الموثوقية في خدمة Azure Private Link

تساعدك خدمة Azure Private Link على كشف التطبيقات الخاصة بك بشكل خاص، مثل التطبيقات التي تعمل على الأجهزة الظاهرية (VMs)، داخل شبكة ظاهرية Azure. تساعد خدمة Private Link عملاء Azure الآخرين أو العملاء الآخرين على شبكاتك على الاتصال بأمان دون عناوين IP عامة، ما يضمن بقاء نسبة استخدام الشبكة داخل شبكة Azure.

عند استخدام Azure، تعد الموثوقية مسؤولية مشتركة. توفر Microsoft مجموعة من الإمكانات لدعم المرونة والاسترداد. أنت مسؤول عن فهم كيفية عمل هذه الإمكانات في جميع الخدمات التي تستخدمها، وتحديد الإمكانات التي تحتاجها لتحقيق أهداف عملك وأهداف وقت التشغيل.

تركز هذه المقالة على خدمة Private Link ونقاط النهاية الخاصة المقترنة كآلية اتصال. وهو يصف سلوك مستوى النظام الأساسي ومستوى التحكم أثناء الأخطاء العابرة وانقطاع منطقة التوفر وانقطاعات على مستوى المنطقة.

ملحوظة

تركز هذه المقالة على خدمة Private Link، والتي تسهل الاتصال الخاص بالتطبيقات التي تقوم بتشغيلها على الأجهزة الظاهرية الخاصة بك. إذا كنت تستخدم نقاط النهاية الخاصة مع خدمات Azure الأخرى، على سبيل المثال تخزين Azure أو قاعدة بيانات Azure SQL، فيجب عليك بدلا من ذلك مراجعة أدلة الموثوقية لتلك الخدمات للحصول على معلومات الموثوقية حول نقاط النهاية الخاصة بها.

مهم

تعتمد موثوقية الحل الكلي على تكوين خوادم الواجهة الخلفية التي تتصل بها Private Link الخدمة. قد تكون هذه الخوادم الخلفية Azure VMs أو Azure مجموعات مقياس الجهاز الظاهري أو نقاط النهاية الخارجية. تعتمد موثوقية الحل الخاص بك أيضا على تكوين موازنات التحميل ومكونات الشبكة الأخرى.

خوادم الواجهة الخلفية ليست في نطاق هذه المقالة، ولكن تكوينات التوفر الخاصة بها تؤثر بشكل مباشر على مرونة التطبيق الخاص بك. لفهم كيفية دعم كل خدمة لمتطلبات الموثوقية الخاصة بك، راجع أدلة الموثوقية لجميع خدمات Azure في الحل الخاص بك. يمكنك تحقيق موثوقية شاملة للتطبيق الخاص بك عن طريق التأكد من تكوين خوادم الواجهة الخلفية أيضا لقابلية الوصول العالية وتكرار المنطقة.

نظرة عامة على بنية الموثوقية

تساعد خدمة Private Link عملائك على الاتصال بشكل خاص بأحمال العمل في Azure. بصفتك موفر الخدمة، يمكنك نشر مورد خدمة Private Link. ينشئ مستهلكو الخدمةنقاط نهاية خاصة في شبكاتهم الظاهرية Azure الخاصة بهم. تتصل نقاط النهاية هذه بشكل آمن وخاصة بتطبيقاتك من خلال Azure Private Link. لا يعرض هذا الإعداد عناوين IP العامة، حتى عندما يستخدم المستهلك نقطة النهاية الخاصة من بيئة محلية من خلال Azure ExpressRoute أو أسلوب اتصال خاص آخر.

رسم تخطيطي يوضح خدمة Private Link في الشبكة الظاهرية لموفر الخدمة. تدخل نسبة استخدام الشبكة خدمة Private Link من مستهلك خدمة في شبكة ظاهرية مختلفة في مستأجر Microsoft Entra منفصل.

رسم تخطيطي يوضح اتصال شبكة اتصال بين بيئة محلية وشبكتين ظاهريتين Azure تقعان في مستأجرين ومناطق منفصلة. على اليسار، تتصل شبكة محلية Azure من خلال نظير ExpressRoute الخاص وبوابة ExpressRoute. يؤدي هذا المسار إلى شبكة ظاهرية للمستهلك. تحتوي الشبكة الظاهرية للمستهلك على شبكة فرعية ونقطة نهاية خاصة. تتحكم مجموعة أمان الشبكة في هذه الشبكة الفرعية وترفض نسبة استخدام الشبكة الصادرة. يقوم الرسم التخطيطي بتسمية الشبكة الفرعية مع نطاق العنوان 10.0.1.0/24 ويسم الشبكة الظاهرية مع نطاق العنوان 10.0.0.0/16. تنتقل نسبة استخدام الشبكة عبر شبكة Microsoft من خلال Private Link. يؤدي هذا الاتصال إلى شبكة ظاهرية لموفر على الجانب الأيسر من الرسم التخطيطي. تحتوي الشبكة الظاهرية للموفر على خدمة Private Link تستخدم عنوان IP NAT 192.168.0.5. تتصل هذه الخدمة Standard Load Balancer يحتوي على عنوان IP للواجهة الأمامية 192.168.0.10. يوزع موازن التحميل حركة المرور على مجموعة مقياس جهاز ظاهري تحتوي على أجهزة ظاهرية ذات عناوين IP مثل 192.168.0.1 و192.168.0.2. تتحكم مجموعة أمان الشبكة في الشبكة الظاهرية للموفر وترفض نسبة استخدام الشبكة الواردة. يقوم الرسم التخطيطي بتسمية الشبكة الفرعية للموفر مع نطاق عنوان IP 192.168.0.0/24 ويسمي الشبكة الظاهرية للموفر مع نطاق عناوين IP 192.168.0.0/16. يوضح الرسم التخطيطي أن شبكة المستهلك يتم نشرها في المنطقة أ وضمن الاشتراك أ في Microsoft Entra المستأجر أ. يوضح الرسم التخطيطي أن شبكة الموفر يتم نشرها في المنطقة B وضمن الاشتراك B في Microsoft Entra المستأجر B.

عادة ما يتم إرفاق خدمة Private Link بموازن تحميل Azure الذي يوجه موارد الواجهة الخلفية، مثل الأجهزة الظاهرية أو مجموعات مقياس الجهاز الظاهري. يمكنك أيضا استخدام خدمة Private Link Direct Connect (معاينة) ، مما يسهل الاتصال بأي عنوان IP قابل للتوجيه بشكل خاص داخل شبكتك الظاهرية. إذا كنت تستخدم Private Link خدمة Direct Connect، فراجع الوثائق بعناية لفهم المتطلبات وتوافر المنطقة والقيود.

مهم

خدمة Private Link الاتصال المباشر قيد المعاينة حاليا.

راجع شروط الاستخدام التكميلية لمعاينات Microsoft Azure للحصول على الشروط القانونية التي تنطبق على ميزات Azure الموجودة في الإصدار التجريبي أو المعاينة أو غير المتوفرة بشكل عام.

المرونة في مواجهة الأعطال العابرة

الأخطاء العابرة هي حالات فشل قصيرة متقطعة في المكونات. تحدث بشكل متكرر في بيئة موزعة مثل السحابة، وهي جزء طبيعي من العمليات. الأخطاء العابرة تصحح نفسها بعد فترة زمنية قصيرة. من المهم أن تتمكن تطبيقاتك من معالجة الأخطاء العابرة، عادة عن طريق إعادة محاولة الطلبات المتأثرة.

يجب أن تتبع جميع التطبيقات المستضافة على السحابة إرشادات معالجة الأخطاء العابرة ل Azure عند الاتصال بأي واجهات برمجة تطبيقات وقواعد بيانات ومكونات أخرى مستضافة على السحابة. لمزيد من المعلومات، راجع توصيات للتعامل مع الأخطاء العابرة.

عند نشر خدمة Private Link مع Standard Load Balancer، راجع توصيات معالجة الأخطاء العابرة موازن تحميل Azure وتأكد من تكوين موازن التحميل لمعالجة الأخطاء العابرة.

المرونة في مواجهة حالات فشل منطقة التوفر

Private Link الخدمة مرنة تلقائيا في مواجهة حالات فشل منطقة التوفر عند نشرها في منطقة تدعم مناطق التوفر. لا يحتاج موفرو الخدمة إلى تكوين أي شيء لتمكين هذا السلوك.

رسم تخطيطي يوضح ثلاث مناطق توفر مع موازن تحميل عام وخدمة Private Link موزعة عبر جميع المناطق. يوجه موازن التحميل نسبة استخدام الشبكة إلى الأجهزة الظاهرية.

رسم تخطيطي يوضح ثلاثة أقسام عمودية مرتبة جنبا إلى جنب تمثل ثلاث مناطق توفر منفصلة. يمتد موازن التحميل الداخلي المكرر في المنطقة وخدمة Private Link عبر جميع المناطق الثلاث. تحتوي كل منطقة على مثيل خلفية. تتصل خدمة Private Link بموازن التحميل، الذي يتصل بجميع مثيلات الواجهة الخلفية.

يتم توزيع نقاط النهاية الخاصة تلقائيا عبر مناطق التوفر في المنطقة. لا يحتاج مستهلكو الخدمة إلى إنشاء نقاط نهاية خاصة منفصلة في مناطق مختلفة.

متطلبات

  • دعم المنطقة: يمكنك نشر خدمات Private Link المتكررة في المنطقة في أي منطقة تدعم مناطق التوفر.

  • تبعية موازن التحميل: إذا كنت تستخدم خدمة Private Link مع موازن تحميل الخلفية، قم أيضا بتكوين موازن التحميل كمنطقة زائدة عن الحاجة لضمان مرونة المنطقة من طرف إلى طرف. لمزيد من المعلومات، راجع الموثوقية في Load Balancer.

Cost

لا توجد تكلفة إضافية مرتبطة بدعم منطقة التوفر لخدمة Private Link.

تكوين دعم منطقة التوفر

يتم تمكين دعم منطقة التوفر تلقائيا عند نشر خدمة Private Link في منطقة تدعم مناطق التوفر.

السلوك عندما تكون جميع المناطق صحية

يصف هذا القسم ما يمكن توقعه عندما تدعم الخدمات Private Link ونقاط النهاية الخاصة مناطق التوفر، وتكون جميع المناطق قيد التشغيل.

  • عملية عبر المناطق: قد يتم توجيه نسبة استخدام الشبكة من خلال نقطة نهاية خاصة وخدمة Private Link من خلال أي منطقة توفر.

  • النسخ المتماثل للبيانات عبر المناطق: لا يقوم Private Link بإجراء نسخ متماثل للبيانات بين المناطق لأنها خدمة عديمة الحالة للاتصال.

السلوك أثناء فشل المنطقة

يصف هذا القسم ما يمكن توقعه عندما تدعم خدمات Private Link ونقاط النهاية الخاصة مناطق التوفر، وهناك انقطاع في إحدى المناطق.

  • الكشف والاستجابة: Microsoft مسؤول عن الكشف عن حالات فشل منطقة التوفر وإدارة استجابة الخدمة.
  • اخطار: لا تقوم Microsoft بإعلامك تلقائيا عندما تكون المنطقة معطلة. ومع ذلك، يمكنك استخدام حالة خدمة Azure لفهم السلامة العامة للخدمة، بما في ذلك أي حالات فشل في المنطقة، ويمكنك إعداد تنبيهات حماية الخدمة لإعلامك بالمشكلات.
  • الطلبات النشطة: قد يتم إنهاء الطلبات النشطة أثناء فشل منطقة التوفر. يجب على مستهلكي الخدمة إعادة محاولة الطلبات الفاشلة بعد الانقطاعات العابرة، على غرار الأخطاء العابرة الأخرى.

  • فقدان البيانات المتوقع: لا يحدث فقدان للبيانات لأن Private Link هي خدمة عديمة الحالة للاتصال.

  • وقت التعطل المتوقع: قد تفشل الاتصالات الموجودة التي تتصل عبر المنطقة الفاشلة. إذا ظلت مكونات الواجهة الخلفية مثل موازن التحميل وخوادم التطبيقات متوفرة، يمكن لمستهلكي الخدمة إعادة محاولة الاتصال على الفور، ويتم توجيه الطلبات من خلال البنية الأساسية في منطقة أخرى.

  • إعادة التوزيع: عندما تفشل منطقة توفر واحدة، توجه الخدمة حركة مرور جديدة من خلال مناطق سليمة، والتي تستمر في التشغيل.

    من غير المحتمل أن تظل الأجهزة الظاهرية في منطقة التوفر المتأثرة قيد التشغيل أثناء انقطاع المنطقة. ومع ذلك، إذا كان فشل المنطقة الجزئي يجعل Private Link غير متوفر في المنطقة المتأثرة بينما تستمر الأجهزة الظاهرية في تلك المنطقة في العمل، يتم توجيه الاتصالات الصادرة إلى الأجهزة الظاهرية في المنطقة المتأثرة من خلال البنية الأساسية Private Link في منطقة أخرى.

يمكن أن يحدث وقت تعطل التطبيق أيضا إذا لم تكن المكونات التابعة، مثل موازنات التحميل أو الأجهزة الظاهرية الخلفية، مرنة في المنطقة.

استعادة المنطقة

عند استرداد منطقة التوفر المتأثرة، Microsoft إدارة عملية إرجاع الموارد تلقائيا. لا يلزم اتخاذ أي إجراء من العميل.

اختبار فشل المنطقة

يدير النظام الأساسي Private Link توجيه نسبة استخدام الشبكة وتجاوز الفشل وإرجاع الموارد للخدمات Private Link ونقاط النهاية الخاصة عبر مناطق التوفر. نظرا لإدارة هذه الميزة بالكامل، لا تحتاج إلى التحقق من صحة عمليات فشل منطقة التوفر.

القدرة على الصمود في وجه الإخفاقات على مستوى المنطقة

خدمة Private Link هي خدمة من منطقة واحدة. لا توفر الخدمة قدرات أصلية متعددة المناطق أو تجاوز الفشل التلقائي بين المناطق. إذا أصبحت منطقة Azure غير متوفرة، Private Link الخدمات في تلك المنطقة غير متوفرة أيضا.

حلول متعددة المستويات مخصصة للمرونة

إذا قمت بتصميم نهج شبكة يمتد عبر مناطق متعددة، فيجب عليك نشر خدمات Private Link مستقلة في كل منطقة. أنت مسؤول عن نشر الخدمة وإدارتها Private Link. يتحمل مستهلكو الخدمة مسؤولية تكوين نقطة النهاية الخاصة على خدمات Private Link لكل منطقة. يتحمل مستهلكو الخدمة أيضا مسؤولية توجيه نسبة استخدام الشبكة إلى خدمة Private Link المناسبة.

النسخ الاحتياطي والاستعادة

لا تخزن خدمة Private Link بيانات العملاء ولا تتطلب نسخا احتياطيا أو استعادة. لإعادة إنشاء التكوينات، ضع في اعتبارك الحفاظ على البنية الأساسية كقوالب تعليمات برمجية (IaC) لموارد الشبكات. Private Link الخدمات هي التكوين فقط ولا تخزن بيانات العملاء، لذلك يجب أن تركز جهود النسخ الاحتياطي على قوالب IaC لإعادة التوزيع السريع.

اتفاقية مستوى الخدمة

تصف اتفاقية مستوى الخدمة (SLA) لخدمات Azure التوفر المتوقع لكل خدمة والشروط التي يجب أن يفي بها الحل الخاص بك لتحقيق توقع التوفر هذا. لمزيد من المعلومات، راجع اتفاقيات مستوى الخدمة للخدمات عبر الإنترنت.