Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Lär dig hur du kör ditt Azure Stream Analytics-jobb (ASA) i ett Azure virtuellt nätverk för nätverksisolering och säker åtkomst till resurser.
Översikt över stöd för virtuellt nätverk
Med stöd för virtuella nätverk kan du låsa åtkomsten till Azure Stream Analytics till din virtuella nätverksinfrastruktur. Integrering av virtuella nätverk ger fördelarna med nätverksisolering och kan utföras genom att distribuera en containerbaserad instans av ditt ASA-jobb i ditt virtuella nätverk. Ditt ASA-jobb som injicerats i ett virtuellt nätverk kan sedan få privat åtkomst till dina resurser i det virtuella nätverket via:
- Privata slutpunkter, som ansluter ditt ASA-jobb som har injicerats i ditt virtuella nätverk till dina datakällor via privata länkar med Azure Private Link.
- Tjänstslutpunkter som ansluter dina datakällor till ditt ASA-jobb som har injicerats i ditt virtuella nätverk.
- Tjänsttaggar som tillåter eller nekar trafik till Azure Stream Analytics.
Tillgängliga regioner
Integrering av virtuella nätverk stöds för närvarande i följande regioner:
Östra USA, Östra USA 2, Västra USA, Västra USA 2, Centrala USA, Norra Centrala USA, Centrala Kanada, Västra Europa, Norra Europa, Sydostasien, Brasilien Södra, Japan Östra, Storbritannien Södra, Centrala Indien, Australien Östra, Frankrike Centrala, Tyskland Västra Centrala och Förenade Arabemiraten Norra.
Om din region inte visas och du är intresserad av att använda den här funktionen fyller du i det här formuläret.
Begäranden utvärderas baserat på efterfrågan och genomförbarhet. Du får ett meddelande om regionen kan stödjas.
Förutsättningar
Ett lagringskonto för generell användning v2 (GPV2) krävs för ASA-jobb som matas in i virtuella nätverk.
Virtuella nätverksinmatade ASA-jobb kräver åtkomst till metadata, till exempel kontrollpunkter som ska lagras i Azure-tabeller i driftssyfte.
Om du redan har ett GPV2-konto etablerat med ditt ASA-jobb krävs inga extra steg.
Användare med jobb med högre skalning med Premium Storage måste fortfarande tillhandahålla ett GPV2-lagringskonto.
Om du vill skydda lagringskonton från offentlig IP-baserad åtkomst kan du överväga att konfigurera det med hjälp av hanterad identitet och betrodda tjänster.
Mer information om lagringskonton finns i Översikt över lagringskonto och Skapa ett lagringskonto.
Ett Azure virtuellt nätverk. Du kan använda ett befintligt virtuellt nätverk eller skapa ett nytt.
En fungerande Azure NAT Gateway.
Viktigt!
ASA-jobb med virtuell nätverksinjektion använder en intern containerinjektionsteknik som tillhandahålls av Azures nätverkstjänst.
För att förbättra säkerheten och tillförlitligheten för dina Azure Stream Analytics jobb måste du antingen:
Konfigurera en NAT Gateway: Den här konfigurationen säkerställer att all utgående trafik från ditt virtuella nätverk dirigeras via en säker och konsekvent offentlig IP-adress.
Inaktivera standardåtkomst för utgående trafik: Den här inställningen förhindrar all oavsiktlig utgående trafik från ditt virtuella nätverk, vilket förbättrar säkerheten i nätverket.
Azure NAT Gateway är en fullständigt hanterad och mycket elastisk NAT-tjänst (Network Address Translation). När den konfigureras i ett undernät använder alla utgående anslutningar NAT-gatewayens statiska offentliga IP-adresser.
Mer information om Azure NAT Gateway finns i Azure NAT Gateway.
När du konfigurerar Azure IoT Hub med privata slutpunkter kontrollerar du att du även konfigurerar en privat slutpunkt och motsvarande DNS-inställningar för den inbyggda Event Hubs-kompatibla slutpunkten. IoT Hub använder den här slutpunkten för att dirigera meddelanden, och utan korrekt DNS-matchning kan tjänster som Azure Stream Analytics misslyckas med att ansluta.
Information om hur du konfigurerar privata slutpunkter och DNS för IoT Hub och Event Hubs finns i följande resurser:
Överväganden för undernät
Integrering av virtuella nätverk är beroende av ett dedikerat undernät.
När du konfigurerar ditt delegerade undernät bör du överväga IP-intervallet för att uppfylla både aktuella och framtida krav för din ASA-arbetsbelastning. Eftersom det inte går att ändra undernätsstorleken när du har skapat den väljer du en undernätsstorlek som kan stödja jobbets potentiella skalning. Azure Nätverk reserverar de första fem IP-adresserna inom undernätsintervallet för internt bruk.
Skalningsåtgärden påverkar de verkliga, tillgängliga instanser som stöds för en viss undernätsstorlek.
Överväganden för att uppskatta IP-intervall:
- Kontrollera att undernätsintervallet inte kolliderar med ASA:s undernätsintervall. Undvik IP-intervall 10.0.0.0 till 10.0.255.255 eftersom det används av ASA.
- Förbehålla:
- Fem IP-adresser för Azure Networking
- En IP-adress krävs för att underlätta funktioner som exempeldata, testanslutning och metadataidentifiering för jobb som är associerade med det här undernätet.
- Två IP-adresser krävs för var sjätte direktuppspelningsenhet (SU) eller en SU V2. Mer information om prismodellen för V2 finns i Azure Stream Analytics prissättning.
Delegerings- och utgivningsbeteende för undernät:
När du aktiverar integrering av virtuella nätverk för ett Azure Stream Analytics-jobb (ASA) delegerar Azure-portalen automatiskt det angivna undernätet till ASA-tjänsten.
Asa avbryter delegering av undernätet i något av följande fall:
- Du inaktiverar integrering av virtuella nätverk för det senaste ASA-jobbet med det undernätet via Azure-portalen.
- Du tar bort det senaste ASA-jobbet som är associerat med undernätet.
Kommentar
Flera ASA-jobb kan dela samma undernät. Det "sista jobbet" refererar till den punkt då inga andra ASA-jobb använder det undernätet. När det sista jobbet har tagits bort släpper ASA det delegerade undernätet. Det kan ta några minuter att slutföra den här versionen.
Undernätet måste tillåta Intra-Subnet trafik:
- Undernätskonfigurationen måste aktivera nätverkstrafik inom undernätet.
- Det innebär att den måste tillåta inkommande och utgående trafik där både käll- och mål-IP-adresserna finns i samma undernät. Mer information finns i Intra-undernätstrafik.
Konfigurera integrering av virtuella nätverk
Azure Portal
I Azure-portalen går du till sidan Stream Analytics-jobb och väljer Nätverk under Inställningar på den vänstra menyn.
Välj Kör det här jobbet i det virtuella nätverket, konfigurera inställningarna enligt uppmaningen och välj Spara.
Konfigurera integrering av virtuella nätverk i Visual Studio Code
I Visual Studio Code refererar du till undernätet i ditt ASA-jobb. Det här steget anger för ditt jobb att det måste fungera med ett undernät.
I
JobConfig.jsonställer du inVirtualNetworkConfigurationså som visas i följande bild.
Konfigurera ett associerat lagringskonto
På sidan Stream Analytics-jobb går du till Inställningar på den vänstra menyn och väljer Inställningar för lagringskonto.
På sidan Inställningar för lagringskonto väljer du Lägg till lagringskonto.
Följ anvisningarna för att konfigurera inställningarna för lagringskontot.
Viktigt!
- Om du vill autentisera med anslutningssträng måste du inaktivera brandväggsinställningarna för lagringskontot.
- Om du vill autentisera med hanterad identitet måste du lägga till ditt Stream Analytics-jobb i lagringskontots åtkomstkontrolllista för rollen Storage Blob Data-deltagare och rollen Storage Table Data-deltagare. Om du inte ger ditt jobb åtkomst kan jobbet inte utföra några åtgärder. Mer information om hur du beviljar åtkomst finns i Använda Azure RBAC för att tilldela en hanterad identitet åtkomst till en annan resurs.
Behörigheter
Du måste ha minst följande behörigheter för rollbaserad åtkomstkontroll i undernätet eller på en högre nivå för att konfigurera integrering av virtuella nätverk via Azure Portal, CLI eller när du ställer in egenskapen virtualNetworkSubnetId-webbplats direkt:
| Åtgärd | beskrivning |
|---|---|
Microsoft.Network/virtualNetworks/read |
Läs definitionen för virtuellt nätverk |
Microsoft.Network/virtualNetworks/subnets/read |
Läsa en undernätsdefinition för virtuellt nätverk |
Microsoft.Network/virtualNetworks/subnets/join/action |
Ansluter till ett virtuellt nätverk |
Microsoft.Network/virtualNetworks/subnets/write |
Valfritt. Krävs om du behöver utföra delegering av undernät |
Om det virtuella nätverket finns i en annan prenumeration än ditt ASA-jobb måste du se till att prenumerationen med det virtuella nätverket är registrerad för Microsoft.StreamAnalytics resursprovidern. Du kan uttryckligen registrera providern genom att följa stegen i Registrera resursprovider, men den registreras automatiskt när du skapar jobbet i en prenumeration.
Begränsningar för integrering av virtuella nätverk
- Virtuella nätverksjobb kräver minst en SU V2 (ny prismodell) eller sex SUs (aktuell)
- Kontrollera att undernätsintervallet inte kolliderar med ASA-undernätsintervallet (dvs. använd inte undernätsintervallet 10.0.0.0/16).
- ASA-jobb och det virtuella nätverket måste finnas i samma region.
- Det delegerade undernätet kan bara användas av Azure Stream Analytics.
- Du kan inte ta bort ett virtuellt nätverk när det är integrerat med ASA. Du måste koppla bort eller ta bort det senaste jobbet* i det delegerade undernätet.
- Dns-uppdateringar (Domain Name System) stöds inte för närvarande. Om DNS-konfigurationerna för det virtuella nätverket ändras måste du distribuera om alla ASA-jobb i det virtuella nätverket (undernät måste också kopplas från alla jobb och konfigureras om). För mer information, se Namnlösning för resurser i Azure virtuella nätverk.
Kom åt lokala resurser
Ingen extra konfiguration krävs för att integreringsfunktionen för virtuella nätverk ska kunna nås via ditt virtuella nätverk till lokala resurser. Du behöver helt enkelt ansluta ditt virtuella nätverk till lokala resurser med hjälp av ExpressRoute eller ett plats-till-plats-VPN.
Prisinformation
Förutom de grundläggande krav som anges i det här dokumentet har integrering av virtuella nätverk ingen extra kostnad för användning utöver prisavgifterna för Azure Stream Analytics.
Felsöka integrering av virtuella nätverk
Om du får problem med att komma åt din önskade slutpunkt kontaktar du Microsoft Support.
Kommentar
Om du vill ha direkt feedback om den här funktionen skapar du en Azure support begäran.