Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Sugestão
Você pode usar redes virtuais gerenciadas do Azure Machine Learning em vez das etapas neste artigo. Com uma rede virtual gerenciada, o Azure Machine Learning lida com o trabalho de isolamento de rede para seu espaço de trabalho e cálculos gerenciados. Também pode adicionar pontos finais privados para recursos de que o espaço de trabalho necessita, como uma conta de armazenamento do Azure. Para obter mais informações, consulte isolamento de rede gerida pela área de trabalho.
Saiba como proteger os recursos do espaço de trabalho do Azure Machine Learning e os ambientes de computação usando as Redes Virtuais do Azure (VNets). Este artigo usa um cenário de exemplo para mostrar como configurar uma rede virtual completa.
Este artigo faz parte de uma série sobre como proteger um fluxo de trabalho do Azure Machine Learning. Veja os outros artigos desta série:
Para obter um tutorial sobre como criar um espaço de trabalho seguro, consulte o Tutorial: Criar um espaço de trabalho seguro, modelo Bicep ou modelo Terraform.
Pré-requisitos
Este artigo pressupõe que você esteja familiarizado com os seguintes artigos:
- Redes Virtuais do Azure
- Rede IP
- Espaço de trabalho do Azure Machine Learning com ponto de extremidade privado
- Grupos de Segurança de Rede (NSG)
- Firewalls de rede
Cenário de exemplo
Nesta seção, você aprenderá a configurar um cenário de rede comum para proteger a comunicação do Azure Machine Learning com endereços IP privados.
A tabela a seguir compara como os serviços acessam diferentes partes de uma rede do Azure Machine Learning com e sem uma rede virtual (VNet):
| Cenário | Área de trabalho | Recursos associados | Ambiente de computação de treinamento | Ambiente computacional de inferência |
|---|---|---|---|---|
| Nenhuma rede virtual | IP público | IP público | IP público | IP público |
| Área de trabalho pública, todos os outros recursos numa rede virtual | IP público | IP público (ponto de extremidade de serviço) - ou - IP Privado (ponto final privado) |
IP público | IP privado |
| Proteger recursos numa rede virtual | IP Privado (ponto final privado) | IP público (ponto de extremidade de serviço) - ou - IP Privado (ponto final privado) |
IP privado | IP privado |
-
Espaço de trabalho - Crie um ponto final privado para o seu espaço de trabalho. O ponto de extremidade privado conecta o espaço de trabalho à rede virtual por meio de vários endereços IP privados.
- Acesso público - Opcionalmente, você pode habilitar o acesso público para um espaço de trabalho seguro.
-
Recurso associado - Use pontos de extremidade de serviço ou pontos de extremidade privados para se conectar a recursos de espaço de trabalho, como o armazenamento do Azure e o Cofre de Chaves do Azure. Para os Serviços de Contêiner do Azure, use um ponto de extremidade privado.
- Pontos finais de serviço fornecem a identidade da sua rede virtual ao serviço Azure. Depois de habilitar pontos de extremidade de serviço em sua rede virtual, você pode adicionar uma regra de rede virtual para proteger os recursos de serviço do Azure à sua rede virtual. Os pontos de extremidade de serviço usam endereços IP públicos.
- Pontos finais privados são interfaces de rede que o ligam em segurança a um serviço suportado pelo Azure Private Link. O ponto final privado utiliza um endereço IP privado da sua VNet, trazendo efetivamente o serviço para a sua VNet.
- Acesso à computação de treinamento - Acesse destinos de computação de treinamento, como a Instância de Computação do Azure Machine Learning e os Clusters de Computação do Azure Machine Learning com endereços IP públicos ou privados.
- Acesso à computação para inferência - Aceder a clusters de computação do Azure Kubernetes Service (AKS) com endereços IP privados.
As próximas seções mostram como proteger o cenário de rede descrito anteriormente. Para proteger a sua rede, deve:
- Proteja o espaço de trabalho e os recursos associados.
- Proteja o ambiente de treinamento.
- Proteja o ambiente de inferência.
- Opcionalmente: ative a funcionalidade de estúdio.
- Defina as configurações do firewall.
- Configurar resolução de nomes DNS.
Espaço de trabalho público e recursos seguros
Importante
Embora o Azure Machine Learning ofereça suporte a essa configuração, a Microsoft não a recomenda. Os dados na Conta de Armazenamento do Azure por trás da rede virtual podem ser expostos no espaço de trabalho público. Verifique essa configuração com sua equipe de segurança antes de usá-la na produção.
Para acessar o espaço de trabalho pela Internet pública, mantendo todos os recursos associados protegidos em uma rede virtual, use as seguintes etapas:
Crie uma Rede Virtual do Azure. Essa rede protege os recursos usados pelo espaço de trabalho.
Use uma das seguintes opções para criar um espaço de trabalho acessível publicamente:
- Crie um espaço de trabalho do Azure Machine Learning que não use a rede virtual. Para obter mais informações, consulte Gerenciar espaços de trabalho do Azure Machine Learning.
OU
- Crie um espaço de trabalho habilitado para Link Privado para permitir a comunicação entre sua rede virtual e o espaço de trabalho. Em seguida, habilite o acesso público ao espaço de trabalho.
Adicione os seguintes serviços à rede virtual utilizando quer uma extremidade de serviço quer uma extremidade privada. Permita também que serviços confiáveis da Microsoft acessem esses serviços:
Serviço Informações sobre o ponto final Permitir informações confiáveis Azure Key Vault Ponto final de serviço
Ponto final privadoPermitir que serviços confiáveis da Microsoft ignorem esse firewall Conta de armazenamento do Azure Ponto final privado e de serviço
Ponto final privadoConceder acesso a serviços confiáveis do Azure Registo de Contentores Azure Ponto final privado Permitir serviços confiáveis Em propriedades da Conta de Armazenamento do Azure para seu espaço de trabalho, adicione seu endereço IP do cliente à lista permitida nas configurações de firewall. Para obter mais informações, consulte Configurar firewalls e redes virtuais.
Proteger o espaço de trabalho e os recursos associados
Use as etapas a seguir para proteger seu espaço de trabalho e os recursos associados. Essas etapas permitem que seus serviços se comuniquem na rede virtual.
Crie uma Rede Virtual do Azure. Esta rede protege o espaço de trabalho e outros recursos. Em seguida, crie um espaço de trabalho com o Private Link ativado para permitir a comunicação entre a sua rede virtual e o espaço de trabalho.
Adicione os seguintes serviços à rede virtual utilizando quer uma extremidade de serviço quer uma extremidade privada. Permita também que serviços confiáveis da Microsoft acessem esses serviços:
Serviço Informações sobre o ponto final Permitir informações confiáveis Azure Key Vault Ponto final de serviço
Ponto final privadoPermitir que serviços confiáveis da Microsoft ignorem esse firewall Conta de armazenamento do Azure Ponto final privado e de serviço
Ponto final privadoConceder acesso a partir de instâncias de recursos do Azure
ou
Conceder acesso a serviços fidedignos do AzureRegisto de Contentores Azure Ponto final privado Permitir serviços confiáveis
Para obter instruções detalhadas sobre como concluir essas etapas, consulte Proteger um espaço de trabalho do Azure Machine Learning.
Limitações
Proteger seu espaço de trabalho e recursos associados em uma rede virtual tem as seguintes limitações:
O espaço de trabalho e a conta de armazenamento padrão devem estar na mesma rede virtual. No entanto, eles podem estar em diferentes sub-redes dentro da mesma rede virtual. Por exemplo, o espaço de trabalho pode estar em uma sub-rede e a conta de armazenamento em outra.
Recomendamos que o Cofre da Chave do Azure e o Registro de Contêiner do Azure para o espaço de trabalho também estejam na mesma rede virtual. No entanto, ambos os recursos também podem estar em uma rede virtual emparelhada .
Proteger o ambiente de formação
Nesta seção, você aprenderá a proteger o ambiente de treinamento no Azure Machine Learning. Você também aprende como o Aprendizado de Máquina do Azure conclui um trabalho de treinamento para entender como as configurações de rede funcionam juntas.
Para proteger o ambiente de treinamento, use as seguintes etapas:
Crie uma instância de computação do Azure Machine Learning e um cluster de computadores na rede virtual. As tarefas de treino são executadas nestes recursos de computação.
Se seu cluster de computação ou instância de computação usa um endereço IP público, você deve Permitir comunicação de entrada para que os serviços de gerenciamento possam enviar trabalhos para seus recursos de computação.
Sugestão
Você pode criar um cluster de computação e uma instância de computação com ou sem um endereço IP público. Se você criá-los com um endereço IP público, obterá um balanceador de carga com um IP público para aceitar o acesso de entrada do serviço em lote do Azure e do serviço Azure Machine Learning. Você precisará configurar o UDR (Roteamento Definido pelo Usuário) se usar um firewall. Se os criar sem um IP público, obterá um serviço de ligação privada para aceitar o acesso de entrada dos serviços Azure Batch e Azure Machine Learning sem um IP público.
Para obter instruções detalhadas sobre como concluir essas etapas, consulte Proteger um ambiente de treinamento.
Exemplo de apresentação de trabalho de formação
Nesta seção, você aprenderá como o Azure Machine Learning se comunica com segurança entre serviços para enviar um trabalho de treinamento. Este exemplo mostra como todas as suas configurações funcionam juntas para proteger a comunicação.
O cliente carrega scripts de treinamento e dados de treinamento para contas de armazenamento protegidas com um serviço ou ponto de extremidade privado.
O cliente submete uma tarefa de treino ao espaço de trabalho do Azure Machine Learning através do ponto final privado.
O serviço Azure Batch recebe a tarefa do espaço de trabalho. Em seguida, ele envia o trabalho de treinamento para o ambiente de computação por meio do balanceador de carga público para o recurso de computação.
O recurso de computação recebe o trabalho e começa o treinamento. O recurso de computação usa informações armazenadas no cofre de chaves para acessar contas de armazenamento para baixar arquivos de treinamento e carregar saídas.
Limitações
- A Instância de Computação do Azure e os Clusters de Computação do Azure devem estar na mesma rede, região e assinatura virtual que o espaço de trabalho. Se os recursos associados estiverem em uma região diferente do espaço de trabalho, você poderá enfrentar latência adicional.
Proteger o ambiente de inferência
Pode ativar o isolamento de rede para pontos finais online geridos para proteger o seguinte tráfego de rede:
- Solicitações de pontuação de entrada.
- Comunicação de saída com o espaço de trabalho, o Azure Container Registry e o Armazenamento de Blobs do Azure.
Para obter mais informações, consulte Ativar o isolamento de rede para pontos finais online geridos.
Opcional: Ativar acesso público
Você pode proteger o espaço de trabalho atrás de uma rede virtual usando um ponto de extremidade privado e ainda permitir o acesso pela Internet pública. A configuração inicial é igual à de proteger o espaço de trabalho e os recursos associados.
Depois de proteger o espaço de trabalho com um ponto de extremidade privado, use as seguintes etapas para permitir que os clientes desenvolvam remotamente usando o SDK ou o estúdio do Azure Machine Learning:
- Habilite o acesso público ao espaço de trabalho.
- Configure o firewall do Armazenamento do Azure para permitir a comunicação com o endereço IP de clientes que se conectam pela Internet pública.
Opcional: ativar a funcionalidade de estúdio
Se o armazenamento estiver em uma rede virtual, você deverá usar etapas de configuração adicionais para habilitar a funcionalidade completa no estúdio. Por padrão, os seguintes recursos são desativados:
- Pré-visualize os dados no Studio.
- Visualize os dados no editor.
- Implementar um modelo no estruturador.
- Enviar uma experiência de AutoML.
- Iniciar um projeto de etiquetagem.
Para habilitar a funcionalidade completa do estúdio, consulte Usar o estúdio do Azure Machine Learning em uma rede virtual.
Limitações
A rotulagem de dados assistida por ML não suporta uma conta de armazenamento padrão atrás de uma rede virtual. Em vez disso, use uma conta de armazenamento diferente do padrão para rotulagem de dados assistida por ML.
Sugestão
Desde que não seja a conta de armazenamento padrão, você pode proteger a conta usada pela rotulagem de dados por trás da rede virtual.
Configurar as definições da firewall
Configure seu firewall para controlar o tráfego entre os recursos do espaço de trabalho do Azure Machine Learning e a Internet pública. Embora recomendemos o Firewall do Azure, você pode usar outros produtos de firewall.
Para obter mais informações sobre configurações de firewall, consulte Usar espaço de trabalho atrás de um firewall.
DNS Personalizado
Se você precisar usar uma solução DNS personalizada para sua rede virtual, deverá adicionar registros de host para seu espaço de trabalho.
Para obter mais informações sobre os nomes de domínio e endereços IP necessários, consulte como usar um espaço de trabalho com um servidor DNS personalizado.
Microsoft Sentinel
O Microsoft Sentinel é uma solução de segurança que pode ser integrada ao Azure Machine Learning. Por exemplo, ele pode se integrar a blocos de anotações Jupyter fornecidos por meio do Azure Machine Learning. Para obter mais informações, consulte Usar blocos de anotações Jupyter para caçar ameaças à segurança.
Acesso público
O Microsoft Sentinel pode criar automaticamente um espaço de trabalho para você se você estiver de acordo com um ponto de extremidade público. Nessa configuração, os analistas do centro de operações de segurança (SOC) e os administradores de sistema se conectam aos blocos de anotações em seu espaço de trabalho por meio do Sentinel.
Para obter informações sobre esse processo, consulte Criar um espaço de trabalho do Azure Machine Learning a partir do Microsoft Sentinel.
Ponto final privado
Se quiser proteger seu espaço de trabalho e recursos associados em uma rede virtual, você deve criar o espaço de trabalho do Azure Machine Learning primeiro. Você também deve criar uma máquina de salto virtual na mesma rede virtual do seu espaço de trabalho e habilitar a conectividade com o Azure Bastion. Semelhante à configuração pública, os analistas e administradores de SOC podem se conectar usando o Microsoft Sentinel, mas algumas operações devem ser executadas usando o Azure Bastion para se conectar à VM.
Para obter mais informações sobre essa configuração, consulte Criar um espaço de trabalho do Azure Machine Learning a partir do Microsoft Sentinel.
Conteúdos relacionados
Este artigo faz parte de uma série sobre como proteger um fluxo de trabalho do Azure Machine Learning. Veja os outros artigos desta série:
