Ver categorías

Cómo exponer una base de datos de Microsoft SQL Server como una API REST segura.

Lectura de 13 minutos

Logotipo de Microsoft SQL Server MICROSOFT SQL SERVER API REST

Convierta una consulta de Microsoft SQL Server en una consulta segura. API REST — Sin Data API Builder, sin servidor que alojar.

Guarda una consulta T-SQL en tu base de datos SQL Server, genera una clave API por destinatario y entrega a un socio un punto final JSON en vivo. No Generador de API de datos para desplegar, no abierto 1433 puerto, sin inicio de sesión compartido: solo un puerto controlado y de solo lectura. API REST de SQL Server en minutos.

No hay puertos de entrada Claves por destinatario Solo lectura obligatoria Nada que desplegar

Query Streams es una plataforma segura de integración de bases de datos en tiempo real que convierte cualquier consulta guardada de SQL Server en un punto final de API REST listo para su uso por parte de socios, con claves por destinatario, restricción de solo lectura y un registro de auditoría completo. Obtienes una transmisión en vivo API REST de SQL Server (un limpio API REST para SQL Server) sin desplegar Data API Builder, abrir un puerto de base de datos ni alojar una puerta de enlace. Más información en QueryStreams.com y regístrese gratis Para publicar su primer punto final de SQL Server en minutos.

¿Por qué exponer una base de datos de Microsoft SQL Server como una API REST?

Tarde o temprano, alguien ajeno a tu equipo necesitará datos almacenados en Microsoft SQL Server: un cliente querrá sus cifras en un panel de control, un proveedor querrá una fuente de datos en tiempo real en lugar de una exportación diaria, la aplicación de un socio necesitará leer una parte de tus tablas. Las soluciones habituales suelen generar alguna vulnerabilidad. Envías exportaciones por correo electrónico que llegan desactualizadas, proporcionas un acceso SQL de solo lectura que perdura más allá del contrato, o implementas Data API Builder o una API web ASP.NET y heredas su autenticación, TLS y parches para siempre. exponer una base de datos SQL Server como un servicio REST De forma segura, el socio recibe una URL y un token, no tu base de datos. Lo difícil siempre ha sido crear y operar esa API de forma segura. Query Streams lo convierte en una consulta guardada más una clave.

No hay ningún puerto de SQL Server abierto

Nunca expones 1433 a internet o abrir un agujero en el cortafuegos. El agente de red realiza la llamada; las llamadas entrantes viajan de vuelta a través de esa única conexión de salida.

Claves API por destinatario

Cada destinatario recibe el suyo propio. qsapi_* Clave. Revoca una sin modificar las demás y sin rotar tu inicio de sesión de SQL Server.

Diseño de solo lectura

Un validador de solo lectura rechaza cualquier instrucción que no sea SELECT antes de que llegue a SQL Server. No hay errores accidentales. ACTUALIZAR, UNIR, o GOTA ruta a través de la API.

Tu código T-SQL permanece privado.

El destinatario ve la URL del punto final, la respuesta JSON y cualquier filtro que hayas expuesto; nunca tu código T-SQL, esquema, nombre de instancia o cadena de conexión.

Nada que alojar ni parchear

No se requiere contenedor Data API Builder, ni aplicación ASP.NET, ni proxy inverso. El punto final se ejecuta como una característica administrada, por lo que no hay canalización de implementación ni rotación TLS que gestionar.

Permanente, con fecha de caducidad o autodestructivo

Puede configurar un punto final como permanente, establecer una fecha de vencimiento o asignarle un presupuesto fijo de llamadas que se autodestruya tras un número determinado de solicitudes.

Las formas habituales de implementar una API REST en SQL Server y por qué resultan problemáticas.

Existen herramientas bien conocidas para construir un API web de SQL Servery son buenos en lo que hacen. El inconveniente es que todos implican la gestión de la infraestructura, una exposición de la red o ambas cosas. A continuación, se muestra cómo se comparan los enfoques comunes con un punto final compartido de Query Streams cuando el objetivo es simplemente "permitir que un socio específico lea un conjunto de resultados específico".

Inquietud Generador de API de datos de Microsoft API web ASP.NET para crear uno mismo Flujos de consulta
Base de datos accesible desde la API El host debe poder acceder a SQL Server. Debe acceder a SQL Server. Agente solo de salida: sin puerto de entrada
Lo que el destinatario posee Una URL en sus entidades expuestas Una URL en su servicio Una clave de un solo propósito para una sola consulta.
Exposición de esquemas Cada entidad configurada es accesible. Sea lo que sea que hayas codificado manualmente Una consulta guardada, nada más.
Claves por destinatario + revocación Conecta tu propia autenticación Constrúyelo tú mismo Construido
Registro de auditoría de cada llamada Añádelo tú mismo Añádelo tú mismo Construido
Usted opera / parchea / rota TLS Sí, para siempre Sí, para siempre Gestionado para usted
Tiempo hasta el primer punto final De horas a días Días Acta

¿Buscas una alternativa a Data API Builder para compartir con tus socios?

Microsoft Data API Builder es excelente si desea una interfaz REST y GraphQL completa y autohospedada para sus propias entidades. Si, en cambio, desea proporcionar a un socio específico un conjunto de resultados controlado y de solo lectura —con su propia clave, un registro de auditoría y sin necesidad de un servidor—, Query Streams es la solución ideal. Ambas herramientas pueden coexistir: Data API Builder para su aplicación interna y Query Streams para compartir con otros usuarios.

Cómo Query Streams convierte una consulta de SQL Server en una API REST

Una vez instalado el Agente de red y configurado el conector de SQL Server, la promoción de una consulta guardada a un punto final REST compartido requiere aproximadamente tres pasos. Si ya utiliza Query Streams para Excel, Google Sheets o el servidor MCP, el Agente y el conector ya están instalados; solo tiene que comenzar en el paso dos.

1

Conectar SQL Server a través del Agente

Instale el Agente de red junto a su base de datos y agregue un conector de SQL Server con un inicio de sesión estándar de solo lectura. El Agente establece una conexión TLS saliente con Query Streams; su base de datos nunca queda expuesta a Internet.

2

Guardar una consulta T-SQL

Escribe el SELECCIONE En el Generador de consultas, conéctese a su servidor SQL Server: se admiten JOINs, CTEs, funciones de ventana y parámetros. Asígnele un nombre y guárdelo. Cualquier elemento que pueda seleccionar puede convertirse en un punto final.

3

Promociónalo y comparte una clave

Abra la pestaña Instalar, elija el tipo de punto final (permanente, con vencimiento o presupuesto de llamadas) y el formato de salida, luego invite a un destinatario por correo electrónico. Ellos obtienen una reclamación de enlace mágico y su propio qsapi_* llave.

Una consulta guardada, muchas superficies

La misma consulta guardada de SQL Server puede controlar una actualización de Excel, una barra lateral de Google Sheets, una conversación de Claude o Cursor a través del servidor MCP, y un punto final REST orientado a socios al mismo tiempo. Usted crea la consulta una sola vez; Query Streams se encarga de las interfaces.

No hay ningún puerto de SQL Server abierto, no hay credenciales compartidas

El modelo de seguridad es la razón por la que los equipos optan por esta solución en lugar de un puerto de base de datos público. Su inicio de sesión de SQL Server reside únicamente en el almacén de credenciales cifradas del Agente en su red; nunca se transmite a nuestra nube ni es visible para el destinatario. Además, cada punto final le ofrece controles por destinatario que puede ajustar antes de compartir la información.

Agente dedicado exclusivamente a llamadas salientes

El agente se conecta a través del puerto 443 (HTTPS saliente normal, sin puertos entrantes, VPN ni túnel). Por qué no se necesita exposición entrante →

Aplicación de la ley de solo lectura

Un validador se ejecuta en el Agente, en su red, antes de que cualquier instrucción llegue a SQL Server. Las instrucciones que no son SELECT se rechazan con SOLO LECTURA_VIOLACIÓN.

Listas de permitidos de IP + CORS

Asigne la clave de un destinatario a direcciones IP o rangos CIDR específicos y restrinja qué navegadores pueden llamar a cada punto final. Las llamadas fuera de la lista se rechazan antes de que se ejecute cualquier consulta SQL.

Límites de velocidad + cuotas de bytes

Los límites de velocidad de dos niveles (por clave y por punto final), junto con un límite de bytes mensual opcional, mantienen a un destinatario ruidoso o descontrolado dentro de un radio de explosión seguro.

Llama a tu API REST de SQL Server.

Los destinatarios llaman al punto final como cualquier otra API REST: un token de portador y una URL. Cualquier parámetro de consulta guardado que haya expuesto se puede configurar por llamada, en la cadena de consulta para CONSEGUIR o en un cuerpo JSON para CORREOEl agente vincula esos valores como parámetros de consulta parametrizada adecuados, nunca como concatenación de cadenas, por lo que un destinatario no puede eludir un filtro para inyectar SQL.

GET con un parámetro de filtro
# Llamada del destinatario a su punto final respaldado por SQL Server rizo -H “Autorización: Portador qsapi_K7…ZmQ” \ “https://api.querystreams.com/v1/endpoints/sales-by-rep?region=West&since=2026-01-01”

Seleccione el formato de salida por llamada con el Aceptar encabezado (o un ?formato= parámetro de consulta): JSON para una sola matriz, CSV para hojas de cálculo y pandas, o, en un punto final de transmisión, NDJSON (una fila JSON por línea) para canalizaciones de análisis sobre la marcha. Para consumidores sensibles al ancho de banda, opte por LZ4 compresión de carga útil con Codificación aceptada: lz4; las respuestas sin comprimir también obtienen el estándar gzip en el cable automáticamente. Para obtener el desglose completo de los modos estático frente a los de transmisión, las cuatro combinaciones de cables y la generación de OpenAPI 3.1, consulte la API REST instantánea para bases de datos SQL guía.

Cómo se factura el uso

La plataforma API está incluida en todos los planes y utiliza la misma asignación mensual de bytes que Excel, Sheets y MCP. lz4 Las llamadas facturan los bytes comprimidos transferidos; de lo contrario, se facturan los bytes sin comprimir. Cómo funciona la facturación basada en bytes en diferentes superficies →

Conéctalo a Power BI, Tableau y cualquier programa que lea JSON.

Porque cada punto final devuelve un estándar JSON —con CSV y NDJSON en streaming disponibles— cualquier herramienta que pueda leer una fuente REST consume directamente los datos de su servidor SQL, sin necesidad de instalar nada de su parte ni de utilizar ningún controlador SQL. Power Query es el puente más fácil hacia la pila de BI de Microsoft: en Power BI elegir Obtener datos → Desde la web, pegue la URL del punto final, agregue su Autorización encabezado, y Power Query analiza el JSON en una tabla actualizable que alimenta su modelo de datos. (Para datos en vivo dentro de una hoja de cálculo, la función nativa Complemento de Excel para consultar flujos de consultas es la opción más sencilla: Power Query está ahí cuando necesitas los datos en el propio modelo de Power BI.

Logotipo de Microsoft Power Query Power Query Obtener datos → Desde la web, pegue la URL y el token de portador, expanda el JSON a una tabla actualizable.
Logotipo de Microsoft Power BI Power BI El mismo motor de Power Query: cargue el punto final directamente en su modelo y programe la actualización.
Logotipo de Tableau Tableau Apunte un conector de datos web o una fuente JSON al punto final para los paneles de control en tiempo real.
Logotipo del cartero Cartero Importa la especificación OpenAPI 3.1 y, a continuación, envía, inspecciona y comparte solicitudes con un solo clic.

También alimenta n8n, Qlik, rizo, Python (solicitudes o pandas.read_json), Insomnia, Hoppscotch, o cualquier script o flujo de trabajo que pueda enviar una solicitud HTTP y leer JSON.

También funciona con Azure SQL y SQL Server administrado.

No importa dónde se ejecute su servidor SQL. El agente se conecta de la misma manera a una instancia local o a un servicio administrado: Azure SQL Database, Azure SQL Managed Instance o Amazon RDS para SQL Server. Para obtener la menor latencia, implemente el agente en la misma red o región que la base de datos; una cuenta de Query Streams puede ejecutar varios agentes en diferentes regiones y nubes, y un único punto de conexión se comporta de forma idéntica independientemente del agente que lo gestione.

Más que SQL Server

El mismo flujo de trabajo promueve una consulta guardada desde PostgreSQL, MySQL, Oracle, Snowflake, BigQuery, DuckDB y otros sistemas a un punto final REST; SQL Server es solo un punto de partida popular. Todas las bases de datos compatibles con la plataforma API →

Preguntas frecuentes

¿Necesito abrir un puerto o exponer SQL Server a Internet? +
No, el agente de red se conecta a través de HTTPS (puerto 443), por lo que el puerto de su servidor SQL (1433 (por defecto) nunca se expone y no se necesita ninguna regla de firewall de entrada. Cómo funciona la conexión solo de salida →
¿Puede el destinatario ver mi código T-SQL o mis credenciales de base de datos? +
Nunca: el destinatario solo ve la URL del punto final, el cuerpo de la respuesta y los filtros que usted expuso; su inicio de sesión de T-SQL y SQL Server permanece dentro de Query Streams y el almacén de credenciales de red del agente. Cómo las claves por destinatario mantienen las credenciales privadas →
¿En qué se diferencia esto de Microsoft Data API Builder? +
Data API Builder genera una interfaz REST y GraphQL sobre las entidades que configure y se ejecuta como un servicio que usted aloja, protege y mantiene accesible desde SQL Server. Query Streams adopta un enfoque opuesto y más específico para compartir datos con el exterior: expone una consulta guardada como un único punto final, cada destinatario obtiene su propia clave revocable, cada llamada se audita y no es necesario implementar ni actualizar nada. Muchos equipos utilizan ambas soluciones: Data API Builder para una aplicación interna y Query Streams para compartir datos fuera de la organización.
¿Qué formatos de salida puede devolver la API? +
JSON (el predeterminado), CSV y NDJSON en los puntos finales de transmisión, elegidos por llamada con el Aceptar encabezado o un ?formato= parámetro, con compresión de carga útil LZ4 opcional. Explicación de los formatos de salida y las combinaciones de cables →
¿Pueden los destinatarios filtrar los resultados o reciben una consulta predefinida? +
Usted decide: cualquier parámetro que exponga se convierte en un filtro por llamada (cadena de consulta para CONSEGUIR, cuerpo JSON para CORREO), y el Agente vincula cada valor como un parámetro de consulta real para que los filtros no puedan inyectar SQL. Cómo funcionan los parámetros expuestos y el enlace seguro →
¿Puede un punto final caducar o autodestruirse? +
Sí, un punto final puede ser permanente, caducar en una fecha determinada o autodestruirse tras un presupuesto fijo de llamadas, y puede revocar la clave de cualquier destinatario al instante sin cambiar la contraseña de su base de datos. Ciclo de vida del punto final y revocación de claves →
¿Es compatible con Azure SQL Database o Amazon RDS para SQL Server? +
Sí. El agente se conecta a cualquier servidor SQL Server accesible, ya sea local o administrado: Azure SQL Database, Azure SQL Managed Instance y Amazon RDS para SQL Server funcionan. Para obtener la mejor latencia, ejecute el agente en la misma región que la base de datos; una cuenta puede ejecutar varios agentes en diferentes nubes y regiones.
¿El destinatario necesita una cuenta de Query Streams? +
No, compártalo con una persona por correo electrónico (una reclamación de enlace mágico crea automáticamente su organización y clave de nivel gratuito) para garantizar la trazabilidad, o emita una clave de servicio para el acceso desatendido de máquina a máquina. Compartir por correo electrónico frente a claves de servicio →

Comenzar

Publique su primera API REST de SQL Server de forma gratuita.

Regístrese, instale el Agente de red junto a su base de datos SQL Server, guarde una consulta T-SQL y envíe por correo electrónico un enlace mágico a un destinatario. Las claves por destinatario, la aplicación de permisos de solo lectura y un registro de auditoría completo están activados desde la primera llamada.

Guías relacionadas: API REST instantánea para bases de datos SQL | Plataforma API REST de base de datos | Exponer PostgreSQL como una API REST | Guías de configuración de conectores

Categoría: Plataforma API

Etiquetas: sql-server-rest-api, mssql-rest-api, rest-api-for-sql-server, sql-server-web-api, data-api-builder-alternative, expose-sql-server-as-api, share-sql-server-data, per-recipient-keys, no-code-api, database-rest-api

Meta Descripción: Convierta una consulta de SQL Server en una API REST segura de solo lectura con claves por destinatario; sin Data API Builder, sin puertos abiertos, sin código.

Actualizado el 16 de junio de 2026

Funciona con BetterDocs