Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a:Database SQL di Azure
Il perimetro di sicurezza di rete (preview) protegge sia il traffico di rete in entrata che in uscita tra database SQL di Azure e altre risorse platform as a service (PaaS), come Archiviazione di Azure e Azure Key Vault. Blocca i tentativi di comunicazione con le risorse di Azure al di fuori del perimetro.
Note
In quanto funzionalità di anteprima, la tecnologia presentata in questo articolo è soggetta alle condizioni per l'utilizzo supplementari per le anteprime di Microsoft Azure.
Get started
Nel portale di Azure cercare Perimetro di sicurezza di rete nell'elenco delle risorse e quindi selezionare Crea.
Specificare un nome eun'area geografica e scegliere la sottoscrizione.
Nella sezione Risorse selezionare il pulsante Aggiungi e passare al database SQL da associare al perimetro.
Aggiungi una regola di accesso in entrata. Il tipo di origine può essere un indirizzo IP, una sottoscrizione o altri perimetri di sicurezza di rete.
Aggiungi una regola di accesso in uscita per permettere alle risorse all'interno del perimetro di connettersi con risorse esterne al perimetro.
Se hai già un database SQL di Azure e vuoi aggiungere un perimetro di sicurezza di rete, usa i seguenti passaggi:
Nel portale di Azure cercare il perimetro di sicurezza di rete esistente.
Selezionare Risorse associate dal menu Impostazioni .
Selezionare il pulsante Aggiungi e selezionare Associa risorse a un profilo esistente.
Seleziona il tuo profilo dal menu a tendina e seleziona Aggiungi.
Cerca la tua risorsa SQL Database, seleziona la risorsa richiesta e poi seleziona Associate.
Usa un database SQL con un perimetro di sicurezza di rete
Di default, un perimetro di sicurezza di rete utilizza la modalità transizione, precedentemente chiamata modalità apprendimento, che puoi utilizzare per registrare tutto il traffico da e verso il database SQL. Puoi registrare il traffico di rete su uno spazio di lavoro Log Analytics o su un account Archiviazione di Azure utilizzando il logging diagnostico per Azure Network Security Perimeter. Quando sei pronto, cambia il perimetro in modalità Forzata . In modalità Forzata , l'accesso negato restituisce il seguente errore:
Error 42118
Login failed because the network security perimeter denied inbound access.
Supporto delle funzionalità
Non tutte le funzionalità di database SQL di Azure interagiscono allo stesso modo con un perimetro di sicurezza di rete. Alcune funzionalità spostano i dati tra server logici, altre si collegano in uscita ad altri servizi Azure, e altre non funzionano affatto all'interno di un perimetro. La tabella seguente copre le caratteristiche documentate finora. Questa lista cresce man mano che più funzionalità completano la validazione del perimetro. Seleziona una funzione per saperne di più su come funziona con un perimetro di sicurezza di rete, inclusi i passaggi di configurazione e eventuali limitazioni.
| Feature | Supporto perimetrale | Cosa è necessario sapere |
|---|---|---|
| Eventi estesi | Supported | Il event_file target e le funzioni che leggono i dati degli eventi si collegano in uscita a Archiviazione di Azure. In modalità forzata, usa un'identità gestita o aggiungi una regola FQDN in uscita per l'account di archiviazione quando usi un token SAS. |
| Query elastica | Sostenuti all'interno di un singolo perimetro | Il database che esegue la query e il database remoto devono trovarsi nello stesso perimetro. Elastic Query non richiede una configurazione del perimetro dedicata. |
| Sincronizzazione dati SQL | Non supportato dalla progettazione | sincronizzazione dati funziona come servizio proxy anziché come risorsa Azure, quindi non ha un FQDN o un indirizzo IP su cui scrivere regole perimetrali. Un perimetro blocca i percorsi di rete richiesti da sincronizzazione dati sia in modalità transizione che in modalità forzata. |
Limitazioni
- Un server logico nel database SQL di Azure non può essere associato a un perimetro di sicurezza di rete se contiene uno o più pool SQL dedicati (in precedenza SQL Data Warehouse).
- Il supporto per il perimetro di sicurezza di rete per database SQL di Azure è disponibile nelle regioni Azure public cloud. Non è disponibile in Azure per enti pubblici. Per l'elenco corrente dei servizi abilitati, vedere Risorse Private Link abilitate.
Contenuto correlato
- Che cos'è un perimetro di sicurezza di rete?
- Guida introduttiva: Creare un perimetro di sicurezza di rete - portale di Azure
- Guida introduttiva: Creare un perimetro di sicurezza di rete - Azure PowerShell
- Guida introduttiva: Creare un perimetro di sicurezza di rete - Interfaccia della riga di comando di Azure
- Architettura della connettività di SQL di Azure