Private Link en Application Gateway

En la actualidad, puede implementar las cargas de trabajo críticas de forma segura detrás de Application Gateway y obtener la flexibilidad de las características de equilibrio de carga de nivel 7. El acceso a las cargas de trabajo de back-end es posible de dos maneras:

  • Dirección IP pública: las cargas de trabajo son accesibles por Internet.
  • Dirección IP privada: las cargas de trabajo son accesibles de forma privada a través de la red virtual o las redes conectadas.

Private Link en Application Gateway permite conectar cargas de trabajo sobre una conexión privada que abarca redes virtuales y suscripciones. Cuando se configura, un punto de conexión privado se coloca en la subred de una red virtual definida, lo que proporciona una dirección IP privada para los clientes que buscan comunicarse con la puerta de enlace. Para obtener una lista de otros servicios de PaaS que admiten la funcionalidad Private Link, consulte ¿Qué es Azure Private Link?.

Diagrama que muestra Application Gateway Private Link

Características y funcionalidades

Private Link permite ampliar la conectividad privada a Application Gateway mediante un punto de conexión privado en los escenarios siguientes:

  • Red virtual en la misma región de Application Gateway o en otra
  • Red virtual en la misma suscripción de Application Gateway o en otra
  • La red virtual en la misma suscripción u otra, y el mismo u otro inquilino de Microsoft Entra de Application Gateway

También puede optar por bloquear el acceso público entrante (Internet) a Application Gateway y solo permitirlo mediante puntos de conexión privados. Todavía es necesario permitir el tráfico de administración entrante a Application Gateway. Para más información, vea Configuración de la infraestructura de Application Gateway.

Todas las características admitidas por Application Gateway se admiten cuando se accede mediante un punto de conexión privado, incluida la compatibilidad con AGIC.

Nota:

La configuración de Private Link para Application Gateway tiene un tiempo de espera inactivo de aproximadamente 5 minutos (300 segundos). Para evitar que las conexiones se cierren por inactividad, las aplicaciones que se conecten a Application Gateway a través de puntos de conexión privados deben usar intervalos de keepalive de TCP inferiores a 300 segundos. Si el cliente no puede iniciar TCP keepalive, envíe un ticket de soporte para solicitar que active el comportamiento requerido de keepalive en Application Gateway.

Identificar el tráfico de un punto de conexión privado

Nota:

Cuando el tráfico llega a Application Gateway a través de un punto final privado, Private Link conserva la dirección IP de origen y el puerto de origen del cliente. Los registros de acceso de Application Gateway registran estos valores en los campos clientIP y clientPort. Para las solicitudes HTTP y HTTPS, la entrada que añade Application Gateway al X-Forwarded-For encabezado refleja los mismos valores en IP:port formato. Si otro proxy envía la solicitud al punto final privado, estos valores identifican a ese proxy como el cliente inmediato.

Las redes virtuales de consumo pueden utilizar espacios de direcciones IP superpuestos, por lo que una sola dirección IP de cliente podría no identificar al consumidor de origen. Azure Private Link asigna un linkIdentifier, también llamado LINKID, a cada conexión de punto final privado. Para solicitudes HTTP y HTTPS, Application Gateway expone el identificador decimal en las siguientes ubicaciones:

Ubicación Nombre Description
Solicitud reenviada al backend X-Azure-PrivateEndpoint-ID Application Gateway añade este encabezado antes de reenviar la solicitud. Su valor es el identificador decimal del enlace del punto de conexión privado, por ejemplo, 123456.
Registro de acceso a la Pasarela de Aplicaciones LinkId Contiene el mismo identificador de enlace decimal que un valor de cadena. Para más información, consulte la categoría de registro de acceso.

Por ejemplo, un backend recibe el siguiente encabezado para una petición que llegó a través de un punto final privado:

X-Azure-PrivateEndpoint-ID: 123456

Nota:

A pesar de su nombre, X-Azure-PrivateEndpoint-ID no contiene el ID de recurso de Azure del endpoint privado. Contiene el valor decimal de la propiedad linkIdentifier de la conexión de punto de conexión privado.

El X-Azure-PrivateEndpoint-ID encabezado HTTP se aplica al tráfico HTTP y HTTPS de la Capa 7. No se añade al tráfico de proxy TCP/TLS de capa 4.

Compara cualquiera de los valores con la linkIdentifier propiedad de la conexión privada correspondiente en Azure Resource Manager. Esta comparación permite asociar solicitudes de backend y registros de acceso con una conexión privada específica para decisiones de auditoría o control de acceso.

Application Gateway rellena el encabezado y la propiedad del registro de acceso solo para las solicitudes recibidas a través de un punto de conexión privado. En las solicitudes enviadas directamente a una dirección IP de front-end pública o privada de Application Gateway, Application Gateway no rellena X-Azure-PrivateEndpoint-ID ni LinkId. Este comportamiento se aplica cuando la configuración de Private Link está asociada con una interfaz de Gateway de Aplicaciones pública o privada.

Para la definición de Azure Private Link y LINKID su relación con linkIdentifier, véase Obtener información de conexión usando TCP Proxy v2.

Se necesitan cuatro componentes para implementar Private Link con Application Gateway:

  • Configuración de Private Link en Application Gateway

    Una configuración de Private Link se puede asociar a una dirección IP de front-end de Application Gateway, que se puede usar para establecer una conexión mediante un punto de conexión privado. Si no hay ninguna asociación con una dirección IP de front-end de Application Gateway, la característica de Private Link no se habilitará.

  • Dirección IP de front-end de Application Gateway

    La dirección IP pública o privada donde se debe asociar la configuración de Private Link en Application Gateway para habilitar las funcionalidades de Private Link.

  • Punto de conexión privado

    Un recurso de red de Azure que asigna una dirección IP privada en el espacio de direcciones de la red virtual. Se usa para conectarse a Application Gateway mediante la dirección IP privada similar a muchos otros servicios de Azure, como Storage, KeyVault, etc., que proporcionan acceso de vínculo privado.

  • Conexión de punto de conexión privado

    Una conexión en Application Gateway originada por puntos de conexión privados. Puede aprobar conexiones automáticamente o manualmente, así como rechazarlas para conceder o denegar el acceso.

Pricing

Componente Proveedor de servicios/Private Link (propietario del recurso de Application Gateway) Punto de conexión privado o consumidor
Servicio Private Link Sin cargos No aplicable
Punto de conexión privado No aplicable Se factura según Private Link
Procesamiento de datos (bidireccional) Sin cargos Se factura según Private Link
Transferencias de datos Facturado según ancho de banda Facturado según ancho de banda

Limitaciones

  • Se debe usar la versión de API 2020-03-01 o posterior para establecer configuraciones de Private Link.
  • No se admite el método de asignación de IP estática en el objeto de configuración de Private Link.
  • La subred usada para PrivateLinkConfiguration no puede ser la misma que la subred de Application Gateway.
  • La configuración de Private Link para Application Gateway no expone la propiedad "Alias" y se debe hacer referencia a ella mediante el identificador URI del recurso.
  • La creación del punto de conexión privado no crea ningún registro o zona DNS *.privatelink. Todos los registros DNS se deben especificar en las zonas existentes que se usan para Application Gateway.
  • La configuración de Private Link para Application Gateway tiene un tiempo de espera inactivo de aproximadamente 5 minutos (300 segundos). Para evitar que las conexiones se cierren por inactividad, las aplicaciones que se conectan a Application Gateway a través de puntos de conexión privados deben usar intervalos de keepalive de TCP inferiores a 300 segundos. Si el cliente no puede iniciar TCP keepalive, envíe un ticket de soporte para solicitar que active el comportamiento requerido de keepalive en Application Gateway.

Pasos siguientes