Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a:Azure SQL Database
El perímetro de seguridad de red (preview) protege tanto el tráfico de red entrante como saliente entre Azure SQL Database y otros recursos de plataforma como servicio (PaaS), como Azure Storage y Azure Key Vault. Bloquea los intentos de comunicación con los recursos de Azure fuera del perímetro.
Nota:
Como característica en versión preliminar, la tecnología que se presenta en este artículo está sujeta a los términos de uso complementarios para las versiones preliminares de Microsoft Azure.
Get started
En Azure Portal, busque Perímetro de seguridad de red en la lista de recursos y seleccione Crear.
Proporcione un Nombre y Región y elija la suscripción.
En la sección Recursos , seleccione el botón Agregar y vaya a la instancia de SQL Database que desea asociar al perímetro.
Añade una regla de acceso entrante. El tipo de origen puede ser una dirección IP, una suscripción u otros perímetros de seguridad de red.
Añadir una regla de acceso saliente para permitir que los recursos dentro del perímetro se conecten con recursos fuera del perímetro.
Si ya tienes una Azure SQL Database y quieres añadir un perímetro de seguridad de red, utiliza los siguientes pasos:
En Azure Portal, busque el perímetro de seguridad de red existente.
Seleccione Recursos asociados en el menú Configuración .
Seleccione el botón Agregar y seleccione Asociar recursos a un perfil existente.
Selecciona tu perfil en la lista desplegable y selecciona Añadir.
Busca tu recurso de base de datos SQL, selecciona el recurso requerido y luego selecciona Asociado.
Utiliza una base de datos SQL con un perímetro de seguridad de red
Por defecto, un perímetro de seguridad de red utiliza el modo de transición, anteriormente llamado modo de aprendizaje, que puedes usar para registrar todo el tráfico hacia y desde la base de datos SQL. Puedes registrar el tráfico de red en un espacio de trabajo de Log Analytics o en una cuenta de Azure Storage usando el registro de diagnóstico para Azure Network Security Perimeter. Cuando estés listo, cambia el perímetro a modo Reforzado . En modo Enforced , el acceso denegado devuelve el siguiente error:
Error 42118
Login failed because the network security perimeter denied inbound access.
Soporte de funcionalidades
No todas las funciones de Azure SQL Database interactúan de la misma manera con un perímetro de seguridad de red. Algunas funciones mueven datos entre servidores lógicos, otras se conectan hacia fuera a otros servicios de Azure y otras no funcionan dentro de un perímetro en absoluto. La siguiente tabla cubre las características documentadas hasta ahora. Esta lista crece a medida que más características completan la validación del perímetro. Selecciona una función para saber más sobre cómo funciona con un perímetro de seguridad de red, incluyendo los pasos de configuración y las limitaciones.
| Feature | Soporte perimetral | Aspectos que debe saber |
|---|---|---|
| Eventos Extendidos | Supported | El destino event_file y las funciones que leen datos de eventos se conectan de forma saliente a Azure Storage. En modo forzado, usa una identidad gestionada o añade una regla FQDN saliente para la cuenta de almacenamiento cuando uses un token SAS. |
| Elastic Query | Admitido dentro de un solo perímetro | La base de datos que ejecuta la consulta y la base de datos remota deben estar en el mismo perímetro. La consulta elástica no necesita una configuración perimetral propia. |
| SQL Data Sync | No compatible por diseño | Data Sync se ejecuta como un servicio proxy en lugar de un recurso de Azure, por lo que no tiene FQDN ni dirección IP contra la que escribir reglas perimetrales. Un perímetro bloquea los caminos de red que requiere Data Sync tanto en modo transición como en modo forzado. |
Limitaciones
- Un servidor lógico de Azure SQL Database no se puede asociar a un perímetro de seguridad de red si contiene uno o varios grupos de SQL dedicados (anteriormente SQL DW).
- El soporte para perímetros de seguridad de red para Azure SQL Database está disponible en las regiones de la nube pública de Azure. No está disponible en Azure Government. Para la lista actual de servicios incorporados, véase Recursos privados de enlace incorporados.
Contenido relacionado
- ¿Qué es un perímetro de seguridad de red?
- Inicio rápido: Creación de un perímetro de seguridad de red - Azure Portal
- Inicio rápido: Creación de un perímetro de seguridad de red - Azure PowerShell
- Inicio rápido: Creación de un perímetro de seguridad de red - CLI de Azure
- Arquitectura de conectividad de Azure SQL