Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Dica
Microsoft Fabric Data Warehouse é um armazém relacional de escala empresarial baseado numa base de data lake, com uma arquitetura pronta para o futuro, IA incorporada e novas funcionalidades. Se és novo no data warehousing, começa pelo Fabric Data Warehouse. As cargas de trabalho existentes de pool SQL dedicado podem atualizar para o Fabric para acessar novas capacidades em ciência de dados, análise em tempo real e relatórios.
Ao usar o Azure Private Link, pode ligar-se ao Synapse SQL através de um endpoint privado. Um endpoint privado é uma interface de rede com um endereço IP privado na sua rede virtual e sub-rede. O tráfego mantém-se na rede dorsal da Microsoft em vez de passar pela internet pública.
Use sempre o domínio totalmente qualificado (FQDN) do servidor (<server>.database.windows.net) nas strings de ligação para todos os drivers e ferramentas do cliente. Tentativas de autenticação que usam o endereço IP privado ou o link privado FQDN (<server>.privatelink.database.windows.net) não funcionam. Este comportamento é intencional porque o endpoint privado encaminha o tráfego para o SQL Gateway, que necessita do FQDN correto para encaminhar os pedidos de autenticação com sucesso.
Como configurar o Private Link
Processo de criação
Crie endpoints privados usando o portal Azure, PowerShell ou a CLI do Azure:
Processo de aprovação
Depois de o administrador de rede criar o endpoint privado (PE), o administrador SQL pode gerir a ligação ao endpoint privado (PEC) para a Base de Dados SQL.
Vai ao recurso do servidor no portal do Azure.
Vai à página de aprovação do endpoint privado. No recurso SQL server do Azure Synapse Analytics, em Security no menu de recursos, selecione Ligações de ponto final privado.
Veja o seguinte:
- Uma lista de todas as ligações de endpoints privados (PECs)
- Endpoints privados (PE) criados
Se não existirem endpoints privados, crie um selecionando Criar um endpoint privado. Caso contrário, escolha um PEC individual na lista, selecionando-o.
O administrador do SQL pode aprovar ou rejeitar um PEC e, opcionalmente, adicionar uma resposta curta em texto.
Após aprovação ou rejeição, a lista reflete o estado apropriado juntamente com o texto da resposta.
Selecione o nome do endpoint privado.
Esta ação leva-o à página de visão geral do Private endpoint. Selecione o link Interfaces de rede para visualizar os detalhes da interface de rede para a ligação ao endpoint privado.
A página Interface de rede mostra o endereço IP privado para a ligação a um ponto de extremidade privado.
Importante
Quando você adiciona uma conexão de ponto de extremidade privada, o roteamento público para seu servidor lógico não é bloqueado por padrão. No painel Firewall e redes virtuais , a configuração Negar acesso à rede pública não está selecionada por padrão. Para desativar o acesso à rede pública, certifique-se de selecionar Negar acesso à rede pública.
Desative o acesso público ao seu servidor lógico
No seu servidor SQL Azure Synapse Analytics, pode desativar todo o acesso público ao seu servidor lógico e permitir ligações apenas a partir da sua rede virtual.
Primeiro, certifique-se de que suas conexões de ponto de extremidade privadas estejam habilitadas e configuradas. Em seguida, para desativar o acesso público ao seu servidor lógico:
- Vá para a página Rede do seu servidor lógico.
- Marque a caixa de seleção Negar acesso à rede pública .
Testar a conectividade com o Banco de Dados SQL de uma VM do Azure na mesma rede virtual
Neste cenário, suponha que criou uma Máquina Virtual do Azure (VM) a correr uma versão recente do Windows na mesma rede virtual do endpoint privado.
Inicie uma sessão de Área de Trabalho Remota (RDP) e conecte-se à máquina virtual.
Pode então fazer algumas verificações básicas de conectividade para garantir que a VM está a ligar-se à base de dados SQL através do endpoint privado, usando as seguintes ferramentas:
- Telnet
- PsPing
- Nmap
- SQL Server Management Studio (SSMS)
Verifique a conectividade usando Telnet
Telnet é uma funcionalidade do Windows que pode utilizar para testar a conectividade. Dependendo da versão do Windows, pode ser necessário ativar explicitamente esta funcionalidade.
Abra uma janela de Linha de Comandos depois de instalar o Telnet. Execute o comando Telnet e especifique o endereço IP e o ponto de extremidade privado do banco de dados no Banco de dados SQL.
telnet 10.9.0.4 1433
Quando o Telnet se liga com sucesso, devolve um ecrã em branco na janela de comandos.
Verifique a conectividade usando o PowerShell
Utilize um comando PowerShell para verificar a conectividade:
Test-NetConnection -computer myserver.database.windows.net -port 1433
Verifique a conectividade usando o PsPing
Use o PsPing da seguinte forma para verificar se o endpoint privado está a ouvir ligações na porta 1433.
Execute o PsPing fornecendo o FQDN para o servidor SQL lógico e a porta 1433:
PsPing.exe mysqldbsrvr.database.windows.net:1433
Este exemplo mostra a saída esperada:
TCP connect to 10.9.0.4:1433:
5 iterations (warmup 1) ping test:
Connecting to 10.9.0.4:1433 (warmup): from 10.6.0.4:49953: 2.83ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49954: 1.26ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49955: 1.98ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49956: 1.43ms
Connecting to 10.9.0.4:1433: from 10.6.0.4:49958: 2.28ms
A saída mostra que o PsPing pode fazer ping ao endereço IP privado associado ao endpoint privado.
Verifique a conectividade usando o Nmap
Nmap (Network Mapper) é uma ferramenta gratuita e de código aberto para descoberta de rede e auditoria de segurança. Para mais informações e o link de download, visite https://Nmap.org. Use esta ferramenta para garantir que o endpoint privado está a ouvir ligações na porta 1433.
Execute o Nmap fornecendo o intervalo de endereços da sub-rede que aloja o endpoint privado.
Nmap -n -sP 10.9.0.0/24
Este exemplo mostra a saída esperada:
Nmap scan report for 10.9.0.4
Host is up (0.00s latency).
Nmap done: 256 IP addresses (1 host up) scanned in 207.00 seconds
O resultado mostra que um endereço IP está ativo, que corresponde ao endereço IP do endpoint privado.
Verifique a conectividade utilizando o SQL Server Management Studio (SSMS)
Use o FQDN (nome de domínio totalmente qualificado) do servidor em cadeias de conexão para seus clientes (<server>.database.windows.net). Qualquer tentativa de login feita diretamente para o endereço IP ou através do link privado FQDN (<server>.privatelink.database.windows.net) falha. Este comportamento é intencional, uma vez que o endpoint privado encaminha o tráfego para o SQL Gateway na região. Tens de especificar o FQDN correto para que os logins tenham sucesso.
Siga os passos em Use SSMS para se ligar à base de dados SQL. Depois de se ligar usando SSMS, a seguinte consulta retorna client_net_address que corresponde ao endereço IP privado da VM Azure de onde está a ligar:
SELECT client_net_address
FROM sys.dm_exec_connections
WHERE session_id = @@SPID;
Conexão local através de peering privado
Quando se liga ao endpoint público a partir de máquinas no ambiente local, precisa de adicionar o seu endereço IP ao firewall baseado em IP usando uma regra de firewall ao nível do servidor. Embora esse modelo funcione bem para permitir o acesso a máquinas individuais para cargas de trabalho de desenvolvimento ou teste, é difícil de gerenciar em um ambiente de produção.
Ao usar o Private Link, pode permitir o acesso entre instalações locais ao endpoint privado usando ExpressRoute, peering privado ou tunelamento VPN. Depois podes desativar todo o acesso através do endpoint público e não usar o firewall baseado em IP para permitir quaisquer endereços IP.
Casos de uso do Private Link
Os clientes podem ligar-se ao endpoint privado a partir da mesma rede virtual, rede virtual peered na mesma região, ou através de ligação de rede virtual para rede virtual entre regiões. Além disso, os clientes podem ligar-se a partir das instalações locais através do ExpressRoute, peering privado ou tunelamento VPN. O diagrama simplificado a seguir mostra os casos de uso comuns.
Além disso, os serviços que não estão sendo executados diretamente na rede virtual, mas estão integrados a ela (por exemplo, aplicativos Web ou Funções do Serviço de Aplicativo) também podem obter conectividade privada com o banco de dados.
Conectar-se a partir de uma VM Azure numa rede virtual em emparelhamento
Configure o emparelhamento de rede virtual para estabelecer conectividade com o Banco de Dados SQL a partir de uma VM do Azure em uma rede virtual emparelhada.
Conectar-se de uma VM do Azure na rede virtual ao ambiente de rede virtual
Configure a conexão de gateway VPN de rede virtual para rede virtual para estabelecer conectividade com um banco de dados no SQL Database de uma VM do Azure em outra região ou subscrição.
Conecte-se a partir de um ambiente local por VPN
Para estabelecer conectividade a partir de um ambiente local, escolha e implemente uma das seguintes opções:
Considere também cenários de configuração de DNS , pois o FQDN do serviço pode ser resolvido para o endereço IP público.
Ligue-se do Azure Synapse Analytics ao Armazenamento do Azure usando o PolyBase e a instrução COPY
Use o PolyBase e a instrução COPY para carregar dados no Azure Synapse Analytics a partir de contas do Armazenamento do Azure. Se a conta Armazenamento do Azure de onde está a carregar dados limitar o acesso apenas a um conjunto de subredes virtuais de rede usando Endpoints Privados, Endpoints de Serviço ou firewalls baseados em IP, a conectividade do PolyBase e da instrução COPY para a conta falha. Para permitir tanto cenários de importação como de exportação com o Azure Synapse Analytics que se liga ao Armazenamento do Azure protegido por uma rede virtual, veja Impacto de usar endpoints de serviço de rede virtual com Armazenamento do Azure.
Prevenção da exfiltração de dados
A exfiltração de dados ocorre quando um utilizador, como um administrador de bases de dados, extrai dados de um sistema e os move para outro local ou sistema fora da organização. Por exemplo, o usuário move os dados para uma conta de armazenamento de propriedade de uma entidade que não seja da Microsoft.
Considere um cenário com um usuário executando o SQL Server Management Studio (SSMS) dentro de uma máquina virtual do Azure conectando-se a um banco de dados no Banco de dados SQL. Este banco de dados está no centro de dados do oeste dos EUA. O exemplo seguinte mostra como limitar o acesso com endpoints públicos usando controlos de acesso de rede.
- Desative todo o tráfego de serviços Azure para a base de dados SQL através do endpoint público definindo Permitir Serviços Azure para OFF. Certifique-se de que as regras de firewall ao nível do servidor e da base de dados não permitem quaisquer endereços IP. Para mais informações, consulte Azure Synapse Analytics controlos de acesso à rede.
- Permitir tráfego apenas para o endereço IP privado da VM. Para mais informações, consulte regras de firewall de rede virtual.
- Na VM Azure, restringa o âmbito das ligações de saída utilizando Grupos de Segurança de Rede (NSGs) e Etiquetas de Serviço da seguinte forma:
- Especifique uma regra NSG para permitir tráfego para Service Tag =
SQL.WestUs- permitindo apenas ligação à base de dados SQL no Oeste dos EUA. - Especificar uma regra NSG com prioridade superior para negar tráfego para Service Tag =
Sql- negar ligações à base de dados SQL em todas as regiões.
- Especifique uma regra NSG para permitir tráfego para Service Tag =
No final desta configuração, a VM do Azure só pode ligar-se a um recurso na região West US. No entanto, a conectividade não está limitada a uma única base de dados. A VM ainda pode ligar-se a qualquer base de dados na região Oeste dos EUA, incluindo bases de dados que não fazem parte da subscrição. Embora reduzas o âmbito da exfiltração de dados no cenário anterior a uma região específica, não a eliminaste por completo.
Ao usar o Private Link, pode configurar controlos de acesso à rede, como NSGs, para restringir o acesso ao endpoint privado. Pode mapear recursos PaaS individuais do Azure para endpoints privados específicos. Um insider malicioso só pode aceder ao recurso PaaS mapeado e a nenhum outro recurso.