Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Skupiny zabezpečení sítě (NSG), které potřebujete ke konfiguraci virtuálních sítí, se podobají nastavení, která Kubernetes vyžaduje.
Zabezpečení sítě prostřednictvím skupin zabezpečení sítě s více omezujícími pravidly než výchozí pravidla NSG můžete řídit veškerý příchozí a odchozí provoz pro prostředí Azure Container Apps na úrovni předplatného.
V prostředí profilu úloh se podporují trasy definované uživatelem a zabezpečení odchozího provozu pomocí brány firewall . Pokyny k nastavení trasy definované uživatelem pro Container Apps pro omezení odchozího provozu pomocí Azure Firewall najdete v tématu Řadí odchozí provoz v Azure Container Apps s trasami definovanými uživatelem.
Pokud používáte prostředí externího profilu úloh, příchozí provoz do Container Apps směruje přes veřejnou IP adresu, která existuje ve spravované skupině prostředků , a ne prostřednictvím vaší podsítě. Toto omezení znamená, že uzamčení příchozího provozu přes skupinu zabezpečení sítě nebo bránu firewall v prostředí externího profilu úloh se nepodporuje.
Ve starší verzi prostředí jen pro spotřebu se Azure ExpressRoute nepodporuje a vlastní trasy definované uživatelem mají omezenou podporu. Další informace o úrovni podpory definovanou uživatelem dostupnou v prostředí jen pro spotřebu najdete v nejčastějších dotazech.
Pravidla povolení NSG
Následující tabulky popisují, jak nakonfigurovat kolekci pravidel povolení NSG. Specifická pravidla, která potřebujete, závisí na typu prostředí.
Příchozí
Poznámka:
Pokud používáte profily úloh, pravidla příchozí skupiny zabezpečení sítě se vztahují pouze na provoz, který prochází vaší virtuální sítí. Pokud nastavíte kontejnerové aplikace tak, aby přijímaly provoz z veřejného internetu, příchozí provoz prochází přes veřejný koncový bod místo virtuální sítě.
| Protokol | Zdroj | Zdrojové porty | Cíl | Cílové porty | Popis |
|---|---|---|---|---|---|
| protokol TCP | IP adresy klienta | * | Podsíťvaší aplikace kontejneru 1 |
80, 31080 |
Povolte IP adresám klienta přístup ke službě Container Apps, když používáte HTTP.
31080 je port, na kterém hraniční proxy server prostředí Container Apps reaguje na provoz HTTP. Je za interním nástrojem pro vyrovnávání zatížení. |
| protokol TCP | IP adresy klienta | * | Podsíťvaší aplikace kontejneru 1 |
443, 31443 |
Povolte IP adresám klientů přístup ke službě Container Apps, když používáte PROTOKOL HTTPS.
31443 je port, na kterém hraniční proxy server prostředí Container Apps reaguje na provoz HTTPS. Je za interním nástrojem pro vyrovnávání zatížení. |
| protokol TCP | Azure Load Balancer | * | Podsíť vaší aplikace kontejneru |
30000-32767
2 |
Povolte službě Azure Load Balancer testovat back-endové fondy. |
| protokol TCP | IP adresy klienta | * | Podsíť vaší aplikace kontejneru | Vystavené porty a 30000-327672 |
Toto pravidlo platí jenom pro aplikace TCP. Pro aplikace HTTP se nevyžaduje. |
1 Tuto adresu předáte jako parametr při vytváření prostředí. Například 10.0.0.0/21.
2 Při vytváření kontejnerových aplikací potřebujete úplný rozsah jako port v rozsahu, který se dynamicky přiděluje. Po vytvoření aplikací typu kontejner jsou požadované porty dvě neměnné, statické hodnoty a můžete aktualizovat pravidla skupiny zabezpečení sítě.
Odchozí
| Protokol | Zdroj | Zdrojové porty | Cíl | Cílové porty | Popis |
|---|---|---|---|---|---|
| protokol TCP | Podsíť vaší aplikace kontejneru | * | MicrosoftContainerRegistry |
443 |
Tato značka služby představuje Microsoft Artifact Registry pro systémové kontejnery. |
| protokol TCP | Podsíť vaší aplikace kontejneru | * | AzureFrontDoor.FirstParty |
443 |
Tato značka služby je závislost značky MicrosoftContainerRegistry služby. |
| Všechny | Podsíť vaší aplikace kontejneru | * | Podsíť vaší aplikace kontejneru | * | Toto pravidlo umožňuje komunikaci mezi IP adresami v podsíti vaší aplikace kontejneru. |
| protokol TCP | Podsíť vaší aplikace kontejneru | * | AzureActiveDirectory |
443 |
Pokud používáte spravovanou identitu, je to povinné. |
| protokol TCP | Podsíť vaší aplikace kontejneru | * | AzureMonitor |
443 |
Toto pravidlo se vyžaduje jenom v případě, že používáte Azure Monitor. Umožňuje odchozí volání Azure Monitor. |
| TCP a UDP | Podsíť vaší aplikace kontejneru | * | 168.63.129.16 |
53 |
Toto pravidlo umožňuje prostředí používat Azure DNS k překladu názvu hostitele. Komunikace DNS s Azure DNS není předmětem skupin zabezpečení sítě, pokud není cílená prostřednictvím značky služby AzurePlatformDNS. Pokud chcete blokovat provoz DNS, vytvořte odchozí pravidlo, které zakáže provoz na AzurePlatformDNS značku služby. |
| protokol TCP | Podsíťvaší aplikace kontejneru 1 | * | Registr kontejneru | Port registru kontejneru | Toto pravidlo se vyžaduje ke komunikaci s registrem kontejneru. Pokud například používáte Azure Container Registry, potřebujete AzureContainerRegistry a AzureActiveDirectory cíle. Port je port vašeho registru kontejneru, pokud nepoužíváte privátní koncové body. 2 |
| protokol TCP | Podsíť vaší aplikace kontejneru | * | Storage.<Region> |
443 |
Toto pravidlo se vyžaduje jenom v případě, že k hostování imagí používáte Container Registry. |
1 Tuto adresu předáte jako parametr při vytváření prostředí. Například 10.0.0.0/21.
2 Pokud používáte Container Registry s skupinami zabezpečení sítě nakonfigurovanými ve vaší virtuální síti, vytvořte privátní koncový bod v registru kontejneru, který službě Container Apps umožní přetahovat image přes virtuální síť. Když je služba Container Registry nakonfigurovaná s privátními koncovými body, nemusíte přidávat pravidlo NSG pro službu Container Registry.
Důležité informace
- Pokud používáte servery HTTP, možná budete muset přidat porty
80a443. - Nezamítejte explicitně adresu Azure DNS
168.63.129.16v pravidlech odchozí skupiny zabezpečení sítě. Pokud to uděláte, vaše prostředí Container Apps nefunguje.