تكوين الشبكة الافتراضية المدارة لمشاريع Microsoft Foundry

تشرح هذه المقالة كيفية إعداد شبكة افتراضية مدارة لمورد Foundry الخاص بك. تقوم الشبكة الافتراضية المدارة بتبسيط وأتمتة عزل الشبكة لموارد Foundry الخاصة بك من خلال توفير شبكة افتراضية تديرها Microsoft تؤمن خدمة Agents الأساسية للحوسبة ضمن مشاريع Foundry الخاصة بك. عند تفعيلها، يتم تأمين حركة الشبكة الصادرة للوكيل بواسطة هذا الحد المدار للشبكة، ووضع العزل الذي تختاره يتحكم في جميع الحركة. يمكنك إنشاء نقاط النهاية الخاصة المطلوبة لخدمات Azure التابعة وتطبيق قواعد الشبكة اللازمة، مما يمنحك افتراضيا آمنا دون الحاجة لبناء أو صيانة شبكتك الافتراضية الخاصة. تقيد هذه الشبكة المدارة ما يمكن لوكلائك الوصول إليه، مما يساعد في منع تسرب البيانات مع السماح بالاتصال بموارد Azure المعتمدة.

تدعم الشبكة الافتراضية المدارة الآن خدمات التوجيه والوكيل المستضاف مع واجهة برمجة التطبيقات الجديدة للاستجابات وفي بوابة Foundry الجديدة. المناطق المدعومة حاليا للشبكة الافتراضية المدارة مع خدمة الوكيل الجديدة وبوابة Foundry الجديدة هي: شرق الولايات المتحدة، شرق الولايات المتحدة الأمريكية، اليابان الشرقية، فرنسا الوسطى، الإمارات الشمالية، البرازيل الجنوبية، إسبانيا الوسطى، ألمانيا غرب وسط، إيطاليا الشمالية، جنوب وسط الولايات المتحدة، أستراليا الشرقية، السويد الوسطى، كندا الشرقية، جنوب أفريقيا الشمالية، غرب الولايات المتحدة، غرب الولايات المتحدة 3، جنوب الهند، وجنوب المملكة المتحدة. سيتم متابعة دعم إضافي من المنطقة قريبا.

قبل المتابعة، ضع في اعتبارك حدود العرض وراجع المتطلبات المسبقة.

فهم أوضاع العزل

عند تفعيل عزل الشبكة الافتراضية المدارة، تقوم بإنشاء شبكة افتراضية مدارة لحساب Foundry، يتم إنشاؤها في مستأجر Microsoft. أي وكيل جديد تبنيه في مشاريعك يستخدم تلقائيا الشبكة الافتراضية المدارة لحركة المرور الخارجة. يمكن للشبكة الافتراضية المدارة استخدام نقاط نهاية خاصة لموارد Azure التي يستخدمها وكلائك، مثل تخزين Azure وAzure Cosmos DB والبحث باستخدام الذكاء الاصطناعي في Azure.

مخطط لتكوين الشبكة الافتراضية المدارة.

ملاحظة

تمثل الرسوم التوضيحية في هذا المقال الاتصال المنطقي فقط. النقاط النهائية الخاصة المدارة في شبكة افتراضية مدارة من Foundry لا تنشئ واجهات شبكة مرئية للعميل (NICs). على عكس نقاط النهاية الخاصة القياسية في VNet التي تنشئ بطاقة شبكة مع عنوان IP خاص في شبكتك الفرعية، تدار نقاط النهاية الخاصة المدارة بالكامل من قبل Microsoft وتجريدها من موارد الشبكة الافتراضية للعميل. لن ترى هذه النقاط النهائية أو بطاقات الشبكة المرتبطة بها في اشتراكك.

يوجد وضعان مختلفان للتكوين لحركة المرور الصادرة من الشبكة الافتراضية المدارة:

وضع الخروج الوصف السيناريوهات
السماح بخروج الإنترنت يسمح بجميع حركة المرور الصادرة إلى الإنترنت. الوصول الصادر غير المقيد مقبول؛ يتطلب اتصال واسع.
السماح فقط بالخروج المعتمد يقيد الخروج باستخدام علامات الخدمة، ونقاط النهاية الخاصة، وقواعد FQDN الاختيارية (المنافذ 80، 443) التي يتم تطبيقها عبر Azure Firewall. تقليل خطر استخراج البيانات؛ تتطلب قائمة منسقة من الوجهات المتاحة.
معاق عزل الشبكة الافتراضية المدارة غير مفعل، إلا إذا تم استخدام شبكة افتراضية مخصصة. هل تحتاج إلى خدمة خارجية عامة أو خطط لتوفير شبكة إلكترونية خاصة بك.

يوضح المخطط المعماري التالي شبكة مدارة في allow internet outbound وضعية الوضع.

مخطط لتكوين الشبكة الافتراضية المدارة في وضع السماح بخروج الإنترنت.

يوضح المخطط المعماري التالي شبكة مدارة في allow only approved outbound وضعية الوضع.

مخطط لتكوين الشبكة الافتراضية المدارة في وضع السماح فقط بالخروج المعتمد.

بعد أن تقوم بتكوين شبكة افتراضية مدارة للسماح بخروج الإنترنت، لا يمكنك إعادة تكوين المورد إلى تعطيل. وبالمثل، بعد أن تقوم بتكوين مورد شبكة افتراضية مدارة للسماح فقط بالخروج المعتمد، لا يمكنك إعادة تكوين المورد للسماح بخروج الإنترنت الخارجي.

المتطلبات الأساسية

قبل اتباع الخطوات في هذا المقال، تأكد من أن لديك المتطلبات التالية:

  • اشتراك في Azure. إذا لم يكن لديك اشتراك في Azure، أنشئ حسابا مجانيا قبل أن تبدأ.

  • تم تثبيت Azure CLI على الإصدار 2.86.0. مطلوب لإنشاء قواعد صادرة من الشبكة المدارة.

  • مزودو الموارد Microsoft.Network، Microsoft.KeyVault، Microsoft.CognitiveServices، Microsoft.Storage، Microsoft.Search، وMicrosoft.ContainerService مسجلين لاشتراكك في Azure. لمزيد من المعلومات، راجع مزود الموارد المسجل.

  • صلاحيات لنشر مورد شبكة مدار. Foundry Account Owner في نطاق موارد Foundry مطلوب لإنشاء حساب ومشروع في Foundry. Owner أو Role Based Access Administrator يطلب من ذلك لتعيين RBAC للموارد المطلوبة. يتطلب إنشاء وبناء وكلاء Foundry User على نطاق المشروع.

    مهم

    تم تغيير اسم أدوار RBAC في Foundry مؤخرا. Foundry User، Foundry Owner، Foundry Account Owner، وFoundry Project Manager تم تسميتها سابقا Azure مستخدم الذكاء الاصطناعي، ومالك الذكاء الاصطناعي Azure، ومالك حساب Azure الذكاء الاصطناعي، ومدير Project الذكاء الاصطناعي Azure. قد ترى الأسماء السابقة في بعض الأماكن أثناء صدور إعادة التسمية. معرفات الأدوار والأذونات الأساسية لم تتغير عند إعادة الاسم.

  • حصة كافية لجميع الموارد في منطقتك المستهدفة Azure. إذا لم يتم تمرير أي معلمات، يقوم هذا القالب بإنشاء مورد Foundry، مشروع Foundry، Azure Cosmos DB ل NoSQL، البحث باستخدام الذكاء الاصطناعي في Azure، وحساب تخزين Azure.

القيود

ضع في اعتبارك القيود التالية قبل تفعيل عزل الشبكة المدارة لمورد Foundry الخاص بك.

  1. يمكنك نشر مورد Foundry للشبكة المدارة بثلاث طرق.
  2. Bicep القالب في المجلد 18-managed-virtual-network in foundry-samples
  3. قالب Terraform في المجلد 18-managed-virtual-network in foundry-samples
  4. az rest وأوامر Azure CLI az cognitiveservices. المزيد عن دعم Azure CLI في هذا المقال أدناه.
  5. لا يوجد دعم لواجهة مدخل Azure لإنشاء الشبكة المدارة حتى الآن. الدعم قادم قريبا.
  6. بمجرد إنشاء مورد Foundry الخاص بك، تأكد من أنك قد خصصت لهوية مورد Foundry المدارة بالدور المدمج Azure AI Enterprise Network Connection Approver (معرف الدور: b556d68e-0be0-4f35-a333-ad7ee1ce17ea) لضمان إنشاء واعتماد نقطة النهاية الخاصة المطلوبة لمورد Foundry.
  7. لا يمكنك تعطيل عزل الشبكة الافتراضية المدارة بعد تفعيله. لا يوجد مسار ترقية من إعداد شبكة افتراضية مخصصة إلى شبكة افتراضية مدارة. يتطلب الأمر إعادة نشر موارد في Foundry. حذف مورد Foundry الخاص بك يحذف الشبكة الافتراضية المدارة.
  8. دعم الشبكة الافتراضية المدارة يتوفر فقط في المناطق التالية: شرق الولايات المتحدة، شرق الولايات المتحدة 2، اليابان الشرقية، فرنسا الوسطى، الإمارات الشمالية، البرازيل الجنوبية، إسبانيا الوسطى، ألمانيا غرب وسط، إيطاليا الشمالية، جنوب وسط الولايات المتحدة، أستراليا الشرقية، السويد الوسطى، كندا الشرقية، جنوب أفريقيا الشمالية، غرب الولايات المتحدة، غرب الولايات المتحدة 3، جنوب الهند، والمملكة المتحدة الجنوبية. سيتم متابعة دعم إضافي من المنطقة قريبا.
  9. إذا كنت بحاجة إلى وصول خاص إلى الموارد المحلية لمورد Foundry الخاص بك، استخدم Application Gateway لتكوين الوصول المحلي. نفس الإعداد مع نقطة نهاية خاصة إلى بوابة التطبيقات وإعداد مجموعات الخلفية مدعوم. يتم الآن دعم كل من حركة المرور L4 وL7 مع Application Gateway في GA.
  10. إذا أنشأت قواعد FQDN الصادرة عندما تكون الشبكة الافتراضية المدارة في وضع السماح فقط بالموافقة على الصادرة، يتم إنشاء Azure Firewall مدار يأتي مع تكاليف جدار الحماية المرتبطة بها. لمزيد من المعلومات حول الأسعار، راجع التسعير. قواعد FQDN الصادرة تدعم فقط المنافذ 80 و443.
  11. لا يمكنك جلب Azure Firewall الخاص بك إلى الشبكة الافتراضية المدارة. يتم إنشاء جدار حماية مدار تلقائيا لحسابك في Foundry عند استخدام وضع السماح فقط بالموافقة على الخارج.
  12. لا يمكنك إعادة استخدام نفس جدار الحماية المدار لحسابات Foundry المتعددة. كل حساب في Foundry ينشئ جدار حماية مدار خاص به عند استخدام وضع السماح فقط بالخروج المعتمد .
  13. إذا أنشأت مشاريع جديدة داخل مورد Foundry الخاص بك مفعلة الشبكة الافتراضية المدارة، ستحتاج إلى إعادة إنشاء مضيف قدرة المشروع أيضا لضمان استخدام موارد BYO والشبكة المدارة. توجد تعليمات إضافية في README لإعداد الشبكة المدارة في مستودع عينات المسبك.

نشر وضع عزل الشبكة الافتراضية المدارة

للبدء في نشر مورد Foundry للشبكة الافتراضية المدارة، اتبع الخطوات أدناه.

الخطوة 1: إنشاء حساب خدمات الذكاء الاصطناعي مع حقن الشبكة

يجب إنشاء الحساب باستخدام customSubDomainName، allowProjectManagement، وضبطه networkInjectionsفي وقت الإنشاء. لا يمكن إضافة هذه الخصائص بعد إنشاء الحساب.

مهم

يجب عليك استخدام أوامر az rest لإنشاء الحساب مع حقن الشبكة لأن Azure CLI لا يدعم بعد إنشاء مورد Foundry مع حقن الشبكة.

az rest --method PUT \
  --url "https://management.azure.com/subscriptions/{subscription-id}/resourceGroups/{resource-group}/providers/Microsoft.CognitiveServices/accounts/{account-name}?api-version=2026-03-01" \
  --body '{
    "location": "{region}",
    "kind": "AIServices",
    "sku": { "name": "S0" },
    "identity": { "type": "SystemAssigned" },
    "properties": {
      "allowProjectManagement": true,
      "customSubDomainName": "{account-name}",
      "networkInjections": [
        {
          "scenario": "agent",
          "subnetArmId": "",
          "useMicrosoftManagedNetwork": true
        }
      ],
      "disableLocalAuth": false
    }
  }' \
  --headers "Content-Type=application/json"

انتظر حتى provisioningState تصل Succeeded قبل المتابعة:

az rest --method GET \
  --url "https://management.azure.com/subscriptions/{subscription-id}/resourceGroups/{resource-group}/providers/Microsoft.CognitiveServices/accounts/{account-name}?api-version=2026-03-01" \
  --query "properties.provisioningState" -o tsv

الخطوة 2: احصل على معرف المبدأ الرئيسي للهوية المدارة

استرجاع معرف الهوية الرئيسية المدارة المعين من النظام من الحساب:

az cognitiveservices account show \
  --resource-group {resource-group} \
  --name {account-name} \
  --query identity.principalId -o tsv

الخطوة 3: تعيين دور متعهد اتصال الشبكة

تعيين دور Azure متوافق اتصال شبكة المؤسسات الذكاء الاصطناعي (معرف الدور: b556d68e-0be0-4f35-a333-ad7ee1ce17ea) لهوية حساب Foundry المدارة. هذا يسمح بالحصول تلقائيا على نقاط النهاية الخاصة للشبكة المدارة.

az role assignment create \
  --assignee-object-id {principal-id} \
  --assignee-principal-type ServicePrincipal \
  --role "b556d68e-0be0-4f35-a333-ad7ee1ce17ea" \
  --scope /subscriptions/{subscription-id}/resourceGroups/{resource-group}

ملاحظة

إذا كانت مواردك المستهدفة (التخزين، قاعدة بيانات كوزموس، البحث الذكاء الاصطناعي) في مجموعة موارد مختلفة، قم بتخصيص الدور لتلك المجموعة أو إلى الاشتراك.

الخطوة 4: إنشاء الشبكة المدارة

أنشئ مورد فرع الشبكة المدارة على الحساب. هذا يؤسس وضع عزل الشبكة ويوفر البنية التحتية للشبكة.

لإنشاء شبكة مدارة باستخدام خيار السماح بخروج الإنترنت:

az cognitiveservices account managed-network create \
  --resource-group {resource-group} \
  --name {account-name} \
  --managed-network allow_internet_outbound

لإنشاء شبكة مدارة مع السماح فقط بإصدار الخروج المعتمد:

az cognitiveservices account managed-network create \
  --resource-group {resource-group} \
  --name {account-name} \
  --managed-network allow_only_approved_outbound \
  --firewall-sku Standard

لمزيد من التفاصيل حول المعايير المطلوبة لنشر الشبكة الافتراضية المدارة، راجع Microsoft. CognitiveServices/accounts/managedNetworks.

تحقق من نشر الشبكات الافتراضية المدارة

بعد اكتمال النشر، تحقق من أن الشبكة الافتراضية المدارة مضبوطة بشكل صحيح.

  1. تأكد من وجود مورد Foundry وأن الشبكة المدارة مفعلة:

    az cognitiveservices account managed-network show \
      --resource-group {resource-group} \
      --name {account-name}
    

    يجب أن تظهر الاستجابة الإعداد isolationMode للوضع الذي اخترته (AllowInternetOutbound أو AllowOnlyApprovedOutbound).

  2. اذكر جميع قواعد الخروج وحالتها:

    az cognitiveservices account managed-network outbound-rule list \
      --resource-group {resource-group} \
      --name {account-name}
    
  3. عرض قاعدة خروج محددة:

    az cognitiveservices account managed-network outbound-rule show \
      --resource-group {resource-group} \
      --name {account-name} \
      --rule {rule-name}
    
  4. اختبر اتصال وكيل الوكيل عن طريق إنشاء وتشغيل وكيل أساسي في مشروع Foundry الخاص بك. إذا أكمل الوكيل بنجاح، فإن الشبكة المدارة تعمل بشكل صحيح.

إدارة القواعد الصادرة

بعد النشر، يمكنك إضافة وتحديث وإدراج وإزالة القواعد الصادرة للتحكم في الوجهات التي يمكن لشبكتك المدارة الوصول إليها. يتم دعم أنواع القواعد الصادرة التالية:

النوع الوصف وجهة نموذجية
fqdn يسمح بحركة المرور الصادرة إلى اسم نطاق مؤهل بالكامل. "*.openai.azure.com"
privateendpoint يسمح بحركة المرور الصادرة من خلال قاعدة نقطة نهاية خاصة. تكوين نقطة النهاية الخاصة JSON
servicetag يسمح بحركة المرور الصادرة إلى علامة خدمة Azure، والبروتوكول، ونطاق المنفذ. '{"serviceTag":"Storage","protocol":"TCP","portRanges":"443"}'

إنشاء أو تحديث قاعدة خروج FQDN

استخدم قاعدة FQDN للسماح بحركة المرور إلى اسم نطاق أو نطاق غير متوقع.

az cognitiveservices account managed-network outbound-rule set \
  --resource-group {resource-group} \
  --name {account-name} \
  --rule {rule-name} \
  --type fqdn \
  --destination "*.openai.azure.com"

إنشاء أو تحديث قاعدة الخروج لعلامة الخدمة

استخدم قاعدة وسم الخدمة للسماح بحركة المرور إلى علامة خدمة Azure عبر بروتوكول معين ونطاق منفذ.

az cognitiveservices account managed-network outbound-rule set \
  --resource-group {resource-group} \
  --name {account-name} \
  --rule {rule-name} \
  --type servicetag \
  --destination '{"serviceTag":"Storage","protocol":"TCP","portRanges":"443"}'

إنشاء أو تحديث قاعدة خروج خاصة لنقطة نهاية

استخدم قاعدة نقطة نهاية خاصة للسماح بمرور حركة المرور عبر نقطة نهاية خاصة إلى مورد Azure.

az cognitiveservices account managed-network outbound-rule set \
  --resource-group {resource-group} \
  --name {account-name} \
  --rule {rule-name} \
  --type privateendpoint \
  --destination '{"serviceResourceId":"/subscriptions/{subscription-id}/resourceGroups/{resource-group}/providers/Microsoft.Storage/storageAccounts/{storage-name}","subresourceTarget":"blob"}'

تشمل الأهداف الفرعية الشائعة blob ل تخزين Azure، searchService ل البحث باستخدام الذكاء الاصطناعي في Azure، Sql ل Azure Cosmos DB، وvault ل Azure Key Vault.

قائمة القواعد الصادرة

az cognitiveservices account managed-network outbound-rule list \
  --resource-group {resource-group} \
  --name {account-name}

عرض قاعدة خروج

az cognitiveservices account managed-network outbound-rule show \
  --resource-group {resource-group} \
  --name {account-name} \
  --rule {rule-name}

إنشاء أو تحديث القواعد الصادرة بالجملة

يستخدم bulk-set لإنشاء أو تحديث عدة قواعد صادرة من ملف YAML أو JSON.

az cognitiveservices account managed-network outbound-rule bulk-set \
  --resource-group {resource-group} \
  --name {account-name} \
  --file rules.yaml

إزالة قاعدة صادرة

az cognitiveservices account managed-network outbound-rule remove \
  --resource-group {resource-group} \
  --name {account-name} \
  --rule {rule-name}

لمزيد من التفاصيل حول المعايير المطلوبة لقواعد الشبكة الافتراضية المدارة الخارجة، انظر Microsoft. CognitiveServices/accounts/managedNetworks/outboundRules.

تحديد إصدار Azure Firewall

بالنسبة للشبكة الافتراضية المدارة، يتم توفير Azure Firewall تلقائيا عند إضافة قاعدة FQDN صادرة في وضع السماح فقط بالخروج المعتمد.

وحدة التخزين الافتراضية هي القياسية لجدار الحماية. يمكنك اختيار وحدة التخزين الأساسية بدلا من ذلك للحصول على تكلفة أقل إذا لم تكن الميزات المتقدمة مطلوبة. لمزيد من المعلومات حول الأسعار، راجع التسعير. بمجرد اختيار وحدة تخزين جدار الحماية عند النشر، لا يمكنك تغييره بعد النشر. وبما أن هذا جدار حماية مدار، فإن الجدار الناري ليس في بيد المستأجر أو تحت سيطرتك. الإعداد الوحيد الذي يمكنك التحكم فيه هو وحدة تعريف جدار الحماية.

نقاط النهاية الخاصة

عند تفعيل شبكة افتراضية مدارة، يمكنك إنشاء نقاط نهاية خاصة مدارة بحيث يمكن للوكلاء الوصول إلى موارد Azure المطلوبة بأمان دون الحاجة لاستخدام الإنترنت العام. توفر هذه النقاط الخاصة اتصالا معزولا يعتمد على بروتوكول الإنترنت من الشبكة المدارة إلى خدمات مثل التخزين، والبحث بالذكاء الاصطناعي، وغيرها من الاعتماديات المستخدمة في مشاريع Foundry الخاصة بك. على عكس الشبكات الافتراضية التي يديرها العملاء، لا تكشف نقاط النهاية الخاصة المدارة في فاوندري عن واجهة شبكة أو تكوين شبكة فرعية للعميل. يتم إدارة الاتصال الخاص القائم على IP بالكامل من قبل Microsoft ولا يتم تمثيله كبطاقة شبكة في اشتراك العميل.

الموارد التالية تدعم نقاط النهاية الخاصة من الشبكة المدارة. يجب عليك استخدام واجهة السطر لإنشاء نقاط نهاية خاصة.

  • Microsoft Foundry (خدمات الذكاء الاصطناعي)
  • Azure Application Gateway (يتصل بمواردك المحلية باستخدام حركة المرور L4 أو L7)
  • إدارة Azure API (يدعم فقط المستوى الكلاسيكي بدون حقن VNet والمستوى Standard V2 مع تكامل الشبكة الافتراضية)
  • البحث باستخدام الذكاء الاصطناعي في Azure
  • Azure Container Registry
  • Azure Cosmos DB
  • Azure Data Factory
  • قاعدة بيانات Azure لـ MariaDB
  • قاعدة بيانات Azure لـ MySQL
  • Azure Database لـ PostgreSQL خادم واحد
  • الخادم المرن من قاعدة بيانات Azure لـ PostgreSQL
  • Azure Databricks
  • مراكز أحداث Azure
  • Azure Key Vault
  • Azure Machine Learning
  • ذاكرة التخزين المؤقت في Azure لـ Redis
  • Azure SQL Server
  • تخزين Azure
  • رؤى Azure Application (عبر Azure Monitor Private Link Scope)

عند إنشاء نقطة نهاية خاصة مدارة من الشبكة الافتراضية المدارة من Foundry إلى مورد مستهدف مملوك للعميل، يجب أن يكون لدى هوية مورد Foundry المدارة الأذونات الصحيحة على ذلك المورد المستهدف لإنشاء واعتماد اتصالات نقاط النهاية الخاصة. يضمن هذا الشرط أن تكون فاوندري مخولا صراحة بإنشاء رابط آمن وخاص مع المورد.

لتبسيط هذا المتطلب، قم بتعيين دور Azure AI Enterprise Network Connection Approver (معرف الدور: b556d68e-0be0-4f35-a333-ad7ee1ce17ea) لهوية حساب Foundry المدارة. يشمل هذا الدور الأذونات اللازمة لمعظم خدمات Azure الاستخدام، وعادة ما يوفر وصولا كافيا ل Foundry لإنشاء وموافقة على نقاط النهاية الخاصة نيابة عنك. بمجرد الموافقة على الاتصال، يدير Foundry نقطة النهاية الخاصة بالكامل ولا يتطلب إعدادات إضافية للعميل.

القواعد المطلوبة للخروج

في وضع السماح فقط بالخروج المعتمد في الشبكة الافتراضية المدارة، يتم إنشاء بعض القواعد الصادرة المطلوبة لميزات مثل خدمة الوكيل. ويشمل ما يلي:

  • نقطة نهاية خاصة لمورد قاعدة بيانات كوزموس الخاصة بك
  • نقطة نهاية خاصة لحساب التخزين الخاص بك
  • نقطة نهاية خاصة لمورد البحث الخاص بك في مجال الذكاء الاصطناعي
  • ServiceTag إلى AzureActiveDirectory

القواعد الصادرة لكل سيناريو

إذا قمت بنشر Foundry مع شبكة ظاهرية مدارة في وضع السماح فقط الصادر المعتمد ، فقد تحتاج إلى إضافة قواعد FQDN الصادرة التالية لضمان السماح بنسبة استخدام الشبكة للخروج. تعرض القائمة التالية أسماء المجالات المؤهلة بالكامل الموثوق بها (FQDNs) وعلامات الخدمة لإنشاء قواعد صادرة لها، اعتمادا على السيناريو أو الميزة في Foundry.

السيناريو FQDNs، علامات الخدمة الوصف
الوكلاء *.identity.azure.netأو login.microsoftonline.comأو *.login.microsoftonline.com*.login.microsoft.comأو أو mcr.microsoft.com علامة خدمة AAD مطلوب لتفويض تطبيق Azure Container لخدمة الوكيل. يتضمن سجل الحاويات Microsoft لسحب صور الحاويات.
التقييمات والتتبع مع مورد Application Insights settings.sdk.monitor.azure.com، *.livediagnostics.monitor.azure.com، *.in.applicationinsights.azure.com، علامة خدمة AzureMachineLearning يستخدم لإرسال النتائج إلى مورد Application Insights المرتبط و كتالوج المقيمين.
الضبط الدقيق raw.githubusercontent.com يستخدم للضبط الدقيق، عندما يختار المستخدم مجموعة بيانات عينة مختارة في بوابة Foundry.

التسعير

ميزة الشبكة الافتراضية المدارة من Foundry مجانية. ومع ذلك، يتم تحميلك مقابل الموارد التالية التي تستخدمها الشبكة الافتراضية المدارة:

  • Azure Private Link - يعتمد الحل على Azure Private Link لنقاط النهاية الخاصة التي تؤمن الاتصالات بين الشبكة الافتراضية المدارة وموارد Azure. لمزيد من المعلومات حول الأسعار، انظر Azure Private Link preciing.

  • قواعد FQDN الصادرة - تقوم بتنفيذ قواعد FQDN الصادرة باستخدام Azure Firewall. إذا استخدمت قواعد FQDN الصادرة، فإنك تضيف رسوم ل Azure Firewall إلى الفوترة. يتم استخدام نسخة قياسية من Azure Firewall بشكل افتراضي. يمكنك اختيار النسخة الأساسية. الجدار الناري لا يتم إنشاؤه حتى تضيف قاعدة FQDN الصادرة.

لمزيد من المعلومات حول أسعار Azure، راجع Private Link Pricing و Azure Firewall Pricing.

قارن بين الشبكات المدارة والمخصصة (BYO)

اختر وضع عزل الشبكة الصادرة المناسب لك حسب احتياجات الشبكة والقيود في مؤسستك.

الجانب الشبكة المدارة شبكة مخصصة (BYO)
الفوائد تتولى Microsoft نطاق الشبكة الفرعية، واختيار عنوان IP، والتفويض. التحكم الكامل: جلب جدار حماية مخصص، تعيين مسارات يحددها المستخدم، تشابه الشبكة، تفويض الشبكة الفرعية.
القيود لا يمكنك إحضار جدار الحماية الخاص بك للسماح فقط بموافقة الخروج المعتمد. يتطلب تطبيق Gateway للأنظمة المحلية الآمنة (دعم حركة المرور L7 وL4 عبر Application Gateway). لا يوجد تسجيل لدعم حركة المرور الصادرة حتى الآن. إعداد أكثر تعقيدا مثل تفويض subnet إلى Azure Container Apps. يتطلب إنشاء CapHost بشكل صحيح. يتطلب نطاقات IP الخاصة من الفئة A وB وC، وليس مسموحا بنطاقات عناوين IP عامة أو CGNAT. يتطلب حد أدنى /27 شبكة فرعية لتفويض الوكيل.

لمزيد من المعلومات حول إعداد حقن الشبكة الافتراضية للوكلاء والقيود عليه، راجع تكوين شبكة افتراضية مخصصة للوكلاء.

موارد التنظيف

لتنظيف مورد Foundry للشبكة الافتراضية المدارة، احذف مورد Foundry. هذا الإجراء يحذف الشبكة الافتراضية المدارة أيضا.

استكشاف الأخطاء

  1. فشل إنشاء CapHost
    • احذف مورد CapHost المعيب وأعد نشر القالب.
  2. قاعدة FQDN غير مطبقة
    • تأكد من أن وحدة تعريف جدار الحماية مفعلة وتحقق من أن المنافذ محدودة ب 80 أو 443.
  3. تعارضات نقاط النهاية الخاصة
    • قم بإزالة أي تكوين لنقطة نهاية الخدمة واستخدم نقطة النهاية الخاصة فقط.