Execute o seu trabalho Azure Stream Analytics numa rede virtual Azure

Aprenda como executar o seu trabalho Azure Stream Analytics (ASA) numa rede virtual Azure para isolamento de rede e acesso seguro a recursos.

Visão geral do suporte a redes virtuais

O suporte de rede virtual permite-lhe bloquear o acesso ao Azure Stream Analytics à sua infraestrutura de rede virtual. A integração com redes virtuais oferece os benefícios do isolamento de rede e pode ser conseguida através da implementação de uma instância containerizada do seu trabalho ASA dentro da sua rede virtual. A sua tarefa ASA injetada na rede virtual pode então aceder privadamente aos seus recursos dentro da rede virtual via:

  • Pontos finais privados, que ligam a sua tarefa ASA injetada na rede virtual às suas origens de dados através de ligações privadas suportadas pelo Azure Private Link.
  • Pontos finais de serviço, que ligam as suas origens de dados à sua tarefa do ASA injetada na sua rede virtual.
  • Tags de serviço, que permitem ou negam tráfego para o Azure Stream Analytics.

Regiões disponíveis

A integração de rede virtual é atualmente suportada nas seguintes regiões:

Leste dos EUA, Leste dos EUA 2, Oeste dos EUA, Oeste dos EUA 2, Centro dos EUA, Centro-Norte dos EUA, Canadá Central, Europa Ocidental, Europa do Norte, Sudeste Asiático, Sul do Brasil, Leste do Japão, Sul do Reino Unido, Índia Central, Leste da Austrália, França Central, Alemanha Centro-Oeste e Norte dos Emirados Árabes Unidos.

Se a sua região não estiver listada e estiver interessado em usar esta funcionalidade, preencha este formulário.

Os pedidos são avaliados com base na procura e viabilidade. És notificado se a região pode ser suportada.

Pré-requisitos

  • Uma conta de armazenamento de uso geral V2 (GPV2) é necessária para trabalhos ASA injetados em rede virtual.

    • Os trabalhos ASA injetados na rede virtual exigem acesso a metadados, como pontos de verificação, para serem armazenados em tabelas do Azure para fins operacionais.

    • Se já tiver uma conta GPV2 provisionada associada à sua tarefa ASA, não são necessários passos adicionais.

    • Os usuários com trabalhos de maior escala com armazenamento Premium ainda precisam fornecer uma conta de armazenamento GPV2.

    • Se pretender proteger contas de armazenamento contra acesso baseado em IP público, considere configurar essa proteção através de Identidade Gerida e Serviços Fidedignos.

      Para obter mais informações sobre contas de armazenamento, consulte Visão geral da conta de armazenamento e Criar uma conta de armazenamento.

  • Uma rede virtual Azure. Pode usar uma rede virtual existente ou criar uma nova.

  • Um Azure NAT Gateway em funcionamento.

    Importante

    Os trabalhos injetados na rede virtual ASA usam uma tecnologia de injeção de contêiner interna fornecida pela rede do Azure.

    Para melhorar a segurança e a fiabilidade das suas tarefas no Azure Stream Analytics, tem de efetuar uma das seguintes opções:

    • Configure um Gateway NAT: Esta configuração garante que todo o tráfego de saída da sua rede virtual é encaminhado através de um endereço IP público seguro e consistente.

    • Desabilitar o Acesso de Saída Predefinido: Esta definição impede qualquer tráfego de saída não intencional proveniente da sua rede virtual, aumentando a segurança da sua rede.

    O Azure NAT Gateway é um serviço NAT (Network Address Translation) totalmente gerenciado e altamente resiliente. Quando configurada em uma sub-rede, toda a conectividade de saída usa os endereços IP públicos estáticos do gateway NAT. Diagrama mostrando a arquitetura da rede virtual.

    Para obter mais informações sobre o Azure NAT Gateway, consulte Azure NAT Gateway.

  • Ao configurar o Hub IoT do Azure com pontos de extremidade privados, certifique-se de também configurar um ponto de extremidade privado e as configurações de DNS correspondentes para o ponto de extremidade interno compatível com Hubs de Eventos. O Hub IoT utiliza este endpoint para encaminhar mensagens e, sem uma resolução DNS adequada, serviços como o Azure Stream Analytics podem falhar em ligar-se.

  • Para orientações sobre a configuração de endpoints privados e DNS para Hub IoT e Event Hubs, consulte os seguintes recursos:

Considerações relativas à sub-rede

A integração de rede virtual depende de uma sub-rede dedicada.

Ao configurar a sua sub-rede delegada, considere o intervalo de IP para acomodar tanto os requisitos atuais como futuros para a sua carga de trabalho ASA. Como o tamanho da sub-rede não pode ser alterado após a criação, escolhe um tamanho que suporte a escala potencial do teu trabalho. O Azure Networking reserva os primeiros cinco endereços IP dentro do intervalo de sub-rede para uso interno.

A operação de dimensionamento afeta as instâncias reais com suporte disponíveis para um determinado tamanho de sub-rede.

Considerações para estimar intervalos de IP:

  • Certifique-se de que o intervalo de sub-rede não entra em conflito com o intervalo de sub-rede da ASA. Evite o intervalo de IP 10.0.0.0 a 10.0.255.255 como é usado pelo ASA.
  • Reserva:
    • Cinco endereços IP para a Rede do Azure
    • Um endereço IP é necessário para facilitar recursos como dados de exemplo, conexão de teste e descoberta de metadados para trabalhos associados a essa sub-rede.
    • Dois Endereços IP são necessários para cada seis unidades de streaming (SU) ou uma SU V2. Para obter mais detalhes sobre o modelo de preços V2, consulte os preços do Azure Stream Analytics.

Delegação de sub-rede e comportamento de liberação:

  • Quando você habilita a integração de rede virtual para um trabalho do Azure Stream Analytics (ASA), o portal do Azure delega automaticamente a sub-rede especificada ao serviço ASA.

  • A ASA desdelegará automaticamente a sub-rede em qualquer um dos seguintes casos:

    • Você desabilita a integração de rede virtual para o último trabalho ASA usando essa sub-rede por meio do portal do Azure.
    • Você remove o último trabalho ASA associado à sub-rede.

Nota

Várias tarefas ASA podem partilhar a mesma sub-rede. O "último trabalho" refere-se ao ponto em que nenhum outro trabalho ASA está usando essa sub-rede. Depois que o último trabalho é removido, o ASA libera a sub-rede atribuída. Esta atualização pode demorar alguns minutos a ficar concluída.

A sub-rede deve permitir Intra-Subnet tráfego:

  • A configuração da sub-rede deve permitir o tráfego de rede dentro da sub-rede.
  • Isso significa que ele deve permitir o tráfego de entrada e saída onde os endereços IP de origem e de destino residem na mesma sub-rede. Para mais informações, consulte Tráfego na sub-rede.

Configurar a integração de rede virtual

portal do Azure

  1. No portal Azure, na sua página de trabalho de Stream Analytics, em Definições no menu esquerdo, selecione Networking.

  2. Selecione Executar este trabalho na rede virtual, configure as definições conforme solicitado e selecione Guardar.

    Captura de ecrã da página de Rede de uma tarefa do Stream Analytics.

Configurar integração de rede virtual no Visual Studio Code

  1. No Visual Studio Code, faça referência à sub-rede em seu trabalho ASA. Esta etapa indica que a sua tarefa deve utilizar uma sub-rede.

  2. No JobConfig.json, configure o VirtualNetworkConfiguration conforme ilustrado na imagem seguinte.

    Captura de tela da configuração de rede virtual de exemplo.

Configurar uma conta de armazenamento associada

  1. Na sua página de trabalho de Stream Analytics , em Definições no menu esquerdo, selecione Definições da conta de armazenamento.

  2. Na página Configurações da conta de armazenamento, selecione Adicionar conta de armazenamento.

  3. Siga as instruções para configurar as definições da sua conta de armazenamento.

    Captura de tela da página Configurações da conta de armazenamento de um trabalho do Stream Analytics.

Importante

  • Para autenticar com a cadeia de conexão, você deve desativar as configurações de firewall da conta de armazenamento.
  • Para autenticar com a Identidade Gerenciada, você deve adicionar seu trabalho do Stream Analytics à lista de controle de acesso da conta de armazenamento para a função de Colaborador de Dados de Blob de Armazenamento e a função de Colaborador de Dados da Tabela de Armazenamento. Se não deres acesso à tua tarefa, a tarefa não pode realizar quaisquer operações. Para obter mais informações sobre como conceder acesso, consulte Usar o RBAC do Azure para atribuir um acesso de identidade gerenciado a outro recurso.

Permissões

Você deve ter pelo menos as seguintes permissões de controle de acesso baseado em função na sub-rede ou em um nível superior para configurar a integração de rede virtual por meio do portal do Azure, CLI ou ao definir a propriedade do site virtualNetworkSubnetId diretamente:

Ação Descrição
Microsoft.Network/virtualNetworks/read Leia a definição de rede virtual
Microsoft.Network/virtualNetworks/subnets/read Ler uma definição de sub-rede de rede virtual
Microsoft.Network/virtualNetworks/subnets/join/action Junta-se a uma rede virtual
Microsoft.Network/virtualNetworks/subnets/write Opcional. Necessário se precisar de efetuar delegação de sub-rede

Se a rede virtual estiver numa subscrição diferente da sua tarefa do ASA, tem de garantir que a subscrição com a rede virtual está registada no fornecedor de recursos Microsoft.StreamAnalytics. Pode registar explicitamente o fornecedor seguindo os passos em Registo fornecedor de recursos, mas ele é automaticamente registado ao criar o trabalho numa subscrição.

Limitações da integração da rede virtual

  • Os trabalhos de rede virtual requerem um mínimo de um SU V2 (novo modelo de preços) ou seis SUs (atual)
  • Verifique se o intervalo de sub-rede não colide com o intervalo de sub-rede ASA (ou seja, não use o intervalo de sub-rede 10.0.0.0/16).
  • As tarefas ASA e a rede virtual têm de estar na mesma região.
  • A sub-rede delegada só pode ser usada pelo Azure Stream Analytics.
  • Não é possível excluir uma rede virtual quando ela está integrada ao ASA. Você deve desassociar ou remover o último trabalho* na sub-rede delegada.
  • Atualmente, as atualizações do Sistema de Nomes de Domínio (DNS) não são suportadas. Se as configurações DNS da sua rede virtual mudarem, deve reimplantar todos os jobs ASA nessa rede virtual (as sub-redes também precisam de ser dissociadas de todos os jobs e reconfiguradas). Para mais informações, veja Resolução de nomes para recursos em redes virtuais Azure.

Aceder a recursos locais

Nenhuma configuração extra é necessária para que o recurso de integração de rede virtual alcance através de sua rede virtual para recursos locais. Basta ligar a sua rede virtual a recursos no ambiente local utilizando o ExpressRoute ou uma VPN ponto a ponto.

Detalhes dos preços

Fora dos requisitos básicos listados neste documento, a integração de rede virtual não tem custo adicional para uso além das taxas de preços do Azure Stream Analytics.

Resolver problemas de integração de rede virtual

Se você tiver problemas para acessar o ponto de extremidade desejado, entre em contato com o Suporte da Microsoft.

Nota

Para um feedback direto sobre esta capacidade, crie um pedido de suporte do Azure.