شبكة مع وصول خاص (تكامل الشبكة الظاهرية) في خادم مرن قاعدة بيانات Azure لـ PostgreSQL

توضح هذه المقالة مفاهيم الاتصال والشبكات لخادم مرن قاعدة بيانات Azure لـ PostgreSQL.

عند إنشاء خادم مرن قاعدة بيانات Azure لـ PostgreSQL، يجب عليك اختيار أحد خيارات الشبكة التالية:

  • الوصول الخاص (تكامل الشبكة الظاهرية)
  • الوصول العام (عناوين IP المسموح بها) ونقطة النهاية الخاصة

يصف هذا المستند خيار شبكة الوصول الخاص (تكامل الشبكة الظاهرية).

الوصول الخاص (تكامل الشبكة الظاهرية)

يمكنك نشر خادم مرن قاعدة بيانات Azure لـ PostgreSQL في الشبكة الظاهرية Azure باستخدام حقن الشبكة الظاهرية. تساعد شبكات Azure الظاهرية على توفير اتصال شبكة خاص وآمن. الموارد في الشبكة الافتراضية تتواصل عبر عناوين IP الخاصة التي تعينها على هذه الشبكة.

حدد خيار الشبكة هذا إذا كنت تريد الإمكانات التالية:

  • الاتصال من موارد Azure في نفس الشبكة الظاهرية إلى الخادم المرن قاعدة بيانات Azure لـ PostgreSQL باستخدام عناوين IP الخاصة.
  • استخدم VPN أو Azure ExpressRoute للاتصال من الموارد غير Azure بخادمك المرن قاعدة بيانات Azure لـ PostgreSQL.
  • تأكد من أن الخادم المرن قاعدة بيانات Azure لـ PostgreSQL لا يحتوي على نقطة نهاية عامة يمكن الوصول إليها من خلال الإنترنت.

رسم تخطيطي يوضح كيفية عمل التناظر بين الشبكات الظاهرية، يتضمن أحدها خادما مرنا قاعدة بيانات Azure لـ PostgreSQL.

في الرسم التخطيطي السابق:

  • قاعدة بيانات Azure لـ PostgreSQL يتم إدخال الخادم المرن في الشبكة الفرعية 10.0.1.0/24 للشبكة الظاهرية VNet-1.
  • يمكن للتطبيقات التي يتم نشرها على شبكات فرعية مختلفة داخل نفس الشبكة الظاهرية الوصول قاعدة بيانات Azure لـ PostgreSQL الخادم المرن مباشرة.
  • لا تتمتع التطبيقات التي يتم نشرها على شبكة ظاهرية مختلفة (VNet-2) بالوصول المباشر إلى خادم مرن قاعدة بيانات Azure لـ PostgreSQL. يجب عليك إجراء تناظر الشبكة الظاهرية لمنطقة Private DNS قبل أن يتمكنوا من الوصول إلى الخادم المرن.

مفاهيم الشبكة الظاهرية

تحتوي شبكة Azure الافتراضية على مساحة عناوين IP خاصة تقوم بتكوينها لاستخدامك. يجب أن تكون شبكتك الظاهرية في نفس المنطقة Azure مثل الخادم المرن قاعدة بيانات Azure لـ PostgreSQL. لمعرفة المزيد حول الشبكات الظاهرية، راجع نظرة عامة على الشبكة الافتراضية في Azure.

تعرف على هذه المفاهيم عند استخدام الشبكات الظاهرية حيث يتم دمج الموارد في شبكة ظاهرية مع خادم مرن قاعدة بيانات Azure لـ PostgreSQL:

  • الشبكة الفرعية المفوضة: تحتوي الشبكة الظاهرية على شبكات فرعية (شبكات فرعية). تمكنك الشبكات الفرعية من تقسيم شبكتك الظاهرية إلى مساحات عناوين أصغر. تقوم بنشر موارد Azure في شبكات فرعية محددة داخل شبكة افتراضية.

    يجب أن يكون خادمك المرن قاعدة بيانات Azure لـ PostgreSQL المدمج في شبكة ظاهرية في شبكة فرعية مفوضة. أي أن قاعدة بيانات Azure لـ PostgreSQL الخادم المرن فقط يمكنه استخدام تلك الشبكة الفرعية. لا يمكن أن توجد أنواع موارد Azure أخرى في الشبكة الفرعية المفوضة. يمكنك تفويض شبكة فرعية عن طريق تعيين خاصية التفويض الخاصة بها كـ Microsoft.DBforPostgreSQL/flexibleServers.

    أصغر نطاق CIDR يمكنك تحديده للشبكة الفرعية هو /28، والذي يوفر 16 عنوان IP. لا يمكن تعيين العنوان الأول والأخير في أي شبكة أو شبكة فرعية إلى أي مضيف فردي. تحتفظ Azure بخمسة عناوين IP لاستخدامها داخليا بواسطة شبكة Azure، والتي تتضمن اثنين من عناوين IP التي لا يمكن تعيينها للمضيف، كما هو مذكور. هذا الحجز يترك لك 11 عنوان IP متاح لنطاق /28 CIDR. يستخدم خادم مرن قاعدة بيانات Azure لـ PostgreSQL واحد مع ميزات قابلية وصول عالية أربعة عناوين.

    بالنسبة لاتصالات النسخ المتماثل وMicrosoft Entra، تأكد من أن جداول التوجيه لا تؤثر على حركة المرور. نمط شائع هو توجيه جميع حركة المرور الصادرة عبر جدار حماية Azure أو جهاز تصفية شبكة مخصص داخل الموقع.

    إذا كانت الشبكة الفرعية تحتوي على جدول توجيه مقترن بالقاعدة لتوجيه كافة نسبة استخدام الشبكة إلى جهاز ظاهري:

    • أضف قاعدة مع علامة AzureActiveDirectory خدمة الوجهة والوثبة Internetالتالية .
    • أضف قاعدة مع نطاق IP الوجهة بنفس نطاق الشبكة الفرعية للخادم المرن قاعدة بيانات Azure لـ PostgreSQL والوثبة Virtual Networkالتالية .

    Important

    الأسماء AzureFirewallSubnet وAzureFirewallManagementSubnet وAzureBastionSubnet وGatewaySubnet محجوزة داخل Azure. لا تستخدم أيا من هذه الأسماء كاسم الشبكة الفرعية. بالإضافة إلى ذلك، لا ينبغي أن تحتوي الشبكات الافتراضية على مساحة عناوين متداخلة لإنشاء نسخ متقاطعة عبر المناطق.

  • مجموعة أمان الشبكة (NSG): تمكنك قواعد الأمان في مجموعات أمان الشبكة من تصفية نوع حركة مرور الشبكة التي يمكن أن تتدفق داخل وخارج الشبكات الفرعية للشبكة الظاهرية وواجهات الشبكة. لمزيد من المعلومات، راجع نظرة عامة على NSG.

    تسهل مجموعات أمان التطبيقات (ASGs) التحكم في أمان الطبقة الرابعة باستخدام مجموعات NSG للشبكات المسطحة. يمكنك بسرعة:

    • ضم الأجهزة الظاهرية إلى ASG أو قم بإزالة الأجهزة الظاهرية من ASG.
    • تطبيق القواعد ديناميكيا على تلك الأجهزة الظاهرية أو إزالة القواعد من تلك الأجهزة الظاهرية.

    لمزيد من المعلومات، راجع نظرة عامة على ASG.

    في الوقت الحالي، لا يدعم قاعدة بيانات Azure لـ PostgreSQL الخادم المرن مجموعات أمان الشبكة حيث يكون ASG جزءا من القاعدة. استخدم تصفية المصدر أو الوجهة المعتمدة على IP في NSG.

    تتطلب قابلية الوصول العالية والميزات الأخرى لخادم قاعدة بيانات Azure لـ PostgreSQL القدرة على إرسال واستقبال نسبة استخدام الشبكة إلى المنفذ الوجهة 5432 داخل الشبكة الفرعية للشبكة الظاهرية Azure حيث يتم نشر خادم مرن قاعدة بيانات Azure لـ PostgreSQL وإلى تخزين Azure لأرشفة السجل. إذا قمت بإنشاء مجموعات أمان الشبكة لرفض تدفق نسبة استخدام الشبكة من أو إلى الخادم المرن قاعدة بيانات Azure لـ PostgreSQL داخل الشبكة الفرعية حيث يتم نشرها، فتأكد من السماح بنسبة استخدام الشبكة إلى منفذ الوجهة 5432 داخل الشبكة الفرعية، وكذلك إلى التخزين، باستخدام علامة الخدمة Storage كوجهة.

    يمكنك تصفية قاعدة الاستثناء هذه عن طريق إضافة منطقة Azure إلى التسمية مثل us-east.storage. أيضا، إذا اخترت استخدام مصادقة Microsoft Entra لمصادقة عمليات تسجيل الدخول إلى الخادم المرن قاعدة بيانات Azure لـ PostgreSQL، فاسمح لنسبة استخدام الشبكة الصادرة Microsoft Entra ID باستخدام علامة خدمة Microsoft Entra.

    يتم تكوين نقطة نهاية خدمة Microsoft.Storage تلقائيا على الشبكة الفرعية المفوضة عند توفير أول خادم في تلك الشبكة الفرعية. يضمن هذا التكوين توجيها موثوقا لحركة المرور إلى حسابات تخزين Azure المستخدمة لرفع ملفات سجل Write-Ahead (WAL). إزالة هذه النقطة قد تعطل الاتصال وقد تؤدي إلى عواقب غير مقصودة على عمليات الخدمة الأساسية.

    عند إعداد النسخ المتماثلة للقراءة عبر مناطق Azure، يتطلب الخادم المرن قاعدة بيانات Azure لـ PostgreSQL القدرة على إرسال حركة المرور أو تلقيها إلى المنفذ الوجهة 5432 لكل من الأساسي والنسخة المتماثلة تخزين Azure في مناطق النسخ المتماثلة والأساسية من كل من خوادم النسخ المتماثلة والأساسية. منفذ TCP الوجهة المطلوب للتخزين هو 443.

  • تكامل منطقة DNS الخاصة: يسمح لك تكامل منطقة Azure Private DNS بحل DNS الخاص داخل الشبكة الظاهرية الحالية أو أي شبكة ظاهرية نظيرة داخل المنطقة حيث ترتبط منطقة DNS الخاصة.

استخدام منطقة DNS خاصة

يوفر Azure Private DNS خدمة DNS موثوقة وآمنة لشبكتك الظاهرية. يقوم Azure Private DNS بإدارة وحل أسماء المجالات في الشبكة الافتراضية دون الحاجة إلى تكوين حل DNS مخصص.

عند استخدام الوصول إلى الشبكة الخاصة مع شبكة افتراضية في Azure، يجب عليك توفير معلومات منطقة DNS الخاصة لتمكين حل DNS. بالنسبة للخادم المرن قاعدة بيانات Azure لـ PostgreSQL الجديد الذي تم إنشاؤه باستخدام الوصول إلى الشبكة الخاصة، تحتاج إلى استخدام مناطق Private DNS أثناء تكوين خادم مرن قاعدة بيانات Azure لـ PostgreSQL مع وصول خاص.

Important

عند استخدام منطقة DNS خاصة في اشتراك مختلف، يجب أن يكون مزود موارد Microsoft.DBforPostgreSQL مسجلا أيضا في هذا الاشتراك. وإلا، فلن يكتمل نشر خادم مرن قاعدة بيانات Azure لـ PostgreSQL.

بالنسبة للخادم المرن قاعدة بيانات Azure لـ PostgreSQL الجديد الذي تم إنشاؤه باستخدام الوصول إلى الشبكة الخاصة مع واجهة برمجة التطبيقات أو قالب Azure Resource Manager (قالب ARM) أو Bicep أو Terraform، قم بإنشاء مناطق Private DNS. ثم استخدمها أثناء تكوين خادم مرن قاعدة بيانات Azure لـ PostgreSQL مع وصول خاص. لمزيد من المعلومات، راجع مواصفات واجهة برمجة تطبيقات REST ل Azure.

إذا كنت تستخدم مدخل Azure أو Azure CLI لإنشاء خادم مرن قاعدة بيانات Azure لـ PostgreSQL، يمكنك توفير اسم منطقة Private DNS قمت بإنشائه مسبقا في نفس الاشتراك أو اشتراك مختلف، أو Private DNS افتراضية يتم إنشاء المنطقة تلقائيا في اشتراكك.

إذا كنت تستخدم واجهة برمجة تطبيقات Azure، أو قالب ARM، أو Bicep، أو Terraform، أنشئ مناطق DNS خاصة تنتهي ب .postgres.database.azure.com. استخدم هذه المناطق أثناء تكوين خادم مرن قاعدة بيانات Azure لـ PostgreSQL مع وصول خاص. على سبيل المثال، استخدم النموذج [name1].[name2].postgres.database.azure.com أو [name].postgres.database.azure.com. إذا اخترت استخدام النموذج [name].postgres.database.azure.com، فلا يمكن أن يكون الاسم هو الاسم الذي تستخدمه لأحد قواعد بيانات Azure لخادم PostgreSQL المرن، أو ستتلقى رسالة خطأ أثناء التوفير. لمزيد من المعلومات، راجع نظرة عامة على مناطق DNS الخاصة.

عند استخدام مدخل Azure أو واجهات برمجة التطبيقات أو Azure CLI أو قالب ARM، يمكنك أيضا تغيير منطقة Private DNS من المنطقة التي قمت بتوفيرها عند إنشاء خادم مرن قاعدة بيانات Azure لـ PostgreSQL إلى Private DNS المنطقة الموجودة في نفس الاشتراك أو في اشتراك مختلف.

Important

القدرة على تغيير منطقة Private DNS من تلك التي قمت بتوفيرها عند إنشاء خادم مرن قاعدة بيانات Azure لـ PostgreSQL إلى منطقة Private DNS أخرى معطلة حاليا للخوادم التي تم تمكين ميزة التوفر العالي.

بعد إنشاء منطقة DNS خاصة في Azure، تحتاج إلى ربط شبكة ظاهرية بها. يمكن للموارد المستضافة في الشبكة الظاهرية المرتبطة بعد ذلك الوصول إلى منطقة DNS الخاصة.

Important

لم نعد نتحقق من صحة وجود ارتباط الشبكة الظاهرية على إنشاء الخادم لخادم مرن قاعدة بيانات Azure لـ PostgreSQL مع شبكات خاصة. عند إنشاء خادم من خلال المدخل، نقدم اختيار العميل لإنشاء ارتباط على إنشاء الخادم عبر خانة الاختيار ربط منطقة DNS خاصة بشبكتك الظاهرية في مدخل Microsoft Azure.

تتميز مناطق DNS الخاصة بالمرونة في مواجهة الانقطاعات الإقليمية لأن بيانات المنطقة متاحة عالميا. يتم نسخ سجلات الموارد في منطقة خاصة تلقائيا عبر المناطق. Azure Private DNS هي خدمة أساسية لمنطقة التوفر ومكررة للمنطقة. لمزيد من المعلومات، راجع خدمات Azure مع دعم منطقة التوفر.

التكامل مع خادم DNS مخصص

إذا كنت تستخدم خادم DNS مخصصا، فيجب عليك استخدام معيد توجيه DNS لحل FQDN للخادم المرن قاعدة بيانات Azure لـ PostgreSQL. يجب أن يكون عنوان IP الخاص بمعيد التوجيه هو 168.63.129.16.

يجب أن يكون خادم DNS المخصص داخل الشبكة الافتراضية أو يمكن الوصول إليه من خلال إعداد خادم DNS الخاص بالشبكة الافتراضية. لمزيد من المعلومات، راجع حل الأسماء الذي يستخدم خادم DNS الخاص بك.

Important

ترقيات الصيانة المجدولة تقوم تلقائيا بتحديث إعدادات خادم DNS المخصص لديك. للتعرف على إعدادات DNS المخصصة المحدثة وتطبيقها قبل الترقية المجدولة التالية، يجب على مايكروسوفت إجراء التحديث داخليا لأن هذه الوظيفة غير مكشوفة من خلال واجهات برمجة التطبيقات أو ضوابط المواجهة للعملاء. إذا كنت بحاجة إلى أن يدخل التغيير حيز التنفيذ في وقت أبكر، تواصل مع دعم مايكروسوفت.

منطقة DNS الخاصة وتناظر الشبكة الظاهرية

إعدادات منطقة DNS الخاصة وتنظير الشبكة الظاهرية مستقلان عن بعضهما البعض. إذا كنت ترغب في الاتصال بخادم مرن قاعدة بيانات Azure لـ PostgreSQL من عميل تقوم بتوفيره في شبكة ظاهرية أخرى من نفس المنطقة أو منطقة مختلفة، فأنت بحاجة إلى ربط منطقة Private DNS بالشبكة الظاهرية. لمزيد من المعلومات، راجع ارتباط الشبكة الظاهرية.

ملاحظة

يمكنك فقط ربط أسماء مناطق DNS الخاصة التي تنتهي ب postgres.database.azure.com. لا يمكن أن يكون اسم منطقة DNS هو نفس اسم خادمك المرن قاعدة بيانات Azure لـ PostgreSQL. وإلا، يفشل تحليل الاسم.

لتعيين اسم خادم إلى سجل DNS، قم بتشغيل nslookup الأمر في Azure Cloud Shell باستخدام Azure PowerShell أو Bash. استبدل اسم خادمك بالمعامل <server_name> في المثال التالي:

nslookup -debug <server_name>.postgres.database.azure.com | grep 'canonical name'

استخدم تصميم الشبكات الخاصة عبر المحور والسباكين

Hub and spoke هو نموذج شبكة شائع لإدارة متطلبات الاتصال أو الأمان الشائعة بكفاءة.

يعد المركز شبكة ظاهرية تعمل كموقع مركزي لإدارة الاتصالية الخارجية. كما يستضيف الخدمات المستخدمة من قبل أحمال عمل متعددة. يقوم المحور بتنسيق كافة الاتصالات من التخطيطات وإليها. يمكن أن تقوم قواعد تكنولوجيا المعلومات أو عمليات مثل الأمان بفحص نسبة استخدام الشبكة وتوجيهها وإدارتها مركزيًا. المحاور هي شبكات ظاهرية تستضيف أحمال العمل وتتصل بالمركز المركزي من خلال تناظر الشبكة الظاهرية. يتم استضافة الخدمات المشتركة في الشبكات الفرعية الخاصة بهم للمشاركة مع المحاورين. ثم تعمل الشبكة الفرعية المحيطة كجهاز أمان.

استخدم المحاور لعزل أحمال العمل الفردية. قم بتوصيل المقر الرئيسي المحلي Azure من خلال ExpressRoute أو VPN من موقع إلى موقع، المتصل بالشبكة الظاهرية المركزية. نظير الشبكات الظاهرية من المحاور إلى المركز وتمكين الاتصال بالموارد المحلية. تنفيذ المركز وكل محور في اشتراكات منفصلة أو مجموعات موارد.

هناك ثلاثة أنماط رئيسية لتوصيل الشبكات الظاهرية المحورية ببعضها البعض:

  • ترتبط المحاور مباشرة ببعضها البعض: إنشاء نظيرات شبكة ظاهرية أو أنفاق VPN بين الشبكات الظاهرية المحورية لتوفير اتصال مباشر دون اجتياز الشبكة الظاهرية المركزية.
  • تتصل المحاور عبر جهاز شبكة: تحتوي كل شبكة ظاهرية محورية على نظير WAN ظاهري أو إلى شبكة ظاهرية مركزية. يقوم الجهاز بتوجيه نسبة استخدام الشبكة من spoke إلى spoke. يمكن إدارة الجهاز بواسطة Microsoft (كما هو الحال مع شبكة WAN ظاهرية) أو من قبلك.
  • يتم إرفاق بوابة شبكة ظاهرية بشبكة المركز والاستفادة من المسارات المعرفة من قبل المستخدم: تمكين الاتصال بين المحاور.

رسم تخطيطي يوضح بنية النظام المحوري الأساسية مع الاتصال المختلط عبر مركز سريع.

استخدم Azure Virtual Network Manager لإنشاء طوبولوجيات شبكات مركزية وشبكة متحدثة جديدة (ومدمجة على الجهاز) للإدارة المركزية لتحكم الاتصال والأمان.

التواصل مع العملاء ذوي الشبكات الخاصة في مناطق مختلفة

غالبا ما يحتاج العملاء إلى الاتصال بعملاء في مناطق Azure المختلفة. وبشكل أكثر تحديدا، عادة ما يتلخص هذا السؤال في كيفية توصيل شبكتين ظاهريتين (إحداهما تحتوي على خادم مرن قاعدة بيانات Azure لـ PostgreSQL وأخرى لديها عميل تطبيق) الموجودة في مناطق مختلفة.

يمكنك تحقيق هذا الاتصال بطرق متعددة، منها:

  • نظير الشبكة الظاهرية العمومية. هذه المنهجية هي الأكثر شيوعا لأنها أسهل طريقة لتوصيل الشبكات في مناطق مختلفة معا. ينشئ نظير الشبكة الظاهرية العمومية اتصالا عبر العمود الفقري ل Azure مباشرة بين الشبكتين الظاهريتين المتناظرتين. يوفر هذا الأسلوب أفضل معدل نقل للشبكة وأقل زمن انتقال للاتصال. عندما تقوم بنظير الشبكات الافتراضية، يتولى Azure أيضا التوجيه تلقائيا نيابة عنك. يمكن لهذه الشبكات الظاهرية الاتصال بجميع الموارد في الشبكة الظاهرية النظيرة التي تم إنشاؤها على بوابة VPN.
  • اتصال من شبكة إلى شبكة. الاتصال بين الشبكات الظاهرية (اتصال من شبكة إلى شبكة) هو في الأساس VPN بين موقعي Azure. تقوم بإنشاء الاتصال بين الشبكات عبر بوابة VPN. تتحمل نسبة استخدام الشبكة الخاصة بك قفزتين إضافيتين من حركة المرور مقارنة بتناظر الشبكة الظاهرية العالمية. هناك أيضا زمن انتقال إضافي وعرض نطاق ترددي أقل مقارنة بتلك الطريقة.
  • الاتصال عبر جهاز الشبكة في بنية النظام المحوري. بدلا من توصيل الشبكات الظاهرية المحورية مباشرة ببعضها البعض، يمكنك استخدام أجهزة الشبكة لإعادة توجيه نسبة استخدام الشبكة بين المحاور. توفر أجهزة الشبكة المزيد من خدمات الشبكة مثل الفحص العميق للحزمة وتجزئة حركة المرور أو المراقبة، ولكنها يمكن أن تؤدي إلى اختناقات في زمن الانتقال والأداء إذا لم يتم تغيير حجمها بشكل صحيح.

النسخ المتماثل عبر مناطق Azure والشبكات الظاهرية مع الشبكات الخاصة

النسخ المتماثل لقاعدة البيانات هو عملية نسخ البيانات من خادم مركزي أو أساسي إلى خوادم متعددة تعرف باسم النسخ المتماثلة. يقبل الخادم الأساسي عمليات القراءة والكتابة، ولكن النسخ المتماثلة تخدم معاملات للقراءة فقط. يشكل الخادم الأساسي والنسخ المتماثلة بشكل جماعي مجموعة قاعدة بيانات. الهدف من النسخ المتماثل لقاعدة البيانات هو ضمان التكرار والاتساق والتوافر العالي وإمكانية الوصول إلى البيانات، خاصة في التطبيقات ذات نسبة استخدام الشبكة العالية والمهمة الحرجة.

تقدم قاعدة بيانات Azure ل PostgreSQL طريقتين للنسخ المتماثلة: المادية (أي الدفق) عبر ميزة قراءة النسخة المتماثلة المضمنةوالنسخ المتماثل المنطقي. كلاهما مثالي لحالات استخدام مختلفة، وقد تختار أحدهما على الآخر حسب هدفك النهائي.

يتطلب التكرار عبر مناطق Azure، مع وجود شبكات افتراضية منفصلة في كل منطقة، اتصالا عبر حدود الشبكة الافتراضية الإقليمية التي يمكن أن توفرها الشبكات الافتراضية أو في بنى المحور والسمع عبر جهاز شبكة.

بشكل افتراضي، يتم تحديد نطاق تحليل اسم DNS إلى شبكة ظاهرية. لا يمكن لأي عميل في شبكة ظاهرية واحدة (VNET1) حل قاعدة بيانات Azure لـ PostgreSQL خادم مرن FQDN في شبكة ظاهرية أخرى (VNET2).

لحل هذه المشكلة، تأكد من أن العملاء في VNET1 يمكنهم الوصول إلى قاعدة بيانات Azure لـ PostgreSQL منطقة Private DNS الخادم المرن. إضافة ارتباط شبكة ظاهرية إلى المنطقة Private DNS من الخادم المرن قاعدة بيانات Azure لـ PostgreSQL.

سيناريوهات الشبكة الظاهرية غير المدعومة

فيما يلي بعض القيود للعمل مع الشبكات الظاهرية التي تم إنشاؤها عبر تكامل الشبكة الظاهرية:

  • بعد نشر خادم مرن قاعدة بيانات Azure لـ PostgreSQL إلى شبكة ظاهرية وشبكة فرعية، لا يمكنك نقله إلى شبكة ظاهرية أو شبكة فرعية أخرى. لا يمكنك نقل الشبكة الظاهرية إلى مجموعة موارد أخرى أو اشتراك.
  • لا يمكنك زيادة حجم الشبكة الفرعية (مساحات العناوين) بعد وجود الموارد في الشبكة الفرعية.
  • بشكل افتراضي، لا يمكن للموارد المحتلقة في الشبكة الافتراضية التفاعل مع Private Link. إذا كنت ترغب في استخدام Private Link للشبكات الخاصة، فراجع قاعدة بيانات Azure لشبكات PostgreSQL مع Private Link.
  • لا يتم دعم تكوينات الشبكات المخصصة التي توجه كل الحركة إلى Microsoft تخزين Azure عبر جهاز الشبكة الافتراضية (NVA). على سبيل المثال، استخدام مسار شامل (0.0.0.0/0 → NVA) لإجبار جميع حركة المرور الصادرة عبر NVA يمكن أن يتداخل مع الاتصال المطلوب للمنصة. قد يؤدي ذلك إلى أعطال غير متوقعة في العمليات الحرجة، بما في ذلك سيناريوهات التوافر العالي. بشكل افتراضي، تضيف الخدمة نقطة نهاية خدمة Micosoft.Storage عند توفير أول خادم في الشبكة الفرعية المفوضة، والتي توفر اتصالا آمنا ومباشرا بتخزين Azure عبر شبكة العمود الفقري لآزور. إزالة هذه النقطة النهائية قد تؤدي إلى عواقب غير مقصودة على عمليات الخدمة الأساسية.

Important

يدعم Azure Resource Manager القدرة على تأمين الموارد كعنصر تحكم أمان. يتم تطبيق تأمين الموارد على المورد وهي فعالة عبر جميع المستخدمين والأدوار. يوجد نوعان من قفل الموارد: CanNotDelete و ReadOnly. يمكنك تطبيق هذه الأنواع من الأقفال إما على منطقة DNS خاصة أو على مجموعة سجلات فردية.

قد يتداخل تطبيق تأمين من أي نوع على منطقة Private DNS أو مجموعة سجلات فردية مع قدرة خادم مرن قاعدة بيانات Azure لـ PostgreSQL على تحديث سجلات DNS. قد يسبب أيضا مشاكل أثناء العمليات المهمة على DNS، مثل التحويل عالي التوافر من البداية إلى الثانوية. لهذه الأسباب، تأكد من أنك لا تستخدم منطقة DNS خاصة أو تسجيل تأمين عند استخدام ميزات عالية التوفر مع خادم مرن قاعدة بيانات Azure لـ PostgreSQL.

اسم المضيف

بغض النظر عن خيار الشبكة الذي تختاره، استخدم دائما اسم مجال مؤهل بالكامل (FQDN) كاسم مضيف عند الاتصال بخادم مرن قاعدة بيانات Azure لـ PostgreSQL. قد يتغير عنوان IP الخاص بالخادم. باستخدام FQDN، لا تحتاج إلى تحديث سلسلة الاتصال الخاصة بك.

مثال يستخدم FQDN كاسم مضيف هو hostname = servername.postgres.database.azure.com. حيثما أمكن، تجنب استخدام hostname = 10.0.0.4 (عنوان خاص) أو hostname = 40.2.45.67 (عنوان عام).