Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, PostgreSQL için Azure Veri Tabanı esnek sunucu için bağlantı ve ağ kavramları açıklanmaktadır.
PostgreSQL için Azure Veri Tabanı esnek bir sunucu oluşturduğunuzda, aşağıdaki ağ seçeneklerinden birini belirlemeniz gerekir:
- Özel erişim (sanal ağ tümleştirmesi)
- Genel erişim (izin verilen IP adresleri) ve özel uç nokta
Aşağıdaki özellikler, ister özel erişim ister genel erişim seçeneğini kullanmayı tercih edin, geçerlidir:
- İzin verilen IP adreslerinden gelen bağlantıların geçerli kimlik bilgileriyle PostgreSQL için Azure Veri Tabanı esnek sunucuda kimlik doğrulamasına sahip olması gerekir.
- Ağ trafiğiniz için bağlantı şifrelemesi uygulanır.
- Sunucunun tam nitelikli alan adı (FQDN) vardır.
hostnameBağlantı dizelerindeki özelliği için IP adresi yerine FQDN kullanın. - Her iki seçenek de erişimi veritabanı veya tablo düzeyinde değil sunucu düzeyinde denetler. Veritabanı, tablo ve diğer nesne erişimini denetlemek için PostgreSQL'in rol özelliklerini kullanın.
Uyarı
PostgreSQL için Azure Veri Tabanı hizmeti yönetilen bir veritabanı hizmeti olduğundan, kullanıcıların pg_hba.conf gibi yapılandırma dosyalarını görüntülemek veya değiştirmek için ana bilgisayara ya da işletim sistemine erişimi yoktur. Hizmet, ağ ayarlarına göre dosyaların içeriğini otomatik olarak güncelleştirir.
PostgreSQL için Azure Veritabanı ile genel erişim ağı kullanma
Genel erişim yöntemini seçtiğinizde, PostgreSQL için Azure Veri Tabanı esnek sunucunuza İnternet üzerinden genel uç nokta üzerinden erişilir. Genel uç nokta, genel olarak çözümlenebilen bir DNS adresidir. İzin verilen IP adresleri tümceciği, sunucunuza erişim izni vermeyi seçtiğiniz bir IP adresi aralığını ifade eder. Bu izinlere güvenlik duvarı kuralları denir.
Aşağıdaki özellikleri istiyorsanız bu ağ seçeneğini belirtin:
- Sanal ağları desteklemeyen Azure kaynaklarından bağlanın.
- VPN veya Azure ExpressRoute ile bağlı olmayan Azure dışındaki kaynaklardan bağlanın.
- PostgreSQL için Azure Veri Tabanı esnek sunucusunun İnternet üzerinden erişilebilen genel bir uç noktası olduğundan emin olun.
Genel erişim yönteminin özellikleri şunlardır:
Yalnızca izin verdiğiniz IP adreslerinin PostgreSQL için Azure Veri Tabanı esnek sunucunuza erişme izni vardır. Varsayılan olarak, IP adreslerine izin verilmez. Sunucu oluşturma sırasında veya sonrasında IP adresleri ekleyebilirsiniz.
PostgreSQL için Azure Veri Tabanı esnek sunucunuzun genel olarak çözümlenebilir bir DNS adı vardır.
PostgreSQL için Azure Veri Tabanı esnek sunucunuz Azure sanal ağlarınızdan birinde değil.
Sunucunuzdan gelen ve giden ağ trafiği özel bir ağ üzerinden gitmez. Trafik, genel İnternet yollarını kullanır.
Güvenlik duvarı kuralları
Sunucu düzeyinde güvenlik duvarı kuralları, aynı PostgreSQL için Azure Veri Tabanı esnek sunucudaki tüm veritabanları için geçerlidir. İsteğin kaynak IP adresi sunucu düzeyinde güvenlik duvarı kurallarında belirtilen aralıklardan biri içindeyse, bağlantı verilir. Aksi takdirde reddedilir. Örneğin, uygulamanız PostgreSQL için JDBC sürücüsüne bağlanıyorsa, bağlanmayı denediğinizde ve güvenlik duvarı bağlantıyı engellediğinde bu hatayla karşılaşabilirsiniz.
java.util.concurrent.ExecutionException: java.lang.RuntimeException: org.postgresql.util.PSQLException: FATAL: no pg_hba.conf entry for host "123.45.67.890", user "adminuser", database "postgresql", SSL
Uyarı
Yerel bilgisayarınızdan PostgreSQL için Azure Veri Tabanı esnek bir sunucuya erişmek için, ağınızdaki ve yerel bilgisayarınızdaki güvenlik duvarının 5432 numaralı TCP bağlantı noktasında giden iletişime izin verin.
Program aracılığıyla yönetilen güvenlik duvarı kuralları
Azure portalını kullanmanın yanı sıra, Azure CLI kullanarak güvenlik duvarı kurallarını program aracılığıyla yönetebilirsiniz. Daha fazla bilgi için bkz. Ağ oluşturma.
Tüm Azure IP adreslerine izin ver
Herhangi bir uygulamanın veya hizmetin giden IP adresini bulun ve bu tek tek IP adreslerine veya aralıklarına açıkça erişime izin verin. Azure hizmetiniz için sabit bir giden IP adresi kullanılamıyorsa, Azure veri merkezleri için tüm IP adreslerinden bağlantıları etkinleştirmeyi göz önünde bulundurun.
Bu ayarı Azure portalından etkinleştirmek için Ağ bölmesinde Azure'ın içindeki herhangi bir Azure hizmetinden bu sunucuya genel erişime izin ver onay kutusunu ve ardından Kaydet'i seçin.
Önemli
Azure'da Azure hizmetlerinden ve kaynaklarından genel erişime izin ver seçeneği, güvenlik duvarını diğer müşterilerin aboneliklerinden gelen bağlantılar da dahil olmak üzere Azure'dan gelen tüm bağlantılara izin verecek şekilde yapılandırmaktadır. Bu seçeneği belirlediğinizde, oturum açma ve kullanıcı izinlerinizin erişimi yalnızca yetkili kullanıcılarla sınırladığından emin olun.
Genel erişim sorunlarını giderme
PostgreSQL için Azure Veri Tabanı esnek sunucuya erişim beklediğiniz gibi davranmadığında aşağıdaki noktaları göz önünde bulundurun:
İzin verilenler listesinde yapılan değişiklikler henüz geçerli değildir. PostgreSQL için Azure Veri Tabanı esnek sunucusunun güvenlik duvarı yapılandırmasındaki değişikliklerin etkili olması beş dakika kadar sürebilir.
Kimlik doğrulaması başarısız oldu. Kullanıcının esnek PostgreSQL için Azure Veri Tabanı sunucusunda izinleri yoksa veya parola yanlışsa, PostgreSQL için Azure Veri Tabanı esnek sunucu bağlantısı reddedilir. Güvenlik duvarı ayarı oluşturmak yalnızca istemcilere sunucunuza bağlanmayı deneme fırsatı verir. Her istemci yine de gerekli güvenlik kimlik bilgilerini sağlamalıdır.
Dinamik istemci IP adresi erişimi engelliyor. Dinamik IP adresleme ile İnternet bağlantınız varsa ve güvenlik duvarından geçerken sorun yaşıyorsanız aşağıdaki çözümlerden birini deneyin:
- İnternet servis sağlayıcınızdan (ISS) PostgreSQL için Azure Veri Tabanı esnek sunucuya erişen istemci bilgisayarlarınıza atanan IP adresi aralığını isteyin. Ardından IP adresi aralığını güvenlik duvarı kuralı olarak ekleyin.
- İstemci bilgisayarlarınız için bunun yerine statik IP adresi alma. Ardından statik IP adresini güvenlik duvarı kuralı olarak ekleyin.
IPv6 biçiminde güvenlik duvarı kuralı kullanılamaz. Güvenlik duvarı kuralları IPv4 biçiminde olmalıdır. Güvenlik duvarı kurallarını IPv6 biçiminde belirtirseniz doğrulama hatası alırsınız.
Konak adı
Seçtiğiniz ağ seçeneğinden bağımsız olarak, PostgreSQL için Azure Veri Tabanı esnek sunucunuza bağlanırken ana bilgisayar adı olarak her zaman tam etki alanı adı (FQDN) kullanın. Sunucunun IP adresinin statik kalacağı garanti değildir. FQDN'yi kullanmak, bağlantı dizesi değişiklik yapmaktan kaçınmanıza yardımcı olur.
Ana bilgisayar adı olarak FQDN kullanan örnek: hostname = servername.postgres.database.azure.com. Mümkünse, hostname = 10.0.0.4 (özel adres) veya hostname = 40.2.45.67 (genel adres) kullanmaktan kaçının.
Güvenlik duvarı yapılandırması için giden IP adresleri
PostgreSQL için Azure Veri Tabanı esnek sunucunuzun dış hizmetlere (örneğin, mantıksal çoğaltma, dış kaynaklara bağlanan uzantılar veya dış veri kaynakları) giden bağlantılar yapması gerektiğinde, veritabanı sunucunuzdan gelen trafiğe izin vermek için bu dış hizmetlerde güvenlik duvarı kurallarını yapılandırmanız gerekebilir.
Sunucunun IP adresini bulma
PostgreSQL için Azure Veri Tabanı esnek sunucunuza atanmış olan IP adresini bulmak için:
DNS çözümlemesini kullanma: Geçerli IP adresini almak için sunucunun FQDN'sini (
servername.postgres.database.azure.com) çözün.nslookupveyadiggibi araçlar kullanın.nslookup servername.postgres.database.azure.comAzure portalını kullanma: Azure portalında PostgreSQL için Azure Veri Tabanı esnek sunucunuza gidin. Sunucunun genel IP adresi doğrudan görüntülenmez, ancak sunucunun FQDN'sini çözümleyerek bunu bulabilirsiniz.
Azure CLI kullanma: sunucunuz hakkında bilgi almak ve ardından ana bilgisayar adını çözümlemek için Azure CLI kullanın:
az postgres flexible-server show --resource-group myResourceGroup --name myServerName
Giden bağlantılar için önemli noktalar
IP adresleri değişebilir: PostgreSQL için Azure Veri Tabanı esnek sunucunuza atanan genel IP adresi statik değildir ve bakım, güncelleştirmeler veya diğer işlem olayları sırasında değişebilir. Mümkün olduğunda her zaman FQDN kullanın ve gerekirse dış güvenlik duvarı kurallarını düzenli olarak güncelleştirin.
Azure veri merkezi IP aralıkları: Daha öngörülebilir bir güvenlik duvarı yapılandırması için, sunucunuzun bulunduğu bölgedeki Azure veri merkezi IP aralığının tamamından gelen trafiğe izin verin. Azure, Azure IP Aralıkları ve Hizmet Etiketleri indirmesindeki her bölge için IP aralıklarını yayımlar .
Hizmet Etiketleri: Bağlandığınız dış hizmet de Azure'da barındırılıyorsa, daha dinamik ve sürdürülebilir güvenlik duvarı kuralları için Azure Hizmet Etiketleri'ni kullanmayı göz önünde bulundurun.
Özel uç nokta alternatifi: Daha kararlı bağlantı için ve genel IP adreslerinden kaçınmak için genel erişim yerine özel uç noktaları kullanmayı göz önünde bulundurun.