Périmètre de sécurité réseau pour Azure SQL Database (aperçu)

S’applique à :Azure SQL Database

Le périmètre de sécurité réseau (preview) sécurise à la fois le trafic entrant et sortant entre Azure SQL Database et d’autres ressources de plateforme en tant que service (PaaS), telles que stockage Azure et Azure Key Vault. Il bloque les tentatives de communication avec les ressources Azure en dehors du périmètre.

Note

En tant que fonctionnalité en préversion, la technologie présentée dans cet article est soumise aux conditions d’utilisation supplémentaires des préversions de Microsoft Azure.

Get started

  1. Dans le portail Azure, recherchez Network Security Perimeter dans la liste des ressources, puis sélectionnez Créer.

    Capture d'écran de la création d'un périmètre de sécurité réseau dans le portail Azure.

  2. Fournissez un Nom et Région et choisissez l’abonnement.

  3. Dans la section Ressources , sélectionnez le bouton Ajouter et accédez à la base de données SQL que vous souhaitez associer au périmètre.

  4. Ajoutez une règle d’accès entrant. Le type de source peut être une adresse IP, un abonnement ou d’autres périmètres de sécurité réseau.

  5. Ajoutez une règle d’accès sortant pour permettre aux ressources à l’intérieur du périmètre de se connecter aux ressources extérieures au périmètre.

Si vous possédez déjà une Azure SQL Database et souhaitez ajouter un périmètre de sécurité réseau, suivez les étapes suivantes :

  1. Dans le portail Azure, recherchez le périmètre de sécurité réseau existant.

  2. Sélectionnez Ressources associées dans le menu Paramètres .

  3. Sélectionnez le bouton Ajouter , puis associez des ressources à un profil existant.

    Capture d’écran des ressources associées pour le périmètre de sécurité réseau dans le portail Azure.

  4. Sélectionnez votre profil dans la liste déroulante et sélectionnez Ajouter.

    Capture d’écran de l’ajout d’une ressource associée pour le périmètre de sécurité réseau dans le portail Azure.

  5. Recherchez votre ressource SQL Database, sélectionnez la ressource requise, puis sélectionnez Associé.

Utilisez une base de données SQL avec un périmètre de sécurité réseau

Par défaut, un périmètre de sécurité réseau utilise le mode transition, anciennement appelé mode apprentissage, que vous pouvez utiliser pour enregistrer tout le trafic allant et venant de la base de données SQL. Vous pouvez enregistrer le trafic réseau sur un espace de travail Log Analytics ou un compte stockage Azure en utilisant la journalisation de diagnostic pour Azure Network Security Perimeter. Quand vous êtes prêt, passez le périmètre en mode Renforcé . En mode Forcé, un refus d’accès renvoie le message d’erreur suivant :

Error 42118
Login failed because the network security perimeter denied inbound access.

Support des fonctionnalités

Toutes les fonctionnalités d’Azure SQL Database n’interagissent pas de la même manière avec un périmètre de sécurité réseau. Certaines fonctionnalités déplacent les données entre serveurs logiques, d'autres se connectent à d'autres services Azure, et d'autres ne fonctionnent pas du tout à l'intérieur d'un périmètre. Le tableau suivant présente les caractéristiques documentées jusqu’à présent. Cette liste s’allonge à mesure que de nouvelles fonctionnalités complètent la validation du périmètre. Sélectionnez une fonctionnalité pour en savoir plus sur son fonctionnement avec un périmètre de sécurité réseau, y compris les étapes de configuration et les éventuelles limitations.

Fonctionnalité Soutien périmétrique Ce que vous devez savoir
Événements étendus Supported La event_file cible et les fonctions qui lisent les données d’événements se connectent en sortie vers stockage Azure. En mode imposé, utilisez une identité gérée, ou ajoutez une règle FQDN sortante pour le compte de stockage lorsque vous utilisez un jeton SAS.
Requête élastique Pris en charge dans un seul périmètre La base de données qui exécute la requête et la base de données distante doivent être sur le même périmètre. La requête élastique ne nécessite pas de configuration périmétrique propre.
Synchronisation des données SQL Non pris en charge par conception Synchronisation des données fonctionne comme un service proxy plutôt qu’une ressource Azure, il n’a donc pas de FQDN ni d’adresse IP pour écrire des règles de périmètre. Un périmètre bloque les chemins réseau que Synchronisation des données requiert, tant en mode transition qu’en mode imposé.

Limites

  • Un serveur logique dans Azure SQL Database ne peut pas être associé à un périmètre de sécurité réseau s’il contient un ou plusieurs pools SQL dédiés (anciennement SQL DW).
  • Le support du périmètre de sécurité réseau pour Azure SQL Database est disponible dans les régions cloud publiques Azure. Il n'est pas disponible dans Azure Government. Pour la liste actuelle des services embarqués, voir Ressources de liens privés intégrés.