Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Saiba como executar seu trabalho de Azure Stream Analytics (ASA) em uma rede virtual Azure para isolamento de rede e acesso seguro aos recursos.
Visão geral do suporte à rede virtual
O suporte à rede virtual permite restringir o acesso ao Azure Stream Analytics à sua infraestrutura de rede virtual. A integração de rede virtual oferece os benefícios do isolamento de rede e pode ser realizada implantando uma instância em contêineres do seu trabalho ASA dentro de sua rede virtual. Seu trabalho ASA injetado na rede virtual pode, então, acessar de forma privada os seus recursos dentro da rede virtual por meio de:
- Pontos de extremidade privados, que conectam o trabalho do ASA implantado na rede virtual às fontes de dados por meio de links privados fornecidos pelo Link Privado do Azure.
- Pontos de extremidade de serviço, que conectam suas fontes de dados ao trabalho do ASA injetado na rede virtual.
- Marcas de serviço, que permitem ou negam o tráfego para o Azure Stream Analytics.
Regiões disponíveis
Atualmente, há suporte para a integração de rede virtual nas seguintes regiões:
Leste dos EUA, Leste dos EUA 2, Oeste dos EUA, Oeste dos EUA 2, Centro dos EUA, Centro-Norte dos EUA, Canadá Central, Europa Ocidental, Norte da Europa, Sudeste Asiático, Sul do Brasil, Leste do Japão, Sul do Reino Unido, Índia Central, Leste da Austrália, França Central, Centro-Oeste da Alemanha e Norte dos Emirados Árabes Unidos.
Se sua região não estiver listada e você estiver interessado em usar essa funcionalidade, preencha esse formulário.
As solicitações são avaliadas com base na demanda e na viabilidade. Você será notificado se a região puder ter suporte.
Pré-requisitos
Uma conta de armazenamento de uso geral v2 (GPV2) é necessária para tarefas do ASA injetadas em rede virtual.
Os trabalhos do ASA injetados na rede virtual exigem acesso a metadados, como pontos de verificação, a serem armazenados em tabelas do Azure para fins operacionais.
Se você já tiver uma conta GPV2 provisionada com seu trabalho do ASA, nenhuma etapa adicional será necessária.
Os usuários com trabalhos de maior escala com armazenamento Premium ainda são obrigados a apresentar uma conta de armazenamento GPV2.
Se você quiser proteger as contas de armazenamento contra acesso público baseado em IP, considere configurá-la usando a Identidade Gerenciada e os Serviços Confiáveis.
Para obter mais informações sobre contas de armazenamento, consulte Visão geral da conta de armazenamento e Criar uma conta de armazenamento.
Uma rede virtual Azure. Você pode usar uma rede virtual existente ou criar uma nova.
Um Gateway da NAT do Azure operacional.
Importante
As tarefas do ASA com injeção em rede virtual usam uma tecnologia interna de injeção de contêineres fornecida pela rede do Azure.
Para aprimorar a segurança e a confiabilidade de seus trabalhos de Azure Stream Analytics, você precisa:
Configurar um Gateway de NAT: essa configuração garante que todo o tráfego de saída de sua rede virtual seja roteado por meio de um endereço IP público seguro e consistente.
Desabilitar o acesso de saída padrão: essa configuração impede qualquer tráfego de saída não intencional de sua rede virtual, aprimorando a segurança da rede.
O Gateway NAT do Azure é um serviço de Tradução de Endereços de Rede (NAT) totalmente gerenciado e altamente resiliente. Quando configurado em uma sub-rede, todo o tráfego de saída usa os endereços IP públicos estáticos do gateway NAT.
Para obter mais informações sobre o Gateway da NAT do Azure, consulte Gateway da NAT do Azure.
Ao configurar o Hub IoT do Azure com pontos de extremidade privados, verifique se você também define um ponto de extremidade privado e as configurações de DNS correspondentes para o ponto de extremidade compatível com Hubs de Eventos internos. O Hub IoT usa esse endpoint para rotear mensagens e, sem a resolução de DNS adequada, serviços como o Azure Stream Analytics podem falhar ao se conectar.
Para obter diretrizes sobre como configurar pontos de extremidade privados e DNS para Hub IoT e Hubs de Eventos, consulte os seguintes recursos:
Considerações sobre sub-rede
A integração de rede virtual depende de uma sub-rede dedicada.
Ao configurar sua sub-rede delegada, considere o intervalo de IP para acomodar os requisitos atuais e futuros da carga de trabalho do ASA. Como o tamanho da sub-rede não pode ser alterado após a criação, selecione um tamanho de sub-rede que possa dar suporte à escala potencial do trabalho. Azure Rede reserva os cinco primeiros endereços IP dentro do intervalo de sub-rede para uso interno.
A operação de escalonamento afeta as instâncias suportadas reais e disponíveis para um determinado tamanho de sub-rede.
Considerações para estimar intervalos de IP:
- Verifique se o intervalo de sub-rede não colide com o intervalo de sub-rede do ASA. Evite o intervalo de IP 10.0.0.0 a 10.0.255.255, pois ele é usado pelo ASA.
- Reservar:
- Cinco endereços IP para a Rede do Azure
- Umendereço IP é necessário para facilitar recursos como dados de exemplo, conexão de teste e descoberta de metadados para trabalhos associados a essa sub-rede.
- Dois Endereços IP são necessários para cada seis SU (unidades de streaming) ou um SU V2. Para obter detalhes sobre o modelo de preços V2, consulte Azure Stream Analytics preços.
Delegação de sub-rede e comportamento de liberação:
Quando você habilita a integração de rede virtual para um trabalho do Azure Stream Analytics (ASA), o portal do Azure delega automaticamente a sub-rede especificada ao serviço ASA.
A ASA irá remover automaticamente a delegação da sub-rede em qualquer um dos seguintes casos:
- Desative a integração com a rede virtual para o último trabalho ASA que usa essa sub-rede pelo portal do Azure.
- Exclua o último trabalho ASA associado à sub-rede.
Observação
Vários trabalhos do ASA podem compartilhar a mesma sub-rede. O "último trabalho" refere-se ao ponto em que nenhum outro trabalho ASA está usando essa sub-rede. Depois que o último trabalho é removido, o ASA libera a sub-rede delegada. Essa versão pode levar alguns minutos para ser concluída.
A sub-rede deve permitir o tráfego intra-sub-rede:
- A configuração da sub-rede deve permitir o tráfego de rede dentro da sub-rede.
- Isso significa que ele deve permitir tráfego de entrada e saída onde os endereços IP de origem e destino residam na mesma sub-rede. Para obter mais informações, consulte Tráfego dentro da sub-rede.
Configurar integração de rede virtual
portal do Azure
No portal Azure, na página de trabalho do Stream Analytics, em Configurações no menu à esquerda, selecione Rede.
Selecione Executar este trabalho na rede virtual, defina as configurações conforme solicitado e selecione Salvar.
Configurar a integração de rede virtual no Visual Studio Code
No Visual Studio Code, faça referência à sub-rede no trabalho do ASA. Esta etapa informa ao seu trabalho que ele deve funcionar com uma sub-rede.
Em
JobConfig.json, configure suaVirtualNetworkConfigurationconforme mostrado na imagem a seguir.
Configurar uma conta de armazenamento associada
Na página de trabalho do Stream Analytics , em Configurações no menu à esquerda, selecione As configurações da conta de armazenamento.
Na página Configurações da conta de armazenamento, selecione Adicionar conta de armazenamento.
Siga as instruções para definir as configurações da conta de armazenamento.
Importante
- Para autenticar com a cadeia de ligação, você deve desativar as configurações do firewall da conta de armazenamento.
- Para autenticar por meio da Identidade Gerenciada, você precisará adicionar o trabalho do Stream Analytics à lista de controle de acesso da conta de armazenamento com a função Colaborador de Dados do Blob de Armazenamento. Se você não conceder acesso ao trabalho, o trabalho não poderá executar nenhuma operação. Para obter mais informações sobre como conceder acesso, consulte Usar o RBAC do Azure para atribuir um acesso de identidade gerenciada a outro recurso.
Permissões
Você deve ter pelo menos as seguintes permissões de controle de acesso baseado em função na sub-rede ou em um nível superior para configurar a integração de rede virtual por meio de portal do Azure, CLI ou ao definir a propriedade do site virtualNetworkSubnetId diretamente:
| Ação | Descrição |
|---|---|
Microsoft.Network/virtualNetworks/read |
Ler a definição de rede virtual |
Microsoft.Network/virtualNetworks/subnets/read |
Ler uma definição de sub-rede de rede virtual |
Microsoft.Network/virtualNetworks/subnets/join/action |
Ingressar em uma rede virtual |
Microsoft.Network/virtualNetworks/subnets/write |
Opcional. Obrigatório se você precisar executar a delegação de sub-rede |
Se a rede virtual estiver em uma assinatura diferente do seu trabalho do ASA, certifique-se de registrar a assinatura com a rede virtual para o provedor de recursos Microsoft.StreamAnalytics. Você pode registrar explicitamente o provedor seguindo as etapas em Registrar provedor de recursos, mas ele é registrado automaticamente ao criar o trabalho em uma assinatura.
Limitações de integração de rede virtual
- Os trabalhos de rede virtual exigem, no mínimo, um SU V2 (novo modelo de preços) ou seis SUs (atual)
- Verifique se o intervalo de sub-rede não colide com o intervalo de sub-rede ASA (ou seja, não use o intervalo de sub-rede 10.0.0.0/16).
- Os trabalhos do ASA e a rede virtual devem estar na mesma região.
- A sub-rede delegada só pode ser usada pelo Azure Stream Analytics.
- Você não pode excluir uma rede virtual quando ela é integrada ao ASA. Você deve desassociar ou remover o último trabalho* na sub-rede delegada.
- Atualmente, não há suporte para atualizações do DNS (Sistema de Nomes de Domínio). Se as configurações de DNS da rede virtual forem alteradas, você deverá reimplantar todos os trabalhos asA nessa rede virtual (as sub-redes também precisam ser desassociadas de todos os trabalhos e reconfiguradas). Para obter mais informações, consulte Resolução de nomes para recursos em redes virtuais do Azure.
Acessar recursos locais
Nenhuma configuração adicional é necessária para que o recurso de integração de rede virtual acesse recursos locais por meio da sua rede virtual. Você apenas precisa conectar sua rede virtual aos recursos locais usando o ExpressRoute ou uma VPN site a site.
Detalhes de preço
Fora dos requisitos básicos listados neste documento, a integração de rede virtual não tem nenhum custo extra para uso além dos preços do Azure Stream Analytics.
Solucionar problemas de integração de rede virtual
Se você encontrar problemas para acessar o ponto de extremidade desejado, entre em contato com Suporte da Microsoft.
Observação
Para obter comentários diretos sobre essa funcionalidade, crie uma solicitação Suporte do Azure.