Konfigurace připojení indexeru k instanci SQL Serveru na virtuálním počítači Azure

Poznámka:

Azure AI Vyhledávač je k dispozici prostřednictvím portálu Azure, rozhraní REST API a Sady Azure SDK. Podporuje také Foundry IQ, spravovanou znalostní vrstvu, která transformuje podnikový obsah na opakovaně použitelné znalostní báze s podporou oprávnění pro agenty na portálu Microsoft Foundry.

Important

Tyto funkce podporují připojení k jiným služby Microsoft a službám třetích stran. Použití těchto služeb podléhá vlastním podmínkám jednotlivých služeb a může vést ke zpracování nebo ukládání dat mimo hranici souladu Azure, stejně jako k toku dat do hranice souladu Azure.

Je vaší zodpovědností spravovat, jestli budou vaše data přetékat mimo dodržování předpisů a geografické hranice vaší organizace a případné související důsledky a že se zřídí příslušná oprávnění, hranice a schválení.

Zodpovídáte za pečlivou kontrolu a testování aplikací, které vytváříte v kontextu konkrétních případů použití, a za veškerá vhodná rozhodnutí a přizpůsobení. To zahrnuje implementaci vlastního zodpovědného zmírnění rizik umělé inteligence, jako jsou metaprompty, filtry obsahu nebo jiné bezpečnostní systémy, a zajištění toho, aby vaše aplikace splňovaly příslušné standardy kvality, spolehlivosti, zabezpečení a důvěryhodnosti. Další informace najdete v informacích o transparentnosti Azure AI Vyhledávač.

Při konfiguraci indexeru Azure SQL pro extrahování obsahu z databáze na virtuálním počítači Azure jsou potřeba další kroky pro zabezpečená připojení.

Připojení z Azure AI Vyhledávač k instanci SQL Serveru na virtuálním počítači je veřejné připojení k internetu. Aby bylo možné zabezpečená připojení úspěšně provést, proveďte následující kroky:

  • Získejte certifikát od poskytovatele certifikační autority pro plně kvalifikovaný název domény instance SQL Serveru na virtuálním počítači.

  • Nainstalujte certifikát na virtuální počítač.

Po instalaci certifikátu na virtuální počítač jste připraveni provést následující kroky v tomto článku.

Povolení šifrovaných připojení

Azure AI Vyhledávač vyžaduje šifrovaný kanál pro všechny požadavky indexeru přes veřejné připojení k internetu. V této části jsou uvedené kroky, které vám pomůžou.

  1. Zkontrolujte vlastnosti certifikátu a ověřte, že je název subjektu plně kvalifikovaným názvem domény (FQDN) virtuálního počítače Azure.

    K zobrazení vlastností můžete použít nástroj, jako je CertUtils nebo modul snap-in Certifikáty. Plně kvalifikovaný název domény (FQDN) můžete získat na stránce služby virtuálního počítače, v sekci Základy, v poli Veřejná IP adresa / DNS název portálu Azure portal.

    Plně kvalifikovaný název domény (FQDN) je obvykle formátovaný jako <your-VM-name>.<region>.cloudapp.azure.com

  2. Nakonfigurujte SQL Server tak, aby používal certifikát pomocí Editoru registru (regedit).

    I když se sql Server Configuration Manager pro tuto úlohu často používá, nemůžete ho pro tento scénář použít. Importovaný certifikát nenajde, protože plně kvalifikovaný název domény virtuálního počítače v Azure neodpovídá plně kvalifikovanému názvu domény určenému virtuálním počítačem (identifikuje doménu jako místní počítač nebo síťovou doménu, ke které je připojený). Pokud se názvy neshodují, zadejte certifikát pomocí regeditu.

    1. V regedit přejděte na tento klíč registru: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Microsoft SQL Server\[MSSQL13.MSSQLSERVER]\MSSQLServer\SuperSocketNetLib\Certificate.

      Část [MSSQL13.MSSQLSERVER] se liší v závislosti na názvu verze a instance.

    2. Nastavte hodnotu klíče certifikátu na kryptografický otisk (bez mezer) certifikátu TLS/SSL, který jste naimportovali do virtuálního počítače.

      Zkopírujte například šestnáctkové znaky do textového editoru, například Poznámkový blok. Odstraňte všechny mezery z řetězce otisku prstu. Pokud je c0 d0 f2 70 95 b0 3d 43 17 e2 19 84 10 24 32 8c ef 24 87 79 otisk prstu, změňte ho na c0d0f27095b03d4317e219841024328cef248779.

      Existuje několik způsobů, jak získat kryptografický otisk, některé lepší než jiné. Pokud ho zkopírujete z modulu snap-in Certifikáty v konzole MMC, může se zobrazit neviditelný úvodní znak, což při pokusu o připojení způsobí chybu. Pro opravu tohoto problému existuje několik alternativních řešení. Nejjednodušší je použít backspace k odstranění a poté znovu napsat první znak otisku, aby se počáteční znak v poli hodnoty klíče v regeditu odstranil. Případně můžete k zkopírování kryptografického otisku použít jiný nástroj. Další informace naleznete v tématu Kryptografický otisk certifikátu zobrazený v modulu snap-in certifikátu MMC má navíc neviditelný znak unicode.

  3. Udělte oprávnění k účtu služby.

    Ujistěte se, že má účet služby SQL Serveru udělená příslušná oprávnění k privátnímu klíči certifikátu TLS/SSL. Pokud tento krok přehlédnete, SQL Server se nespustí. Pro tuto úlohu můžete použít modul rozšíření Certifikáty nebo CertUtils.

  4. Restartujte službu SQL Server.

Připojení k SQL Serveru

Po nastavení šifrovaného připojení vyžadovaného službou Azure AI Vyhledávač se připojte k instanci prostřednictvím jejího veřejného koncového bodu. Následující článek vysvětluje požadavky na připojení a syntaxi:

Konfigurace skupiny zabezpečení sítě

Osvědčeným postupem je nakonfigurovat skupinu zabezpečení sítě (NSG) a odpovídající koncový bod Azure nebo seznam řízení přístupu (ACL), aby byl váš virtuální počítač Azure přístupný jiným stranám. Pravděpodobně jste to udělali dříve, abyste umožnili vlastní logiku aplikace připojit se k virtuálnímu počítači SQL Azure. Připojení Azure AI Vyhledávač k virtuálnímu počítači SQL Azure se nijak neliší.

Následující kroky a odkazy obsahují pokyny ke konfiguraci NSG pro nasazení virtuálních počítačů. Tyto pokyny použijte k nastavování seznamu řízení přístupu (ACL) pro koncový bod vyhledávací služby podle jeho IP adresy.

  1. Získejte IP adresu vaší vyhledávací služby. Pokyny najdete v následující části .

  2. Přidejte IP adresu vyhledávání do seznamu filtrů IP skupiny zabezpečení. Tento postup vysvětluje jeden z následujících článků:

Přidělování IP adres může představovat několik problémů, které se dají snadno překonat, pokud víte o problému a potenciálních řešeních. Zbývající části obsahují doporučení pro zpracování problémů souvisejících s IP adresami v seznamu ACL.

Důrazně doporučujeme omezit přístup k IP adrese vaší vyhledávací služby a k rozsahu IP adres značky služby AzureCognitiveSearchv ACL místo otevření virtuálních počítačů SQL Azure pro všechny žádosti o připojení.

IP adresu můžete zjistit, když pomocí příkazu ping ověříte plně kvalifikovaný název domény (FQDN) vaší vyhledávací služby (například <your-search-service-name>.search.windows.net). I když je možné, že se IP adresa vyhledávací služby změní, je nepravděpodobné, že se změní. IP adresa bývá po celou dobu životnosti služby statická.

Rozsah IP adres značky AzureCognitiveSearch služby můžete zjistit pomocí souborů JSON ke stažení nebo prostřednictvím rozhraní API pro zjišťování značek služeb. Rozsah IP adres se aktualizuje každý týden.

Doplnění zabezpečení sítě pomocí ověřování tokenů

Brány firewall a zabezpečení sítě představují první krok, který brání neoprávněnému přístupu k datům a operacím. Autorizace by měla být vaším dalším krokem.

Doporučujeme přístup na základě role, kde jsou uživatelé a skupiny ID Microsoft Entra přiřazeni k rolím, které určují přístup pro čtení a zápis do vaší služby. Popis předdefinovaných rolí a pokynů pro vytváření vlastních rolí najdete v tématu Připojení k Azure AI Vyhledávač pomocí řízení přístupu na základě role.

Pokud nepotřebujete ověřování založené na klíčích, doporučujeme zakázat klíče rozhraní API a používat výhradně přiřazení rolí.

Další kroky

Po dokončení konfigurace nyní můžete jako zdroj dat pro indexer Azure AI Vyhledávač zadat SQL Server běžící na virtuálním počítači Azure. Další informace najdete v tématu Indexování dat z Azure SQL.