Přehled základních služeb Azure

Základní služby Azure Network Foundation poskytují základní konektivitu, kterou vaše zdroje v Azure potřebují. Těmito službami jsou Azure Virtual Network, Azure Private Link a Azure DNS. Navzájem na sobě staví a tvoří základ vaší Azure sítě. Když přesouváte pracovní zátěže do cloudu, potřebujete soukromou, izolovanou síť, která propojí vaše prostředky navzájem i se sítěmi v místním prostředí, umožní přístup ke službám platformy Azure, aniž by byl provoz vystaven veřejnému internetu, a umožní překlad názvů těchto služeb. Tyto tři služby společně tuto potřebu naplňují.

Tento článek vysvětluje, co každá služba Foundation dělá a jak Azure Virtual Network, Azure Private Link a Azure DNS spolupracují na vytvoření zabezpečené, privátní sítě v Azure.

Následující tabulka shrnuje jednotlivé základní služby a kdy ji použít:

Service Purpose Kdy ho použít
Virtuální síť Azure Privátní síť a segmentace v Azure Izolace Azure prostředků, segmentace úloh a připojení k místním sítím
Azure Private Link Privátní připojení ke službám platformy Azure Dosah Azure služeb PaaS (například Azure Storage nebo Azure SQL) bez vystavení veřejnému internetu
Azure DNS Hostování a překlad názvů veřejných a privátních domén Hostujte zóny DNS pro své domény a překládejte privátní koncové body v rámci virtuálních sítí

Následující diagram ukazuje příklad, jak tyto služby spolupracují v základní síti Azure.

Animovaný koncepční diagram znázorňující spolupráci Azure Virtual Network, Private Link a služeb DNS za účelem vytvoření zabezpečeného cloudového připojení

Azure síťové základní služby na sebe navazují v určitém pořadí. Azure Virtual Network vytváří soukromou, izolovanou síťovou hranici, která hostuje vaše Azure zdroje a propojuje je s on-premises sítěmi. V rámci této hranice Azure Private Link promítá služby platformy Azure (například Azure Storage nebo Azure SQL Database) do vaší virtuální sítě přes privátní endpointy, takže provoz na tyto služby zůstává mimo veřejný internet. Azure DNS pak převede názvy těchto privátních koncových zařízení a dalších zdrojů na jejich privátní IP adresy, takže klienti uvnitř virtuální sítě přistupují ke každé službě podle jejího plně kvalifikovaného doménového jména (FQDN).

Chcete-li sledovat, jak vzniká bezpečná privátní síť, přečtěte si následující sekce v pořadí: Azure Virtual Network, poté Azure Private Link a nakonec Azure DNS. Každá sekce odkazuje na podrobnější pokyny pro danou službu.

Virtuální síť Azure

Použitím Azure Virtual Network můžete vytvářet privátní sítě v cloudu a bezpečně propojovat Azure zdroje, internet a lokální sítě.

Následující příklad poskytuje dvě virtuální sítě:

  • Použijte virtuální síť hub k nasazení služeb Azure a poskytování přístupu k datovým zdrojům. Volitelně připojte hub k lokální síti.
  • Propojte hub s virtuální sítí typu spoke, která obsahuje podsíť obchodní vrstvy s virtuálními počítači pro zpracování uživatelských interakcí a aplikační podsíť pro ukládání dat a zpracování transakcí.

Koncepční diagram znázorňující Azure Virtual Network s topologií typu rozbočovač-paprsek, včetně podsítí obchodní vrstvy a aplikačních podsítí.

Další informace o návrhu virtuálních sítí najdete v tématu Plánování virtuálních sítí. Pokud chcete vytvořit virtuální síť, přečtěte si téma Použití webu Azure Portal k vytvoření virtuální sítě.

Azure Private Link poskytuje bezpečné, soukromé připojení z vaší virtuální sítě ke službám, které neprocházejí veřejným internetem. Azure Private Link staví na službě Azure Virtual Network: promítá služby platformy Azure (například Azure Storage nebo Azure SQL Database) do virtuální sítě prostřednictvím privátního koncového bodu, takže provoz do těchto služeb zůstává uvnitř hranic sítě.

Následující obrázek ukazuje soukromý koncový bod v aplikační podsíti virtuální sítě s paprskovým přístupem. Privátní koncový bod je privátní IP adresa (v tomto příkladu 10.1.1.135) uvnitř virtuální sítě, která je spojena se službou poháněnou Azure Private Link.

Privátní koncové body bezpečně propojují služby platformy Azure do virtuálních sítí. Azure DNS pak vyřeší FQDN privátního koncového bodu na tuto privátní IP adresu, jak je popsáno v sekci Azure DNS.

Diagram zobrazující privátní koncový bod v aplikační podsíti virtuální sítě spoke připojený soukromě k Azure PaaS službě přes Private Link.

Note

Privátní koncové body nabízejí možnosti integrace DNS během vytváření. Můžete se integrovat do soukromé DNS zóny. Tato konfigurace zůstává flexibilní, takže ji můžete po nasazení přidávat, odebírat nebo upravovat. Příklad ukazuje, jak zvolit integraci do soukromé DNS zóny, která poskytuje jednoduché DNS nastavení ideální pro virtuální síťové zátěže bez Azure DNS Private Resolver. Další informace najdete v tématu Integrace DNS privátního koncového bodu Azure.

Přehled privátního propojení a privátního koncového bodu najdete v tématu Co je služba Azure Private Link a co je privátní koncový bod. Pokud chcete vytvořit privátní koncový bod, přečtěte si téma Vytvoření privátního koncového bodu.

Azure DNS

Azure DNS poskytuje hostování a překlad názvů veřejných a privátních domén v cloudu. Zahrnuje tři služby hostování a překladu DNS a nástroj pro vyrovnávání zatížení založený na DNS:

  • Azure Public DNS poskytuje hostování s vysokou dostupností pro veřejné domény DNS.
  • Azure Privátní DNS je služba pojmenování a překladu DNS pro virtuální sítě a privátní služby hostované v těchto sítích.
  • Azure DNS Private Resolver je plně spravovaná vysoce dostupná DNS služba, kterou můžete použít k dotazování privátních DNS zón z on-premises prostředí a naopak, aniž byste museli nasazovat VM-based DNS servery.
  • Azure Traffic Manager je DNS založený vyvažovač zátěže provozu, který dokáže distribuovat provoz do veřejných aplikací napříč Azure regiony.

Azure DNS také poskytuje interní překlad DNS pro privátní i veřejné (internetové) prostředky z virtuálních sítí. Ve výchozím nastavení virtuální sítě řeší DNS záznamy pomocí DNS poskytovaného Azure na čísle 168.63.129.16.

Azure DNS doplňuje síťový základ vytvořený Azure Virtual Network a Azure Private Link: řeší soukromé endpointy, které Private Link promítá do vaší virtuální sítě na jejich privátní IP adresy, takže klienti přistupují ke každé službě pomocí jejího FQDN. Představte si privátní koncový bod pro účet služby Azure Blob Storage, nasazený v paprskové virtuální síti a s přiřazenou privátní IP 10.1.1.135adresou. Tento privátní koncový bod je přidružený k privátní zóně privatelink.blob.core.windows.netDNS . Typ zdroje určuje název zóny (v tomto případě ukládání blobů). Další informace o privátních zónách DNS a privátních koncových bodech naleznete v Hodnoty zóny DNS privátního koncového bodu Azure.

Virtuální síťové spojení také spojuje zónu privatelink.blob.core.windows.net s virtuální sítí hubu. Toto propojení umožňuje všem zdrojům ve virtuální síti hubu vyřešit zónu pomocí DNS poskytovaného Azure (168.63.129.16) a přistupovat k privátnímu koncovému bodu přes jeho FQDN.

Koncepční diagram znázorňující Azure DNS privátní zóny a propojení virtuálních sítí pro překlad privátních koncových bodů

Ve výchozím nastavení můžete řešit soukromé endpointy pouze z Azure. Pro vyřešení úložného účtu vystaveného přes privátní koncový bod z on-premises nebo pro vyřešení on-premises zdrojů z Azure můžete v hubové virtuální síti nakonfigurovat Azure DNS Private Resolver (není zobrazeno).

Informace o scénářích privátních koncových bodů s privátním překladačem Azure DNS najdete ve scénářích konfigurace DNS privátního koncového bodu.

Pro více informací o konfiguraci Azure DNS Private Resolveru viz Resolve Azure a on-premises domény.

Prostředí webu Azure Portal

Azure Portal poskytuje centralizované prostředí pro zahájení práce se službami základy sítě. Informace a odkazy vám pomáhají vytvořit izolovanou síť, spravovat síťové služby, zajistit přístup ke zdrojům, spravovat řešení hybridních jmen a řešit problémy se sítí.

Screenshot stránky Azure portálu Network foundation services s nabídkou Virtual Network, Private Link a DNS s odkazy na zdroje.

Odkazy na prostředky v levém stromu služeb vám také pomáhají pochopit, vytvářet a zobrazovat podpůrné součásti základních síťových služeb.