Przepływ ruchu sieciowego podczas korzystania z zabezpieczonego obszaru roboczego

Po umieszczeniu obszaru roboczego Azure Machine Learning oraz powiązanych zasobów w wirtualnej sieci Azure, zmienia się ruch sieciowy między tymi zasobami. Bez sieci wirtualnej ruch sieciowy przepływa przez publiczny Internet lub w centrum danych platformy Azure. Po wprowadzeniu sieci wirtualnej warto również wzmocnić zabezpieczenia sieci. Możesz na przykład zablokować komunikację przychodzącą i wychodzącą między siecią wirtualną a publicznym Internetem. Jednak usługa Azure Machine Learning wymaga dostępu do niektórych zasobów w publicznym Internecie. Na przykład używa usługi Azure Resource Manager na potrzeby wdrożeń i operacji zarządzania.

W tym artykule wymieniono wymagany ruch do i z publicznego Internetu. Wyjaśnia również, jak przepływa ruch sieciowy między środowiskiem deweloperskim klienta a zabezpieczonym obszarem roboczym Azure Machine Learning w następujących scenariuszach:

  • Korzystanie z usługi Azure Machine Learning Studio do pracy z:

    • Obszar roboczy
    • zautomatyzowane uczenie maszynowe
    • Projektant
    • Zestawy danych i magazyny danych

    Azure Machine Learning Studio to internetowy interfejs użytkownika, który działa częściowo w przeglądarce internetowej. Wykonuje ona wywołania usług platformy Azure w celu wykonywania zadań, takich jak trenowanie modelu, używanie projektanta lub wyświetlanie zestawów danych. Niektóre z tych wywołań używają innego przepływu komunikacji niż w przypadku korzystania z zestawu AZURE Machine Learning SDK, interfejsu wiersza polecenia platformy Azure, interfejsu API REST lub programu Visual Studio Code.

  • Korzystanie z usługi Azure Machine Learning Studio, zestawu SDK usługi Azure Machine Learning, interfejsu wiersza polecenia platformy Azure lub interfejsu API REST do pracy z:

    • Wystąpienia obliczeniowe i klastry
    • Azure Kubernetes Service (AKS)
    • Obrazy platformy Docker zarządzane przez usługę Azure Machine Learning

Jeśli scenariusz lub zadanie nie jest tutaj wymienione, powinno działać tak samo z zabezpieczonym obszarem roboczym lub bez niego.

Założenia

W tym artykule założono następującą konfigurację:

  • Obszar roboczy usługi Azure Machine Learning używa prywatnego punktu końcowego do komunikowania się z siecią wirtualną.
  • Konto magazynu Azure, magazyn kluczy oraz rejestr kontenerów używane przez obszar roboczy również wykorzystują prywatny punkt końcowy do komunikacji z siecią wirtualną.
  • Stacje robocze klienta używają bramy sieci VPN lub usługi Azure ExpressRoute do uzyskiwania dostępu do sieci wirtualnej.

Wymagania dotyczące ruchu przychodzącego i wychodzącego

Scenariusz Wymagany ruch przychodzący Wymagany ruch wychodzący Dodatkowa konfiguracja
Uzyskiwanie dostępu do obszaru roboczego z poziomu programu Studio Nie dotyczy
  • Microsoft Entra ID
  • Azure Front Door
  • Azure Machine Learning
Może być konieczne użycie niestandardowego serwera DNS. Aby uzyskać więcej informacji, zobacz Use your workspace with a custom DNS server (Używanie obszaru roboczego z niestandardowym serwerem DNS).
Używanie rozwiązania AutoML, projektanta, zestawu danych i magazynu danych z programu Studio Nie dotyczy Nie dotyczy
  • Konfigurowanie głównego użytkownika usługi obszaru roboczego
  • Zezwalaj na dostęp z zaufanych usług platformy Azure
Aby uzyskać więcej informacji, zobacz Zabezpieczanie obszaru roboczego usługi Azure Machine Learning za pomocą sieci wirtualnych.
Używanie wystąpienia obliczeniowego i klastra obliczeniowego
  • Usługa Azure Machine Learning na porcie 44224
  • Usługa Azure Batch na portach 29876-29877
  • Microsoft Entra ID
  • Azure Resource Manager
  • Azure Machine Learning
  • Azure Storage
  • Azure Key Vault
Jeśli używasz zapory, utwórz trasy zdefiniowane przez użytkownika. Aby uzyskać więcej informacji, zobacz Konfigurowanie ruchu przychodzącego i wychodzącego ruchu sieciowego.
Korzystanie z usługi Azure Kubernetes Service Nie dotyczy Aby uzyskać informacje na temat konfiguracji ruchu wychodzącego dla usługi AKS, zobacz Bezpieczne środowisko do wnioskowania w usłudze Azure Kubernetes Service.
Korzystanie z punktów końcowych online Zobacz Komunikacja przychodząca Zobacz Komunikacja wychodząca Wymaga sieci wirtualnej zarządzanej przez obszar roboczy.
Korzystanie z obrazów platformy Docker zarządzanych przez usługę Azure Machine Learning Nie dotyczy Rejestr Artefaktów Microsoft Jeśli rejestr kontenerów dla obszaru roboczego znajduje się za siecią wirtualną, skonfiguruj obszar roboczy tak, aby używał klastra obliczeniowego do kompilowania obrazów. Aby uzyskać więcej informacji, zobacz Zabezpieczanie obszaru roboczego usługi Azure Machine Learning za pomocą sieci wirtualnych.

Cele konta pamięci masowej

Usługa Azure Machine Learning używa wielu kont magazynowych. Każdy przechowuje różne dane i ma inny cel:

  • Twój magazyn: konta magazynu w ramach subskrypcji platformy Azure przechowują dane i artefakty, takie jak modele, dane szkoleniowe, dzienniki trenowania i skrypty języka Python. Na przykład standardowe konto magazynowe dla środowiska roboczego znajduje się w ramach Twojej subskrypcji. Wystąpienie obliczeniowe usługi Azure Machine Learning i klaster obliczeniowy uzyskuje dostęp do plików i obiektów blob w tym magazynie za pośrednictwem portów 445 (SMB) i 443 (HTTPS).

    W przypadku korzystania z instancji obliczeniowej lub klastra obliczeniowego, konto przechowywania jest montowane jako udział plików za pośrednictwem protokołu SMB. Instancja obliczeniowa i klaster używają tego zasobu plików do przechowywania elementów, takich jak dane, modele, notesy Jupyter i zestawy danych. Wystąpienie obliczeniowe i klaster używają prywatnego punktu końcowego do uzyskiwania dostępu do konta magazynowego.

  • Magazyn Microsoft: instancja obliczeniowa i klaster obliczeniowy usługi Azure Machine Learning korzystają z usługi Azure Batch. Uzyskują dostęp do magazynu znajdującego się w subskrypcji firmy Microsoft. Ten magazyn jest używany tylko do zarządzania wystąpieniem obliczeniowym lub klastrem. Żadne z Twoich danych nie jest tutaj przechowywane. Wystąpienie obliczeniowe i klaster obliczeniowy uzyskują dostęp do danych obiektów blob, tabel i kolejek w tym magazynie przy użyciu portu 443 (HTTPS).

Usługa Machine Learning przechowuje również metadane w wystąpieniu usługi Azure Cosmos DB. Domyślnie to wystąpienie jest hostowane w ramach subskrypcji firmy Microsoft i zarządza nim firma Microsoft. Opcjonalnie możesz użyć wystąpienia usługi Azure Cosmos DB w ramach subskrypcji platformy Azure. Aby uzyskać więcej informacji, zobacz Szyfrowanie danych za pomocą usługi Azure Machine Learning.

Scenariusz: uzyskiwanie dostępu do obszaru roboczego z poziomu programu Studio

Uwaga

Informacje w tej sekcji dotyczą korzystania z obszaru roboczego z usługi Azure Machine Learning Studio. Jeśli używasz zestawu AZURE Machine Learning SDK, interfejsu API REST, interfejsu wiersza polecenia platformy Azure lub programu Visual Studio Code, informacje przedstawione w tej sekcji nie dotyczą Ciebie.

Gdy uzyskujesz dostęp do obszaru roboczego z poziomu programu Studio, przepływy ruchu sieciowego są następujące:

Diagram ruchu sieciowego między klientem a obszarem roboczym podczas korzystania z programu Studio.

Scenariusz: użyj rozwiązania AutoML, kreatora, zestawu danych i magazynu danych ze studia

Następujące funkcje usługi Azure Machine Learning Studio korzystają z profilowania danych:

  • Zestaw danych: eksplorowanie zestawu danych z poziomu programu Studio.
  • Projektant: wizualizowanie danych wyjściowych modułu.
  • AutoML: wyświetl podgląd danych lub profil i wybierz kolumnę docelową.
  • Etykietowanie: użyj etykiet, aby przygotować dane do projektu uczenia maszynowego.

Profilowanie danych zależy od zdolności zarządzanej usługi Azure Machine Learning do uzyskania dostępu do domyślnego konta usługi Azure Storage dla twojego obszaru roboczego. Usługa zarządzana nie istnieje w Twojej sieci wirtualnej, więc nie może bezpośrednio uzyskać dostępu do konta przechowywania w tej sieci wirtualnej. Zamiast tego obszar roboczy używa jednostki usługi do uzyskiwania dostępu do magazynu.

Wskazówka

Jednostkę główną usługi można podać przy tworzeniu obszaru roboczego. Jeśli tego nie zrobisz, zostanie on utworzony dla Ciebie i ma taką samą nazwę jak obszar roboczy.

Aby umożliwić dostęp do konta magazynowego, skonfiguruj konto, aby zezwolić na zasób w obrębie obszaru roboczego lub wybierz opcję Zezwalaj usługom platformy Azure z listy zaufanych usług na dostęp do tego konta magazynowego. To ustawienie umożliwia usłudze zarządzanej dostęp do magazynu za pośrednictwem sieci centrum danych platformy Azure.

Następnie dodaj jednostkę usługi dla obszaru roboczego do roli Czytelnik do prywatnego punktu końcowego konta magazynu. Platforma Azure używa tej roli do weryfikowania informacji o miejscu pracy i magazynowej podsieci. Jeśli są one takie same, platforma Azure zezwala na dostęp. Na koniec principal usługi wymaga również dostępu współautora danych obiektu Blob do konta magazynowego.

Aby uzyskać więcej informacji, zobacz sekcję "Zabezpieczanie kont magazynowych usługi Azure" w Zabezpiecz obszar roboczy Azure Machine Learning za pomocą sieci wirtualnych.

Diagram ruchu między klientem, profilowaniem danych i przechowywaniem.

Scenariusz: używanie instancji obliczeniowej i klastra obliczeniowego

Wystąpienie obliczeniowe i klaster obliczeniowy usługi Azure Machine Learning to usługi zarządzane hostowane przez firmę Microsoft. Są one oparte na usłudze Azure Batch. Mimo że istnieją one w środowisku zarządzanym przez firmę Microsoft, są one również wstrzykiwane do sieci wirtualnej.

Podczas tworzenia wystąpienia obliczeniowego lub klastra obliczeniowego w sieci wirtualnej są również tworzone następujące zasoby:

  • Grupa zabezpieczeń sieci z wymaganymi regułami przychodzącego ruchu. Te reguły zezwalają na dostęp przychodzący z usługi Azure Machine Learning (TCP na porcie 44224) i azure Batch (TCP na portach 29876-29877).

    Ważne

    Jeśli używasz zapory do blokowania dostępu do Internetu w sieci wirtualnej, musisz skonfigurować zaporę, aby zezwolić na ten ruch. Na przykład za pomocą usługi Azure Firewall można tworzyć trasy zdefiniowane przez użytkownika. Aby uzyskać więcej informacji, zobacz Konfigurowanie ruchu przychodzącego i wychodzącego ruchu sieciowego.

  • Moduł równoważenia obciążenia z publicznym adresem IP.

Zezwalaj również na dostęp wychodzący do następujących tagów usługi. Dla każdego tagu zastąp element region regionem Azure instancji obliczeniowej lub klastra.

  • Storage.region: ten dostęp wychodzący służy do nawiązywania połączenia z kontem usługi Azure Storage w zarządzanej sieci wirtualnej usługi Azure Batch.
  • AzureKeyVault.region: ten dostęp wychodzący służy do nawiązywania połączenia z kontem usługi Azure Key Vault w zarządzanej sieci wirtualnej usługi Azure Batch.

Dostęp do danych z wystąpienia obliczeniowego lub klastra przechodzi przez prywatny punkt końcowy konta magazynu dla sieci wirtualnej.

Jeśli używasz programu Visual Studio Code w wystąpieniu obliczeniowym, musisz zezwolić na inny ruch wychodzący. Aby uzyskać więcej informacji, zobacz Konfigurowanie ruchu przychodzącego i wychodzącego ruchu sieciowego.

Diagram przepływu ruchu przy korzystaniu z instancji obliczeniowej lub klastra.

Scenariusz: Używanie punktów końcowych online

Zabezpieczenia dla komunikacji przychodzącej i wychodzącej można skonfigurować oddzielnie dla zarządzanych punktów końcowych online.

Komunikacja przychodząca

Możesz pomóc zabezpieczyć komunikację przychodzącą, używając adresu URL do oceniania punktu końcowego online z flagą public_network_access na punkcie końcowym. Ustawienie flagi disabled zapewnia, że punkt końcowy online odbiera ruch tylko z sieci wirtualnej klienta za pośrednictwem prywatnego punktu końcowego obszaru roboczego usługi Azure Machine Learning.

Flaga public_network_access obszaru roboczego usługi Azure Machine Learning kontroluje również widoczność punktu końcowego online. Jeśli ta flaga to disabled, punkty końcowe oceniania są dostępne tylko z sieci wirtualnych, które zawierają prywatny punkt końcowy dla obszaru roboczego. Jeśli ta flaga to enabled, można uzyskać dostęp do punktu końcowego oceniania z sieci wirtualnej i sieci publicznych.

Komunikacja wychodząca

Możesz pomóc zabezpieczyć komunikację wychodzącą z wdrożenia na poziomie obszaru roboczego przy użyciu izolacji zarządzanej sieci wirtualnej dla obszaru roboczego usługi Azure Machine Learning. Użycie tego ustawienia powoduje utworzenie zarządzanej sieci wirtualnej dla obszaru roboczego przez usługę Azure Machine Learning. Wszystkie wdrożenia w zarządzanej sieci wirtualnej obszaru roboczego mogą używać prywatnych punktów końcowych sieci wirtualnej do komunikacji wychodzącej.

Starsza metoda izolacji sieci dla zabezpieczania komunikacji wychodzącej działała poprzez wyłączenie flagi egress_public_network_access wdrożenia. Usilnie zalecamy, aby pomóc w zabezpieczeniu komunikacji wychodzącej dla wdrożeń, korzystając z zarządzanej sieci wirtualnej obszaru roboczego. W przeciwieństwie do starszego podejścia flaga egress_public_network_access dla wdrożenia nie ma już zastosowania w przypadku korzystania z sieci wirtualnej zarządzanej przez obszar roboczy w Twoim wdrożeniu. Zamiast tego reguły ustawione dla zarządzanej sieci wirtualnej obszaru roboczego kontrolują komunikację wychodzącą.

Scenariusz: Korzystanie z usługi Azure Kubernetes Service

Aby uzyskać informacje na temat wymaganej konfiguracji ruchu wychodzącego dla usługi Azure Kubernetes Service, zobacz Zabezpieczanie środowiska wnioskowania usługi Azure Machine Learning za pomocą sieci wirtualnych.

Uwaga

Moduł równoważenia obciążenia usługi Azure Kubernetes Service nie jest taki sam jak moduł równoważenia obciążenia tworzony przez usługę Azure Machine Learning. Jeśli chcesz hostować model jako zabezpieczoną aplikację dostępną tylko w sieci wirtualnej, użyj wewnętrznego modułu równoważenia obciążenia tworzonego przez usługę Azure Machine Learning. Jeśli chcesz zezwolić na dostęp publiczny, użyj publicznego modułu równoważenia obciążenia utworzonego przez usługę Azure Machine Learning.

Jeśli model wymaga dodatkowej łączności przychodzącej lub wychodzącej, takiej jak zewnętrzne źródło danych, użyj sieciowej grupy zabezpieczeń lub zapory, aby zezwolić na ruch.

Scenariusz: używać obrazów Docker zarządzanych przez Azure Machine Learning

Usługa Azure Machine Learning udostępnia obrazy platformy Docker, których można użyć do trenowania modeli lub wnioskowania. Te obrazy są hostowane w Rejestrze Artefaktów Microsoft.

Jeśli dostarczasz własne obrazy Docker, na przykład w udostępnionym przez Ciebie rejestrze kontenerów, nie potrzebujesz komunikacji wychodzącej z rejestrem Artifact Registry.

Wskazówka

Jeśli rejestr kontenerów jest zabezpieczony w sieci wirtualnej, usługa Azure Machine Learning nie może jej używać do tworzenia obrazów platformy Docker. Zamiast tego należy wyznaczyć klaster obliczeniowy usługi Azure Machine Learning, aby tworzyć obrazy. Aby uzyskać więcej informacji, zobacz Zabezpieczanie obszaru roboczego usługi Azure Machine Learning za pomocą sieci wirtualnych.

Diagram przepływu ruchu podczas korzystania z udostępnionych obrazów platformy Docker.

Następne kroki

Teraz, gdy już wiesz, jak przepływa ruch sieciowy w zabezpieczonej konfiguracji, dowiedz się więcej o zabezpieczaniu usługi Azure Machine Learning w sieci wirtualnej, czytając artykuł z omówieniem dotyczący izolacji i prywatności sieci wirtualnej.

Aby uzyskać informacje na temat najlepszych rozwiązań, zobacz artykuł Azure Machine Learning best practices for enterprise security (Najlepsze rozwiązania dotyczące zabezpieczeń przedsiębiorstwa w usłudze Azure Machine Learning).