IP adresy ve službě Azure Functions

Tento článek vysvětluje následující koncepty související s IP adresami aplikací funkcí:

  • Vyhledání IP adres, které aktuálně používá aplikace funkcí
  • Podmínky, které způsobují, že se IP adresy aplikace funkcí změní.
  • Omezení IP adres, které mají přístup k aplikaci funkcí
  • Definování vyhrazených IP adres pro aplikaci funkcí

IP adresy jsou přidružené k aplikacím funkcí, ne k jednotlivým funkcím. Příchozí požadavky HTTP nemůžou použít příchozí IP adresu k volání jednotlivých funkcí; musí používat výchozí název domény (functionappname.azurewebsites.net) nebo vlastní název domény.

Příchozí IP adresa aplikace funkcí

Každá aplikace funkcí začíná použitím jedné příchozí IP adresy. Když aplikace funkcí běží v plánu Consumption nebo Premium, může se přidat více příchozích IP adres, protože se škálování provádí na základě událostí. Pokud chcete najít příchozí IP adresu nebo adresy používané vaší aplikací, použijte nslookup nástroj z místního počítače, jak je znázorněno v následujícím příkladu:

nslookup <APP_NAME>.azurewebsites.net

V tomto příkladu nahraďte <APP_NAME> názvem vaší funkční aplikace. Pokud vaše aplikace používá vlastní název domény, použijte nslookup místo toho tento vlastní název domény.

Odchozí IP adresy funkcí aplikace

Každá aplikace funkcí má sadu dostupných odchozích IP adres. Jakékoli odchozí připojení z funkce, například k back-endové databázi, používá jednu z dostupných odchozích IP adres jako počáteční IP adresu. Nemůžete předem vědět, jakou IP adresu dané připojení používá. Z tohoto důvodu musí vaše back-end služba otevřít bránu firewall pro všechny odchozí IP adresy funkční aplikace.

Návod

U některých funkcí na úrovni platformy, jako jsou reference na úložiště klíčů, nemusí být původní IP adresa jednou z odchozích IP adres a neměli byste konfigurovat cílový prostředek, aby se spoléhal na tyto konkrétní adresy. Doporučujeme, aby aplikace místo toho používala integraci virtuální sítě, protože platforma směruje provoz do cílového prostředku prostřednictvím této sítě.

Zjištění odchozích IP adres dostupných pro aplikaci funkcí:

  1. Přihlaste se k portálu Azure a přejděte do Resource Explorer.
  2. Ve stromu prostředků rozbalte ve vašem předplatném > skupinu prostředků, a poté vyberte vaši aplikaci funkcí pod Microsoft.Web>sites.
  3. Ve formátu JSON zobrazeném v pravém podokně vyhledejte vlastnosti outboundIpAddresses a possibleOutboundIpAddresses.

Sada outboundIpAddresses je aktuálně dostupná pro aplikaci funkcí. Sada possibleOutboundIpAddresses zahrnuje IP adresy, které jsou dostupné jenom v případě, že se aplikace funkcí škáluje na jiné cenové úrovně.

Poznámka:

Pokud se aplikace funkcí, která běží v tarifním plánu Consumption nebo tarifu Premium, škáluje, může být přiřazen nový rozsah odchozích IP adres. Pokud používáte některý z těchto plánů, nemůžete se při vytváření definitivního seznamu povolených adres spoléhat na nahlášené odchozí IP adresy. Abyste mohli zahrnout všechny potenciální odchozí adresy používané během dynamického škálování, musíte do seznamu povolených přidat celé datové centrum.

Odchozí IP adresy datacentra

Pokud potřebujete přidat odchozí IP adresy používané vašimi aplikacemi funkcí do seznamu povolených, další možností je přidat datové centrum aplikací funkcí (oblast Azure) do seznamu povolených. Můžete si stáhnout soubor JSON se seznamem IP adres pro všechna datová centra Azure. Poté najděte fragment JSON, který se týká oblasti, v níž běží vaše aplikace funkcí.

Například následující fragment JSON je to, jak by mohl vypadat seznam povolených pro západní Evropu:

{
  "name": "AzureCloud.westeurope",
  "id": "AzureCloud.westeurope",
  "properties": {
    "changeNumber": 9,
    "region": "westeurope",
    "platform": "Azure",
    "systemService": "",
    "addressPrefixes": [
      "13.69.0.0/17",
      "13.73.128.0/18",
      ... Some IP addresses not shown here
     "213.199.180.192/27",
     "213.199.183.0/24"
    ]
  }
}

Informace o tom, kdy se tento soubor aktualizuje a kdy se IP adresy změní, rozbalte část Podrobnosti na stránce Download Center.

Změny příchozíCH IP adres

Příchozí IP adresa se může změnit, když:

  • Odstraňte funkční aplikaci a znovu ji vytvořte v jiné skupině prostředků.
  • Odstraňte poslední funkční aplikaci v kombinaci oblasti a skupiny prostředků a znovu ji vytvořte.
  • Odstraňte vazbu TLS, například během obnovení certifikátu.

Když vaše aplikace funkcí běží v plánu Consumption nebo v plánu Premium, může se příchozí IP adresa změnit i v případě, že jste tady neprovedli žádné akce, jako jsou tyhle.

Změny odchozíCH IP adres

Relativní stabilita odchozí IP adresy závisí na plánu hostování.

Spotřební a prémiové plány

Kvůli automatickému škálování se odchozí IP adresa může kdykoli změnit během používání plánu Consumption nebo plánu Premium.

Pokud potřebujete řídit odchozí IP adresu vaší aplikace funkcí, například když ji potřebujete přidat do seznamu povolených, zvažte implementaci brány NAT virtuální sítě při spuštění v plánu hostování Premium. Můžete to provést také spuštěním v plánu Dedicated (App Service).

Vyhrazené plány

Když funkční aplikace běží na plánech Dedicated (App Service), seznam dostupných odchozích IP adres pro funkční aplikaci se může změnit, když:

  • Proveďte jakoukoli akci, která může změnit příchozí IP adresu.
  • Změňte cenovou úroveň plánu Dedicated (App Service). Seznam všech možných odchozích IP adres, které může vaše aplikace používat pro všechny cenové úrovně, je ve possibleOutboundIPAddresses vlastnosti. Viz Vyhledání odchozích IP adres.

Vynucení změny odchozí IP adresy

Pomocí následujícího postupu záměrně vynuťte změnu odchozíCH IP adres v plánu Dedicated (App Service):

  1. Zvyšte nebo snižte plán služby App Service mezi cenovými úrovněmi Standard a Premium v2.

  2. Počkejte 10 minut.

  3. Vraťte se tam, kde jste začali.

Omezení IP adres

Můžete nakonfigurovat seznam IP adres, které chcete povolit nebo odepřít přístup k aplikaci funkcí. Další informace najdete v tématu Omezení přístupu ke službě Azure App Service.

Vyhrazené IP adresy

Existuje několik strategií, které můžete prozkoumat, když vaše aplikace funkcí vyžaduje statické vyhrazené IP adresy.

NaT Gateway virtuální sítě pro odchozí statickou IP adresu

IP adresu odchozího provozu z vašich funkcí můžete řídit pomocí služby NAT Gateway virtuální sítě a směrovat provoz přes statickou veřejnou IP adresu. Tuto topologii můžete použít při spuštění v plánu Premium nebo ve vyhrazeném plánu hostování. Další informace najdete v tématu Kurz: Řízení odchozíCH IP adres služby Azure Functions pomocí služby Azure Virtual Network NAT Gateway.

Prostředí služby App Service

Pro úplnou kontrolu nad IP adresami, příchozí i odchozí, doporučujeme služby App Service Environment ( izolovaná úroveň plánů služby App Service). Další informace najdete v tématu Přehled služby App Service Environment.

Pokud chcete zjistit, jestli vaše aplikace funkcí běží ve službě App Service Environment:

  1. Přihlaste se do Azure Portalu.
  2. Přejděte do funkční aplikace.
  3. Vyberte kartu Přehled.
  4. Úroveň plánu služby App Service se zobrazí v části Plán služby App Service / cenová úroveň. Cenová úroveň služby App Service Environment je izolovaná.

App Service Environment sku je Isolated.

Další kroky

Běžnou příčinou změn IP adres jsou změny škálování aplikace funkcí. Přečtěte si další informace o škálování aplikace funkcí.