Azure 数据工厂 中用于受信任的服务绕过防火墙的现代模式

Azure 数据工厂 中的可信服务设置是工厂设置的一个功能,用于控制 Data Factory 如何访问受保护资源,如 Azure 存储 账户和 Azure 密钥保管库。 为了加强安全性、防止未经授权访问并与不断演变的安全标准保持一致,Azure 数据工厂 在现有的遗留机制基础上引入了新的现代可信服务能力。

遗留的可信服务功能使 Azure 数据工厂 能够通过“允许可信 Microsoft 服务”例外安全访问防火墙保护的 Azure 存储 和 密钥保管库 资源,减少了手动网络允许列表的需求。 更多信息请参阅Azure 数据工厂可信服务公告

Azure建议对所有新的和现有的数据工厂部署采用新式受信任的服务设置。 该模式提供了更安全、面向未来的受保护资源访问方式,并符合 Azure 最新的安全标准。 了解这些模式以及即将退役的遗留可信服务接入,有助于组织加强安全态势,规划平稳过渡。

可信服务模式

Azure 数据工厂 在工厂设置中提供了一个可信服务设置,允许客户在两种模式中选择:

  • Legacy:利用现有的可信服务机制,使Data Factory能够通过管理身份结合防火墙例外访问Azure 存储账户和Azure 密钥保管库。
  • 现代:采用增强的安全模型,旨在在满足当前安全和合规要求的同时,提供更强的防范未授权访问。

Azure 数据工厂 工厂设置截图,选中了现代可信服务选项。

Azure 数据工厂 中可信服务发生了哪些变化

注释

推荐的设置是 现代选项 。 它有助于防止未经授权的访问,并满足更新的安全标准。 对于目前依赖可信服务的连接(如SHIR)、带存储访问的 Azure-SSIS 集成运行时、REST 到 Storage 以及 REST to 密钥保管库,可能需要对防火墙或网络进行更改。

旧版可信服务的弃用

遗留的可信服务能力计划于2027年8月退役。 在此日期之后,继续依赖遗留模型的数据工厂场景可能无法通过管理身份和可信服务防火墙例外访问 Azure 存储 账户或 Azure 密钥保管库。

通过向 现代 可信服务转型,组织可以加强安全态势,减少对防火墙例外的依赖,并为2027年8月退役旧有可信服务访问做准备。

注释

为确保服务不中断并实现无缝过渡,建议客户早在 2027 年 8 月这一时间节点之前就开始规划迁移到现代可信服务(Modern Trusted Service)。

如果你的工作负载没有使用受影响的配置之一,则无需采取任何操作。

可信服务绕过行为的变化

以下配置依赖于传统的可信服务模型。 请查看你的Data Factory资源以了解这些配置。

Scenario 标识类型 目标服务 遗留访问模式
数据工厂自托管集成运行时(SHIR) 系统分配的托管标识 Azure 存储 基于托管标识的受信任访问权限
通过 Azure 存储 连接管理器 的 Azure-SSIS 集成运行时 系统分配的托管标识 Azure 存储 基于托管标识的受信任访问权限
Data Factory SHIR 作为 Azure-SSIS 集成运行时的代理 系统分配的托管标识 Azure 存储 基于托管标识的受信任访问权限
REST 关联服务或 Web 活动 系统分配的托管标识 Azure 存储 基于托管标识的受信任访问权限
REST 关联服务或 Web 活动 系统分配的或用户分配的托管标识 Azure 密钥保管库 受信任的 Azure 服务防火墙例外

某些工作负载在迁移到 现代 可信服务后可能需要额外的防火墙或网络配置。 为避免服务中断,请在2027年8月之前更新集成运行时和关联服务配置,切换到现代可信服务,并通过以下支持的访问模式之一验证任何受影响的Azure 存储账户和Azure 密钥保管库连接。

Important

先迁移非生产工厂。 在更新生产工厂之前,先验证连接性。

知识产权允许名单

当你的 SHIR 或 Azure-SSIS 集成运行时使用稳定的出站公共 IP 地址时,请使用 IP 允许列表。 这个选项允许你将SHIR或 Azure-SSIS 集成运行时的IP地址添加到目标Azure 存储账户或Azure 密钥保管库的防火墙规则中。

有关详细信息,请参阅 从 Internet IP 范围授予对 Azure 存储的访问权限Azure 密钥保管库 网络安全

托管虚拟网络

当你希望Azure 数据工厂管理集成运行时网络边界,并通过Azure集成运行时的私有端点访问Azure 存储账户或Azure 密钥保管库时,可以使用Data Factory管理的虚拟网络。

欲了解更多信息,请参见 Azure 数据工厂 中的托管虚拟网络和托管私有端点

客户拥有的虚拟网络

当网络由您的组织直接管理,或者 Azure-SSIS 集成运行时必须加入您自己的虚拟网络时,请使用客户自有的虚拟网络。 该选项允许通过虚拟网络服务端点或私有端点访问 Azure 存储 账户和 Azure 密钥保管库。

更多信息请参见 “将 Azure-SSIS 集成运行时加入虚拟网络”。

如果你在2027年8月之前没有转向现代可信服务或支持的网络访问模式,你可能无法再使用Data Factory SHIR、Azure-SSIS 集成运行时和REST关联服务场景来访问带有管理身份和可信服务防火墙异常的Azure 存储账户或Azure 密钥保管库。