Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Aprenda a ejecutar el trabajo de Azure Stream Analytics (ASA) en una red virtual Azure para el aislamiento de red y proteger el acceso a los recursos.
Introducción a la compatibilidad con redes virtuales
La compatibilidad con redes virtuales le permite bloquear el acceso a Azure Stream Analytics a la infraestructura de red virtual. La integración de red virtual proporciona las ventajas del aislamiento de red y se puede lograr mediante la implementación de una instancia en contenedor del trabajo de ASA dentro de la red virtual. A continuación, el trabajo ASA inyectado en la red virtual podrá acceder de forma privada a los recursos de dicha red a través de:
- Puntos de conexión privados, que conectan el trabajo de ASA insertado en la red virtual a los orígenes de datos a través de vínculos privados proporcionados por Azure Private Link.
- Puntos de conexión de servicio, que conectan los orígenes de datos al trabajo de ASA insertado en la red virtual.
- Etiquetas de servicio, que permiten o deniegan el tráfico a Azure Stream Analytics.
Regiones disponibles
La integración de red virtual se admite actualmente en las siguientes regiones:
Este de EE. UU., Este de EE. UU. 2, Oeste de EE. UU. 2, Centro de EE. UU., Centro de EE. UU., Centro de Canadá, Oeste de Europa, Norte de Europa, Sudeste de Asia, Sur de Brasil, Este de Japón, Sur de Reino Unido, Centro de Australia, Centro de Francia, Centro-oeste de Alemania y Norte de Emiratos Árabes Unidos.
Si su región no aparece y le interesa usar esta funcionalidad, rellene este formulario.
Las solicitudes se evalúan en función de la demanda y la viabilidad. Se le notificará si la región es compatible.
Prerrequisitos
Se requiere una cuenta de almacenamiento de uso general v2 (GPV2) para los trabajos de ASA inyectados en una red virtual.
Los trabajos de ASA insertados en la red virtual requieren acceso a metadatos como puntos de control que se almacenarán en tablas de Azure con fines operativos.
Si ya tiene una cuenta GPV2 aprovisionada para su trabajo de ASA, no es necesario seguir ningún paso adicional.
Los usuarios con trabajos de gran escala que usan almacenamiento Premium siguen estando obligados a proporcionar una cuenta de almacenamiento GPV2.
Si desea proteger las cuentas de almacenamiento del acceso basado en IP pública, considere la posibilidad de configurarla mediante identidad administrada y servicios de confianza.
Para más información sobre las cuentas de almacenamiento, consulte Introducción a las cuentas de almacenamiento y Crear una cuenta de almacenamiento.
Una red virtual de Azure. Puede usar una red virtual existente o crear una nueva.
Un Azure NAT Gateway operativo.
Importante
Los trabajos inyectados de red virtual ASA utilizan una tecnología de inyección de contenedor interno proporcionada por las redes de Azure.
Para mejorar la seguridad y la fiabilidad de sus trabajos de Azure Stream Analytics, debe hacer una de las siguientes acciones:
Configurar una puerta de enlace NAT: esta configuración garantiza que todo el tráfico saliente de la red virtual se enrute a través de una dirección IP pública segura y coherente.
Deshabilitar el acceso saliente predeterminado: esta configuración impide que el tráfico saliente no deseado de la red virtual mejore la seguridad de la red.
Azure NAT Gateway es un servicio de traducción de direcciones de red (NAT) totalmente administrado y altamente resistente. Cuando se configura en una subred, toda la conectividad saliente usa las direcciones IP públicas estáticas de la puerta de enlace NAT.
Para más información sobre Azure NAT Gateway, consulte Azure NAT Gateway.
Al configurar Azure IoT Hub con puntos de conexión privados, asegúrese de que también configure un punto de conexión privado y la configuración de DNS correspondiente para el punto de conexión integrado compatible con Event Hubs. IoT Hub usa este punto de conexión para enrutar mensajes y sin una resolución DNS adecuada, es posible que los servicios como Azure Stream Analytics no se conecten.
Para obtener instrucciones sobre cómo configurar puntos de conexión privados y DNS para IoT Hub y Event Hubs, consulte los siguientes recursos:
Consideraciones de subred
La integración de red virtual depende de una subred dedicada.
Al configurar la subred delegada, considere el intervalo IP para adaptarse a los requisitos actuales y futuros de la carga de trabajo de ASA. Dado que el tamaño de la subred no se puede cambiar después de la creación, seleccione un tamaño de subred que pueda admitir la escala potencial del trabajo. Azure Networking reserva las cinco primeras direcciones IP dentro del intervalo de subredes para su uso interno.
La operación de escalada afecta a las instancias admitidas reales y disponibles para un tamaño de subred determinado.
Consideraciones para calcular intervalos IP:
- Asegúrese de que el intervalo de subredes no entre en conflicto con el intervalo de subredes de ASA. Evite el intervalo IP 10.0.0.0 a 10.0.255.255, ya que ASA lo usa.
- Reserva:
- Cinco direcciones IP para Redes de Azure
- Una dirección IP se requiere para facilitar características como datos de ejemplo, conexión de prueba y detección de metadatos para trabajos asociados a esta subred.
- Dos Las direcciones IP son necesarias para cada seis unidades de streaming (SU) o una SU V2. Para obtener más información sobre el modelo de precios de V2, consulte Azure Stream Analytics precios.
Comportamiento de delegación y liberación de subred:
Al habilitar la integración de red virtual para un trabajo de Azure Stream Analytics (ASA), Azure Portal delega automáticamente la subred especificada en el servicio ASA.
ASA anulará automáticamente la delegación de la subred en cualquiera de los casos siguientes:
- Deshabilitas la integración de red virtual para el último trabajo de ASA usando esa subred a través del portal de Azure.
- Elimine el último trabajo de ASA asociado a la subred.
Nota
Varios trabajos de ASA pueden compartir la misma subred. El "último trabajo" hace referencia al punto en que ningún otro trabajo de ASA usa esa subred. Una vez quitado el último trabajo, ASA libera la subred delegada. Esta actualización puede tardar unos minutos en completarse.
La subred debe permitir el tráfico de Intra-Subnet:
- La configuración de subred debe habilitar el tráfico de red dentro de la subred.
- Esto significa que debe permitir el tráfico entrante y saliente donde las direcciones IP de origen y destino residen dentro de la misma subred. Para más información, consulte Tráfico entre subredes.
Configuración de la integración de red virtual
Portal de Azure
En el portal de Azure, en la página de trabajo de Stream Analytics, en Configuración en el menú de la izquierda, seleccione Redes.
Seleccione Ejecutar este trabajo en la red virtual, configure los valores como se le solicite y seleccione Guardar.
Configuración de la integración de red virtual en Visual Studio Code
En Visual Studio Code, haga referencia a la subred en su trabajo de ASA. Este paso indica al trabajo que debe funcionar con una subred.
En
JobConfig.json, configure suVirtualNetworkConfigurationcomo se muestra en la imagen siguiente.
Configuración de una cuenta de almacenamiento asociada
En la página de trabajo de Stream Analytics , en Configuración en el menú de la izquierda, seleccione Configuración de la cuenta de almacenamiento.
En la página Configuración de la cuenta de almacenamiento, seleccione Agregar cuenta de almacenamiento.
Siga las instrucciones para configurar la configuración de la cuenta de almacenamiento.
Importante
- Para autenticarse con la cadena de conexión, debe deshabilitar la configuración del firewall de la cuenta de almacenamiento.
- Para autenticarse con Identidad administrada, debe agregar el trabajo de Stream Analytics a la lista de control de acceso de la cuenta de almacenamiento para los roles de Colaborador de datos de blobs de almacenamiento y de Colaborador de datos de la tabla de almacenamiento. Si no concede acceso a su trabajo, este no podrá realizar ninguna operación. Para obtener más información sobre cómo conceder acceso, consulte Uso de Azure RBAC para asignar el acceso de una identidad administrada a otro recurso.
Permisos
Debe tener al menos los siguientes permisos de control de acceso basado en roles en la subred o en un nivel superior para configurar la integración de red virtual a través de Azure Portal, la CLI o al establecer la propiedad virtualNetworkSubnetId del sitio directamente:
| Acción | Descripción |
|---|---|
Microsoft.Network/virtualNetworks/read |
Leer la definición de red virtual. |
Microsoft.Network/virtualNetworks/subnets/read |
Leer una definición de subred de una red virtual |
Microsoft.Network/virtualNetworks/subnets/join/action |
Se une a una red virtual |
Microsoft.Network/virtualNetworks/subnets/write |
Opcional. Obligatorio si necesita realizar la delegación de subred |
Si la red virtual está en una suscripción diferente que la de su trabajo de ASA, debe asegurarse de que la suscripción que contiene la red virtual esté registrada con el proveedor de recursos Microsoft.StreamAnalytics. Puede registrar explícitamente el proveedor siguiendo los pasos descritos en Registro del proveedor de recursos, pero se registra automáticamente al crear el trabajo en una suscripción.
Limitaciones de integración de red virtual
- Los trabajos de red virtual requieren un mínimo de una SU V2 (nuevo modelo de precios) o seis SU (actual)
- Asegúrese de que el intervalo de subredes no entre en conflicto con el intervalo de subredes de ASA (es decir, no use el intervalo de subredes 10.0.0.0/16).
- Los trabajos de ASA y la red virtual deben estar en la misma región.
- Azure Stream Analytics solo puede usar la subred delegada.
- No se puede eliminar una red virtual cuando se integra con ASA. Debe desasociar o quitar el último trabajo* en la subred delegada.
- Actualmente no se admiten las actualizaciones del sistema de nombres de dominio (DNS). Si cambian las configuraciones de DNS de la red virtual, debe volver a implementar todos los trabajos de ASA en esa red virtual (las subredes también deben desasociarse de todos los trabajos y volver a configurarse). Para más información, consulte Resolución de nombres para recursos en redes virtuales de Azure.
Acceso a recursos locales
No se requiere ninguna configuración adicional para que la característica de integración de red virtual acceda a través de la red virtual a los recursos locales. Basta con conectar la red virtual a los recursos locales usando ExpressRoute o una VPN de sitio a sitio.
Detalles de precios
Fuera de los requisitos básicos enumerados en este documento, la integración de red virtual no tiene ningún cargo adicional por su uso más allá de los cargos de precios de Azure Stream Analytics.
Solución de problemas de integración de red virtual
Si tiene problemas para acceder al punto de conexión deseado, comuníquese con el Soporte técnico de Microsoft.
Nota
Para obtener comentarios directos sobre esta funcionalidad, cree una solicitud de Soporte técnico de Azure.