Požadavky na síťové prostředky pro integraci nebo nasazení prostředku brány pracovního prostoru do virtuální sítě

PLATÍ PRO: Basic v2 | Standard v2 | Premium | Premium v2

Izolace sítě je volitelná funkce prostředku brány pracovního prostoru ve službě API Management. Tento článek obsahuje požadavky na síťové prostředky při integraci nebo vložení brány do virtuální sítě Azure. Některé požadavky se liší v závislosti na požadovaném režimu příchozího a odchozího přístupu. Podporují se následující režimy:

  • Integrace virtuální sítě: veřejný příchozí přístup, privátní odchozí přístup
  • Injektáž virtuální sítě: privátní příchozí přístup, privátní odchozí přístup

Základní informace o možnostech sítí ve službě API Management najdete v tématu Použití virtuální sítě k zabezpečení příchozího nebo odchozího provozu pro Azure API Management.

Poznámka:

  • Síťová konfigurace brány pracovního prostoru je nezávislá na síťové konfiguraci instance služby API Management.
  • V současné době je možné bránu pracovního prostoru nakonfigurovat pouze ve virtuální síti při vytvoření brány. Konfiguraci nebo nastavení sítě brány nemůžete později změnit.

Umístění v síti

Virtuální síť musí být ve stejné oblasti a předplatném Azure jako instance služby API Management.

Vyhrazená podsíť

  • Podsíť používaná pro integraci nebo injektování virtuální sítě může používat pouze jedna brána pracovního prostoru. Nemůžeš ho sdílet s jiným Azure zdrojem.

Velikost podsítě

  • Minimum: /27 (32 adres)
  • Maximum: /24 (256 adres) – doporučeno

Delegování podsítě

Delegujte podsíť podle popisu v následujících sekcích, aby bylo možné umožnit požadovaný příchozí a odchozí přístup.

Informace o konfiguraci delegování podsítě najdete v tématu Přidání nebo odebrání delegování podsítě.

Pro integraci s virtuální sítí delegujte podsíť službě Microsoft.Web/serverFarms.

Snímek obrazovky znázorňující delegování podsítě na Microsoft.Web/serverFarms v portálu.

Poznámka:

Poskytovatel Microsoft.Web prostředků musí být zaregistrovaný v předplatném, abyste mohli delegovat podsíť na službu. Postup registrace poskytovatele prostředků pomocí portálu najdete v tématu Registrace poskytovatele prostředků.

Další informace o konfiguraci delegování podsítě najdete v tématu Přidání nebo odebrání delegování podsítě.

Skupina zabezpečení sítě

Musíte připojit skupinu síťové bezpečnosti (NSG) k podsíti. Pokud chcete nastavit skupinu zabezpečení sítě, přečtěte si téma Vytvoření skupiny zabezpečení sítě.

  • Nakonfigurujte pravidla v následující tabulce tak, aby umožnila odchozí přístup k Azure Key Vault, což je závislost pro správu API.
  • Nakonfigurujte další odchozí pravidla, která potřebujete k tomu, aby brána dosáhla back-endů rozhraní API.
  • Nakonfigurujte další pravidla NSG tak, aby vyhovovala požadavkům vaší organizace na přístup k síti. Například použijte pravidla NSG k blokování odchozího provozu na internet a povolte přístup pouze ke zdrojům ve vaší virtuální síti.
Směr Zdroj Rozsahy zdrojových portů Cíl Rozsahy cílových portů Protokol Činnost Účel
Odchozí Virtuální síť * Trezor klíčů Azure. 443 protokol TCP Povolit Závislost na službě Azure Key Vault

Důležité

  • Příchozí pravidla NSG se nevztahují, když integrujete bránu pracovního prostoru do virtuální sítě pro soukromý odchozí přístup. Pokud chcete vynutit příchozí pravidla NSG, použijte místo integrace injektáž virtuální sítě.
  • Toto chování se liší od síťového režimu v klasické prémiové úrovni, kde jsou příchozí pravidla NSG vynucována jak v režimech vnější, tak interní virtuální sítě. Další informace

Nastavení DNS pro injektáž virtuální sítě

Pro virtuální síťovou injekci musíte spravovat vlastní DNS, abyste umožnili příchozí přístup ke své bráně v pracovním prostoru.

I když máte možnost použít privátní nebo vlastní server DNS, doporučujeme:

  1. Nakonfigurujte privátní zónu Azure DNS.
  2. Propojte privátní zónu Azure DNS s virtuální sítí.

Zjistěte, jak nastavit privátní zónu v Azure DNS.

Poznámka:

Pokud ve virtuální síti používané k injektáži nakonfigurujete privátní nebo vlastní překladač DNS, musíte zajistit překlad názvů pro koncové body služby Azure Key Vault (*.vault.azure.net). Doporučujeme nakonfigurovat privátní zónu DNS Azure, která nevyžaduje další konfiguraci pro její povolení.

Přístup k výchozímu názvu hostitele

Když vytvoříte bránu pro API Management workspace, přiřadíte jí výchozí název hostitele. Název hostitele můžete vidět v Azure portálu na stránce Přehledu brány pracovního prostoru spolu s jeho soukromou virtuální IP adresou. Výchozí název hostitele používá formát <gateway-name>-<random hash>.gateway.<region>-<number>.azure-api.net. Například: team-workspace-123456abcdef.gateway.uksouth-01.azure-api.net.

Poznámka:

Brána pracovního prostoru odpovídá pouze na požadavky na název hostitele nakonfigurovaný na svém koncovém bodě, nikoli na svou privátní virtuální IP adresu (VIP).

Konfigurace záznamu DNS

Vytvořte záznam A na serveru DNS pro přístup k pracovnímu prostoru z vaší virtuální sítě. Nasměrujte záznam koncového bodu na privátní adresu VIP vaší brány pracovního prostoru.

Pro účely testování můžete aktualizovat soubor hostitelů na virtuálním počítači v podsíti připojené k virtuální síti, ve které je služba API Management nasazená. Za předpokladu, že privátní virtuální IP adresa vaší brány pracovního prostoru je 10.1.0.5, můžete namapovat soubor hostitelů, jak je znázorněno v následujícím příkladu. Soubor mapování hostitelů je v %SystemDrive%\drivers\etc\hosts systému (Windows) nebo /etc/hosts (Linux, macOS).

Interní virtuální IP adresa Název hostitele brány
10.1.0.5 teamworkspace.gateway.westus.azure-api.net