Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à :Azure SQL Database
Le périmètre de sécurité réseau (preview) sécurise à la fois le trafic entrant et sortant entre Azure SQL Database et d’autres ressources de plateforme en tant que service (PaaS), telles que stockage Azure et Azure Key Vault. Il bloque les tentatives de communication avec les ressources Azure en dehors du périmètre.
Note
En tant que fonctionnalité en préversion, la technologie présentée dans cet article est soumise aux conditions d’utilisation supplémentaires des préversions de Microsoft Azure.
Get started
Dans le portail Azure, recherchez Network Security Perimeter dans la liste des ressources, puis sélectionnez Créer.
Fournissez un Nom et Région et choisissez l’abonnement.
Dans la section Ressources , sélectionnez le bouton Ajouter et accédez à la base de données SQL que vous souhaitez associer au périmètre.
Ajoutez une règle d’accès entrant. Le type de source peut être une adresse IP, un abonnement ou d’autres périmètres de sécurité réseau.
Ajoutez une règle d’accès sortant pour permettre aux ressources à l’intérieur du périmètre de se connecter aux ressources extérieures au périmètre.
Si vous possédez déjà une Azure SQL Database et souhaitez ajouter un périmètre de sécurité réseau, suivez les étapes suivantes :
Dans le portail Azure, recherchez le périmètre de sécurité réseau existant.
Sélectionnez Ressources associées dans le menu Paramètres .
Sélectionnez le bouton Ajouter , puis associez des ressources à un profil existant.
Sélectionnez votre profil dans la liste déroulante et sélectionnez Ajouter.
Recherchez votre ressource SQL Database, sélectionnez la ressource requise, puis sélectionnez Associé.
Utilisez une base de données SQL avec un périmètre de sécurité réseau
Par défaut, un périmètre de sécurité réseau utilise le mode transition, anciennement appelé mode apprentissage, que vous pouvez utiliser pour enregistrer tout le trafic allant et venant de la base de données SQL. Vous pouvez enregistrer le trafic réseau sur un espace de travail Log Analytics ou un compte stockage Azure en utilisant la journalisation de diagnostic pour Azure Network Security Perimeter. Quand vous êtes prêt, passez le périmètre en mode Renforcé . En mode Forcé, un refus d’accès renvoie le message d’erreur suivant :
Error 42118
Login failed because the network security perimeter denied inbound access.
Support des fonctionnalités
Toutes les fonctionnalités d’Azure SQL Database n’interagissent pas de la même manière avec un périmètre de sécurité réseau. Certaines fonctionnalités déplacent les données entre serveurs logiques, d'autres se connectent à d'autres services Azure, et d'autres ne fonctionnent pas du tout à l'intérieur d'un périmètre. Le tableau suivant présente les caractéristiques documentées jusqu’à présent. Cette liste s’allonge à mesure que de nouvelles fonctionnalités complètent la validation du périmètre. Sélectionnez une fonctionnalité pour en savoir plus sur son fonctionnement avec un périmètre de sécurité réseau, y compris les étapes de configuration et les éventuelles limitations.
| Fonctionnalité | Soutien périmétrique | Ce que vous devez savoir |
|---|---|---|
| Événements étendus | Supported | La event_file cible et les fonctions qui lisent les données d’événements se connectent en sortie vers stockage Azure. En mode imposé, utilisez une identité gérée, ou ajoutez une règle FQDN sortante pour le compte de stockage lorsque vous utilisez un jeton SAS. |
| Requête élastique | Pris en charge dans un seul périmètre | La base de données qui exécute la requête et la base de données distante doivent être sur le même périmètre. La requête élastique ne nécessite pas de configuration périmétrique propre. |
| Synchronisation des données SQL | Non pris en charge par conception | Synchronisation des données fonctionne comme un service proxy plutôt qu’une ressource Azure, il n’a donc pas de FQDN ni d’adresse IP pour écrire des règles de périmètre. Un périmètre bloque les chemins réseau que Synchronisation des données requiert, tant en mode transition qu’en mode imposé. |
Limites
- Un serveur logique dans Azure SQL Database ne peut pas être associé à un périmètre de sécurité réseau s’il contient un ou plusieurs pools SQL dédiés (anciennement SQL DW).
- Le support du périmètre de sécurité réseau pour Azure SQL Database est disponible dans les régions cloud publiques Azure. Il n'est pas disponible dans Azure Government. Pour la liste actuelle des services embarqués, voir Ressources de liens privés intégrés.
Contenu connexe
- Qu’est-ce qu’un périmètre de sécurité réseau ?
- Démarrage rapide – Créer un périmètre de sécurité réseau – Portail Azure
- Démarrage rapide – créer un périmètre de sécurité réseau – Azure PowerShell
- Démarrage rapide – Créer un périmètre de sécurité réseau – Azure CLI
- Architecture de connectivité Azure SQL