Azure DocumentDB 允许配置防火墙设置来保护数据库访问。 本文介绍如何从特定 IP 地址、Azure 服务或 IP 范围授予访问权限,以确保安全连接。
注释
防火墙更改可能需要最多 15 分钟才能传播,在此期间,防火墙的行为可能不一致。 确保在对防火墙设置进行更新时相应地进行计划。
先决条件
- 一份 Azure 订阅。 如果没有 Azure 订阅,请创建一个试用帐户。
现有的 Azure DocumentDB 群集
- 如果没有群集,请 创建新群集
如需在本地运行 CLI 参考命令,请安装 Azure CLI。 如果在 Windows 或 macOS 上运行,请考虑在 Docker 容器中运行 Azure CLI。 有关详细信息,请参阅如何在 Docker 容器中运行 Azure CLI。
如果使用本地安装,请使用 az login 命令登录到Azure CLI。 若要完成身份验证过程,请遵循终端中显示的步骤。 有关其他登录选项,请参阅使用 Azure CLI 登录。
出现提示时,请在首次使用时安装 Azure CLI 扩展。 有关扩展的详细信息,请参阅 将扩展与 Azure CLI 配合使用。
运行az version命令,以查看已安装的版本和依赖库。 若要升级到最新版本,请运行az upgrade。
使用 Azure CLI 管理防火墙规则
使用 az documentdb mongocluster firewall-rule create. 创建防火墙规则。 若要允许一个 IPv4 地址,请对起始地址和结束地址使用相同的值。
az documentdb mongocluster firewall-rule create \
--name <firewall-rule-name> \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
--start-ip-address <start-ip-address> \
--end-ip-address <end-ip-address>
列出群集上的防火墙规则。
az documentdb mongocluster firewall-rule list \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
--output table
更新现有规则的允许地址范围。
az documentdb mongocluster firewall-rule update \
--name <firewall-rule-name> \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
--start-ip-address <new-start-ip-address> \
--end-ip-address <new-end-ip-address>
不再需要防火墙规则时,请将其删除。
az documentdb mongocluster firewall-rule delete \
--name <firewall-rule-name> \
--cluster-name <cluster-name> \
--resource-group <resource-group> \
--yes
允许从您的 IP 地址访问
若要允许从当前 IP 地址访问 Azure DocumentDB 帐户,需要配置防火墙设置。 此配置可确保只有当前 IP 地址可以安全地与数据库交互。
登录到 Azure 门户 (https://portal.azure.cn)。
导航到 Azure DocumentDB 群集。
从导航菜单中选择 “网络 ”。
在 “网络 ”页上,选择“ + 添加当前客户端 IP 地址 ”选项,自动将当前 IP 地址添加到允许的列表。
选择保存以应用更改。
授予对 Azure 服务的访问权限
可以通过启用特定设置,向 Azure DocumentDB 帐户授予 Azure 服务访问权限。 此配置允许 Azure Functions 或流分析等服务与数据库无缝交互。
在群集的 “网络 ”部分中,找到 “允许从 Azure 资源和服务进行公共访问 ”选项。
切换开关以启用对 Azure 服务的访问。
保存 更改以确保 Azure 服务可以连接到帐户。
授予对特定 IP 地址范围的访问权限
可以将防火墙配置为允许从特定 IP 地址范围进行访问。 此选项可用于授予对定义网络中多个计算机或服务的访问权限。
转到 Azure 门户中 Azure DocumentDB 帐户的网络部分。
在 防火墙和虚拟网络下,以无类 Inter-Domain 路由(CIDR)格式(例如,
192.168.1.0/24)添加所需的 IP 范围。(可选)选择 “添加 0.0.0.0 - 255.255.255.255” 选项
警告
该选项将防火墙配置为允许来自 Azure 的所有请求,包括来自 Azure 中部署的其他客户的订阅的请求。 此选项允许的 IP 地址较为广泛,因为限制了防火墙策略的有效性。 请谨慎使用此选项。
确认条目,然后选择“ 保存 ”以更新防火墙规则。