Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op:Azure SQL Database
De netwerkbeveiligingsperimeter (preview) beveiligt zowel inkomend als uitgaand netwerkverkeer tussen Azure SQL Database en andere platform as een service (PaaS)-bronnen, zoals Azure Storage en Azure Key Vault. Het blokkeert pogingen om met Azure-bronnen buiten de perimeter te communiceren.
Note
Omdat het om een preview-functie gaat, is de technologie die in dit artikel wordt behandeld onderhevig aan de Aanvullende gebruiksvoorwaarden voor Microsoft Azure Previews.
Get started
Zoek in de Azure Portal naar Netwerkbeveiligingsperimeter in de lijst met resources en selecteer Maken.
Geef een naam en regio op en kies het abonnement.
Selecteer in de sectie Resources de knop Toevoegen en navigeer naar de SQL Database die u aan de perimeter wilt koppelen.
Voeg een regel voor binnenkomende toegang toe. Het brontype kan een IP-adres, een abonnement of andere netwerkbeveiligingsperimeter zijn.
Voeg een regel voor uitgaande toegang toe zodat middelen binnen de perimeter verbinding kunnen maken met resources buiten de perimeter.
Als je al een Azure SQL Database hebt en een netwerkbeveiligingsperimeter wilt toevoegen, gebruik dan de volgende stappen:
Zoek in Azure Portal naar de bestaande netwerkbeveiligingsperimeter.
Selecteer Gekoppelde resources in het menu Instellingen .
Selecteer de knop Toevoegen en selecteer Resources koppelen aan een bestaand profiel.
Selecteer je profiel uit de keuzelijst en selecteer Toevoegen.
Zoek naar je SQL-databasebron, selecteer de benodigde bron en selecteer vervolgens Associate.
Gebruik SQL Database met een netwerkbeveiligingsperimeter
Standaard gebruikt een netwerkbeveiligingsperimeter de overgangsmodus, voorheen learning mode genoemd, waarmee je al het verkeer van en naar de SQL Database kunt loggen. Je kunt het netwerkverkeer loggen naar een Log Analytics-werkruimte of een Azure Storage-account door gebruik te maken van Diagnostic logging for Azure Network Security Perimeter. Als je er klaar voor bent, zet je de perimeter in de Enforced-modus . In de gedwongen modus geeft geweigerde toegang de volgende foutmelding:
Error 42118
Login failed because the network security perimeter denied inbound access.
Ondersteuning van functies
Niet elke Azure SQL Database-functie werkt op dezelfde manier samen met een netwerkbeveiligingsperimeter. Sommige functies verplaatsen data tussen logische servers, sommige verbinden uitgaande verbinding met andere Azure-diensten, en sommige werken helemaal niet binnen een perimeter. De volgende tabel behandelt de tot nu toe gedocumenteerde kenmerken. Deze lijst groeit naarmate meer aanbieders volledige perimetervalidatie aanbieden. Selecteer een functie om meer te leren over hoe deze werkt binnen een netwerkbeveiligingsperimeter, inclusief de installatiestappen en eventuele beperkingen.
| Feature | Perimeterondersteuning | Wat u moet weten |
|---|---|---|
| Uitgebreide gebeurtenissen | Supported | Het event_file doel en de functies die gebeurtenisgegevens lezen, maken uitgaande verbinding met Azure Storage. In de enforced mode gebruik je een beheerde identiteit, of voeg je een outbound FQDN-regel toe voor het opslagaccount wanneer je een SAS-token gebruikt. |
| Elastic Query | Ondersteund binnen één enkele perimeter | De database die de query uitvoert en de externe database moeten zich in dezelfde omtrek bevinden. Een elastische query heeft geen eigen perimeterconfiguratie nodig. |
| SQL Data Sync | Niet ondersteund door ontwerp | Data Sync draait als een proxydienst in plaats van als een Azure-bron, dus het heeft geen FQDN of IP-adres om perimeterregels tegen te schrijven. Een perimeter blokkeert de netwerkpaden die Data Sync vereist in zowel overgangs- als afgedwongen modus. |
Beperkingen
- Een logische server in Azure SQL Database kan niet worden gekoppeld aan een netwerkbeveiligingsperimeter als deze een of meer toegewezen SQL-pools (voorheen SQL DW) bevat.
- Ondersteuning voor netwerkbeveiligingsperimeter voor Azure SQL Database is beschikbaar in Azure public cloud-regio's. Het is niet beschikbaar in Azure Government. Voor de huidige lijst van onboarded services, zie Onboarded private link-bronnen.