Configuração do firewall para SQL Server Machine Learning Services

Aplica-se a: SQL Server 2016 (13.x) e versões posteriores

Este artigo lista considerações sobre a configuração do firewall que o administrador ou arquiteto deve ter em conta ao utilizar SQL Server Machine Learning Services.

Regras padrão de firewall

Por defeito, o SQL Server Setup desativa as ligações de saída criando regras de firewall.

No SQL Server 2016 e 2017, estas regras baseiam-se em contas de utilizador locais, onde o Setup criou uma regra de saída para o SQLRUserGroup que negava o acesso à rede aos seus membros (cada conta de trabalhador estava listada como um principal local sujeito à regra). Para mais informações sobre o SQLRUserGroup, consulte Visão Geral de Segurança para a estrutura de extensibilidade no SQL Server Machine Learning Services.

No SQL Server 2019, como parte da transição para AppContainers, existem novas regras de firewall baseadas nos SIDs AppContainer: uma para cada um dos 20 AppContainers criados pelo SQL Server Setup. As convenções de nomenclatura para o nome da regra do firewall são Bloquear acesso à rede para o AppContainer-00 na instância do SQL Server MSSQLSERVER, onde 00 é o número do AppContainer (00-20 por defeito), e MSSQLSERVER é o nome da instância do SQL Server.

Note

Se forem necessárias chamadas de rede, pode desativar as regras de saída no Windows Firewall.

Restringir o acesso à rede

Numa instalação predefinida, uma regra de firewall do Windows é usada para bloquear todo o acesso à rede de saída a partir de processos externos em tempo de execução. Devem ser criadas regras de firewall para impedir que processos externos em tempo de execução descarreguem pacotes ou façam outras chamadas de rede que possam ser potencialmente maliciosas.

Se estiver a usar um programa de firewall diferente, também pode criar regras para bloquear a ligação de rede de saída para runtimes externos, definindo regras para as contas de utilizador locais ou para o grupo representado pelo pool de contas de utilizador.

Recomendamos vivamente que ative o Windows Firewall (ou outro firewall à sua escolha) para evitar o acesso irrestrito à rede pelos runtimes R ou Python.