Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dowiedz się, jak uruchomić zadanie Azure Stream Analytics (ASA) w sieci wirtualnej Azure na potrzeby izolacji sieci i bezpiecznego dostępu do zasobów.
Omówienie obsługi sieci wirtualnej
Obsługa sieci wirtualnej umożliwia zablokowanie dostępu do usługi Azure Stream Analytics do infrastruktury sieci wirtualnej. Integracja z siecią wirtualną zapewnia korzyści wynikające z izolacji sieci i można ją osiągnąć przez wdrożenie konteneryzowanego wystąpienia zadania ASA w sieci wirtualnej. Zadanie usługi ASA wdrożone w sieci wirtualnej może następnie uzyskiwać prywatny dostęp do zasobów w tej sieci wirtualnej za pośrednictwem:
- Prywatne punkty końcowe, które łączą zadanie ASA wdrożone w sieci wirtualnej ze źródłami danych za pośrednictwem łączy prywatnych opartych na usłudze Azure Private Link.
- Punkty końcowe usługi, które łączą źródła danych z zadaniem ASA wdrożonym w sieci wirtualnej.
- Tagi usług, które zezwalają na ruch do usługi Azure Stream Analytics lub odmawiają go.
Dostępne regiony
Integracja z siecią wirtualną jest obecnie obsługiwana w następujących regionach:
Wschodnie USA, Wschodnie USA 2, Zachodnie USA, Zachodnie USA 2, Środkowe USA, Północne Środkowe USA, Kanada Środkowa, Europa Zachodnia, Europa Północna, Azja Południowo-Wschodnia, Brazylia Południowa, Japonia Wschodnia, Południowa Wielka Brytania, Indie Środkowe, Australia Wschodnia, Francja Środkowa, Niemcy Zachodnio-Środkowe i Północne ZEA.
Jeśli twój region nie znajduje się na liście i chcesz korzystać z tej możliwości, wypełnij ten formularz.
Żądania są oceniane na podstawie zapotrzebowania i możliwości. Otrzymasz powiadomienie, jeśli region może być obsługiwany.
Wymagania wstępne
Do zadań ASA zintegrowanych z siecią wirtualną wymagane jest konto magazynu Ogólnego przeznaczenia w wersji 2 (GPV2).
Zadania ASA wdrożone w sieci wirtualnej wymagają dostępu do metadanych, takich jak punkty kontrolne, przechowywanych w tabelach Azure na potrzeby operacyjne.
Jeśli masz już konto GPV2 utworzone w ramach zadania ASA, nie są wymagane żadne dodatkowe kroki.
Użytkownicy z zadaniami o większej skali, korzystający z magazynu Premium, nadal muszą podać konto magazynu GPV2.
Jeśli chcesz chronić konta magazynowe przed dostępem opartym na publicznych adresach IP, rozważ skonfigurowanie tego przy użyciu Tożsamości zarządzanej i Zaufanych usług.
Aby uzyskać więcej informacji na temat kont magazynu, zobacz Omówienie konta magazynu i Tworzenie konta magazynu.
Sieć wirtualna Azure. Możesz użyć istniejącej sieci wirtualnej lub utworzyć nową.
Działająca Azure NAT Gateway.
Ważne
Zadania z iniekcją do sieci wirtualnej ASA korzystają z wewnętrznej technologii wstrzykiwania kontenerów udostępnianej przez usługę Azure Networking.
Aby zwiększyć bezpieczeństwo i niezawodność zadań Azure Stream Analytics, należy wykonać jedną z następujących czynności:
Skonfiguruj bramę NAT: ta konfiguracja gwarantuje, że cały ruch wychodzący z tej sieci wirtualnej jest kierowany przez bezpieczny i stały publiczny adres IP.
Wyłącz domyślny dostęp wychodzący: to ustawienie uniemożliwia niezamierzony ruch wychodzący z sieci wirtualnej, zwiększając bezpieczeństwo sieci.
Usługa Azure NAT Gateway to w pełni zarządzana i wysoce odporna usługa translatora adresów sieciowych (NAT). Po skonfigurowaniu bramy NAT w podsieci cały ruch wychodzący korzysta ze statycznych publicznych adresów IP tej bramy.
Aby uzyskać więcej informacji na temat usługi Azure NAT Gateway, zobacz Azure NAT Gateway.
Podczas konfigurowania usługi Azure IoT Hub z prywatnymi punktami końcowymi upewnij się, że skonfigurowano również prywatny punkt końcowy i odpowiednie ustawienia DNS dla wbudowanego punktu końcowego zgodnego z usługą Event Hubs. IoT Hub używa tego punktu końcowego do kierowania komunikatów i bez prawidłowego rozpoznawania nazw DNS usługi, takie jak Azure Stream Analytics, mogą nie nawiązać połączenia.
Aby uzyskać wskazówki dotyczące konfigurowania prywatnych punktów końcowych i systemu DNS dla IoT Hub i usługi Event Hubs, zobacz następujące zasoby:
Zagadnienia dotyczące podsieci
Integracja sieci wirtualnej zależy od dedykowanej podsieci.
Podczas konfigurowania delegowanej podsieci należy wziąć pod uwagę zakres adresów IP, aby uwzględnić zarówno bieżące, jak i przyszłe wymagania dotyczące obciążenia usługi ASA. Ponieważ nie można zmienić rozmiaru podsieci po utworzeniu, wybierz rozmiar podsieci, który może obsługiwać potencjalną skalę zadania. Usługa Azure Networking rezerwuje pierwszych pięć adresów IP w zakresie adresów podsieci do użytku wewnętrznego.
Operacja skalowania wpływa na faktycznie dostępne i obsługiwane wystąpienia dla danego rozmiaru podsieci.
Zagadnienia dotyczące szacowania zakresów adresów IP:
- Upewnij się, że zakres podsieci nie nakłada się z zakresem podsieci ASA. Unikaj zakresu adresów IP 10.0.0.0 do 10.0.255.255, ponieważ jest używany przez usługę ASA.
- Rezerwować:
- Pięć adresów IP dla sieci platformy Azure
- Jeden adres IP jest wymagany do ułatwienia funkcji, takich jak przykładowe dane, połączenie testowe i odnajdywanie metadanych dla zadań skojarzonych z tą podsiecią.
- Dwa Adresy IP są wymagane dla każdej sześciu jednostek przesyłania strumieniowego (SU) lub jednej jednostki SU V2. Aby uzyskać szczegółowe informacje o modelu cenowym V2, zobacz Cennik usługi Azure Stream Analytics.
Delegowanie podsieci i zachowanie wydania:
Po włączeniu integracji sieci wirtualnej dla zadania usługi Azure Stream Analytics (ASA) witryna Azure Portal automatycznie deleguje określoną podsieć do usługi ASA.
Usługa ASA automatycznie cofnie przypisanie podsieci w jednym z poniższych przypadków:
- Należy wyłączyć integrację sieci wirtualnej dla ostatniego zadania ASA wykorzystującego tę podsieć przez portal Azure.
- Usuwasz ostatnie zadanie ASA powiązane z podsiecią.
Uwaga
Wiele zadań usługi ASA może korzystać z tej samej podsieci. "Ostatni etap zadania odnosi się do momentu, gdy żadne inne zadania związane z ASA nie korzystają już z tej podsieci." Po usunięciu ostatniego zadania ASA zwalnia delegowaną podsieć. Ukończenie tej wersji może potrwać kilka minut.
Podsieć musi zezwalać na ruch Intra-Subnet:
- Konfiguracja podsieci musi włączyć ruch sieciowy wewnątrz podsieci.
- Oznacza to, że musi zezwalać na ruch przychodzący i wychodzący, w którym znajdują się zarówno źródłowe, jak i docelowe adresy IP w tej samej podsieci. Aby uzyskać więcej informacji, zobacz Ruch wewnątrz podsieci.
Konfigurowanie integracji z siecią wirtualną
Azure Portal
W portalu Azure na stronie zadania usługi Stream Analytics w obszarze Ustawienia w menu po lewej stronie wybierz pozycję Sieć.
Wybierz pozycję Uruchom to zadanie w sieci wirtualnej, skonfiguruj ustawienia zgodnie z monitem, a następnie wybierz pozycję Zapisz.
Konfigurowanie integracji sieci wirtualnej w Visual Studio Code
W programie Visual Studio Code odwołaj się do podsieci w zadaniu ASA. Ten krok wskazuje, że zadanie musi współpracować z podsiecią.
W pliku
JobConfig.jsonskonfiguruj elementVirtualNetworkConfiguration, jak pokazano na poniższym obrazie.
Konfigurowanie skojarzonego konta magazynu
Na stronie zadania usługi Stream Analytics w obszarze Ustawienia w menu po lewej stronie wybierz pozycję Ustawienia konta magazynu.
Na stronie Ustawienia konta magazynu wybierz pozycję Dodaj konto magazynu.
Postępuj zgodnie z instrukcjami, aby skonfigurować ustawienia konta magazynowania.
Ważne
- Aby uwierzytelnić się za pomocą parametrów połączenia, należy wyłączyć ustawienia zapory konta magazynu.
- Aby uwierzytelniać za pomocą tożsamości zarządzanej, musisz dodać zadanie usługi Stream Analytics na liście kontroli dostępu konta magazynu do ról Współautor danych obiektów blob usługi Storage oraz Współautor danych tabel usługi Storage. Jeśli nie udostępnisz dostępu do zadania, zadanie nie może wykonywać żadnych operacji. Aby uzyskać więcej informacji na temat przyznawania dostępu, zobacz artykuł Używanie mechanizmu Azure RBAC do przypisywania tożsamości zarządzanej dostępu do innego zasobu.
Uprawnienia
Musisz mieć co najmniej następujące uprawnienia kontroli dostępu opartej na rolach w podsieci lub na wyższym poziomie, aby skonfigurować integrację sieci wirtualnej za pośrednictwem witryny Azure Portal, interfejsu wiersza polecenia lub podczas ustawiania właściwości lokacji virtualNetworkSubnetId bezpośrednio:
| Akcja | Opis |
|---|---|
Microsoft.Network/virtualNetworks/read |
Odczytywanie definicji sieci wirtualnej |
Microsoft.Network/virtualNetworks/subnets/read |
Odczytywanie definicji podsieci sieci wirtualnej |
Microsoft.Network/virtualNetworks/subnets/join/action |
Dołącza do sieci wirtualnej |
Microsoft.Network/virtualNetworks/subnets/write |
Opcjonalny. Wymagane, jeśli musisz przeprowadzić delegowanie podsieci |
Jeśli sieć wirtualna znajduje się w innej subskrypcji niż zadanie usługi ASA, upewnij się, że subskrypcja z siecią wirtualną jest zarejestrowana dla Microsoft.StreamAnalytics dostawcy zasobów. Możesz jawnie zarejestrować dostawcę, wykonując kroki opisane w temacie Rejestrowanie dostawcy zasobów, ale jest on automatycznie rejestrowany podczas tworzenia zadania w subskrypcji.
Ograniczenia integracji sieci wirtualnej
- Zadania sieci wirtualnych wymagają co najmniej jednej jednostki SU V2 (nowy model cenowy) lub sześciu jednostek SU (obecny model cenowy)
- Upewnij się, że zakres podsieci nie koliduje z zakresem podsieci ASA (czyli nie używaj zakresu podsieci 10.0.0.0/16).
- Zadania usługi ASA i sieć wirtualna muszą znajdować się w tym samym regionie.
- Podsieć delegowana może być używana tylko przez usługę Azure Stream Analytics.
- Nie można usunąć sieci wirtualnej, gdy jest zintegrowana z usługą ASA. Musisz odłączyć lub usunąć ostatnie zadanie* z delegowanej podsieci.
- Odświeżanie systemu nazw domen (DNS) nie jest obecnie obsługiwane. Jeśli konfiguracje DNS sieci wirtualnej zmienią się, należy ponownie wdrożyć wszystkie zadania usługi ASA w tej sieci wirtualnej (podsieci również muszą zostać odłączone od wszystkich zadań i ponownie skonfigurowane). Aby uzyskać więcej informacji, zobacz Rozpoznawanie nazw zasobów w sieciach wirtualnych Azure.
Dostęp do zasobów lokalnych
Aby funkcja integracji sieci wirtualnej była dostępna za pośrednictwem sieci wirtualnej do zasobów lokalnych, nie jest wymagana żadna dodatkowa konfiguracja. Wystarczy połączyć sieć wirtualną z zasobami lokalnymi przy użyciu usługi ExpressRoute lub sieci VPN typu lokacja-lokacja.
Szczegóły cennika
Poza podstawowymi wymaganiami wymienionymi w tym dokumencie integracja sieci wirtualnej nie ma dodatkowych opłat za korzystanie poza opłatami cenowymi usługi Azure Stream Analytics.
Rozwiązywanie problemów z integracją sieci wirtualnej
Jeśli wystąpią problemy z uzyskiwaniem dostępu do żądanego punktu końcowego, skontaktuj się z pomoc techniczna firmy Microsoft.
Uwaga
Aby uzyskać bezpośrednią opinię na temat tej możliwości, utwórz żądanie pomoc techniczna platformy Azure.