıyla Bilişsel Arama)
  • Azure SQL Server
  • Azure Data Factory
  • Azure Cosmos DB (tüm alt kaynak türleri)
  • Azure Event Hubs
  • Azure Yönetilen Redis
  • Azure Databricks
  • MariaDB için Azure Veritabanı
  • PostgreSQL için Azure Tek Sunucu Veritabanı
  • esnek sunucu PostgreSQL için Azure Veritabanı
  • MySQL için Azure Veritabanı
  • Azure API Management
    • Yalnızca VNET eklemesi olmadan Klasik seviyeyi ve sanal ağ bütünleşmesi ile Standart V2 seviyesini destekleme. API Management sanal ağları hakkında daha fazla bilgi için bkz. Sanal Ağ Kavramları
  • Application Insights ( PrivateLinkScopes aracılığıyla)

Özel uç nokta oluşturduğunuzda, uç noktanın bağlanacağı kaynak türünü ve alt kaynağı sağlarsınız. Bazı kaynakların birden çok türü ve alt kaynağı vardır. Daha fazla bilgi için bkz . Özel uç nokta nedir?

Azure Depolama, Azure Container Registry ve Azure Key Vault gibi Azure Machine Learning bağımlılık kaynakları için özel bir uç nokta oluşturduğunuzda, kaynak farklı bir Azure aboneliğinde olabilir. Ancak kaynağın Azure Machine Learning çalışma alanıyla aynı kiracıda olması gerekir.

Çalışma alanı için özel uç noktalar otomatik olarak oluşturulmaz. Bunlar yalnızca ilk işlem oluşturulduğunda veya yönetilen sanal ağ sağlanması zorlandığında oluşturulur. Yönetilen sanal ağ sağlanmasını zorlamak hakkında daha fazla bilgi için bkz. Ağı el ile sağlama.

Özel uç noktaların onayı

Azure Machine Learning kullanarak yönetilen sanal ağlarda Özel Uç Nokta bağlantıları kurmak için, sistem tarafından atanan veya kullanıcı tarafından atanan çalışma alanı yönetilen kimliğinin hedef kaynaklarda Özel Uç Nokta bağlantılarını onaylama izinlerine sahip olması gerekir. Daha önce bu atama, Azure Machine Learning hizmeti tarafından otomatik rol atamaları aracılığıyla yapılıyordu. Ancak, otomatik rol ataması ile ilgili güvenlik endişeleri vardır. Güvenliği geliştirmek için, 30 Nisan 2025'den itibaren bu rol ataması otomatik değildir.

Hedef kaynak türlerine Azure AI Kurumsal Ağ Bağlantısı Onaylayıcısı rolünü veya gerekli Özel Uç Nokta bağlantı izinlerine sahip özel bir rol atamanızı öneririz. Azure Machine Learning hizmetlerinin hedef Azure kaynaklarına Özel Uç Nokta bağlantılarını onaylamasına izin vermek için bu rolü Azure Machine Learning çalışma alanının yönetilen kimliğine verin.

Azure AI Enterprise Network Connection Approver rolü kapsamındaki özel uç nokta hedef kaynak türlerinin listesi aşağıdadır:

  • Azure Application Gateway
  • Azure Monitör
  • Azure Yapay Zeka Arama
  • Event Hubs
  • Azure SQL Veritabanı
  • Azure Depolama
  • Azure Machine Learning çalışma alanı
  • Azure Machine Learning kayıt defteri
  • Döküm
  • Azure Key Vault
  • Azure Cosmos DB veritabanı
  • MySQL için Azure Veritabanı
  • PostgreSQL için Azure Veritabanı
  • Döküm Araçları
  • Azure Yönetilen Redis
  • Konteyner Kayıt Defteri
  • API Yönetimi

Azure AI Enterprise Network Connection Approver rolü kapsamında olmayan kaynak türlerini hedefleyen Özel Uç Nokta giden kuralları oluşturmak için daraltılmış özel bir rol önerilir. Kural, hedef kaynak türlerinde özel uç nokta bağlantılarını onaylamak için gereken eylemleri tanımlamalıdır. Bu tür kaynak türlerine örnek olarak Azure Data Factory, Azure Databricks ve Azure İşlev Uygulamaları verilebilir.

Varsayılan çalışma alanı kaynaklarına Özel Uç Nokta giden kuralları oluşturmak için, gerekli izinler çalışma alanı oluşturma sırasında verilen rol atamaları tarafından otomatik olarak kapsandığından başka bir eylem gerekmez.

Onaylı çıkışa yalnızca izin verilen bir Azure Güvenlik Duvarı sürümü seçin.

Bir FQDN giden kuralı yalnızca onaylanan giden modunda oluşturulduğunda bir Azure Güvenlik Duvarı dağıtılır. Azure Güvenlik Duvarı ücretleri faturanıza dahil edilir. Varsayılan olarak, AzureFirewall'ın Standart sürümü oluşturulur. İsteğe bağlı olarak, Temel sürümü kullanmayı seçebilirsiniz. Kullanılan güvenlik duvarı sürümünü gerektiği gibi değiştirebilirsiniz. Hangi sürümün sizin için en uygun olduğunu öğrenmek için Doğru Azure Güvenlik Duvarı sürümünü seçme adresini ziyaret edin.

Önemli

Güvenlik duvarı, bir çıkış FQDN kuralı ekleyene kadar oluşturulmaz. Fiyatlandırma hakkında daha fazla bilgi için Azure Güvenlik Duvarı fiyatlandırmasına ve standart sürümün fiyatlarını görüntüleyin. URL tabanlı filtreleme yalnızca Premium SKU Azure Güvenlik Duvarı ile desteklenir; Temel veya Standart SKU Azure Güvenlik Duvarı ile desteklenmez. Yönetilen sanal ağ Premium SKU Azure Güvenlik Duvarı'nı desteklemez.

Yalnızca onaylanan giden moduna izin ver'i seçtikten sonra, Azure Güvenlik Duvarı sürümünü (SKU) seçme seçeneği görüntülenir. Standart sürümü kullanmak için Standart'ı veya temel sürümü kullanmak için Temel'i seçin. Yapılandırmanızı kaydetmek için Kaydet'i seçin.

CLI'dan güvenlik duvarı sürümünü yapılandırmak için bir YAML dosyası kullanın ve belirtin firewall_sku. Aşağıdaki örnek, güvenlik duvarı SKU'sunu basic olarak ayarlayan bir YAML dosyasını göstermektedir.

name: test-ws
resource_group: test-rg
location: eastus2 
managed_network:
  isolation_mode: allow_only_approved_outbound
  outbound_rules:
  - category: required
    destination: 'contoso.com'
    name: contosofqdn
    type: fqdn
  firewall_sku: basic
tags: {}

Python SDK'sından güvenlik duvarı sürümünü yapılandırmak için nesnesinin firewall_skuManagedNetwork özelliğini ayarlayın. Aşağıdaki örnekte güvenlik duvarı SKU'sunun basicnasıl olarak ayarlanacağı gösterilmektedir:

from azure.ai.ml.constants._workspace import FirewallSku
from azure.ai.ml.entities import IsolationMode, ManagedNetwork

network = ManagedNetwork(isolation_mode=IsolationMode.ALLOW_ONLY_APPROVED_OUTBOUND,
                         firewall_sku=FirewallSku.BASIC)

Fiyatlandırma

Azure Machine Learning yönetilen sanal ağ özelliği ücretsizdir. Ancak, yönetilen sanal ağ tarafından kullanılan aşağıdaki kaynaklar için ücretlendirilirsiniz:

  • Azure Özel Bağlantı - Yönetilen sanal ağ ile Azure kaynakları arasındaki iletişimin güvenliğini sağlamak için kullanılan özel uç noktalar Azure Özel Bağlantı dayanır. Fiyatlandırma hakkında daha fazla bilgi için bkz Azure Özel Bağlantı fiyatlandırma.

  • FQDN giden kuralları - FQDN giden kuralları Azure Güvenlik Duvarı kullanılarak uygulanır. Giden FQDN kurallarını kullanıyorsanız, Azure Güvenlik Duvarı ücretleri faturanıza eklenir. Varsayılan olarak standart bir Azure Güvenlik Duvarı sürümü kullanılır. Temel sürümü seçme hakkında bilgi için bkz: Azure Güvenlik Duvarı sürümünü seçme.

    Önemli

    Güvenlik duvarı, bir çıkış FQDN kuralı ekleyene kadar oluşturulmaz. Fiyatlandırma hakkında daha fazla bilgi için Azure Güvenlik Duvarı fiyatlandırmasına ve standart sürümün fiyatlarını görüntüleyin.

Sınırlamalar

  • Çalışma alanınızın yönetilen sanal ağ izolasyonunu etkinleştirdikten sonra (internet çıkışına izin verin veya yalnızca onaylı çıkışa izin verin), bunu devre dışı bırakamazsınız.
  • Yönetilen sanal ağ, özel kaynaklarınıza erişmek için özel uç nokta bağlantısını kullanır. Depolama hesabı gibi Azure kaynaklarınız için aynı anda hem özel uç noktanız hem hizmet uç noktanız olamaz. Tüm senaryolarda özel uç noktaları kullanmanızı öneririz.
  • Yönetilen sanal ağ, çalışma alanı silindiğinde silinir.
  • Azure Machine Learning kaynaklarında ve kaynak grubunda kapsam kilidi olmadığından emin olun. Yönetilen sanal ağ ile ilgili iç işlemler engellenebilir.
  • Veri sızdırma koruması, onaylanan tek giden mod için otomatik olarak etkinleştirilir. Tam Nitelikli Alan Adları (FQDN'ler) gibi diğer dışarıya giden kuralları eklerseniz, Microsoft, bu dış hedeflere veri sızdırılmasından korunacağınızı garanti edemez.
  • Yönetilen bir sanal ağ kullanılırken çalışma alanından farklı bir bölgede işlem kümesi oluşturma desteklenmez.
  • Kubernetes ve bağlı VM'ler, Azure Machine Learning tarafından yönetilen bir sanal ağda desteklenmez.
  • FQDN giden kurallarının kullanılması yönetilen sanal ağın maliyetini artırır çünkü FQDN kuralları Azure Güvenlik Duvarı kullanır. Daha fazla bilgi için bkz. Fiyatlandırma.
  • FQDN giden kuralları yalnızca 80 ve 443 bağlantı noktalarını destekler.
  • İşlem örneğiniz yönetilen bir ağdaysa ve genel IP olmadan yapılandırılmışsa, SSH kullanarak bağlanmak için az ml compute connect-ssh komutunu kullanın.
  • Yönetilen sanal ağı kullanırken işlem kaynaklarını özel sanal ağınıza dağıtamazsınız. İşlem kaynakları yalnızca yönetilen sanal ağ içinde oluşturulabilir.
  • Yönetilen ağınız yalnızca onaylanan gidenlere izin verecek şekilde yapılandırılmışsa, Azure Depolama Hesaplarına erişmek için FQDN kuralı kullanamazsınız. Bunun yerine özel bir uç nokta kullanmanız gerekir.
  • Özel ilkenizde, yönetilen sanal ağ için oluşturulan Microsoft tarafından yönetilen özel uç noktalarının izin listesine alınması gerektiğinden emin olun.

İşlem kaynaklarının geçişi

Mevcut bir çalışma alanınız varsa ve bunun için yönetilen sanal ağı etkinleştirmek istiyorsanız, şu anda mevcut yönetilen işlem kaynakları için desteklenen bir geçiş yolu yoktur. Yönetilen sanal ağı etkinleştirdikten sonra mevcut tüm yönetilen işlem kaynaklarını silmeniz ve yeniden oluşturmanız gerekir. Aşağıdaki liste, silinmesi ve yeniden oluşturulması gereken işlem kaynaklarını içerir:

  • İşlem kümesi
  • Bilişim örneği
  • Yönetilen çevrimiçi uç noktalar

Sonraki adımlar