Perimetro di sicurezza di rete per database SQL di Azure (anteprima)

Si applica a:Database SQL di Azure

Il perimetro di sicurezza di rete (preview) protegge sia il traffico di rete in entrata che in uscita tra database SQL di Azure e altre risorse platform as a service (PaaS), come Archiviazione di Azure e Azure Key Vault. Blocca i tentativi di comunicazione con le risorse di Azure al di fuori del perimetro.

Note

In quanto funzionalità di anteprima, la tecnologia presentata in questo articolo è soggetta alle condizioni per l'utilizzo supplementari per le anteprime di Microsoft Azure.

Get started

  1. Nel portale di Azure cercare Perimetro di sicurezza di rete nell'elenco delle risorse e quindi selezionare Crea.

    Screenshot della creazione di un perimetro di sicurezza di rete nel portale di Azure.

  2. Specificare un nome eun'area geografica e scegliere la sottoscrizione.

  3. Nella sezione Risorse selezionare il pulsante Aggiungi e passare al database SQL da associare al perimetro.

  4. Aggiungi una regola di accesso in entrata. Il tipo di origine può essere un indirizzo IP, una sottoscrizione o altri perimetri di sicurezza di rete.

  5. Aggiungi una regola di accesso in uscita per permettere alle risorse all'interno del perimetro di connettersi con risorse esterne al perimetro.

Se hai già un database SQL di Azure e vuoi aggiungere un perimetro di sicurezza di rete, usa i seguenti passaggi:

  1. Nel portale di Azure cercare il perimetro di sicurezza di rete esistente.

  2. Selezionare Risorse associate dal menu Impostazioni .

  3. Selezionare il pulsante Aggiungi e selezionare Associa risorse a un profilo esistente.

    Screenshot delle risorse associate per il perimetro di sicurezza di rete nel portale di Azure.

  4. Seleziona il tuo profilo dal menu a tendina e seleziona Aggiungi.

    Screenshot dell'aggiunta di una risorsa associata per il perimetro di sicurezza di rete nel portale di Azure.

  5. Cerca la tua risorsa SQL Database, seleziona la risorsa richiesta e poi seleziona Associate.

Usa un database SQL con un perimetro di sicurezza di rete

Di default, un perimetro di sicurezza di rete utilizza la modalità transizione, precedentemente chiamata modalità apprendimento, che puoi utilizzare per registrare tutto il traffico da e verso il database SQL. Puoi registrare il traffico di rete su uno spazio di lavoro Log Analytics o su un account Archiviazione di Azure utilizzando il logging diagnostico per Azure Network Security Perimeter. Quando sei pronto, cambia il perimetro in modalità Forzata . In modalità Forzata , l'accesso negato restituisce il seguente errore:

Error 42118
Login failed because the network security perimeter denied inbound access.

Supporto delle funzionalità

Non tutte le funzionalità di database SQL di Azure interagiscono allo stesso modo con un perimetro di sicurezza di rete. Alcune funzionalità spostano i dati tra server logici, altre si collegano in uscita ad altri servizi Azure, e altre non funzionano affatto all'interno di un perimetro. La tabella seguente copre le caratteristiche documentate finora. Questa lista cresce man mano che più funzionalità completano la validazione del perimetro. Seleziona una funzione per saperne di più su come funziona con un perimetro di sicurezza di rete, inclusi i passaggi di configurazione e eventuali limitazioni.

Feature Supporto perimetrale Cosa è necessario sapere
Eventi estesi Supported Il event_file target e le funzioni che leggono i dati degli eventi si collegano in uscita a Archiviazione di Azure. In modalità forzata, usa un'identità gestita o aggiungi una regola FQDN in uscita per l'account di archiviazione quando usi un token SAS.
Query elastica Sostenuti all'interno di un singolo perimetro Il database che esegue la query e il database remoto devono trovarsi nello stesso perimetro. Elastic Query non richiede una configurazione del perimetro dedicata.
Sincronizzazione dati SQL Non supportato dalla progettazione sincronizzazione dati funziona come servizio proxy anziché come risorsa Azure, quindi non ha un FQDN o un indirizzo IP su cui scrivere regole perimetrali. Un perimetro blocca i percorsi di rete richiesti da sincronizzazione dati sia in modalità transizione che in modalità forzata.

Limitazioni

  • Un server logico nel database SQL di Azure non può essere associato a un perimetro di sicurezza di rete se contiene uno o più pool SQL dedicati (in precedenza SQL Data Warehouse).
  • Il supporto per il perimetro di sicurezza di rete per database SQL di Azure è disponibile nelle regioni Azure public cloud. Non è disponibile in Azure per enti pubblici. Per l'elenco corrente dei servizi abilitati, vedere Risorse Private Link abilitate.