Executar seu trabalho de Azure Stream Analytics em uma rede virtual Azure

Saiba como executar seu trabalho de Azure Stream Analytics (ASA) em uma rede virtual Azure para isolamento de rede e acesso seguro aos recursos.

Visão geral do suporte à rede virtual

O suporte à rede virtual permite restringir o acesso ao Azure Stream Analytics à sua infraestrutura de rede virtual. A integração de rede virtual oferece os benefícios do isolamento de rede e pode ser realizada implantando uma instância em contêineres do seu trabalho ASA dentro de sua rede virtual. Seu trabalho ASA injetado na rede virtual pode, então, acessar de forma privada os seus recursos dentro da rede virtual por meio de:

Regiões disponíveis

Atualmente, há suporte para a integração de rede virtual nas seguintes regiões:

Leste dos EUA, Leste dos EUA 2, Oeste dos EUA, Oeste dos EUA 2, Centro dos EUA, Centro-Norte dos EUA, Canadá Central, Europa Ocidental, Norte da Europa, Sudeste Asiático, Sul do Brasil, Leste do Japão, Sul do Reino Unido, Índia Central, Leste da Austrália, França Central, Centro-Oeste da Alemanha e Norte dos Emirados Árabes Unidos.

Se sua região não estiver listada e você estiver interessado em usar essa funcionalidade, preencha esse formulário.

As solicitações são avaliadas com base na demanda e na viabilidade. Você será notificado se a região puder ter suporte.

Pré-requisitos

  • Uma conta de armazenamento de uso geral v2 (GPV2) é necessária para tarefas do ASA injetadas em rede virtual.

    • Os trabalhos do ASA injetados na rede virtual exigem acesso a metadados, como pontos de verificação, a serem armazenados em tabelas do Azure para fins operacionais.

    • Se você já tiver uma conta GPV2 provisionada com seu trabalho do ASA, nenhuma etapa adicional será necessária.

    • Os usuários com trabalhos de maior escala com armazenamento Premium ainda são obrigados a apresentar uma conta de armazenamento GPV2.

    • Se você quiser proteger as contas de armazenamento contra acesso público baseado em IP, considere configurá-la usando a Identidade Gerenciada e os Serviços Confiáveis.

      Para obter mais informações sobre contas de armazenamento, consulte Visão geral da conta de armazenamento e Criar uma conta de armazenamento.

  • Uma rede virtual Azure. Você pode usar uma rede virtual existente ou criar uma nova.

  • Um Gateway da NAT do Azure operacional.

    Importante

    As tarefas do ASA com injeção em rede virtual usam uma tecnologia interna de injeção de contêineres fornecida pela rede do Azure.

    Para aprimorar a segurança e a confiabilidade de seus trabalhos de Azure Stream Analytics, você precisa:

    • Configurar um Gateway de NAT: essa configuração garante que todo o tráfego de saída de sua rede virtual seja roteado por meio de um endereço IP público seguro e consistente.

    • Desabilitar o acesso de saída padrão: essa configuração impede qualquer tráfego de saída não intencional de sua rede virtual, aprimorando a segurança da rede.

    O Gateway NAT do Azure é um serviço de Tradução de Endereços de Rede (NAT) totalmente gerenciado e altamente resiliente. Quando configurado em uma sub-rede, todo o tráfego de saída usa os endereços IP públicos estáticos do gateway NAT. Diagrama que mostra a arquitetura da rede virtual.

    Para obter mais informações sobre o Gateway da NAT do Azure, consulte Gateway da NAT do Azure.

  • Ao configurar o Hub IoT do Azure com pontos de extremidade privados, verifique se você também define um ponto de extremidade privado e as configurações de DNS correspondentes para o ponto de extremidade compatível com Hubs de Eventos internos. O Hub IoT usa esse endpoint para rotear mensagens e, sem a resolução de DNS adequada, serviços como o Azure Stream Analytics podem falhar ao se conectar.

  • Para obter diretrizes sobre como configurar pontos de extremidade privados e DNS para Hub IoT e Hubs de Eventos, consulte os seguintes recursos:

Considerações sobre sub-rede

A integração de rede virtual depende de uma sub-rede dedicada.

Ao configurar sua sub-rede delegada, considere o intervalo de IP para acomodar os requisitos atuais e futuros da carga de trabalho do ASA. Como o tamanho da sub-rede não pode ser alterado após a criação, selecione um tamanho de sub-rede que possa dar suporte à escala potencial do trabalho. Azure Rede reserva os cinco primeiros endereços IP dentro do intervalo de sub-rede para uso interno.

A operação de escalonamento afeta as instâncias suportadas reais e disponíveis para um determinado tamanho de sub-rede.

Considerações para estimar intervalos de IP:

  • Verifique se o intervalo de sub-rede não colide com o intervalo de sub-rede do ASA. Evite o intervalo de IP 10.0.0.0 a 10.0.255.255, pois ele é usado pelo ASA.
  • Reservar:
    • Cinco endereços IP para a Rede do Azure
    • Umendereço IP é necessário para facilitar recursos como dados de exemplo, conexão de teste e descoberta de metadados para trabalhos associados a essa sub-rede.
    • Dois Endereços IP são necessários para cada seis SU (unidades de streaming) ou um SU V2. Para obter detalhes sobre o modelo de preços V2, consulte Azure Stream Analytics preços.

Delegação de sub-rede e comportamento de liberação:

  • Quando você habilita a integração de rede virtual para um trabalho do Azure Stream Analytics (ASA), o portal do Azure delega automaticamente a sub-rede especificada ao serviço ASA.

  • A ASA irá remover automaticamente a delegação da sub-rede em qualquer um dos seguintes casos:

    • Desative a integração com a rede virtual para o último trabalho ASA que usa essa sub-rede pelo portal do Azure.
    • Exclua o último trabalho ASA associado à sub-rede.

Observação

Vários trabalhos do ASA podem compartilhar a mesma sub-rede. O "último trabalho" refere-se ao ponto em que nenhum outro trabalho ASA está usando essa sub-rede. Depois que o último trabalho é removido, o ASA libera a sub-rede delegada. Essa versão pode levar alguns minutos para ser concluída.

A sub-rede deve permitir o tráfego intra-sub-rede:

  • A configuração da sub-rede deve permitir o tráfego de rede dentro da sub-rede.
  • Isso significa que ele deve permitir tráfego de entrada e saída onde os endereços IP de origem e destino residam na mesma sub-rede. Para obter mais informações, consulte Tráfego dentro da sub-rede.

Configurar integração de rede virtual

portal do Azure

  1. No portal Azure, na página de trabalho do Stream Analytics, em Configurações no menu à esquerda, selecione Rede.

  2. Selecione Executar este trabalho na rede virtual, defina as configurações conforme solicitado e selecione Salvar.

    Captura de tela da página de Rede de um trabalho do Stream Analytics.

Configurar a integração de rede virtual no Visual Studio Code

  1. No Visual Studio Code, faça referência à sub-rede no trabalho do ASA. Esta etapa informa ao seu trabalho que ele deve funcionar com uma sub-rede.

  2. Em JobConfig.json, configure sua VirtualNetworkConfiguration conforme mostrado na imagem a seguir.

    Captura de tela da configuração de uma rede virtual de exemplo.

Configurar uma conta de armazenamento associada

  1. Na página de trabalho do Stream Analytics , em Configurações no menu à esquerda, selecione As configurações da conta de armazenamento.

  2. Na página Configurações da conta de armazenamento, selecione Adicionar conta de armazenamento.

  3. Siga as instruções para definir as configurações da conta de armazenamento.

    Captura de tela da página Configurações da conta de armazenamento de um trabalho do Stream Analytics.

Importante

  • Para autenticar com a cadeia de ligação, você deve desativar as configurações do firewall da conta de armazenamento.
  • Para autenticar por meio da Identidade Gerenciada, você precisará adicionar o trabalho do Stream Analytics à lista de controle de acesso da conta de armazenamento com a função Colaborador de Dados do Blob de Armazenamento. Se você não conceder acesso ao trabalho, o trabalho não poderá executar nenhuma operação. Para obter mais informações sobre como conceder acesso, consulte Usar o RBAC do Azure para atribuir um acesso de identidade gerenciada a outro recurso.

Permissões

Você deve ter pelo menos as seguintes permissões de controle de acesso baseado em função na sub-rede ou em um nível superior para configurar a integração de rede virtual por meio de portal do Azure, CLI ou ao definir a propriedade do site virtualNetworkSubnetId diretamente:

Ação Descrição
Microsoft.Network/virtualNetworks/read Ler a definição de rede virtual
Microsoft.Network/virtualNetworks/subnets/read Ler uma definição de sub-rede de rede virtual
Microsoft.Network/virtualNetworks/subnets/join/action Ingressar em uma rede virtual
Microsoft.Network/virtualNetworks/subnets/write Opcional. Obrigatório se você precisar executar a delegação de sub-rede

Se a rede virtual estiver em uma assinatura diferente do seu trabalho do ASA, certifique-se de registrar a assinatura com a rede virtual para o provedor de recursos Microsoft.StreamAnalytics. Você pode registrar explicitamente o provedor seguindo as etapas em Registrar provedor de recursos, mas ele é registrado automaticamente ao criar o trabalho em uma assinatura.

Limitações de integração de rede virtual

  • Os trabalhos de rede virtual exigem, no mínimo, um SU V2 (novo modelo de preços) ou seis SUs (atual)
  • Verifique se o intervalo de sub-rede não colide com o intervalo de sub-rede ASA (ou seja, não use o intervalo de sub-rede 10.0.0.0/16).
  • Os trabalhos do ASA e a rede virtual devem estar na mesma região.
  • A sub-rede delegada só pode ser usada pelo Azure Stream Analytics.
  • Você não pode excluir uma rede virtual quando ela é integrada ao ASA. Você deve desassociar ou remover o último trabalho* na sub-rede delegada.
  • Atualmente, não há suporte para atualizações do DNS (Sistema de Nomes de Domínio). Se as configurações de DNS da rede virtual forem alteradas, você deverá reimplantar todos os trabalhos asA nessa rede virtual (as sub-redes também precisam ser desassociadas de todos os trabalhos e reconfiguradas). Para obter mais informações, consulte Resolução de nomes para recursos em redes virtuais do Azure.

Acessar recursos locais

Nenhuma configuração adicional é necessária para que o recurso de integração de rede virtual acesse recursos locais por meio da sua rede virtual. Você apenas precisa conectar sua rede virtual aos recursos locais usando o ExpressRoute ou uma VPN site a site.

Detalhes de preço

Fora dos requisitos básicos listados neste documento, a integração de rede virtual não tem nenhum custo extra para uso além dos preços do Azure Stream Analytics.

Solucionar problemas de integração de rede virtual

Se você encontrar problemas para acessar o ponto de extremidade desejado, entre em contato com Suporte da Microsoft.

Observação

Para obter comentários diretos sobre essa funcionalidade, crie uma solicitação Suporte do Azure.