Přehled značek FQDN

Značka plně kvalifikovaného názvu domény představuje skupinu plně kvalifikovaných názvů domén přidružených k dobře známým službám Microsoftu. Pomocí značky FQDN v pravidlech aplikace povolte požadovaný odchozí síťový provoz přes bránu firewall.

Pokud chcete například ručně povolit síťový provoz služby služba Windows Update přes bránu firewall, musíte vytvořit více pravidel aplikace podle dokumentace Microsoftu. Pomocí značek plně kvalifikovaného názvu domény můžete vytvořit jedno pravidlo aplikace, zahrnout značku služba Windows Updates a povolit síťový provoz do koncových bodů služby Microsoft služba Windows Update přes vaši bránu firewall.

Nemůžete vytvořit vlastní značky plně kvalifikovaného názvu domény (FQDN) ani specifikovat, které FQDN jsou součástí značky. Microsoft spravuje plně kvalifikované názvy domén (FQDN), obsažené ve značce FQDN, a aktualizuje tuto značku, pokud se FQDN změní.

Následující tabulka uvádí aktuální značky plně kvalifikovaného názvu domény, které můžete použít. Microsoft tyto značky udržuje a můžete očekávat pravidelné přidání dalších značek.

Aktuální tagy plně kvalifikovaného názvu domény

Značka plně kvalifikovaného názvu domény Popis
WindowsUpdate Povolte odchozí přístup ke službě Microsoft Update, jak je popsáno v Jak nakonfigurovat bránu firewall pro aktualizace softwaru.
WindowsDiagnostics Povolte odchozí přístup ke všem koncovým bodům diagnostiky Systému Windows.
MicrosoftActiveProtectionService (MAPS) Povolit odchozí přístup k MAPS.
AppServiceEnvironment (ASE) Umožňuje odchozí přístup k provozu platformy ASE. Tato značka nezahrnuje koncové body služby Storage specifické pro zákazníky a koncové body SQL vytvořené službou ASE. Tyto koncové body by se měly povolit prostřednictvím koncových bodů služby nebo je přidat ručně.

Další informace o integraci služby Azure Firewall se službou ASE najdete v tématu Uzamčení služby App Service Environment.
Azure Backup Umožňuje odchozí přístup ke službám Azure Backup.
AzureHDInsight Umožňuje odchozí přístup pro provoz platformy HDInsight. Tato značka nepokrývá provoz specifický pro zákazníky služby Storage nebo SQL provoz z HDInsight. Povolte tyto typy provozu pomocí koncových bodů služby nebo je přidejte ručně.
WindowsVirtualDesktop Umožňuje odchozí provoz platformy Azure Virtual Desktop. Tato značka nepokrývá koncové body služby Storage a Service Bus vytvořené službou Azure Virtual Desktop pro konkrétní nasazení. Kromě toho se vyžadují pravidla sítě pro DNS a KMS. Další informace o integraci služby Azure Firewall se službou Azure Virtual Desktop najdete v tématu Použití služby Azure Firewall k ochraně nasazení služby Azure Virtual Desktop.
AzureKubernetesService (AKS) Umožňuje odchozí přístup k AKS. Další informace najdete v tématu Použití služby Azure Firewall k ochraně nasazení služby Azure Kubernetes Service (AKS).
Office365

Příklad: Office365.Skype.Optimize
K dispozici je několik značek Office 365, které umožňují odchozí přístup podle produktu a kategorie Office 365. Další informace najdete v tématu Použití služby Azure Firewall k ochraně Office 365.
Windows365 Umožňuje odchozí komunikaci s Windows 365 s výjimkou koncových bodů sítě pro Microsoft Intune. Pokud chcete povolit odchozí komunikaci na port 5671, vytvořte samostatné pravidlo sítě. Další informace najdete v tématu Požadavky na síť windows 365.
MicrosoftIntune Povolit přístup k Microsoft Intune pro spravovaná zařízení
citrixHdxPlusForWindows365 Vyžaduje se při použití Citrix HDX Plus.

Poznámka:

Když v pravidle aplikace vyberete FQDN značku, nastavte pole protokol:port na https.

Chování portu s značkou plně kvalifikovaného názvu domény

Při použití značky plně kvalifikovaného názvu domény v pravidle aplikace Azure Firewall může být provoz povolený přes HTTPS (port 443) i HTTP (port 80), i když pravidlo určuje jenom https:443. To je očekávané, protože značky plně kvalifikovaného názvu domény se mapují na koncové body služeb spravovaných Microsoftem, z nichž některé vyžadují protokol HTTP pro normální provoz. Azure Firewall tyto požadované porty automaticky povolí.

  • Portál vyžaduje HTTPS při konfiguraci značek FQDN.
  • I s nakonfigurovaným https:443 může být povolený provoz HTTP (port 80).
  • Toto nastavení platí pouze pro pravidla značek plně kvalifikovaných názvů domén (FQDN). Vlastní pravidla FQDN vynucují zadaný protokol a port.

Example:

Značka plně kvalifikovaného názvu domény Nakonfigurovaný protokol Může také povolit
WindowsUpdate HTTPS:443 HTTP:80 – jedná se o očekávané chování, nikoli chybnou konfiguraci.

Následující značky plně kvalifikovaného názvu domény mohou obsahovat koncové body HTTP:

AppServiceEnvironment, AzureBackup, AzureKubernetesService, , Windows365WindowsDiagnostics, WindowsUpdate, , WindowsVirtualDesktopOffice365

Další kroky

Informace o nasazení služby Azure Firewall najdete v kurzu: Nasazení a konfigurace služby Azure Firewall pomocí webu Azure Portal.