Netwerkbeveiligingsperimeter voor Azure SQL Database (preview)

Van toepassing op:Azure SQL Database

De netwerkbeveiligingsperimeter (preview) beveiligt zowel inkomend als uitgaand netwerkverkeer tussen Azure SQL Database en andere platform as een service (PaaS)-bronnen, zoals Azure Storage en Azure Key Vault. Het blokkeert pogingen om met Azure-bronnen buiten de perimeter te communiceren.

Note

Omdat het om een preview-functie gaat, is de technologie die in dit artikel wordt behandeld onderhevig aan de Aanvullende gebruiksvoorwaarden voor Microsoft Azure Previews.

Get started

  1. Zoek in de Azure Portal naar Netwerkbeveiligingsperimeter in de lijst met resources en selecteer Maken.

    Schermopname van het maken van een netwerkbeveiligingsperimeter in Azure Portal.

  2. Geef een naam en regio op en kies het abonnement.

  3. Selecteer in de sectie Resources de knop Toevoegen en navigeer naar de SQL Database die u aan de perimeter wilt koppelen.

  4. Voeg een regel voor binnenkomende toegang toe. Het brontype kan een IP-adres, een abonnement of andere netwerkbeveiligingsperimeter zijn.

  5. Voeg een regel voor uitgaande toegang toe zodat middelen binnen de perimeter verbinding kunnen maken met resources buiten de perimeter.

Als je al een Azure SQL Database hebt en een netwerkbeveiligingsperimeter wilt toevoegen, gebruik dan de volgende stappen:

  1. Zoek in Azure Portal naar de bestaande netwerkbeveiligingsperimeter.

  2. Selecteer Gekoppelde resources in het menu Instellingen .

  3. Selecteer de knop Toevoegen en selecteer Resources koppelen aan een bestaand profiel.

    Schermopname van gekoppelde resources voor netwerkbeveiligingsperimeter in Azure Portal.

  4. Selecteer je profiel uit de keuzelijst en selecteer Toevoegen.

    Schermopname van het toevoegen van een gekoppelde resource voor netwerkbeveiligingsperimeter in Azure Portal.

  5. Zoek naar je SQL-databasebron, selecteer de benodigde bron en selecteer vervolgens Associate.

Gebruik SQL Database met een netwerkbeveiligingsperimeter

Standaard gebruikt een netwerkbeveiligingsperimeter de overgangsmodus, voorheen learning mode genoemd, waarmee je al het verkeer van en naar de SQL Database kunt loggen. Je kunt het netwerkverkeer loggen naar een Log Analytics-werkruimte of een Azure Storage-account door gebruik te maken van Diagnostic logging for Azure Network Security Perimeter. Als je er klaar voor bent, zet je de perimeter in de Enforced-modus . In de gedwongen modus geeft geweigerde toegang de volgende foutmelding:

Error 42118
Login failed because the network security perimeter denied inbound access.

Ondersteuning van functies

Niet elke Azure SQL Database-functie werkt op dezelfde manier samen met een netwerkbeveiligingsperimeter. Sommige functies verplaatsen data tussen logische servers, sommige verbinden uitgaande verbinding met andere Azure-diensten, en sommige werken helemaal niet binnen een perimeter. De volgende tabel behandelt de tot nu toe gedocumenteerde kenmerken. Deze lijst groeit naarmate meer aanbieders volledige perimetervalidatie aanbieden. Selecteer een functie om meer te leren over hoe deze werkt binnen een netwerkbeveiligingsperimeter, inclusief de installatiestappen en eventuele beperkingen.

Feature Perimeterondersteuning Wat u moet weten
Uitgebreide gebeurtenissen Supported Het event_file doel en de functies die gebeurtenisgegevens lezen, maken uitgaande verbinding met Azure Storage. In de enforced mode gebruik je een beheerde identiteit, of voeg je een outbound FQDN-regel toe voor het opslagaccount wanneer je een SAS-token gebruikt.
Elastic Query Ondersteund binnen één enkele perimeter De database die de query uitvoert en de externe database moeten zich in dezelfde omtrek bevinden. Een elastische query heeft geen eigen perimeterconfiguratie nodig.
SQL Data Sync Niet ondersteund door ontwerp Data Sync draait als een proxydienst in plaats van als een Azure-bron, dus het heeft geen FQDN of IP-adres om perimeterregels tegen te schrijven. Een perimeter blokkeert de netwerkpaden die Data Sync vereist in zowel overgangs- als afgedwongen modus.

Beperkingen

  • Een logische server in Azure SQL Database kan niet worden gekoppeld aan een netwerkbeveiligingsperimeter als deze een of meer toegewezen SQL-pools (voorheen SQL DW) bevat.
  • Ondersteuning voor netwerkbeveiligingsperimeter voor Azure SQL Database is beschikbaar in Azure public cloud-regio's. Het is niet beschikbaar in Azure Government. Voor de huidige lijst van onboarded services, zie Onboarded private link-bronnen.