Azure 数据工厂 中用于受信任的服务绕过防火墙的现代模式

Azure 数据工厂 中的可信服务设置是工厂设置的一个功能,用于控制 Data Factory 如何访问受保护资源,如 Azure 存储 账户和 Azure 密钥保管库。 为了加强安全性、防止未经授权访问并与不断演变的安全标准保持一致,Azure 数据工厂 在现有的遗留机制基础上引入了新的现代可信服务能力。

遗留的可信服务功能使 Azure 数据工厂 能够通过“允许可信 Microsoft 服务”例外安全访问防火墙保护的 Azure 存储 和 密钥保管库 资源,减少了手动网络允许列表的需求。 更多信息请参阅Azure 数据工厂可信服务公告

Azure 建议对于所有新部署使用 Modern 受信任服务设置,并在 Legacy 模式弃用之前迁移现有部署。 该模式提供了更安全、面向未来的受保护资源访问方式,并符合 Azure 最新的安全标准。 了解这些模式以及即将退役的遗留可信服务接入,有助于组织加强安全态势,规划平稳过渡。

如果您使用以下任一场景通过托管身份和遗留可信的Azure服务防火墙例外访问Azure 存储或Azure 密钥保管库,请参考本文推荐的访问模式指南,并在2027年8月之前规划迁移到现代模式。

  • 数据工厂的自承载 IR(SHIR)具有托管标识和防火墙例外(受信任的绕过)。
  • 通过 Azure 存储 连接管理器 或使用 Data Factory 的 SHIR 作为代理,并结合托管标识和防火墙例外规则来使用 Azure-SSIS IR。
  • REST 关联服务使用托管身份访问 Azure 存储 或 Azure 密钥保管库,通过可信绕过方式。
  • 使用托管标识访问具有防火墙例外的 Azure 存储或 Azure 密钥保管库 的 Azure Functions 活动
  • 使用 Azure 存储 或 Azure 密钥保管库 端点,采用管理身份和防火墙例外的 Web 活动。

可信服务模式

Azure 数据工厂 在工厂设置中提供了一个可信服务设置,允许客户在两种模式中选择:

  • Legacy:利用现有的可信服务机制,使Data Factory能够通过管理身份结合防火墙例外访问Azure 存储账户和Azure 密钥保管库。
  • 现代:采用增强的安全模型,旨在在满足当前安全和合规要求的同时,提供更强的防范未授权访问。

确定你当前的可信服务模式

  • 打开你的 Azure 数据工厂 资源。
  • 进入出厂设置。
  • 请检查可信服务设置。

如果设置是遗留模式,请查看本文列出的受影响场景,并在2027年8月之前规划迁移。

Azure 数据工厂 工厂设置截图,选中了现代可信服务选项。

Azure 数据工厂 中可信服务发生了哪些变化

注释

推荐的设置是 现代选项 。 它有助于防止未经授权的访问,并满足更新的安全标准。 对于当前依赖受信任服务的连接,例如 SHIR、具有存储访问权限的 Azure-SSIS 集成运行时、访问存储的 Web 活动、访问 密钥保管库 的 Web 活动、访问存储的 REST 链接服务,以及访问 密钥保管库 的 REST 链接服务,可能需要更改防火墙或网络设置。

旧版可信服务的弃用

遗留的可信服务能力计划于2027年8月退役。 在此日期之后,继续依赖遗留模型的数据工厂场景可能无法通过管理身份和可信服务防火墙例外访问 Azure 存储 账户或 Azure 密钥保管库。

通过向 现代 可信服务转型,组织可以加强安全态势,减少对防火墙例外的依赖,并为2027年8月退役旧有可信服务访问做准备。

注释

为确保服务不中断并实现无缝过渡,建议客户早在 2027 年 8 月这一时间节点之前就开始规划迁移到现代可信服务(Modern Trusted Service)。

可信服务绕过行为的变化

以下配置依赖于传统的可信服务模型。 请查看你的Data Factory资源以了解这些配置。

Scenario 标识类型 目标服务 遗留访问模式
数据工厂自托管集成运行时(SHIR) 系统分配的托管标识 Azure 存储 基于托管标识的受信任访问权限
通过 Azure 存储 连接管理器 的 Azure-SSIS 集成运行时 系统分配的托管标识 Azure 存储 基于托管标识的受信任访问权限
Data Factory SHIR 作为 Azure-SSIS 集成运行时的代理 系统分配的托管标识 Azure 存储 基于托管标识的受信任访问权限
从 REST 关联服务或 Web 活动访问 Azure 存储 系统分配的托管标识 Azure 存储 基于托管标识的受信任访问权限
从 REST 链接服务或 Web 活动访问 Azure 密钥保管库 系统分配的托管标识 Azure 密钥保管库 受信任的 Azure 服务防火墙例外

某些工作负载在迁移到 现代 可信服务后可能需要额外的防火墙或网络配置。 为避免服务中断,请在2027年8月之前更新集成运行时和关联服务配置,切换到现代可信服务,并通过以下支持的访问模式之一验证任何受影响的Azure 存储账户和Azure 密钥保管库连接。

Important

先迁移非生产工厂。 在更新生产工厂之前,先验证连接性。

知识产权允许名单

当你的 SHIR 或 Azure-SSIS 集成运行时使用稳定的出站公共 IP 地址时,请使用 IP 允许列表。 这个选项允许你将SHIR或 Azure-SSIS 集成运行时的IP地址添加到目标Azure 存储账户或Azure 密钥保管库的防火墙规则中。

有关详细信息,请参阅 从 Internet IP 范围授予对 Azure 存储的访问权限Azure 密钥保管库 网络安全

托管虚拟网络

当你希望Azure 数据工厂管理集成运行时网络边界,并通过Azure集成运行时的私有端点访问Azure 存储账户或Azure 密钥保管库时,可以使用Data Factory管理的虚拟网络。

欲了解更多信息,请参见 Azure 数据工厂 中的托管虚拟网络和托管私有端点

客户拥有的虚拟网络

当网络由您的组织直接管理,或者 Azure-SSIS 集成运行时必须加入您自己的虚拟网络时,请使用客户自有的虚拟网络。 该选项允许通过虚拟网络服务端点或私有端点访问 Azure 存储 账户和 Azure 密钥保管库。

更多信息请参见 “将 Azure-SSIS 集成运行时加入虚拟网络”。

为确保对 Azure 存储 和 Azure 密钥保管库 的不间断访问,请在 2027 年 8 月之前切换到 Modern 可信服务设置并采用支持的访问模式之一。 这一过渡可帮助您的工作负载为旧版模式的停用做好准备,并有助于避免依赖托管标识和受信任的 Azure 服务防火墙例外规则的场景发生潜在中断。