Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek vysvětluje koncepty integrace prostředí Azure Container Apps s Azure Firewall pomocí tras definovaných uživatelem. Pomocí tras definovaných uživatelem (UDR) můžete řídit, jak se provoz směruje v rámci vaší virtuální sítě.
Veškerý odchozí provoz z vašich aplikací kontejnerů můžete směrovat prostřednictvím Azure Firewall, který poskytuje centrální bod pro monitorování provozu a použití zásad zabezpečení. Toto nastavení pomáhá chránit vaše kontejnerové aplikace před potenciálními hrozbami. Pomáhá také splňovat požadavky na dodržování předpisů tím, že poskytuje podrobné protokoly a možnosti monitorování.
Trasy definované uživatelem
Trasy definované uživatelem a řízené výchozí přenosy dat prostřednictvím Azure NAT Gateway se podporují jenom v prostředí profilu úloh.
Pomocí UDR omezte odchozí provoz z vaší kontejnerové aplikace přes Azure Firewall nebo jiná síťová zařízení. Další informace najdete v tématu Řízení odchozího provozu v Azure Container Apps pomocí tras definovaných uživatelem.
UDR nakonfigurujete mimo rozsah prostředí Container Apps.
Azure vytvoří výchozí směrovací tabulku pro virtuální sítě při vytváření těchto sítí. Implementací směrovací tabulky definované uživatelem můžete řídit směrování provozu ve vaší virtuální síti. Například můžete vytvořit UDR (trasu definovanou uživatelem), která omezí odchozí provoz z vaší kontejnerové aplikace tak, že jej nasměrujete do Azure Firewall.
Pokud ve službě Container Apps používáte trasu definovanou uživatelem (UDR) s Azure Firewall, přidejte do seznamu povolených položek pro váš firewall pravidla aplikací nebo sítě podle toho, které prostředky používáte.
Poznámka:
V závislosti na požadavcích vašeho systému nakonfigurujte pravidla aplikace nebo pravidla sítě. Konfigurace obou současně není nutná.
Pravidla aplikace
Pravidla aplikací povolují nebo zakazují provoz na základě aplikační vrstvy. V závislosti na scénáři se vyžadují následující pravidla odchozích aplikací brány firewall a jejich plně kvalifikované názvy domén (FQDN).
| Scénáře | Plně kvalifikované názvy domén | Popis |
|---|---|---|
| Všechny scénáře |
mcr.microsoft.com, *.data.mcr.microsoft.com |
Container Apps používá tato plně kvalifikovaná doménová jména (FQDN) pro službu Microsoft Artifact Registry. Pokud používáte container Apps s Azure Firewall, přidejte do seznamu povolených pravidel buď tato pravidla aplikace, nebo síťová pravidla pro Službu Artifact Registry. |
| Všechny scénáře |
packages.aks.azure.com, acs-mirror.azureedge.net |
Podkladový cluster služby Azure Kubernetes Service (AKS) vyžaduje tyto plně kvalifikované názvy domén (FQDN), aby mohl stahovat a instalovat binární soubory Kubernetes a rozhraní Azure Container Network Interface (CNI). Pokud používáte container Apps s Azure Firewall, přidejte do seznamu povolených pravidel buď tato pravidla aplikace, nebo síťová pravidla pro Službu Artifact Registry. Další informace najdete v tématu Globální požadované plně kvalifikované názvy domén (FQDN) / pravidla aplikací Azure. |
| Azure Container Registry |
<your-Container-Registry-address>
*.blob.core.windows.net
login.microsoft.com
|
Tyto plně kvalifikované názvy domén jsou vyžadovány při použití služeb Container Apps, Container Registry a Azure Firewall. |
| Azure Key Vault |
<your-Key-Vault-address>, login.microsoft.com |
Tyto plně kvalifikované názvy domén jsou vyžadovány navíc ke značce služby požadované pro síťové pravidlo pro Key Vault. |
| Spravovaná identita |
*.identity.azure.net, login.microsoftonline.com, , *.login.microsoftonline.com*.login.microsoft.com |
Tyto plně kvalifikované názvy domén jsou vyžadovány, když v Container Apps používáte spravovanou identitu s Azure Firewall. |
| Azure Service Bus | *.servicebus.windows.net |
Tyto plně kvalifikované názvy domén jsou vyžadovány, když vaše kontejnerové aplikace komunikují se službou Service Bus (frontami, tématy nebo odběry) prostřednictvím Azure Firewall. |
| Řídicí panel Aspire | https://<YOUR-CONTAINER-APP-REGION>.ext.azurecontainerapps.dev |
Tento plně kvalifikovaný název domény je vyžadován, když používáte řídicí panel Aspire v prostředí nakonfigurovaném pro virtuální síť. Aktualizujte FQDN podle oblasti vaší aplikace kontejneru. |
| registr Docker Hub |
hub.docker.com
registry-1.docker.io
production.cloudflare.docker.com
|
Pokud používáte registr Docker Hub a chcete k němu přistupovat přes bránu firewall, přidejte tyto plně kvalifikované názvy domén do brány firewall. |
| Azure Service Bus | *.servicebus.windows.net |
Tento FQDN je vyžadován při použití služby Service Bus s Container Apps a Azure Firewall. |
| Azure provozovaný společností 21Vianet (Azure v Číně): Microsoft Artifact Registry |
mcr.azure.cn, *.data.mcr.azure.cn |
Tyto koncové body služby Artifact Registry slouží ke stahování imagí kontejnerů v prostředí Azure v Číně. |
| Azure v Číně: Infrastruktura AKS |
mcr.azk8s.cn, mirror.azk8s.cn |
Tato zrcadla AKS specifická pro Čínu se používají ke stahování binárních souborů Kubernetes a imagí kontejnerů. |
| Azure v Číně: Azure Container Registry | *.azurecr.cn |
Tento plně kvalifikovaný název domény se vyžaduje, když používáte Container Registry v prostředí Azure v Číně. |
| Azure v Číně: spravovaná identita |
*.identity.azure.cn
login.chinacloudapi.cn
*.login.chinacloudapi.cn
|
Tyto plně kvalifikované názvy domén se vyžadují, když používáte spravovanou identitu v prostředí Azure v Číně. |
| Azure v Číně: Azure Key Vault |
*.vault.azure.cn, login.chinacloudapi.cn |
Tyto plně kvalifikované názvy domén se vyžadují, když používáte Key Vault v prostředí Azure v Číně. |
| Azure v Číně: správa Azure |
management.chinacloudapi.cn, *.blob.core.chinacloudapi.cn |
Tyto názvy FQDN jsou vyžadovány pro volání rozhraní API Azure Resource Manager a účty úložiště spravované platformou v prostředí Azure v Číně. |
| Azure v Číně: monitorování |
*.servicebus.chinacloudapi.cn, mooncake.warmpath.chinacloudapi.cn |
Tyto plně kvalifikované názvy domén se vyžadují pro monitorování platformy a příjem telemetrie v prostředí Azure v Číně. |
| Azure v Číně: Platforma Container Apps |
*.chinacloudsites.cn, *.ext.azurecontainerapps-dev.cn |
Tyto názvy FQDN se vyžadují pro regionální řídicí rovinu služby Container Apps a rozhraní API pro rozšíření v prostředí Azure v Číně. |
| Azure v Číně: Řídicí panel Aspire | *.azurecontainerapps.cn |
Tyto plně kvalifikované názvy domén (FQDN) jsou vyžadovány, když v prostředí Azure v Číně používáte řídicí panel Aspire nebo FQDN aplikace. |
Poznámka:
Plně kvalifikované názvy domén Azure v Číně se vztahují pouze na prostředí Azure v Číně. Docker Hub FQDN jsou stejné po celém světě, ale přístup z Číny může být nespolehlivý. Zvažte místo toho zrcadlení image do služby Container Registry (*.azurecr.cn).
Pravidla sítě
Pravidla sítě povolují nebo zakazují provoz na základě síťové a přenosové vrstvy. Pokud v Container Apps používáte UDR se službou Azure Firewall, přidejte podle scénáře následující odchozí síťová pravidla brány firewall.
| Scénáře | Značky služeb | Popis |
|---|---|---|
| Všechny scénáře |
MicrosoftContainerRegistry, AzureFrontDoorFirstParty |
Container Apps používá tyto značky služeb pro Microsoft Artifact Registry. Pokud chcete službě Container Apps povolit používání služby Artifact Registry, přidejte tato pravidla sítě nebo pravidla aplikace pro Službu Artifact Registry do seznamu povolených, když používáte container Apps s Azure Firewall. |
| Azure Container Registry |
AzureContainerRegistry, AzureActiveDirectory |
Pokud používáte Container Registry s Container Apps, nakonfigurujte tato síťová pravidla, která služba Container Registry používá. |
| Azure Key Vault |
AzureKeyVault, AzureActiveDirectory |
Kromě plně kvalifikovaného názvu domény (FQDN) jsou pro pravidlo sítě pro Key Vault vyžadovány tyto značky služby. |
| Spravovaná identita | AzureActiveDirectory |
Pokud používáte spravovanou identitu se službou Container Apps, nakonfigurujte tato síťová pravidla, která spravovaná identita používá. |
| Azure Service Bus | ServiceBus |
Tato značka služby se vyžaduje, když vaše aplikace kontejnerů přistupují k Service Bus pomocí Azure Firewall a značek služeb. |
Poznámka:
Informace o Azure prostředcích, které používáte s Azure Firewall a které nejsou uvedené v tomto článku, najdete v dokumentaci k značkám služby.