SQL-Zugriff muss begrenzt werden? SQL-Firewall konfigurieren

Veröffentlicht am:

Eine Datenbankanmeldung könnte aus einem unerwarteten Netzwerk verwendet werden. Azure-SQL-Firewallregeln begrenzen die öffentlichen IP-Adressen, die sich verbinden dürfen; die Datenbankauthentifizierung entscheidet weiterhin über den Benutzerzugriff.

Testdatenbank verwenden

Verwende sqldb-cloudtrips auf sql-ctappweu aus Azure SQL Database erstellen. Erstelle die Testressourcen erneut, falls du sie bereits gelöscht hast. Verwende gegebenenfalls deinen abweichenden Servernamen.

Dieses Lab ändert Regeln des Testservers und betrifft alle dort gehosteten Datenbanken. Halte das Passwort für ctadmin bereit.

Öffentlichen Endpunkt einschränken

Öffne SQL servers → sql-ctappweu → Networking → Public access. Setze Public network access: Selected networks und deaktiviere Allow Azure services and resources to access this server. Diese Ausnahme erlaubt Verbindungsversuche von Azure-Ressourcen über Abonnementgrenzen hinweg.

Entferne vorhandene IP-Regeln dieses dedizierten Testservers und speichere. Lasse Regeln für virtuelle Netzwerke leer. Die Datenbank aus dem vorherigen Trip hat keine separaten IP-Regeln auf Datenbankebene; solche Regeln könnten ebenfalls Zugriff erlauben.

Gesperrte Verbindung prüfen

Öffne sqldb-cloudtrips → Query editor (preview) und versuche eine neue Anmeldung mit ctadmin. Schließe vorher bestehende Editorsitzungen; Firewalländerungen können bis zu fünf Minuten benötigen.

Query Editor lehnt die Verbindung wegen einer nicht erlaubten öffentlichen Client-IP ab

Erwarte eine Meldung zur gesperrten Client-IP. Notiere die Adresse und verwende die automatische Freigabe im Editor zunächst nicht. Damit prüfst du die Netzwerksperre mit denselben Datenbankzugangsdaten.

Deine IP zulassen

Kehre zu Networking zurück, wähle Add your client IPv4 address und speichere. Nenne die Regel AllowMyComputer und verwende dieselbe Start- und Endadresse. Meldete der Editor eine andere Adresse, verwende die bestätigte ausgehende Adresse deiner Verbindung.

SQL-Firewall mit AllowMyComputer, identischen öffentlichen Start- und Endadressen und deaktivierter Azure-Dienste-Ausnahme

Identische Start- und Endadressen erlauben eine öffentliche IP. Das ist die Internetadresse deines Routers oder VPNs; andere Geräte mit derselben Adresse teilen die Netzwerkfreigabe, benötigen aber jeweils gültige Datenbankzugangsdaten.

Erlaubten Zugriff prüfen

Öffne nach Wirksamwerden der Regel den Query Editor erneut, melde dich an und führe aus:

SELECT DB_NAME() AS DatabaseName, 1 AS ConnectionWorks;

Query Editor liefert sqldb-cloudtrips als DatabaseName und 1 als ConnectionWorks

Erwarte sqldb-cloudtrips und 1. Der Vergleich mit dem vorherigen Fehler bestätigt, dass die IP-Regel die Verbindung ermöglicht hat. Portalzugriff allein gewährt weder Netzwerk- noch SQL-Datenzugriff.

Bereinigen

Entferne anschließend AllowMyComputer. Falls du die Datenbank nicht mehr brauchst, lösche rg-cloudtrips-sql-test-weu und prüfe, dass die Gruppe verschwindet. Rein privater Zugriff benötigt einen privaten Endpunkt und private DNS-Auflösung; anschließend wird öffentlicher Netzwerkzugriff deaktiviert.