適用於 Azure SQL Database 的網路安全界限(預覽)

適用於:Azure SQL 資料庫

網路安全邊界(預覽版)保護 Azure SQL Database 與其他平台即服務(PaaS)資源(如 Azure 儲存體 和 Azure Key Vault)之間的進出網路流量。 它會阻擋與 Azure 資源在邊界外的通訊嘗試。

Note

作為預覽功能,本文所述的技術受限於 Microsoft Azure 預覽版增補使用規定。

開始

  1. 在 Azure 入口網站中,搜尋資源清單中的 網路安全性周邊 ,然後選取 [ 建立]。

    在 Azure 入口網站 中建立網路安全性周邊的螢幕快照。

  2. 提供 [名稱] 和 [區域],然後選擇訂用帳戶。

  3. 在 [ 資源] 區段下,選取 [ 新增 ] 按鈕,然後流覽至您想要與周邊相關聯的 SQL Database。

  4. 新增一個入站存取規則。 來源類型可以是IP位址、訂用帳戶或其他網路安全性周邊。

  5. 新增一個外接存取規則,允許邊界內的資源連接到邊界外的資源。

如果您已經有 Azure SQL Database,並想新增網路安全邊界,請使用以下步驟:

  1. 在 Azure 門戶中,搜尋現有的網路安全邊界。

  2. 從 [設定] 功能選取 [相關聯的資源]。

  3. 選取 [ 新增] 按鈕,然後選取 [ 將資源與現有配置檔建立關聯]。

    Azure 入口網站中網路安全性周邊相關聯資源的螢幕快照。

  4. 從下拉選單選擇您的 個人資料 ,然後選擇 新增。

    在 Azure 入口網站中為網路安全性周邊新增相關聯資源的螢幕快照。

  5. 搜尋你的 SQL 資料庫資源,選擇所需的資源,然後選擇 「關聯」。

使用 SQL 資料庫並設置網路安全邊界

預設情況下,網路安全邊界會使用 過渡模式,過去稱為學習模式,你可以用來記錄所有往返 SQL 資料庫的流量。 你可以透過使用 Azure Network Security Perimeter 的診斷記錄,將網路流量記錄到 Log Analytics 工作空間或 Azure 儲存體 帳號。 準備就緒後,將邊界切換為 強制執行 模式。 在 強制 模式下,拒絕存取會回傳以下錯誤:

Error 42118
Login failed because the network security perimeter denied inbound access.

功能支援

並非所有 Azure SQL Database 功能與網路安全邊界的互動方式都相同。 有些功能會在邏輯伺服器間移動資料,有些會外接到其他 Azure 服務,還有些則完全無法在邊界內運作。 下表涵蓋迄今為止所記錄的功能。 隨著更多功能完成周界驗證,這份清單會持續增加。 選擇一項功能,了解它如何與網路安全邊界合作,包括設定步驟及任何限制。

Feature 周界支援 須知事項
擴充事件 Supported event_file目標和讀取事件資料的函式會對外連線到 Azure 儲存體。 在強制模式下,使用受管理身份,或在使用 SAS 令牌時為儲存帳號新增出站 FQDN 規則。
彈性查詢 在單一周邊內支撐 執行查詢的資料庫與遠端資料庫必須在同一邊界內。 彈性查詢不需要自己的邊界設定。
SQL 資料同步 設計上不支援 資料同步 是以代理服務運作,而非 Azure 資源,因此沒有 FQDN 或 IP 位址可供撰寫邊界規則。 邊界會阻擋 資料同步 在轉換與強制模式下所需的網路路徑。

局限性

  • 如果 Azure SQL 資料庫中的邏輯伺服器包含一或多個專用 SQL 集區 (先前稱為 SQL DW),則無法與網路安全性周邊產生關聯。
  • Azure SQL Database 的網路安全邊界支援可在 Azure 公有雲區域中提供。 Azure Government 不提供此功能。 有關目前已啟用服務的清單,請參閱 「已啟用私人連結資源」。