Red virtual administrada de Azure Data Factory

SE APLICA A: Azure Data Factory Azure Synapse Analytics

Sugerencia

Data Factory en Microsoft Fabric es la próxima generación de Azure Data Factory, con una arquitectura más sencilla, inteligencia artificial integrada y nuevas características. Si no está familiarizado con la integración de datos, comience con Fabric Data Factory. Las cargas de trabajo de ADF existentes pueden actualizarse a Fabric para acceder a nuevas funcionalidades en ciencia de datos, análisis en tiempo real e informes.

En este artículo se explican las redes virtuales administradas y los puntos de conexión privados administrados en Azure Data Factory.

Red virtual administrada

Al crear un entorno de ejecución de integración de Azure dentro de una red virtual administrada de Data Factory, el entorno de ejecución de integración se aprovisiona con la red virtual administrada. Usa puntos de conexión privados para conectarse de forma segura a almacenes de datos admitidos.

La creación de un entorno de ejecución de integración dentro de una red virtual administrada garantiza que el proceso de integración de datos esté aislado y protegido.

Ventajas del uso de una red virtual administrada:

  • Con una red virtual administrada puede dejar que Data Factory se ocupe de la pesada tarea de administrar la red virtual. No es necesario crear una subred para un entorno de ejecución de integración que podría usar muchas direcciones IP privadas de la red virtual y requeriría una planeación previa de la infraestructura de la red.
  • No necesitas un conocimiento profundo de redes de Azure para hacer integraciones de datos de forma segura. En su lugar, empezar con la extracción segura, transformación y carga (ETL) es mucho más sencillo para los ingenieros de datos.
  • Una red virtual administrada, junto con los puntos de conexión privados administrados, sirve de protección contra la filtración de datos.

La fábrica de datos soporta la red virtual gestionada solo en la misma región que la fábrica de datos.

Nota:

Un entorno de ejecución de integración global existente no se puede cambiar a un entorno de ejecución de integración en una red virtual administrada de Data Factory y viceversa.

Diagrama que muestra la arquitectura de red virtual administrada de Data Factory.

Hay dos maneras de habilitar la red virtual administrada en la factoría de datos:

  1. Habilite la red virtual administrada durante la creación de la factoría de datos.

Captura de pantalla de la habilitación de la red virtual durante la creación de la factoría de datos.

  1. Habilite la red virtual administrada en el entorno de ejecución de integración.

Captura de pantalla de la activación de la red virtual gestionada en tiempo de ejecución de integración.

Puntos de conexión privados administrados

Los endpoints privados gestionados son endpoints privados que creas en la red virtual gestionada por Data Factory y que establecen un enlace privado con los recursos de Azure. Data Factory gestiona estos puntos finales privados por ti.

Data Factory admite vínculos privados. Puedes usar Azure Private Link para acceder a servicios de la plataforma Azure como servicio (PaaS) como Azure Storage, Azure Cosmos DB y Azure Synapse Analytics.

Cuando se usa un vínculo privado, el tráfico entre los almacenes de datos y la red virtual administrada atraviesa completamente a través de la red troncal de Microsoft. Private Link protege frente a los riesgos de la filtración de datos. El vínculo privado a un recurso se establece mediante la creación de un punto de conexión privado.

Un endpoint privado utiliza una dirección IP privada en la red virtual gestionada para incorporar el servicio. Los puntos de conexión privados se asignan a un recurso específico en Azure y no a todo el servicio. Puedes limitar la conectividad a un recurso específico que tu organización apruebe. Para obtener más información, consulte Vínculos privados y puntos de conexión privados.

Nota:

El proveedor de recursos Microsoft.Network debe registrarse en tu suscripción.

  1. Asegúrese de habilitar la red virtual administrada en la factoría de datos.

  2. Crea un nuevo endpoint privado administrado en Manage hub.

    Captura de pantalla que muestra los nuevos puntos de conexión privados administrados.

  3. Cuando creas un punto final privado gestionado en Data Factory, creas una conexión privada en estado Pendiente . Este estado inicia un flujo de trabajo de aprobación. El propietario del recurso de vínculo privado es responsable de aprobar o rechazar la conexión.

    Screenshot que muestra la opción Administrar aprobaciones en Azure portal.

  4. Si el propietario aprueba la conexión, se establece el vínculo privado. De lo contrario, el vínculo privado no se establece. En cualquier caso, el punto de conexión privado administrado se actualiza con el estado de la conexión.

    Captura de pantalla que muestra la aprobación del punto de conexión privado administrado.

Solo un punto de conexión privado administrado en un estado aprobado puede enviar tráfico a un recurso de vínculo privado específico.

Nota:

El DNS personalizado no está compatible en redes virtuales gestionadas.

Nota:

Tanto la red virtual administrada como el punto de conexión privado administrado están bajo la suscripción de Microsoft.

Creación interactiva

Las capacidades de autoría interactiva soportan funcionalidades como la conexión de pruebas, navegar por listas de carpetas y tablas, obtener esquemas y previsualizar datos. Puedes activar la autoría interactiva cuando creas o editas un entorno de ejecución de integración con Azure en una red virtual gestionada por Azure Data Factory. El servicio de backend preasigna capacidad de procesamiento para las funcionalidades de creación interactiva. De lo contrario, el cálculo se asigna cada vez que realizas una operación interactiva, lo que lleva más tiempo. El tiempo de vida (TTL) para la autoría interactiva es de 60 minutos por defecto, lo que significa que se desactiva automáticamente 60 minutos después de la última operación de autoría interactiva. Puedes cambiar el valor TTL según tus necesidades.

Captura de pantalla que muestra la creación interactiva.

Tiempo de vida

Actividad de copia

Por defecto, cada actividad de copia genera un nuevo cómputo basado en la configuración de la actividad de copia. Con la red virtual administrada habilitada, el arranque en frío del proceso de cálculo tarda unos minutos y la transferencia de datos no puede comenzar hasta que este se complete. Si tus pipelines contienen múltiples actividades de copia secuencial, o tienes muchas actividades de copia en un bucle foreach y no puedes ejecutarlas todas en paralelo, puedes habilitar un valor de tiempo de vida (TTL) en la configuración de ejecución de integración de Azure. Especificar un valor TTL y los números de unidad de integración de datos (DIU) necesarios para la actividad de copia mantiene los cálculos correspondientes activos durante un periodo de tiempo tras completar la ejecución. Si una nueva actividad de copia comienza durante el tiempo TTL, reutiliza los cálculos existentes y el tiempo de arranque se reduce considerablemente. Tras completar la segunda actividad de copia, los cálculos permanecen activos de nuevo durante el tiempo TTL. Puedes elegir entre los tamaños de cálculo predefinidos, que van desde pequeños hasta medianos o grandes. Alternativamente, puedes personalizar el tamaño del cómputo según tus necesidades y necesidades en tiempo real.

Nota:

Reconfigurar el número DIU no afecta a la ejecución actual de la actividad de copia.

Nota:

La medida DIU de 2 DIU no es compatible con la actividad de copia en una red virtual gestionada.

Data Factory utiliza el DIU que seleccionas en TTL para ejecutar todas las actividades de copia. El tamaño de la DIU no se escala automáticamente según las necesidades reales, así que tienes que elegir suficientes DIUs.

Advertencia

Seleccionar muy pocas DIUs para ejecutar muchas actividades hace que muchas actividades queden pendientes en la cola, lo que afecta seriamente al rendimiento general.

Canalización y actividad externa

Al igual que en copy, puedes adaptar el tamaño de cómputo y la duración TTL según tus necesidades. Sin embargo, a diferencia de copy, no puedes desactivar el pipeline y el TTL externo.

Nota:

El período de vida (TTL) solo se aplica a la red virtual administrada.

Captura de pantalla que muestra la configuración TTL.

Utiliza la siguiente tabla como referencia para determinar el número óptimo de nodos para ejecutar tanto pipelines como actividades externas.

Tipo de actividad Capacidad
Actividad de canalización Aproximadamente 50 por nodo
Las actividades de script y de búsqueda con SQL Always Encrypted tienden a consumir más recursos en comparación con otras actividades de canalización, siendo alrededor de cuatro por nodo.
Actividad externa Aproximadamente 800 por nodo

Comparación de diferentes TTL

La siguiente tabla muestra las diferencias entre los tipos de TTL:

Característica Creación interactiva Copia de la escala de proceso Escala de proceso externo de canalización &
Cuándo se hará efectivo Inmediatamente después de la habilitación Primera ejecución de la actividad Primera ejecución de la actividad
Se puede deshabilitar Y Y N
La computación reservada es configurable. N Y Y

Nota:

No se puede habilitar TTL en el entorno de ejecución de integración de Azure predeterminado de resolución automática. Puede crear un nuevo entorno de ejecución de integración de Azure para él.

Nota:

Cuando está activado el TTL de escalado de proceso de Copy, Pipeline o External, la facturación viene determinada por los recursos de proceso reservados. Como resultado, la salida de la actividad no incluye la BillingReference, ya que este valor es relevante exclusivamente en escenarios no TTL.

Creación de una red virtual administrada a través de Azure PowerShell

$subscriptionId = ""
$resourceGroupName = ""
$factoryName = ""
$managedPrivateEndpointName = ""
$integrationRuntimeName = ""
$apiVersion = "2018-06-01"
$privateLinkResourceId = ""

$vnetResourceId = "subscriptions/${subscriptionId}/resourceGroups/${resourceGroupName}/providers/Microsoft.DataFactory/factories/${factoryName}/managedVirtualNetworks/default"
$privateEndpointResourceId = "subscriptions/${subscriptionId}/resourceGroups/${resourceGroupName}/providers/Microsoft.DataFactory/factories/${factoryName}/managedVirtualNetworks/default/managedprivateendpoints/${managedPrivateEndpointName}"
$integrationRuntimeResourceId = "subscriptions/${subscriptionId}/resourceGroups/${resourceGroupName}/providers/Microsoft.DataFactory/factories/${factoryName}/integrationRuntimes/${integrationRuntimeName}"

# Create managed Virtual Network resource
New-AzResource -ApiVersion "${apiVersion}" -ResourceId "${vnetResourceId}" -Properties @{}

# Create managed private endpoint resource
New-AzResource -ApiVersion "${apiVersion}" -ResourceId "${privateEndpointResourceId}" -Properties @{
        privateLinkResourceId = "${privateLinkResourceId}"
        groupId = "blob"
    }

# Create integration runtime resource enabled with virtual network
New-AzResource -ApiVersion "${apiVersion}" -ResourceId "${integrationRuntimeResourceId}" -Properties @{
        type = "Managed"
        typeProperties = @{
            computeProperties = @{
                location = "AutoResolve"
                dataFlowProperties = @{
                    computeType = "General"
                    coreCount = 8
                    timeToLive = 0
                }
            }
        }
        managedVirtualNetwork = @{
            type = "ManagedVirtualNetworkReference"
            referenceName = "default"
        }
    }

Nota:

Puede obtener groupId de otros orígenes de datos de un recurso de vínculo privado.

Nota:

ReferenceName solo debe establecerse como "default" si se crea a través del comando de PowerShell.

Conexión saliente

Servicios y orígenes de datos admitidos

Los siguientes servicios tienen compatibilidad nativa con los puntos de conexión privados. Se pueden conectar a través de un vínculo privado desde una red virtual administrada de Data Factory:

  • Azure Databricks
  • Azure Functions (plan Premium)
  • Azure Key Vault
  • Azure Machine Learning
  • Azure Private Link
  • Microsoft Purview

Para el soporte de fuentes de datos, puede consultar la introducción al conector. Puede acceder a todos los orígenes de datos admitidos por Data Factory a través de una red pública.

Orígenes de datos locales

Para obtener información sobre cómo acceder a orígenes de datos locales desde una red virtual administrada mediante un punto de conexión privado, consulte Access local SQL Server desde una red virtual administrada de Data Factory mediante un punto de conexión privado.

Comunicaciones salientes mediante el punto de conexión público desde una red virtual administrada de Data Factory

Se abren todos los puertos para las comunicaciones salientes.

Limitaciones y problemas conocidos

Creación de servicios vinculados para Key Vault

Cuando se crea un servicio vinculado para Key Vault, no existe ninguna referencia al entorno de ejecución de integración. Por lo tanto, no puede crear puntos de conexión privados durante la creación del servicio vinculado de Key Vault. Pero al crear un servicio vinculado para almacenes de datos que hacen referencia a Key Vault, y este servicio vinculado hace referencia a un entorno de ejecución de integración con una red virtual administrada habilitada, puede crear un punto de conexión privado para Key Vault durante su creación.

  • Test connection: Esta operación para un servicio vinculado de Key Vault solo valida el formato de dirección URL, pero no realiza ninguna operación de red.
  • Using private endpoint: Esta columna siempre se muestra como en blanco aunque cree un punto de conexión privado para Key Vault.

Creación de servicios vinculados de Azure HDInsight

La columna Uso del punto de conexión privado siempre se muestra en blanco, incluso si crea un punto de conexión privado para HDInsight usando un servicio de vínculo privado y un equilibrador de carga con reenvío de puertos.

Screenshot que muestra un punto de conexión privado para Key Vault.

Nombre de dominio totalmente calificado (FQDN) de Azure HDInsight

Si creaste un servicio personalizado de enlace privado, el FQDN debería terminar con azurehdinsight.net sin iniciar el enlace privado en el nombre de dominio cuando crees un endpoint privado. Si usas privatelink en el nombre de dominio, asegúrate de que sea válido y que puedas resolverlo.

Restricciones de acceso en una red virtual administrada con puntos de conexión privados

No puedes acceder a cada recurso PaaS cuando ambas partes están expuestas a un enlace privado y un punto final privado. Este problema es una limitación conocida del enlace privado y de los puntos finales privados.

Por ejemplo, tiene un punto de conexión privado administrado para la cuenta de almacenamiento A. También puede acceder a la cuenta de almacenamiento B a través de la red pública en la misma red virtual administrada. Pero cuando la cuenta de almacenamiento B tiene una conexión de punto de conexión privado desde otra red virtual administrada o red virtual del cliente, no puede acceder a la cuenta de almacenamiento B de la red virtual administrada a través de la red pública.

Vea los siguientes tutoriales: