Azure SQL 受控執行個體 的自動內部連接測試

適用於:Azure SQL 受控實例

本文描述在 Azure SQL 受控執行個體 上執行的自動內部連線測試,以監控服務可靠性並加速問題偵測。

這些測試完全自動化,無需您自行操作。 主動監控內部網路連線,讓 Microsoft 能快速發現潛在問題並維持穩定的端對端連線。

連線測試從承載 SQL 管理實例的子網範圍內的一對內部 IP 位址執行。 測試不需要任何外部的進站或出站連線。 額外的 IP 位址會保留給連接測試,且追蹤可能會出現在可觀察性日誌中。

自 2026 年 5 月起,所有 SQL 管理實例都會定期執行連線測試。

Benefits

自動內部連接測試提供以下好處:

  • 診斷內部服務與網路可用性問題。
  • 加速問題發現並縮短緩解時間。
  • 提升對 SQL 受管理執行個體 內部網路狀態的可視性。

檢測結果是內部使用的,不會反映在 Service Health 或 資源健康狀態 中。

營運影響

內部連接測試具有以下操作影響:

  • 每個虛擬機群組會額外配置兩個 IP 位址,將 IP 位址需求從六個增加到八個。 欲了解更多資訊,請參閱 「確定子網大小與範圍」。
  • 測試每 10 秒執行一次,對網路吞吐量與服務效能的影響微乎其微。
  • 為 SQL 管理實例建立的新子網會自動保留額外的 IP 位址用於連線測試。
  • 在已有 SQL 管理實例的子網中,測試僅在子網有足夠空閒 IP 位址以支援測試所需的額外 IP 時,才會保留額外的 IP 位址。 如果現有子網路沒有足夠的空閒 IP 位址,測試就不會執行。

安全性考慮

以下安全原則指導內部連接測試的設計:

  • 測試範圍限定於單一 SQL 管理實例,並在其委派的虛擬網路與子網路中執行。
  • 連線測試無法存取任何資料庫的內容。
  • 測試結果中除了實例名稱外,沒有客戶資料。
  • 只有 Microsoft 工程師能取得這些結果。
  • 稽核系統可能會記錄測試產生的失敗登入嘗試。 欲了解更多如何辨識這些條目,請參閱 「觀察端對端測試導致的登入失敗」。

執行的測試

以下連接測試會自動執行:

Test Description
負載平衡器連接 驗證與內部負載平衡器的連接性。
內部 DNS 名稱解析 驗證內部 DNS 名稱是否能正確地解析。
Azure 基礎結構相依性可用性 檢查 Azure 基礎設施依賴關係的可用性。
端對端子網內連線 透過嘗試使用已知會失敗的認證(AzureSQLConnectivityChecker)登入,驗證通往 Azure SQL 受控執行個體 的完整連線路徑。

觀察端對端測試導致的登入失敗

端對端連線測試會故意執行失敗的登入,以驗證完整的連接路徑。 測試使用AzureSQLConnectivityChecker不存在的登入資料,並預期 Azure SQL 受控執行個體 會回傳錯誤 18456。 此錯誤驗證整個網路路徑 SQL 受管理執行個體 的運作正常。

SQL 可觀察性工具可以偵測這些登入失敗。 請使用以下簽名碼來辨識連線測試條目,並區分其與真正的登入失敗嘗試。

以下可觀察性工具可偵測登入失敗:

稽核記錄

啟用 FAILED_LOGIN_GROUP時,審計事件約每 10 秒出現一次:AzureDiagnostics

Column Value
Category SQLSecurityAuditEvents
ResourceType MANAGEDINSTANCES
action_id_s LGIF
server_principal_name_s AzureSQLConnectivityChecker
client_ip_s 子網範圍內的 IP 位址

延伸事件

擷取 sqlserver.error_reported 且 error_number = 18456 和 severity = 14 顯示下列屬性的 Extended Event 工作階段:

Attribute Value
category LOGON
error_number 18456
severity 14
state 變數(依認證設定而定)
message 變數(依認證設定而定)
sqlazure.is_azure_connection True

例如,若 SQL 管理實例中 SQL 認證被停用,狀態為 ,170訊息顯示僅啟用 Microsoft Entra 認證。

SQL 錯誤日誌

在 sp_readerrorlog中,連接測試失敗的登入會以成對列的形式出現:

Column Value
ProcessInfo Logon
Text Error: 18456, Severity: 14, State: (變數) .

和

Column Value
ProcessInfo Logon
Text 訊息取決於認證設定

例如,當 SQL 認證被停用時,訊息會顯示僅啟用 Microsoft Entra 認證,並包含子網路 IP 位址。