Бележка
Достъпът до тази страница изисква удостоверяване. Можете да опитате да влезете или да промените директориите.
Достъпът до тази страница изисква удостоверяване. Можете да опитате да промените директориите.
Бележка
Общността Power Platform Virtual Network на Microsoft Viva Engage е налична. Публикувайте всякакви въпроси или обратна връзка относно тази функционалност. Присъединете се, като попълнете заявка чрез следния формуляр: Заявете достъп до Finance and Operations Viva Engage Community.
С помощта на поддръжката на Azure Virtual Network (VNet) за Power Platform можете да интегрирате Power Platform с ресурси във вашата виртуална мрежа, без да ги излагате в публичния интернет. Поддръжката на VNet използва делегиране на Azure подмрежа за управление на изходящия трафик от платформата Power По време на изпълнение. С помощта на делегирането на Azure подмрежа не е необходимо защитените ресурси да са достъпни по интернет, за да се интегрират с Power Platform. С помощта на поддръжката на VNet компонентите на Power Platform могат да извикват ресурси, които са собственост на вашето предприятие във вашата мрежа, независимо дали се хостват в Azure, или локално, и да използват добавки и конектори за извършване на изходящи повиквания.
Power Platform Обикновено се интегрира с корпоративни ресурси през обществени мрежи. При публичните мрежи корпоративните ресурси трябва да бъдат достъпни от списък с IP диапазони или тагове на услуги на Azure, които описват публични IP адреси. Въпреки това поддръжката на VNet за Power Platform ви позволява да използвате частна мрежа и все още да се интегрирате с услуги в облака или услуги, които се хостват във вашата корпоративна мрежа.
Azure услуги са защитени във виртуална мрежа от частни крайни точки. Можете да използвате ExpressRoute , за да пренесете вашите локални ресурси във виртуалната мрежа.
Платформата Power използва услугата VNet и подмрежите, които делегирате, за да извършва изходящи повиквания към корпоративни ресурси през корпоративната частна мрежа. Използвайки частна мрежа, не е нужно да маршрутизирате трафика през публичния интернет, което може да изложи корпоративни ресурси.
Във виртуалната мрежа имате пълен контрол върху изходящия трафик от Power Platform. Мрежовият администратор прилага мрежови правила към трафика. Следващата диаграма показва как ресурсите във вашата мрежа взаимодействат с виртуална мрежа.
Предимства на поддръжката на Azure VNet
С помощта на поддръжката на VNet вашите компоненти на Power Platform и Dataverse получават всички предимства, които предоставя Azure делегирането на подмрежа, като например:
Защита на данните: Поддръжката на VNet позволява на услугите на Power Platform да се свързват с вашите лични и защитени ресурси, без да ги излагат в интернет.
Няма неупълномощен достъп: Поддръжката на VNet се свързва с вашите ресурси, без да са необходими IP диапазони на Power Platform или етикети за услуги във връзката.
Оценка на размера на подмрежата за Power Platform среди
Телеметричните данни и наблюдения от изминалата година показват, че производствените среди обикновено изискват 25 до 30 IP адреса, като повечето случаи на употреба попадат в този диапазон. Въз основа на тази информация заделете 25 до 30 IP за производствени среди и 6 до 10 IP за непроизводствени среди, като sandbox или developer среди. Контейнерите, свързани с виртуалната мрежа, използват предимно IP адреси в подмрежата. Когато средата започне да се използва, се създават минимум четири контейнера, които динамично се мащабират според обема на обажданията, макар че обикновено остават в диапазона от 10 до 30 контейнера. Тези контейнери изпълняват всички заявки за съответните си среди и ефективно обработват заявки за паралелна връзка.
Планиране за множество среди
Ако използвате една и съща делегирана подмрежа за няколко Power Platform среди, може да ви трябва по-голям блок от IP адреси за маршрутизиране между домейни (CIDR) без класове. Вземете предвид препоръчителния брой IP адреси за продукционни и непроизводствени среди, когато свързвате средите с една и съща политика. Всяка подмрежа запазва пет IP адреса, така че включи тези резервирани адреса във вашата оценка.
Бележка
За да се подобри видимостта при използването на ресурсите, продуктовият екип работи по предоставяне на делегирана консумация на IP на подмрежите за корпоративни политики и подмрежи.
Примерно разпределение на IP
Помислете за клиент с две корпоративни политики. Първата политика е за производствени среди, а втората – за непроизводствени среди.
Политика на производственото предприятие
Ако имате четири производствени среди, свързани с вашата корпоративна политика, и всяка среда изисква 30 IP адреса, общото разпределение на IP адреса е:
(Четири среди x 30 IP адреса) + 5 запазени IP адреса = 125 IP адреса
Този сценарий изисква CIDR блок от /25, който има капацитет за 128 IP адреса.
Политика за непроизводствено предприятие
За непроизводствена корпоративна политика с 20 среди за разработчици и пясъчник, и всяка среда изисква 10 IP адреса, общото IP разпределение е:
(Двадесет среди x 10 IP адреса) + 5 запазени IP адреса = 205 IP адреса
Този сценарий изисква CIDR блок с /24, който има капацитет за 256 IP адреса и достатъчно пространство за добавяне на повече среди към корпоративната политика.
Поддържани сценарии
Power Platform поддържа VNet както за добавки за Dataverse, така и за конектори. Като използвате тази поддръжка, можете да създадете защитена, частна, изходяща връзка от Power Platform към ресурси във вашата виртуална мрежа. Добавките и конекторите за Dataverse подобряват защитата на интегрирането на данни чрез свързване към външни източници на данни от Power Apps, Power Automate и Dynamics 365 приложения. Например можете:
- Използвайте добавки за Dataverse, за да се свържете с източниците на данни в облака, като например Azure SQL, Azure Storage, blob памет или Azure Key Vault. Можете да защитите данните си от ексфилтрация на данни и други инциденти.
- Използвайте добавките за Dataverse, за да се свържете защитено с частни ресурси, защитени с крайни точки, в Azure, като например уеб API, или всякакви ресурси във вашата частна мрежа, като например SQL и уеб API. Можете да защитите данните си от пробиви в данните и други външни заплахи.
- Използвайте виртуални конектори, поддържани от мрежата, като например SQL Server, за да се свържете безопасно с вашите хоствани в облака източници на данни, като например Azure SQL или SQL Server, без да ги излагате в интернет. По същия начин можете да използвате Azure Queue конектор, за да установите сигурни връзки към частни, крайни точки Azure опашки.
- Използвайте Azure Key Vault конектор, за да се свържете сигурно към частна, защитена от крайна точка Azure Key Vault.
- Използвайте custom connectors за да се свържете сигурно с вашите услуги, защитени от частни крайни точки в Azure или услуги, хоствани във вашата частна мрежа.
- Използвайте Azure File Storage за сигурно свързване към частно хранилище Azure с възможност за крайни точки.
- Използвайте HTTP с Microsoft Entra ID (предварително удостоверяване), за да извличате безопасно ресурси във виртуални мрежи от различни уеб услуги, удостоверени от Microsoft Entra ID или от локална уеб услуга.
Ограничения
- Добавки с нисък код на Dataverse , които използват конектори, не се поддържат, докато тези типове конектори не се актуализират да използват делегиране на подмрежа.
- Използвате операции за копиране, архивиране и възстановяване на среда в среди, поддържани Power Platform от виртуална мрежа. Можете да извършите операцията по възстановяване в рамките на една и съща виртуална мрежа и в различни среди, стига да са свързани към една и съща виртуална мрежа. Освен това операцията за възстановяване е допустима от среди, които не поддържат виртуални мрежи, до такива, които поддържат.
Поддържани региони
Преди да създадете своите виртуални мрежови и корпоративни правила, проверете региона на вашата среда на Power Platform, за да се уверите, че е в поддържан регион. Използвайте кратката Get-EnvironmentRegion команда от модула на PowerShell за диагностика на подмрежата, за да извлечете информация за региона на вашата среда.
След като потвърдите региона на вашата среда, уверете се, че конфигурирате своите корпоративни правила и Azure ресурси в съответните поддържани Azure региони. Ако например средата ви на Power Platform е в Обединеното кралство, то вашата виртуална мрежа и подмрежи трябва да са в uksouth и ukwest Azure региони. Ако регион на Power Platform има повече от две налични двойки региони, трябва да използвате конкретната двойка региони, която съответства на региона на вашата среда. Например ако Get-EnvironmentRegion връща westus за вашата среда, вашата виртуална мрежа и подмрежи трябва да са в eastus и westus.
| Power Platform регион | Azure region |
|---|---|
| САЩ | Изток, Запад |
| Южна Африка | Южна АфрикаСевер, Южна АфрикаЗапад |
| Обединеното кралство | UKSOUTH, Ukwest |
| Япония | ЯпонияИзток, ЯпонияЗапад |
| Индия | Централна Индия, Южна Индия |
| Франция | Централна Франция, ФранцияЮг |
| Европа | Западна Европа, Северна Европа |
| Германия | ГерманияСевер, ГерманияЗападен Централен |
| Швейцария | ШвейцарияСевер, ШвейцарияЗапад |
| Канада | Канада Централна, Канада Изток |
| Бразилия | БразилияЮг |
| Австралия | АвстралияЮгоизток, АвстралияИзток |
| Азия | Източна Азия, Югоизточна Азия |
| UAE | Север на ОАЕ |
| Южна Корея | Южна Корея, Централна Корея |
| Норвегия | НорвегияЗапад, НорвегияИзток |
| Сингапур | Югоизточна Азия |
| Швеция | Швецияцентрален |
| Италия | Италиясевер |
| US Government | USGOVTEXAS, USGOVVIRGINIA |
Бележка
Поддръжката в облачните среди на правителството на САЩ в момента е налична само за среди, внедрени в Government Community Cloud – High (GCC High) или Министерството на отбраната (DoD). Поддръжка за Government Community Cloud (GCC) среди не е налична.
Поддържани услуги
Следващата таблица описва услугите, които поддържат делегиране Azure подмрежа за поддръжка на VNet за Power Platform.
| Област | Power Platform услуги | Наличност на поддръжка на VNet |
|---|---|---|
| Dataverse | Добавки за Dataverse | Общодостъпно |
| Конектори | Общодостъпно | |
| Конектори | Общодостъпно |
Поддържани среди
Поддръжката на VNet за Power Platform не е налична за всички среди на Power Platform. Таблицата по-долу описва кои типове среди поддържат VNet.
| Тип среда | Поддържани |
|---|---|
| Производствен | Да |
| По подразбиране | Да |
| Ограничителен режим | Да |
| Разработчик | Да |
| Пробна версия | Не |
| Microsoft Dataverse за Teams | Не |
Съображения за разрешаване на поддръжката на VNet за средата на Платформата Power
Когато използвате поддръжка на VNet в среда на Power Platform, всички поддържани услуги, като добавки и конектори dataverse, изпълняват заявки по време на изпълнение във вашата делегирана подмрежа и са обект на правилата за вашата мрежа. Повикванията към публично достъпни ресурси започват да се прекъсват.
Важно
Преди да разрешите поддръжката на виртуална среда за среда на Power Platform, проверете кода на добавките и конекторите. Актуализирайте URL адресите и връзките, за да работите с поверителна връзка.
Например добавка може да се опита да се свърже с публично достъпна услуга, но мрежовите ви правила не позволяват публичен достъп до интернет във вашата виртуална мрежа. Правилата за мрежата блокират повикването от добавката. За да избегнете блокираното повикване, можете да хоствате публично достъпна услуга във вашата виртуална мрежа. Като алтернатива, ако услугата ви се хоства в Azure, можете да използвате частна крайна точка на услугата, преди да включите поддръжката на VNet в средата на Power Platform.
Често задавани въпроси
Каква е разликата между виртуален шлюз за данни в мрежата и поддръжка на VNet за Power Platform?
Виртуалният шлюз за данни в мрежата е управляван шлюз, който използвате за достъп до услугите на Azure и Power Platform от вашата виртуална мрежа, без да се налага да настройвате локален шлюз за данни. Например, шлюзът е оптимизиран за ETL (извличане, трансформиране, зареждане) работни натоварвания в Power BI и Power Platform потоци от данни.
Azure поддръжката на VNet за Power Platform използва делегиране на Azure подмрежа за вашата среда на Power Platform. Подмрежите се използват от работни натоварвания в Power Platform средата. Работните натоварвания на API за Power Platform използват поддръжка на VNet, защото заявките са краткотрайни и оптимизирани за голям брой заявки.
Какви са сценариите, при които трябва да използвам поддръжка на VNet за Power Platform и виртуалния мрежов шлюз за данни?
Поддръжката на VNet за Платформата Power е единствената поддържана опция за всички сценарии за изходящо свързване от Power Platform с изключение на потоците от даннина Power BI и Power Platform.
потоците от данни на Power BI и Power Platform продължават да използват шлюз за данни на виртуална мрежа (VNet).
Как да гарантирате, че подмрежа на виртуална мрежа или шлюз за данни от един клиент не се използва от друг клиент? Power Platform
Поддръжката на VNet за Power Platform използва делегиране на подмрежа Azure.
Всяка Power Platform среда е свързана с една виртуална мрежова подмрежа. Само повиквания от тази среда имат достъп до тази виртуална мрежа.
Делегирането ви позволява да определите конкретна подмрежа за всяка Azure платформа като услуга (PaaS), която трябва да бъде инжектирана във вашата виртуална мрежа.
Поддръжка на VNet за преместване при отказ на Power Platform?
Да, трябва да делегирате виртуалните мрежи както за Azure региони, които са свързани с вашия регион в Power Platform. Например ако вашата среда на Power Platform е в Канада, трябва да създадете, делегирате и конфигурирате виртуални мрежи в CanadaCentral и CanadaEast.
Как среда в един регион може да Power Platform се свърже с ресурси, хоствани в друг регион?
Виртуалната мрежа, свързана със среда на Power Platform, трябва да се намира в региона на средата на Power Platform. Ако виртуалната мрежа е в друг регион, създайте виртуална мрежа в региона на средата на Power Platform и използвайте VNet пиъринг както в подмрежата, така Azure и в подмрежата на региона, за да запълните празнината с виртуалната мрежа в отделния регион.
Мога ли да наблюдавам изходящия трафик от делегирани подмрежи?
Да. Можете да използвате група за мрежова защита и защитни стени, за да следите изходящия трафик от делегирани подмрежи. За повече информация вижте Monitor Azure Virtual Network.
Мога ли да правя обвързани с интернет повиквания от добавки или конектори, след като моята среда е делегирана на подмрежа?
Да. Обвързаният с интернет достъп е достъпен по подразбиране от добавки и конектори в среда, делегирана на подмрежа. Прикачете Azure NAT шлюз към делегираната подмрежа, така че вашата организация да може да управлява и защитава изходящия достъп. За повече информация вижте Добри практики за осигуряване на изходящи връзки от услугите на Power Platform.
Мога ли да актуализирам диапазона на IP адреса на подмрежата, след като е делегиран Microsoft.PowerPlatform/enterprisePoliciesна ?
Не, не и докато функцията се използва във вашата среда. Не можете да промените диапазона на IP адреса на подмрежата, след като е делегиран на "Microsoft. PowerPlatform/enterprisePolicies." Ако промените диапазона на IP адреса, конфигурацията на делегирането прекъсва и средата спира да работи. За да промените диапазона на IP адреса, използвайте Disable-SubnetInjection, направете необходимите промени и след това включете функцията за вашата среда.
Мога ли да актуализирам DNS адреса на моята виртуална мрежа, след като е делегиран на Microsoft.PowerPlatform/enterprisePolicies?
Не, не и докато функцията се използва във вашата среда. Не можете да промените DNS адреса на виртуалната мрежа, след като е делегиран Microsoft.PowerPlatform/enterprisePoliciesна . Ако промените DNS адреса, промяната не се взима в конфигурацията и вашата среда може да спре да работи. За да промените DNS адреса, използвайте Disable-SubnetInjection , за да премахнете връзката на всички ваши среди от правилата, направете необходимите актуализации на вашия VNet, изчакайте 30 минути, за да се уверите, че промените ви се разпространяват, и след това активирайте повторно подмрежата чрез Enable-SubnetInjection.
Мога ли да използвам едно и също корпоративно правило за няколко Power Platform среди?
Да. Можете да използвате едно и също корпоративно правило за няколко Power Platform среди. Има обаче ограничение, че средите с цикъл на ранно издаване не могат да се използват със същите корпоративни правила като други среди.
Моята виртуална мрежа има конфигурирана DNS по избор. Използва ли Power Platform моя персонализиран DNS?
Да. Power Platform използва DNS по избор, който конфигурирате във виртуалната мрежа, която съдържа делегираната подмрежа, за да разреши всички крайни точки. След като делегирате средата, можете да актуализирате добавките, за да използвате правилната крайна точка, така че вашата DNS по избор да може да ги разреши.
Моята среда има добавки, предоставени от ISV. Тези добавки ще се изпълняват ли в делегираната подмрежа?
Да. Всички добавки за клиенти и ISV добавки могат да се изпълняват с помощта на вашата подмрежа. Ако ISV добавките имат изходящо свързване, може да се наложи да изброите тези URL адреси във вашата защитна стена.
Моите локални TLS сертификати за крайна точка не са подписани от добре познати главни сертифициращи органи (CA). Поддържате ли неизвестни сертификати?
Не. Power Platform изисква крайната точка, за да представи TLS сертификат с цялата верига. Не можете да добавите своя главен сертифициращ сертификат по избор към списъка с известни CAs.
Каква е препоръчителната настройка на виртуална мрежа в клиент на клиент?
Power Platform не препоръчва конкретна топология. Въпреки това клиентите използват широко мрежовата топология на спиците на концентратора в Azure.
Свързването на абонамент за Azure с моя клиент на Power Platform е необходимо, за да активирате поддръжката на VNet?
Да, за да разрешите поддръжка на VNet за среди на Power Platform, трябва да свържете абонамент за Azure с клиента на платформата Power.
Как Power Platform използва делегацията на подмрежата на Azure?
Когато присвоявате делегиран Azure подмрежа към среда на Power Platform, тя използва VNet инжектиране, за да инжектира контейнера по време на изпълнение в делегирана подмрежа. По време на този процес мрежовата интерфейсна карта (NIC) на контейнера получава IP адрес от делегираната подмрежа. Хостът (Power Platform) и контейнерът комуникират чрез локален порт на контейнера, а трафикът тече през Azure Fabric.
Мога ли да използвам съществуваща виртуална мрежа за Power Platform?
Да, можете да използвате съществуваща виртуална мрежа за Power Platform, ако делегирате една-единствена нова подмрежа във виртуалната мрежа специално на Power Platform. Трябва да отделите делегираната подмрежа за делегиране на подмрежата и не можете да я използвате за други цели.
Мога ли да използвам повторно една и съща делегирана подмрежа в няколко корпоративни правила?
Не. Не можеш да използваш една и съща подмрежа в няколко корпоративни политики. Всяка Power Platform корпоративна политика трябва да има своя собствена уникална подмрежа за делегиране.
Какво представлява добавката Dataverse?
Добавката Dataverse е част от код по избор, която можете да разположите в среда на Power Platform. Можете да конфигурирате тази добавка да се изпълнява по време на събития (например промяна в данни) или да я активирате като API по избор. За повече информация вижте Добавки за Dataverse.
Как се изпълнява добавката Dataverse?
Добавката Dataverse се изпълнява в контейнер. Когато зададете делегирана подмрежа в среда на Power Platform, мрежовата интерфейсна карта (NIC) на контейнера получава IP адрес от адресното пространство на тази подмрежа. Хостът (Power Platform) и контейнерът комуникират чрез локален порт на контейнера, а трафикът тече през Azure Fabric.
Могат ли няколко добавки да се изпълняват в един и същ контейнер?
Да. В дадена среда на Power Platform или Dataverse няколко добавки могат да се изпълняват в един и същ контейнер. Всеки контейнер използва един IP адрес от адресното пространство на подмрежата, като всеки контейнер може да изпълнява множество заявки.
Как инфраструктурата обработва увеличението на едновременните изпълнения на добавки?
Тъй като броят на едновременните изпълнения на приставки се увеличава, инфраструктурата автоматично се мащабира или увеличава, за да поеме натоварването. Подмрежата, делегирана на среда Power Platform , трябва да има достатъчно адресни пространства, за да се справи с пиковия обем на изпълнения за работните натоварвания в тази Power Platform среда.
Кой управлява свързаните с нея виртуални мрежови и мрежови правила?
Имате собственост и контрол върху виртуалната мрежа и свързаните с нея мрежови правила. От друга страна, Платформата Power използва заделените IP адреси от делегираната подмрежа в рамките на тази виртуална мрежа.
Добавките с Azure поддържат ли VNet?
Не, Azure-наясно добавки не поддържат VNet.
Следващи стъпки
Настройване на поддръжка на VNet