學習如何在 Azure 虛擬網路中執行您的 Azure 串流分析(ASA)工作,以實現網路隔離並安全存取資源。
虛擬網路支援概述
虛擬網路支援可讓您鎖定對虛擬網路基礎結構的 Azure 串流分析存取。 虛擬網路整合帶來網路隔離的好處,可以透過 在虛擬網路中部署 ASA 作業的容器化實例來實現。 然後,插入的虛擬網路 ASA 作業可以透過下列方式私下存取虛擬網路內的資源:
- 私人端點,可讓插入虛擬網路的 ASA 作業,透過 Azure Private Link 提供的私人連結連線到您的資料來源。
- 服務端點,可將您的資料來源連接到已插入虛擬網路的 ASA 作業。
- 服務標籤,可允許或拒絕傳往 Azure 串流分析 的流量。
可用的區域
虛擬網路整合目前支援下列區域:
美國東部、美國東部 2、美國西部、美國西部 2、美國中部、美國中北部、加拿大中部、西歐、北歐、東南亞、巴西南部、日本東部、英國南部、印度中部、澳大利亞東部、法國中部、德國中西部和阿聯酋北部。
如果您的地區未被列出,且您有興趣使用此功能, 請填寫此 表單。
請求會根據需求與可行性進行評估。 你會收到通知該區域是否能支援。
先決條件
插入虛擬網路的 ASA 工作需要一般用途 V2 (GPV2) 儲存體帳戶。
An Azure virtual network. 你可以使用現有的虛擬網路,或 建立新的虛擬網路。
可正常運作的 Azure NAT 閘道。
重要
ASA 虛擬網路插入作業會使用 Azure 網路所提供的內部容器插入技術。
為了提升您 Azure 串流分析 工作的安全性與可靠性,您需要以下其中之一:
設定 NAT 閘道器:此配置確保所有來自虛擬網路的外發流量都經過安全且一致的公共 IP 位址。
關閉預設外撥存取:此設定可防止虛擬網路的非預期外出流量,提升網路安全性。
Azure NAT 閘道是完全受控且復原性高的網路位址轉譯 (NAT) 服務。 在子網路上設定時,所有輸出連線都會使用 NAT 閘道的靜態公用 IP 位址。
如需 Azure NAT 閘道的詳細資訊,請參閱 Azure NAT 閘道。
使用私人端點設定 Azure IoT 中樞時,請確定您也為內建事件中樞相容端點設定私人端點和對應的 DNS 設定。 IoT 中樞 利用這個端點來路由訊息,若沒有適當的 DNS 解析,像 Azure 串流分析 這類服務可能會無法連線。
如需如何為 IoT 中樞 和 Event Hubs 設定私有端點與 DNS,請參閱以下資源:
子網考量事項
虛擬網路整合取決於專用子網路。
在配置委派子網時,請考慮 IP 範圍,以因應 ASA 工作負載目前及未來的需求。 由於子網大小在建立後無法更改,請選擇一個能支持你工作潛在規模的子網大小。 Azure Networking 保留子網範圍內的前五個 IP 位址供內部使用。
調整規模作業會影響在特定子網路大小下,實際上可用且受支援的執行個體。
估計IP範圍的考慮:
- 請確定子網路範圍不會與 ASA 的子網路範圍相衝突。 避免 IP 範圍 10.0.0.0.0 至 10.0.255.255,因為這是 ASA 所使用的 IP 範圍。
- 保留:
- Azure 網路的五 個 IP 位址
- 需要一個 IP位址,以協助針對與此子網相關聯的作業,例如範例數據、測試連線和元數據探索等功能。
- 兩個 IP 位址適用於每六個串流單元(SU)或一個 SU V2。 關於 V2 定價模型的詳細資訊,請參閱 Azure 串流分析 定價。
子網委派和發行行為:
當您啟用 Azure 串流分析 (ASA) 作業的虛擬網路整合時,Azure 入口網站會自動將指定的子網委派給 ASA 服務。
ASA 會在下列任一情況下自動解除委派子網路:
- 透過 Azure 入口網站針對使用該子網路的最後一個 ASA 工作,停用虛擬網路整合。
- 您會刪除與子網路相關聯的最後一個 ASA 工作。
注意
多個 ASA 工作可以共用同一個子網。 「最後一個作業」是指沒有其他 ASA 作業使用該子網的時刻。 移除最後一個任務後,ASA 會釋放委派的子網路。 這次釋出可能需要幾分鐘才能完成。
子網路必須允許子網路內流量:
- 子網組態必須啟用子網內部網路流量。
- 這表示它必須允許來源和目的地IP位址位於相同子網內的輸入和輸出流量。 欲了解更多資訊,請參閱 子網內流量。
設定虛擬網路整合
Azure 入口網站
在 Azure 入口網站的 Stream Analytics 職缺頁面,左側選單的設定中,選擇「網路」。
選擇 「在虛擬網路執行此工作」,依照提示設定,然後選擇 「儲存」。
在 Visual Studio Code 中設定虛擬網路整合
在 Visual Studio Code 中,參考 ASA 工作內的子網路。 此步驟會告訴您的工作必須使用子網路。
在
JobConfig.json中,設定您的VirtualNetworkConfiguration,如下圖所示。
設定相關聯的儲存體帳戶
在你的 Stream Analytics 職缺 頁面,左側選單的 設定 中,選擇 儲存帳號設定。
在 [儲存體帳戶設定] 頁面上,選取 [新增儲存體帳戶]。
請依照指示設定儲存帳號。
重要
- 若要使用連接字串進行驗證,您必須停用儲存體帳戶防火牆設定。
- 若要使用受控識別進行驗證,您必須針對儲存體 Blob 資料參與者角色和儲存體資料表資料參與者角色,將串流分析作業新增至儲存體帳戶的存取控制清單。 如果你不給你的工作存取權限,工作就無法執行任何操作。 如需如何授與存取權的詳細資訊,請參閱〈使用 Azure RBAC 對其他資源指派受控識別存取權〉。
權限
您至少必須擁有子網路或較高層級的下列角色型存取控制權限,才能透過 Azure 入口網站、CLI 或在直接設定 virtualNetworkSubnetId 網站屬性時設定虛擬網路整合:
| 動作 | 描述 |
|---|---|
Microsoft.Network/virtualNetworks/read |
讀取虛擬網路定義 |
Microsoft.Network/virtualNetworks/subnets/read |
讀取虛擬網路子網路定義 |
Microsoft.Network/virtualNetworks/subnets/join/action |
加入虛擬網路 |
Microsoft.Network/virtualNetworks/subnets/write |
選擇性。 如需執行子網路委派,則為必要 |
如果虛擬網路位於與 ASA 作業不同的訂用帳戶中,則您必須確定已向 Microsoft.StreamAnalytics 資源提供者註冊具有虛擬網路的訂用帳戶。 你可以依照 Register resource provider 中的步驟明確註冊該資源提供者,但在訂用帳戶中建立作業時,系統會自動註冊該資源提供者。
虛擬網路整合的限制
- 虛擬網路工作至少需要 1 個 SU V2(新定價模式)或 6 個 SU(目前的定價模式)
- 請確定子網路範圍不會與 ASA 的子網路範圍相衝突 (也就是說,請勿使用子網路範圍 10.0.0.0/16)。
- ASA 作業和虛擬網路必須位於相同的區域中。
- 委派的子網路只能由 Azure 串流分析 使用。
- 您無法在與 ASA 整合時刪除虛擬網路。 您必須解除關聯或移除委派子網路上的最後一個工作*。
- 目前不支援網域名稱系統(DNS)更新。 如果你的虛擬網路 DNS 設定改變,你必須重新部署該虛擬網路中的所有 ASA 工作(子網也必須從所有工作中解除關聯並重新設定)。 如需詳細資訊,請參閱 Azure 虛擬網路中資源的名稱解析。
存取內部部署資源
虛擬網路整合功能不需要額外的設定,即可透過虛擬網路連線至內部部署資源。 您只需要使用 ExpressRoute 或站對站 VPN 將虛擬網路連線至內部部署資源。
價格詳細資料
除了本文件中列出的基本需求外,使用虛擬網路整合不會產生 Azure 串流分析 定價費用之外的額外費用。
對虛擬網路整合進行疑難排解
如果您遇到存取所需端點的問題,請連絡 Microsoft 支援服務。
注意
若想直接獲得此功能回饋,請建立 Azure 支援 請求。