You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将Azure SQL Server的“允许Azure服务和资源访问”限制为仅自身订阅资源?

限制Azure SQL Server仅允许自身Azure服务访问的方法

核心前提

首先必须关掉Azure SQL Server防火墙设置里的**“允许Azure服务和资源访问此服务器”**开关——这个选项一开,所有Azure租户的服务都能尝试访问你的服务器,是暴露风险的根源。

具体实现方法

1. 虚拟网络服务端点(推荐用于同虚拟网络内的资源)

  • 先去你要授权的虚拟网络的子网配置页,启用Microsoft.Sql服务端点。
  • 回到SQL Server的防火墙规则页面,添加虚拟网络规则:选择你自己的虚拟网络和对应的子网,这样只有该子网里的Azure资源(比如VM、App Service、Function App等)能访问SQL Server。

2. 手动添加资源公网IP(适用于分散的公网资源)

  • 收集你需要访问SQL Server的Azure资源的公网IP:比如App Service的出站IP列表、VM的公网IP、Azure Functions的出站IP。
  • 在SQL Server防火墙规则里,逐个添加这些IP地址或IP段,精准授权只有你的资源能连接。

3. Azure Private Link(适用于完全私密的连接场景)

  • 创建Azure Private Link服务,把SQL Server接入到你的虚拟网络中。
  • 之后你的Azure资源可以通过虚拟网络的私有IP访问SQL Server,全程不走公网,彻底隔绝外部租户的访问可能。

额外注意

  • 定期清理防火墙规则,移除不再使用的IP或虚拟网络权限,遵循最小权限原则。
  • 如果需要临时调试,可以临时添加单个IP,但调试完成后记得及时移除。

内容的提问来源于stack exchange,提问作者askolotl

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.15 08:50:58