Tip
Microsoft Fabric Data Warehouse 是一個企業規模的關聯式倉庫,建立在資料湖基礎上,具備未來準備架構、內建 AI 及新功能。 如果你是資料倉儲新手,建議先從Fabric Data Warehouse開始。 現有的 專用 SQL 工作負載可升級至 Fabric,以取得資料科學、即時分析與報告等多項新功能。
Azure Synapse Analytics 提供 Synapse SQL 的公用與私有網路存取控制。 可用的控制項取決於 SQL 池是在 Synapse 工作區中,還是獨立的專用 SQL 池(前稱 SQL DW)。
當你為 Azure Synapse Analytics 建立新的 SQL 伺服器時,你會得到一個格式為:yourservername.database.windows.net 的公開端點。
根據預設,邏輯伺服器會拒絕所有連線,以確保安全性。 請使用以下一項或多項網路存取控制,選擇性地允許透過 公開端點存取資料庫:
基於 IP 位址的防火牆規則:使用此功能可明確允許來自特定 IP 位址的連線。 例如,允許內部部署機器或一段 IP 位址範圍,透過指定起始與結束 IP 位址。
允許 Azure 服務與資源存取此伺服器:啟用後,Azure 邊界內的其他資源也能存取該伺服器。
您也可以透過下列方式,允許從虛擬網路進行資料庫的私人存取:
虛擬網路防火牆規則:使用此功能可允許來自 Azure 界限內特定虛擬網路的流量。
Private Link:使用此功能在特定虛擬網路中建立 SQL 伺服器的私有端點。
IP 防火牆規則
基於 IP 的防火牆規則是 Azure 邏輯伺服器的一項功能,會阻止所有存取你的伺服器,除非你明確新增客戶端機器的 IP 位址。
防火牆規則有兩種類型:
- 伺服器層級防火牆規則:這些規則會套用至伺服器上的所有資料庫。 你可以透過 Azure 入口網站、PowerShell 或像 sp_set_firewall_rule 這樣的 T-SQL 指令來設定。
- 資料庫層級防火牆規則:這些規則適用於個別資料庫,且只能透過 T-SQL 指令(如 sp_set_database_firewall_rule)進行設定。
防火牆規則命名有以下限制:
- 防火牆規則名稱不能是空的。
- 它不能包含下列字元:
<, >, *, %, &, :, \\, /, ?. - 它不能以句號 (.. ) 結束。
- 防火牆規則名稱不能超過128個字元。
如果你嘗試建立不符合這些限制的防火牆規則,就會收到錯誤訊息。 修改現有基於 IP 的防火牆規則可能需要長達五分鐘才能生效。
Synapse 工作空間中的 SQL 池
Synapse 工作區提供專用 SQL、無伺服器 SQL 及開發端點。 工作區層級的網路設定共同保護這些端點。
- IP 防火牆規則允許來自特定用戶端 IPv4 位址或範圍的公用連線。 Workspace 防火牆規則適用於專用 SQL、無伺服器 SQL 及開發端點。 Synapse 工作區僅支援伺服器層級規則,不支援資料庫層級防火牆規則。 關於設定步驟,請參閱 Azure Synapse Analytics IP 防火牆規則。
- 允許 Azure 服務與資源存取此工作空間 可允許來自您訂閱外部的 Azure 資源連線。 只有在需要時才啟用,並使用資料庫認證與授權來限制存取權限。
- 公共網路存取 控制工作區是否接受來自公共網路的流量。 當公共網路存取被停用時,用戶端必須使用私有端點。 更多資訊請參見 Azure Synapse Analytics 連線設定。
- 私有端點 會在虛擬網路中指派私人 IP 位址給工作空間的專用 SQL、無伺服器 SQL 或開發端點。 欲了解更多資訊,請參閱 Azure Private Link for Azure Synapse Analytics。
- 受管理的私有端點提供從受管工作空間虛擬網路到核准 Azure 資源的外站私有連線。 欲了解更多資訊,請參閱 Azure Synapse Analytics 管理的私人端點。
獨立專用 SQL 池
一個獨立的專用 SQL 池由 邏輯伺服器託管。 邏輯伺服器會拒絕公用連線,直到你設定存取權限。
- IP 防火牆規則 允許特定公共用戶端位址或範圍。 關於設定步驟,請參閱 Azure Synapse IP 防火牆規則。
-
允許 Azure 服務與資源存取此伺服器 會建立從
0.0.0.0到0.0.0.0的伺服器層級規則。 此設定允許與您的訂閱之外的 Azure 資源連線,因此只有在需要時才啟用。 - 虛擬網路規則允許來自特定虛擬網路子網的流量經由服務端點通過。 虛擬網路服務端點和規則是建立和管理從包含虛擬機的特定子網進行存取的更簡單替代方案。
- Private Link 透過虛擬網路中的私有端點暴露邏輯伺服器。 私人端點為特定虛擬網路和子網路內的私人 IP 位址。
- 設定私有連線後,公共網路存取可被停用。 停用時,防火牆和虛擬網路規則不允許公用連線。
Sql 服務標籤
你可以在安全規則和從用戶端到 SQL 資料庫的路由中使用 服務標籤。 你可以在網路安全群組、Azure 防火牆 以及使用者自訂路由中使用服務標籤,方法是在安全規則的來源或目的地欄位指定它們。
服務Sql標籤包含 Azure Synapse Analytics 用於 SQL 資料庫的所有 IP 位址。 標籤依區域分段。 例如,Sql.WestUS 會列出美國西部 Azure 區域的所有 IP 位址。
Sql服務標籤包含建立連線所需的 IP 位址。