إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
تمثل علامة الخدمة مجموعة من بادئات عنوان IP من خدمة Azure معينة. تقوم Microsoft بإدارة بادئات العناوين التي تشملها علامة الخدمة، كما تقوم بتحديث علامة الخدمة تلقائيًا مع تغيير العناوين، ما يقلل من تعقيد التحديثات المتكررة لقواعد أمان الشبكة.
تبسط علامات الخدمة تكوين أمان الشبكة في Azure من خلال:
- القضاء على الحاجة إلى تعقب وتحديث عناوين IP يدويا لخدمات Azure
- توفير تحديثات تلقائية عند تغيير نطاقات IP لخدمة Azure
- تقليل تعقيد إدارة قواعد الأمان
- تمكين التحكم الدقيق في حركة مرور الشبكة من وإلى خدمات Azure
يمكنك استخدام علامات الخدمة لتعريف عناصر التحكم في الوصول إلى الشبكة على مجموعات أمان الشبكة أو جدار حماية Azure، والمسارات من تعريف المستخدم. استخدم علامات الخدمة بدلاً من عناوين IP معينة عند إنشاء قواعد ومسارات الأمان.
Important
بينما تبسط علامات الخدمة القدرة على تمكين قوائم التحكم في الوصول المستندة إلى IP (ACLs)، فإن علامات الخدمة وحدها ليست كافية لتأمين حركة المرور دون النظر في طبيعة الخدمة وحركة المرور التي ترسلها. لمزيد من المعلومات حول قوائم التحكم بالوصول المستندة إلى IP، راجع ما هي قائمة التحكم في الوصول المستندة إلى IP (ACL)؟.
يمكن العثور على معلومات إضافية حول طبيعة حركة المرور لاحقا في هذه المقالة لكل خدمة وعلامة لها. من المهم التأكد من أنك على دراية بنسبة استخدام الشبكة التي تسمح بها عند استخدام علامات الخدمة لقوائم التحكم في الوصول المستندة إلى IP. ضع في اعتبارك مستويات إضافية من الأمان لحماية بيئتك.
كيفية عمل علامات الخدمة
عندما تحدد اسم علامة خدمة (مثل ApiManagement) في حقل المصدر أو الوجهة المناسب لقاعدة أمنية، فإنك تسمح أو ترفض حركة المرور الخاصة بالخدمة المقابلة. تتضمن علامة الخدمة تلقائيا جميع نطاقات عناوين IP الحالية والمستقبلية التي تستخدمها تلك الخدمة.
يمكنك توجيه نسبة استخدام الشبكة المخصصة لأي من البادئات المغلفة بعلامة الخدمة إلى نوع الوثب التالي المطلوب. حدد اسم علامة الخدمة في بادئة العنوان للمسار.
حالات الاستخدام الشائعة
تساعدك علامات الخدمة على:
- تحقيق عزل الشبكة: حماية موارد Azure من الإنترنت العام أثناء الوصول إلى خدمات Azure التي تحتوي على نقاط نهاية عامة
- تبسيط قواعد الأمان: إنشاء قواعد دون إدارة عناوين IP الفردية
- ضمان التحديثات التلقائية: ابق على اطلاع على نطاقات IP لخدمة Azure دون تدخل يدوي
على سبيل المثال، يمكنك إنشاء قواعد مجموعة أمان الشبكة الواردة/الصادرة التي:
- رفض حركة المرور من وإلى الإنترنت
- السماح بحركة المرور إلى/إلى AzureCloud أو علامات الخدمة المتاحة الأخرى لخدمات Azure المحددة
علامات الخدمة المتوفرة
يتضمن الجدول التالي كل علامات الخدمة المتوفرة للاستخدام في قواعد مجموعة الأمان للشبكة.
تشير الأعمدة إلى ما إذا كانت العلامة:
- مناسبة للقواعد التي تغطي نسبة استخدام الشبكة الواردة أو الصادرة.
- يدعم النطاق الإقليمي .
- هل يمكن استخدامه في قواعد جدار الحماية في Azureكقاعدة وجهة فقط لحركة المرور الواردة أو الخارجة.
تعكس علامات الخدمة بشكل افتراضي نطاقات السحابة بأكملها. تسمح بعض علامات الخدمة أيضًا بمزيد من التحكم الدقيق عن طريق تقييد نطاقات IP المطابقة لمنطقة محددة. على سبيل المثال، يمثل وسم الخدمة Storage Azure Storage للسحابة بأكملها، بينما Storage.WestUS يضيق النطاق ليشمل فقط نمطي عناوين IP التخزين من منطقة WestUS. يشير الجدول التالي إلى ما إذا كانت كل علامة خدمة تدعم هذا النطاق الإقليمي، والاتجاه المدرج لكل علامة هو توصية. على سبيل المثال، قد يتم استخدام علامة AzureCloud للسماح بحركة المرور الواردة. في معظم السيناريوهات، لا نوصي بالسماح بنسبة استخدام الشبكة من جميع عناوين IP في Azure نظراً لأن عناوين IP المستخدمة من قبل عملاء Azure الآخرين يتم تضمينها كجزء من علامة الخدمة.
| Tag | Purpose | هل يمكن استخدام الوارد أو الصادر؟ | هل يمكن أن تكون إقليمية؟ | هل يمكن استخدامها مع جدار Azure Firewall؟ |
|---|---|---|---|---|
| ActionGroup | مجموعة العمل. | Inbound | No | Yes |
| ApiManagement | إدارة نسبة استخدام الشبكة الخاصة بعمليات التوزيع المخصصة لإدارة Azure API. ملاحظة: تمثل هذه العلامة نقطة نهاية خدمة إدارة واجهة برمجة تطبيقات Azure لمستوى التحكم لكل منطقة. والعلامة تمكن العملاء من تنفيذ عمليات الإدارة على واجهات برمجة التطبيقات والعمليات والنُهج وNamedValues المكونة على خدمة APIM. |
Inbound | Yes | Yes |
| ApplicationInsightsAvailability | توفر Application Insights. | Inbound | No | Yes |
| AppConfiguration | تكوين التطبيق. | Outbound | No | Yes |
| AppService | خدمة تطبيق Azure. يوصى بهذه العلامة لقواعد الأمان الصادرة لتطبيقات الويب وتطبيقات الوظائف. ملاحظة: هذا الوسم لا يتضمن عناوين IP المعينة عند استخدام SSL المعتمد على IP (عنوان معين من التطبيق). |
Outbound | Yes | Yes |
| AppServiceManagement | إدارة نسبة استخدام الشبكة للنشر مخصصة لبيئة خدمة التطبيقات. | Both | No | Yes |
| AzureActiveDirectory | خدمات تعريف مايكروسوفت إنترا. تتضمن هذه العلامة تسجيل الدخول وMS Graph وخدمات Microsoft Entra الأخرى غير المدرجة في هذا الجدول | Outbound | No | Yes |
| AzureActiveDirectoryDomainServices | إدارة نسبة استخدام الشبكة للتوزيعات المخصصة لخدمات مجال Microsoft Entra. | Both | No | Yes |
| AzureAdvancedThreatProtection | مايكروسوفت ديفندر للهوية. | Outbound | No | Yes |
| AzureArcInfrastructure | خوادم مُمكّن عليها Azure Arc وKubernetes مُمكّن عليه Azure Arc ونسبة استخدام الشبكة لتكوين الضيف. ملاحظة: هذا الوسم يعتمد على علامات AzureActiveDirectoryوAzureTrafficManagerوAzure ResourceManager . |
Outbound | No | Yes |
| AzureAttestation | Azure Attestation. | Outbound | No | Yes |
| AzureBackup | Azure Backup. ملاحظة: هذا الوسم يعتمد على علامات Storage و AzureActiveDirectory . |
Outbound | No | Yes |
| AzureBotService | Azure Bot Service. | Both | No | Yes |
| AzureCloud | جميع عناوين IP العامة لمركز البيانات. لا تتضمن هذه العلامة IPv6. | Both | Yes | Yes |
| AzureCognitiveSearch | Azure الذكاء الاصطناعي Search. تحدد هذه العلامة نطاقات IP لبيئات التنفيذ متعددة المستأجرين المستخدمة من قبل خدمة البحث للفهرسة المستندة إلى المفهرس. ملاحظة: عنوان IP الخاص بخدمة البحث نفسها غير مشمول بهذه العلامة الخدمية. في تكوين جدار الحماية لمورد Azure الخاص بك، يجب تحديد علامة الخدمة وأيضا عنوان IP المحدد لخدمة البحث نفسها. |
Inbound | No | Yes |
| AzureConnectors | تمثل هذه العلامة عناوين IP المستخدمة للموصلات المدارة التي تقوم بإجراء عمليات استدعاء لخطاف الويب الوارد إلى خدمة Azure Logic Apps وعمليات الاستدعاء الصادرة إلى خدماتها الخاصة، على سبيل المثال، Azure Storage أو Azure Event Hubs. | Both | Yes | Yes |
| AzureContainerRegistry | سجل حاويات Azure. | Outbound | Yes | Yes |
| AzureCosmosDB | قاعدة بيانات Azure Cosmos. | Outbound | Yes | Yes |
| AzureDatabricks | Azure Databricks. | Both | No | Yes |
| AzureDataExplorerManagement | Azure Data Explorer Management. | Inbound | No | Yes |
| AzureDeviceUpdate | قم بتحديث الأجهزة لـ IoT Hub. | Both | No | Yes |
| AzureDevOps | Azure DevOps. | Inbound | Yes | Yes |
| AzureDigitalTwins | Azure Digital Twins. ملاحظة: يمكن استخدام هذا الوسم أو عناوين IP التي يغطيها هذا الوسم لتقييد الوصول إلى نقاط النهاية المهيأة لمسارات الأحداث. |
Inbound | No | Yes |
| AzureEventGrid | Azure Event Grid. | Both | No | Yes |
|
AzureFrontDoor.Frontend AzureFrontDoor.Backend AzureFrontDoor.FirstParty AzureFrontDoor.MicrosoftSecurity |
علامة خدمة الواجهة الأمامية تحتوي على عناوين IP التي يستخدمها العملاء للوصول إلى الباب الأمامي. يمكنك تطبيق وسم خدمة AzureFrontDoor.Frontend عندما ترغب في التحكم في حركة المرور الصادرة التي يمكن أن تتصل بالخدمات خلف Azure Front Door. علامة خدمة الواجهة الخلفية تحتوي على عناوين IP التي يستخدمها Azure Front Door للوصول إلى أصولك. يمكنك تطبيق علامة الخدمة هذه عند تكوين الأمان لأصولك. FirstPartyوMicrosoft Security هما وسوم خاصة مخصصة لمجموعة مختارة من خدمات مايكروسوفت المستضافة على Azure Front Door. بطاقة خدمة الطرف الأول متاحة فقط في السحابة العامة بينما العلامات الأخرى متاحة في السحابة العامة والسحابة الحكومية. | Both | Yes | Yes |
| AzureHealthcareAPIs | يمكن استخدام عناوين IP التي تغطيها هذه العلامة لتقييد الوصول إلى خدمات بيانات الحالة في Azure. | Both | No | Yes |
| AzureInformationProtection | حماية البيانات في Azure. ملاحظة: هذا الوسم يعتمد على علامات AzureActiveDirectoryوAzure FrontDoor.FrontendوAzureFrontDoor.FirstParty الوسوم. |
Outbound | No | Yes |
| AzureIoTHub | Azure IoT Hub. | Outbound | Yes | Yes |
| AzureKeyVault | Azure Key Vault. ملاحظة: هذا الوسم يعتمد على وسم AzureActiveDirectory . |
Outbound | Yes | Yes |
| AzureLoadBalancer | موازنة التحميل لبنية Azure الأساسية. تُترجم العلامة إلى عنوان IP الظاهري للمضيف (168.63.129.16) حيث تنشأ تحقيقات سلامة Azure. وهذا يشمل فقط نسبة استخدام شبكة التحقيق، وليس نسبة استخدام الشبكة الحقيقية لمورد الخلفية الخاصة بك. إذا كنت لا تستخدم Azure Load Balancer، يمكنك تجاوز هذه القاعدة. | Both | No | No |
| AzureMachineLearningInference | يتم استخدام علامة الخدمة هذه لتقييد دخول الشبكة العامة في سيناريوهات الاستدلال المدارة للشبكة الخاصة. | Inbound | No | Yes |
| AzureManagedGrafana | نقطة نهاية مثيل Azure Managed Grafana. | Outbound | No | Yes |
| AzureMonitor | Log Analytics وApplication Insights وAzure Monitor Workspace وAzMon والمقاييس المخصصة (نقاط نهاية GiG). ملاحظة: بالنسبة لوكيل Azure Monitor، يطلب أيضا AzureResourceManager ذلك. بالنسبة لوكيل تحليلات السجل، يطلب أيضا وسم التخزين . إذا تم استخدام وكلاء تحليلات سجلات لينكس، يطلب أيضا وسم GuestAndHybridManagement . (القديمة تم إهمال عامل Log Analytics اعتبارا من 31 أغسطس 2024.) |
Outbound | No | Yes |
| AzureOpenDatasets | مجموعات بيانات Azure المفتوحة. ملاحظة: هذا الوسم يعتمد على علامة AzureFrontDoor.FrontendوStorage . |
Outbound | No | Yes |
| AzurePlatformDNS | البنية الأساسية (الافتراضية) لخدمة DNS. يمكنك استخدام هذه العلامة لتعطيل DNS الافتراضية. كن حذرًا عند استخدام هذه العلامة. نوصي بقراءة اعتبارات النظام الأساسي لـ Azure. نوصي أيضًا بإجراء الاختبار قبل استخدام هذه العلامة. |
Outbound | No | No |
| AzurePlatformIMDS | Azure Instance Metadata Service (IMDS)، وهي خدمة بنية أساسية رئيسية. يمكنك استخدام هذه العلامة لتعطيل IMDS الافتراضي. كن حذرًا عند استخدام هذه العلامة. نوصي بقراءة اعتبارات النظام الأساسي لـ Azure. نوصي أيضًا بإجراء الاختبار قبل استخدام هذه العلامة. |
Outbound | No | No |
| AzurePlatformLKM | ترخيص Windows أو خدمة إدارة المفاتيح. يمكنك استخدام هذه العلامة لتعطيل الإعدادات الافتراضية للترخيص. كن حذرًا عند استخدام هذه العلامة. نوصي بقراءة اعتبارات النظام الأساسي لـ Azure. نوصي أيضًا بإجراء الاختبار قبل استخدام هذه العلامة. |
Outbound | No | No |
| AzureResourceManager | Azure Resource Manager . | Outbound | No | Yes |
| AzureSentinel | مايكروسوفت الحارس. | Inbound | No | Yes |
| AzureSignalR | Azure SignalR. | Outbound | No | Yes |
| AzureSiteRecovery | خدمة استرداد الموقع من Azure. ملاحظة: تعتمد هذه العلامة على علامات AzureActiveDirectoryوAzureKeyVaultوEventHubوGuestAndHybridManagementوStorage . |
Outbound | No | Yes |
| AzureSphere | يمكن استخدام هذه العلامة أو عناوين IP التي تغطيها هذه العلامة لتقييد الوصول إلى خدمات Sphere Security في Azure. | Both | No | Yes |
| AzureSpringCloud | السماح بحركة المرور إلى التطبيقات المستضافة في Azure Spring Apps. | Outbound | No | Yes |
| AzureStack | خدمات جسر مكدس الذاكرة المؤقتة من Azure. تمثل هذه العلامة نقطة نهاية خدمة Azure Stack Bridge لكل منطقة. |
Outbound | No | Yes |
| AzureTrafficManager | يتحقق Azure Traffic Manager من عناوين IP. لمزيد من المعلومات حول تحقق Traffic Manager من عناوين IP، راجع الأسئلة المتداولة حول Azure Traffic Manager. |
Inbound | No | Yes |
| AzureUpdateDelivery | تم إهمال علامة خدمة Azure Update Delivery المستخدمة للوصول إلى Windows Updates.
ينصح العملاء بعدم الاعتماد على علامة الخدمة هذه وبالنسبة للعملاء الذين يستخدمونها بالفعل ينصحون بالترحيل إلى أحد الخيارات التالية: تكوين جدار حماية Azure لأجهزة Windows 10/11 كما هو موثق: • إدارة نقاط نهاية الاتصال ل Windows 11 Enterprise • إدارة نقاط نهاية الاتصال ل Windows 10 Enterprise، الإصدار 21H2 نشر خدمات Windows Server Update (WSUS) خطط للتوزيع لتحديث أجهزة Windows الظاهرية في Azure ثم انتقل إلى الخطوة 2: تكوين WSUS لمزيد من المعلومات، راجع التغييرات القادمة إلى علامة خدمة تسليم تحديث Azure |
Outbound | No | Yes |
| AzureWebPubSub | AzureWebPubSub | Both | Yes | Yes |
| BatchNodeManagement | نسبة استخدام الشبكة للإدارة من أجل عمليات التوزيع المخصصة لـ Azure Batch. | Both | Yes | Yes |
| ChaosStudio | Azure Chaos Studio. ملاحظة: إذا قمت بتمكين تكامل Application Insights على وكيل الفوضى، فهناك حاجة أيضا لعلامة AzureMonitor. |
Both | No | Yes |
| CognitiveServicesFrontend | نطاقات العناوين لحركة المرور لبوابات الواجهة الأمامية من Foundry Tools. | Both | No | Yes |
| CognitiveServicesManagement | نطاقات العناوين لحركة المرور في أدوات Foundry. | Both | No | Yes |
| DataFactory | Azure Data Factory | Both | Yes | Yes |
| DataFactoryManagement | نسبة استخدام الشبكة للإدارة لـ Azure Data Factory. | Outbound | No | Yes |
| Dynamics365ForMarketingEmail | نطاقات العنوان لخدمة البريد الإلكتروني التسويقية لـ Dynamics 365. | Both | Yes | Yes |
| Dynamics365BusinessCentral | يمكن استخدام هذه العلامة أو عناوين IP التي تغطيها هذه العلامة لتقييد الوصول من/إلى Dynamics 365 Business Central Services. | Both | No | Yes |
| EOPExternalPublishedIPs | تمثل هذه العلامة عناوين IP المستخدمة في مركز التوافق والأمان لـ PowerShell. راجع وحدة الاتصال بمركز الأمان والتوافق PowerShell باستخدام وحدة EXO V2 لمزيد من التفاصيل. | Both | No | Yes |
| EventHub | مراكز الأحداث. | Outbound | Yes | Yes |
| GatewayManager | نسبة استخدام الشبكة للإدارة لعمليات التوزيع المخصصة لبوابة Azure VPN وبوابة التطبيق. | Inbound | No | No |
| GuestAndHybridManagement | Azure Automation وGuest Configuration. | Outbound | No | Yes |
| HDInsight | Azure HDInsight. | Inbound | Yes | Yes |
| Internet | مساحة عنوان IP خارج الشبكة الظاهرية ويمكن الوصول إليها بواسطة الإنترنت العام. يتضمن نطاق العناوين مساحة عنوان IP العامة المملوكة لـ Azure. |
Both | No | No |
| KustoAnalytics | كوستو أناليتكس. | Both | No | No |
| LogicApps | تطبيقات منطقية. | Both | No | Yes |
| LogicAppsManagement | نسبة استخدام الشبكة للإدارة لـ Logic Apps. | Inbound | No | Yes |
| M365ManagementActivityApi | توفر واجهة برمجة تطبيقات نشاط إدارة Office 365 معلومات حول إجراءات وأحداث مختلفة للمستخدم والمسؤول والنظام والنهج من Office 365 وسجلات نشاط Microsoft Entra. يمكن للعملاء والشركاء استخدام هذه المعلومات لإنشاء حلول جديدة أو تحسين حلول العمليات والأمان ومراقبة الامتثال الحالية للمؤسسة. ملاحظة: هذا الوسم يعتمد على وسم AzureActiveDirectory . |
Outbound | Yes | Yes |
| M365ManagementActivityApiWebhook | يتم إرسال الإعلامات إلى خطاف الويب الذي تم تكوينه لاشتراك عند توفر محتوى جديد. | Inbound | Yes | Yes |
| MicrosoftAzureFluidRelay | تمثل هذه العلامة عناوين IP المستخدمة في Azure Microsoft Fluid Relay Server. ملاحظة: هذا الوسم يعتمد على وسم AzureFrontDoor.Frontend . |
Both | No | Yes |
| MicrosoftCloudAppSecurity | Microsoft Defender لتطبيقات السحابة. | Both | No | Yes |
| MicrosoftDefenderForEndpoint | Microsoft Defender لنقطة النهاية الخدمات الأساسية. ملاحظة: يجب أن تكون الأجهزة موصولة باتصال مبسط وتفي بالمتطلبات لاستخدام هذه العلامة الخدمية. يتطلب Defender لنقطة النهاية/الخادم المزيد من علامات الخدمة، مثل OneDSCollector، لدعم جميع الوظائف. لمزيد من المعلومات، راجع إلحاق الأجهزة باستخدام اتصال مبسط Microsoft Defender لنقطة النهاية |
Both | No | Yes |
| PowerBI | خدمات الواجهة الخلفية للنظام الأساسي ل Power BI ونقاط نهاية واجهة برمجة التطبيقات. |
Both | Yes | Yes |
| PowerPlatformInfra | تمثل هذه العلامة عناوين IP المستخدمة من قبل البنية الأساسية لاستضافة خدمات Microsoft Power Platform. | Both | Yes | Yes |
| PowerPlatformPlex | تمثل هذه العلامة عناوين IP المستخدمة من قبل البنية الأساسية لاستضافة تنفيذ ملحق Power Platform نيابة عن العميل. | Both | Yes | Yes |
| PowerQueryOnline | Power Query Online. | Both | No | Yes |
| Scuba | موصلات البيانات لمنتجات أمان Microsoft (Microsoft Sentinel وDefender وما إلى ذلك). | Inbound | No | No |
| SerialConsole | تقييد الوصول إلى حسابات تخزين تشخيص التمهيد من علامة خدمة وحدة التحكم التسلسلية فقط | Inbound | No | Yes |
| ServiceBus | نسبة استخدام الشبكة لناقل خدمة Microsoft Azure. | Outbound | Yes | Yes |
| ServiceFabric | نسيج خدمة Azure. ملاحظة: تمثل هذه العلامة نقطة نهاية خدمة Service Fabric لمستوى التحكم في كل منطقة. وهذا يمكن العملاء من تنفيذ عمليات الإدارة لمجموعات Service Fabric الخاصة بهم من نقطة نهاية الشبكة الظاهرية الخاصة بهم. (على سبيل المثال، https:// westus.servicefabric.azure.com). |
Both | No | Yes |
| Sql | قاعدة بيانات Azure SQL وقاعدة بيانات Azure ل MariaDB وAzure Synapse Analytics. ملاحظة: هذه العلامة تمثل الخدمة، لكنها لا تمثل الحالات المحددة لها. على سبيل المثال، تمثل العلامة خدمة قاعدة بيانات SQL Azure، ولكن ليس قاعدة بيانات أو خادم SQL محدد. لا تنطبق هذه العلامة على مثيل SQL مُدار. |
Outbound | Yes | Yes |
| SqlManagement | نسبة استخدام الشبكة للإدارة للتوزيع المخصص لـ SQL. | Both | No | Yes |
| Storage | تخزين Azure. ملاحظة: هذه العلامة تمثل الخدمة، لكنها لا تمثل الحالات المحددة لها. على سبيل المثال، تمثل العلامة خدمة Azure Storage، ولكن ليس حساب Azure Storage محدد. |
Outbound | Yes | Yes |
| StorageSyncService | خدمة مزامنة Storage. | Both | No | Yes |
| StorageMover | ناقل التخزين. | Outbound | Yes | Yes |
| SystemServiceAzureSpringAppsResourceProvider | Azure Spring Apps. تمثل هذه العلامة عناوين IP المستخدمة لحركة المرور الصادرة من Azure Spring Apps Resource Provider. |
Inbound | Yes | Yes |
| WindowsAdminCenter | اسمح لخدمة الواجهة الخلفية لمركز مسؤول Windows بالتواصل مع تثبيت العملاء لمركز مسؤول Windows. | Outbound | No | Yes |
| WindowsVirtualDesktop | Azure Virtual Desktop (كان في السابق Windows Virtual Desktop). | Both | No | Yes |
| VideoIndexer | فهرس الفيديو.
يستخدم للسماح للعملاء بفتح NSG لخدمة مفهرس الفيديو وتلقي عمليات رد الاتصال إلى خدمتهم. |
Both | No | Yes |
| VirtualNetwork | فضاء عناوين الشبكة الافتراضية (جميع نطاقات عناوين IP المحددة للشبكة الافتراضية)، وجميع مساحات العناوين المحلية المتصلة، والشبكات الافتراضية المترابطة ، والشبكات الافتراضية المتصلة ببوابة شبكة افتراضية، وعنوان IP الافتراضي للمضيف، وبادئات العناوين المستخدمة في المسارات التي يحددها المستخدم. قد تحتوي هذه العلامة أيضًا على مسارات افتراضية. | Both | No | No |
Note
عند استخدام علامات الخدمة مع جدار حماية Azure، يمكنك فقط إنشاء قواعد الوجهة على نسبة استخدام الشبكة الواردة والصادرة. قواعد المصدر غير مدعومة. لمزيد من المعلومات، راجع وثائق Azure Firewall Service Tags .
تشير علامات الخدمة لخدمات Azure إلى بادئات العناوين من السحابة المعينة المستخدمة. على سبيل المثال، نطاقات IP الأساسية التي تتوافق مع قيمة علامة SQL على سحابة Azure العامة تختلف عن النطاقات الأساسية على Microsoft Azure التي تديرها سحابة 21Vianet.
إذا قمت بتطبيق نقطة تقديم خدمة شبكة ظاهرية لخدمة، مثل Azure Storage أو قاعدة بيانات Azure SQL، يضيف Azure مساراً إلى شبكة فرعية ظاهرية للخدمة. العنوان الذي يظهر في بادئة المسار هو نفسه بادئات العنوان أو نطاقات CIDR مثل تلك الخاصة بعلامة الخدمة المطابقة.
العلامات غير معتمدة للمسارات المعرفة من قبل المستخدم (UDR)
قائمة العلامات التالية غير مدعومة حاليا للاستخدام مع المسارات المعرفة من قبل المستخدم (UDR).
- AzurePlatformDNS
- AzurePlatformIMDS
- AzurePlatformLKM
- VirtualNetwork
- AzureLoadBalancer
- Internet
علامات الخدمة المحلية
يمكنك الحصول على علامة الخدمة الحالية ومعلومات النطاق لتضمينها كجزء من تكوينات جدار الحماية الداخلية. هذه المعلومات هي قائمة النقاط الزمنية الحالية لنطاقات IP التي تتوافق مع كل علامة خدمة. يجب الحصول على المعلومات برمجيا أو عبر تنزيل ملف JSON، كما هو موضح في الأقسام التالية.
استخدام واجهة برمجة تطبيقات اكتشاف علامة الخدمة
يمكنك استرداد القائمة الحالية لعلامات الخدمة برمجياً مع تفاصيل نطاق عنوان IP:
على سبيل المثال، لاسترداد كل البادئات لعلامة خدمة التخزين، يمكنك استخدام أوامر cmdlet التالية في PowerShell:
$serviceTags = Get-AzNetworkServiceTag -Location eastus2
$storage = $serviceTags.Values | Where-Object { $_.Name -eq "Storage" }
$storage.Properties.AddressPrefixes
Note
- تمثل بيانات API تلك العلامات التي يمكن استخدامها مع قواعد NSG في منطقتك. استخدم بيانات واجهة برمجة التطبيقات كمصدر للحقيقة لعلامات الخدمة المتوفرة لأنها قد تختلف عن ملف JSON القابل للتنزيل.
- يستغرق نشر بيانات علامة الخدمة الجديدة في نتائج واجهة برمجة التطبيقات عبر جميع مناطق Azure ما يصل إلى أربعة أسابيع. وبسبب هذه العملية، قد تكون نتائج بيانات واجهة برمجة التطبيقات الخاصة بك غير متزامنة مع ملف JSON القابل للتنزيل حيث تمثل بيانات واجهة برمجة التطبيقات مجموعة فرعية من العلامات الموجودة حاليا في ملف JSON القابل للتنزيل.
- يجب أن تتم مصادقتك وأن يكون لديك دور به أذونات قراءة لاشتراكك الحالي.
اكتشاف علامات الخدمة باستخدام ملفات JSON القابلة للتنزيل
يمكنك تنزيل ملفات JSON التي تحتوي على القائمة الحالية لعلامات الخدمة مع تفاصيل نطاق عناوين IP. يتم تحديث هذه القوائم ونشرها أسبوعياً. المواقع لكل سحابة هي.
نطاقات عناوين IP في هذه الملفات توجد في رمز CIDR.
لا تحتوي علامات AzureCloud التالية على الأسماء الإقليمية منسقةً وفقاً للمخطط العادي:
- AzureCloud.centralfrance (FranceCentral)
- Azure Cloud.southfrance (فرانس ساوث)
- AzureCloud.germanywc (ألمانياWestCentral)
- AzureCloud.germanyn (ألمانيا الشمالية)
- AzureCloud.norwaye (NorwayEast)
- AzureCloud.norwayw (النرويج الغربية)
- AzureCloud.switzerlandn (SwitzerlandNorth)
- AzureCloud.switzerlandw (سويسراويست)
- AzureCloud.usstagee (EastUSSTG)
- AzureCloud.usstagec (SouthCentralUSSTG)
- AzureCloud.brazilse (البرازيل جنوب شرق)
Tip
- يمكنك اكتشاف التحديثات من منشور إلى آخر من خلال ملاحظة زيادة قيم التغيير في ملف JSON. كل قسم فرعي (على سبيل المثال، Storage.WestUS) له رقم تغيير خاص به يتم زيادته مع حدوث التغييرات. يتم زيادة المستوى الأعلى من رقم تغيير الملف عند تغيير أي من الأقسام الفرعية.
- للحصول على أمثلة حول كيفية توزيع معلومات علامة الخدمة (على سبيل المثال، الحصول على كل نطاقات العناوين للتخزين في WestUS)، راجع وثائق PowerShell لواجهة برمجة تطبيقات اكتشاف علامة الخدمة.
- عند إضافة عناوين IP جديدة إلى علامات الخدمة، لا يتم استخدامها في Azure لمدة أسبوع واحد على الأقل. تمنحك هذه العملية الوقت لتحديث أي أنظمة قد تحتاج إلى تعقب عناوين IP المقترنة بعلامات الخدمة.
الخطوات التالية
- تعرّف على كيفية إنشاء مجموعة أمان شبكة.