从本地SSMS连接Azure SQL Managed Instance的配置方案咨询
1. 私有网络连通配置
- 确认Azure SQL Managed Instance(以下简称SQL MI)已部署在指定Azure虚拟网络的专用子网中,该子网为SQL MI专属,无其他资源部署。
- 打通本地开发局域网与SQL MI所在Azure虚拟网络的私有连通:优先选择站点到站点(S2S)VPN,如果企业有固定专线需求可选择Azure ExpressRoute,确保本地网段和Azure虚拟网络网段路由双向互通,无核心防火墙拦截流量。
2. 自定义访问端口配置
SQL MI默认私有访问端口为3342,需按企业要求修改为合规端口:
- 进入Azure门户SQL MI实例的连接设置页面,将TDS端点的默认端口3342修改为企业允许的端口(如常用的1433端口),保存配置后等待实例更新生效,该操作通常耗时5-15分钟。
- 调整SQL MI所在子网关联的网络安全组(NSG)入站规则:添加规则,源地址段设置为本地开发局域网的网段,目的端口设置为你自定义的合规端口,协议选择TCP,动作设为允许。
- 同步调整企业本地出口防火墙的出站规则,放行本地网段到SQL MI私有IP、自定义端口的TCP流量。
3. 本地解析与访问验证
- 配置本地域名解析:可在企业本地DNS服务器上添加A记录,将SQL MI的FQDN(格式类似
xxxx.xxxx.database.windows.net)解析到SQL MI的私有IP地址;如果无本地DNS,临时验证可修改开发者本地hosts文件,添加记录:[SQL MI私有IP地址] [SQL MI的FQDN] - 开发者使用本地SQL客户端(如SSMS、Azure Data Studio)连接时,连接地址填写SQL MI的FQDN即可,如果自定义端口不是1433,地址格式为
[SQL MI的FQDN],[自定义端口],使用SQL认证或Azure AD认证登录即可正常访问。
4. 可选优化配置
- 可在Azure中创建对应私有DNS区域并关联到SQL MI所在虚拟网络,配置本地DNS服务向Azure私有DNS区域做域名转发,无需手动维护解析记录。
- 按权限最小化原则为开发者分配对应数据库的访问权限,避免过度授权。
内容的提问来源于stack exchange,提问作者Ashan
相关产品推荐
相关产品推荐

