在 Azure 虛擬網路中執行您的 Azure 串流分析 作業

學習如何在 Azure 虛擬網路中執行您的 Azure 串流分析(ASA)工作,以實現網路隔離並安全存取資源。

虛擬網路支援概述

虛擬網路支援可讓您鎖定對虛擬網路基礎結構的 Azure 串流分析存取。 虛擬網路整合帶來網路隔離的好處,可以透過 在虛擬網路中部署 ASA 作業的容器化實例來實現。 然後,插入的虛擬網路 ASA 作業可以透過下列方式私下存取虛擬網路內的資源:

  • 私人端點,可讓插入虛擬網路的 ASA 作業,透過 Azure Private Link 提供的私人連結連線到您的資料來源。
  • 服務端點,可將您的資料來源連接到已插入虛擬網路的 ASA 作業。
  • 服務標籤,可允許或拒絕傳往 Azure 串流分析 的流量。

可用的區域

虛擬網路整合目前支援下列區域:

美國東部、美國東部 2、美國西部、美國西部 2、美國中部、美國中北部、加拿大中部、西歐、北歐、東南亞、巴西南部、日本東部、英國南部、印度中部、澳大利亞東部、法國中部、德國中西部和阿聯酋北部。

如果您的地區未被列出,且您有興趣使用此功能, 請填寫此 表單。

請求會根據需求與可行性進行評估。 你會收到通知該區域是否能支援。

先決條件

  • 插入虛擬網路的 ASA 工作需要一般用途 V2 (GPV2) 儲存體帳戶。

    • 插入虛擬網路的 ASA 工作基於作業用途,需要存取儲存在 Azure 資料表中的中繼資料,例如檢查點。

    • 如果您已經有隨 ASA 作業佈建的 GPV2 帳戶,則不需要額外的步驟。

    • 使用 Premium 儲存體且具有較大規模作業的使用者,仍須提供 GPV2 儲存體帳戶。

    • 如果你想保護儲存帳號免於基於公共 IP 的存取,可以考慮使用 Managed Identity 和 Trusted Services 來設定。

      如需儲存體帳戶的詳細資訊,請參閱儲存體帳戶概觀和建立儲存體帳戶。

  • An Azure virtual network. 你可以使用現有的虛擬網路,或 建立新的虛擬網路。

  • 可正常運作的 Azure NAT 閘道。

    重要

    ASA 虛擬網路插入作業會使用 Azure 網路所提供的內部容器插入技術。

    為了提升您 Azure 串流分析 工作的安全性與可靠性,您需要以下其中之一:

    • 設定 NAT 閘道器:此配置確保所有來自虛擬網路的外發流量都經過安全且一致的公共 IP 位址。

    • 關閉預設外撥存取:此設定可防止虛擬網路的非預期外出流量,提升網路安全性。

    Azure NAT 閘道是完全受控且復原性高的網路位址轉譯 (NAT) 服務。 在子網路上設定時,所有輸出連線都會使用 NAT 閘道的靜態公用 IP 位址。 顯示虛擬網路架構的圖表。

    如需 Azure NAT 閘道的詳細資訊,請參閱 Azure NAT 閘道。

  • 使用私人端點設定 Azure IoT 中樞時,請確定您也為內建事件中樞相容端點設定私人端點和對應的 DNS 設定。 IoT 中樞 利用這個端點來路由訊息,若沒有適當的 DNS 解析,像 Azure 串流分析 這類服務可能會無法連線。

  • 如需如何為 IoT 中樞 和 Event Hubs 設定私有端點與 DNS,請參閱以下資源:

子網考量事項

虛擬網路整合取決於專用子網路。

在配置委派子網時,請考慮 IP 範圍,以因應 ASA 工作負載目前及未來的需求。 由於子網大小在建立後無法更改,請選擇一個能支持你工作潛在規模的子網大小。 Azure Networking 保留子網範圍內的前五個 IP 位址供內部使用。

調整規模作業會影響在特定子網路大小下,實際上可用且受支援的執行個體。

估計IP範圍的考慮:

  • 請確定子網路範圍不會與 ASA 的子網路範圍相衝突。 避免 IP 範圍 10.0.0.0.0 至 10.0.255.255,因為這是 ASA 所使用的 IP 範圍。
  • 保留:
    • Azure 網路的五 個 IP 位址
    • 需要一個 IP位址,以協助針對與此子網相關聯的作業,例如範例數據、測試連線和元數據探索等功能。
    • 兩個 IP 位址適用於每六個串流單元(SU)或一個 SU V2。 關於 V2 定價模型的詳細資訊,請參閱 Azure 串流分析 定價。

子網委派和發行行為:

  • 當您啟用 Azure 串流分析 (ASA) 作業的虛擬網路整合時,Azure 入口網站會自動將指定的子網委派給 ASA 服務。

  • ASA 會在下列任一情況下自動解除委派子網路:

    • 透過 Azure 入口網站針對使用該子網路的最後一個 ASA 工作,停用虛擬網路整合。
    • 您會刪除與子網路相關聯的最後一個 ASA 工作。

注意

多個 ASA 工作可以共用同一個子網。 「最後一個作業」是指沒有其他 ASA 作業使用該子網的時刻。 移除最後一個任務後,ASA 會釋放委派的子網路。 這次釋出可能需要幾分鐘才能完成。

子網路必須允許子網路內流量:

  • 子網組態必須啟用子網內部網路流量。
  • 這表示它必須允許來源和目的地IP位址位於相同子網內的輸入和輸出流量。 欲了解更多資訊,請參閱 子網內流量。

設定虛擬網路整合

Azure 入口網站

  1. 在 Azure 入口網站的 Stream Analytics 職缺頁面,左側選單的設定中,選擇「網路」。

  2. 選擇 「在虛擬網路執行此工作」,依照提示設定,然後選擇 「儲存」。

    串流分析作業的網路頁面螢幕快照。

在 Visual Studio Code 中設定虛擬網路整合

  1. 在 Visual Studio Code 中,參考 ASA 工作內的子網路。 此步驟會告訴您的工作必須使用子網路。

  2. 在 JobConfig.json 中,設定您的 VirtualNetworkConfiguration,如下圖所示。

    範例虛擬網路組態的螢幕快照。

設定相關聯的儲存體帳戶

  1. 在你的 Stream Analytics 職缺 頁面,左側選單的 設定 中,選擇 儲存帳號設定。

  2. 在 [儲存體帳戶設定] 頁面上,選取 [新增儲存體帳戶]。

  3. 請依照指示設定儲存帳號。

    串流分析作業 [記憶體帳戶設定] 頁面的螢幕快照。

重要

  • 若要使用連接字串進行驗證,您必須停用儲存體帳戶防火牆設定。
  • 若要使用受控識別進行驗證,您必須針對儲存體 Blob 資料參與者角色和儲存體資料表資料參與者角色,將串流分析作業新增至儲存體帳戶的存取控制清單。 如果你不給你的工作存取權限,工作就無法執行任何操作。 如需如何授與存取權的詳細資訊,請參閱〈使用 Azure RBAC 對其他資源指派受控識別存取權〉。

權限

您至少必須擁有子網路或較高層級的下列角色型存取控制權限,才能透過 Azure 入口網站、CLI 或在直接設定 virtualNetworkSubnetId 網站屬性時設定虛擬網路整合:

動作 描述
Microsoft.Network/virtualNetworks/read 讀取虛擬網路定義
Microsoft.Network/virtualNetworks/subnets/read 讀取虛擬網路子網路定義
Microsoft.Network/virtualNetworks/subnets/join/action 加入虛擬網路
Microsoft.Network/virtualNetworks/subnets/write 選擇性。 如需執行子網路委派,則為必要

如果虛擬網路位於與 ASA 作業不同的訂用帳戶中,則您必須確定已向 Microsoft.StreamAnalytics 資源提供者註冊具有虛擬網路的訂用帳戶。 你可以依照 Register resource provider 中的步驟明確註冊該資源提供者,但在訂用帳戶中建立作業時,系統會自動註冊該資源提供者。

虛擬網路整合的限制

  • 虛擬網路工作至少需要 1 個 SU V2(新定價模式)或 6 個 SU(目前的定價模式)
  • 請確定子網路範圍不會與 ASA 的子網路範圍相衝突 (也就是說,請勿使用子網路範圍 10.0.0.0/16)。
  • ASA 作業和虛擬網路必須位於相同的區域中。
  • 委派的子網路只能由 Azure 串流分析 使用。
  • 您無法在與 ASA 整合時刪除虛擬網路。 您必須解除關聯或移除委派子網路上的最後一個工作*。
  • 目前不支援網域名稱系統(DNS)更新。 如果你的虛擬網路 DNS 設定改變,你必須重新部署該虛擬網路中的所有 ASA 工作(子網也必須從所有工作中解除關聯並重新設定)。 如需詳細資訊,請參閱 Azure 虛擬網路中資源的名稱解析。

存取內部部署資源

虛擬網路整合功能不需要額外的設定,即可透過虛擬網路連線至內部部署資源。 您只需要使用 ExpressRoute 或站對站 VPN 將虛擬網路連線至內部部署資源。

價格詳細資料

除了本文件中列出的基本需求外,使用虛擬網路整合不會產生 Azure 串流分析 定價費用之外的額外費用。

對虛擬網路整合進行疑難排解

如果您遇到存取所需端點的問題,請連絡 Microsoft 支援服務。

注意

若想直接獲得此功能回饋,請建立 Azure 支援 請求。