Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Container Apps funguje v kontextu environment, na kterém běží vlastní virtuální síť. Při vytváření prostředí vás několik klíčových aspektů informuje o síťových možnostech vašich aplikací kontejnerů: typ prostředí, typ virtuální sítě a úroveň přístupnosti.
Výběr prostředí
Container Apps má dva typy prostředí. Sdílejí mnoho stejných síťových charakteristik s některými klíčovými rozdíly.
| Typ prostředí | Podporované typy plánů | Popis |
|---|---|---|
| Profily úloh (výchozí) | Spotřeba, Vyhrazené | Podporuje uživatelsky definované trasy (UDR), odchozí provoz přes Azure NAT Gateway a vytváření privátních koncových bodů v prostředí kontejnerové aplikace. Minimální požadovaná velikost podsítě je /27. |
| Pouze spotřeba (starší verze) | Spotřeba | Nepodporuje trasy definované uživatelem (UDRs), odchozí komunikaci prostřednictvím Azure NAT Gateway, partnerské propojení přes vzdálenou bránu ani jinou vlastní odchozí komunikaci. Minimální požadovaná velikost podsítě je /23. |
Další informace naleznete v tématu Typy prostředí.
Typ virtuální sítě
Služba Container Apps je ve výchozím nastavení integrovaná se sítí Azure, která je veřejně přístupná přes internet a může komunikovat pouze s koncovými body přístupnými z internetu. Při vytváření prostředí máte také možnost poskytnout existující virtuální síť. Po vytvoření prostředí s výchozí Azure sítí nebo existující virtuální sítí nemůžete typ sítě změnit.
Použijte existující virtuální síť, když potřebujete síťové funkce Azure, jako jsou:
- Skupiny zabezpečení sítě
- integrace Azure Application Gateway.
- integrace Azure Firewall.
- Řízení odchozího provozu z vaší aplikace kontejneru
- Přístup k prostředkům za privátními koncovými body ve vaší virtuální síti
Pokud používáte existující virtuální síť, musíte zadat podsíť vyhrazenou výhradně pro prostředí Container Apps, které nasadíte. Tato podsíť není dostupná pro jiné služby. Další informace najdete v tématu Konfigurace virtuální sítě.
Úroveň přístupnosti
Na úrovni prostředí můžete nakonfigurovat, zda vaše kontejnerová aplikace povoluje veřejný příchozí přístup, nebo příchozí přístup pouze v rámci vaší virtuální sítě.
| Úroveň přístupnosti | Popis |
|---|---|
| Externí | Vaše aplikace kontejneru může přijímat veřejné žádosti. Externí prostředí se nasazují s virtuální IP adresou na externí veřejné IP adrese. |
| Interní | Interní prostředí nemají žádné veřejné koncové body a nasazují se s virtuální IP adresou namapovanou na interní IP adresu. Interní koncový bod je interní nástroj pro vyrovnávání zatížení Azure. IP adresy se vydávají ze seznamu privátních IP adres existujících virtuálních sítí. |
Přístup k veřejné síti
Nastavení přístupu k veřejné síti určuje, jestli je vaše prostředí Container Apps přístupné z veřejného internetu. Jestli toto nastavení můžete po vytvoření prostředí změnit, závisí na konfiguraci virtuální IP adresy prostředí. Následující tabulka uvádí platné hodnoty pro přístup k veřejné síti v závislosti na konfiguraci virtuální IP adresy vašeho prostředí.
| Virtuální IP adresa | Podporovaný přístup k veřejné síti | Popis |
|---|---|---|
| Externí |
Enabled, Disabled |
Prostředí Container Apps bylo vytvořeno pomocí koncového bodu přístupného z internetu. Nastavení přístupu k veřejné síti určuje, jestli se provoz přijímá prostřednictvím veřejného koncového bodu nebo pouze prostřednictvím privátních koncových bodů. Toto nastavení můžete po vytvoření prostředí změnit. |
| Interní | Disabled |
Prostředí Container Apps bylo vytvořeno bez koncového bodu přístupného z internetu. Nastavení přístupu k veřejné síti nemůžete změnit tak, aby přijímal provoz z internetu. |
Pokud chcete vytvořit privátní koncové body v prostředí Container Apps, musíte nastavit přístup k veřejné síti na Disabled.
Síťové zásady Azure jsou podporovány při použití příznaku veřejného přístupu k síti.
Konfigurace vstupu
V části ingress můžete nakonfigurovat následující nastavení:
Povolte nebo zakažte příchozí provoz pro vaši kontejnerovou aplikaci.
Povolte provoz pro vaši kontejnerovou aplikaci odkudkoli nebo pouze v rámci stejného prostředí Container Apps.
Definujte pravidla rozdělení provozu mezi revizemi vaší aplikace. Další informace najdete v tématu Rozdělení provozu.
Další informace o scénářích sítí najdete v tématu Ingress v Azure Container Apps.
Příchozí funkce
| Vlastnost | Naučte se, jak |
|---|---|
|
Vstup Konfigurace vstupu |
Řízení směrování externího a interního provozu do kontejnerové aplikace |
| Premium přístup | Nakonfigurujte pokročilá nastavení ingressu, například podporu profilů úloh pro ingress a časový limit nečinnosti. |
| Omezení IP adres | Omezte příchozí provoz do vaší aplikace kontejneru podle IP adresy. |
| Ověřování klientských certifikátů | Nakonfigurujte ověřování klientských certifikátů (označované také jako vzájemné tls nebo mTLS) pro vaši aplikaci kontejneru. |
|
Rozdělení provozu Nasazení s modrou/zelenou barvou |
Rozdělte příchozí provoz mezi aktivní verze vaší kontejnerové aplikace. |
| Vázání relací | Všechny žádosti od klienta můžete směrovat do stejné repliky vaší aplikace kontejneru. |
| Sdílení prostředků mezi různými zdroji (CORS) | Povolte CORS pro vaši aplikaci kontejneru, která umožňuje požadavky provedené v prohlížeči do domény, která neodpovídá původu stránky. |
| Směrování na základě cesty | V závislosti na cestě jednotlivých požadavků použijte pravidla ke směrování požadavků do různých kontejnerových aplikací ve vašem prostředí. |
| Virtuální sítě | Nakonfigurujte virtuální síť pro vaše prostředí Container Apps. |
| DNS | Nakonfigurujte DNS pro virtuální síť prostředí Container Apps. |
| Privátní koncový bod | Pomocí privátního koncového bodu můžete bezpečně přistupovat k vaší aplikaci kontejneru, aniž byste ji zveřejnili na veřejném internetu. |
| Integrace se službou Azure Front Door | Připojte se přímo z Azure Front Door k aplikaci kontejneru pomocí privátního propojení místo veřejného internetu. |
Odchozí funkce
| Vlastnost | Naučte se, jak |
|---|---|
| Použití služby Azure Firewall | Pomocí služby Azure Firewall můžete řídit odchozí provoz z vaší aplikace kontejneru. |
| Virtuální sítě | Nakonfigurujte virtuální síť pro vaše prostředí Container Apps. |
| Zabezpečení existující virtuální sítě pomocí skupiny zabezpečení sítě | Pomozte zabezpečit virtuální síť prostředí Container Apps pomocí skupiny zabezpečení sítě. |
| integrace služby NAT Gateway Azure | Použijte Azure NAT Gateway ke zjednodušení odchozího připojení k internetu ve virtuální síti v prostředí profilu úloh. |
Články s návody
| Článek | Naučte se, jak |
|---|---|
| Poskytnutí virtuální sítě prostředí Azure Container Apps | Použijte virtuální síť. |
| Chraňte Azure Container Apps pomocí Web Application Firewallu v Application Gateway | Nakonfigurujte Azure Web Application Firewall na Azure Application Gateway. |
| Řadí odchozí provoz v Azure Container Apps s trasami definovanými uživatelem | Povolte UDRs. |
| Použít mTLS v Azure Container Apps | Vytvořte aplikaci mTLS pomocí Container Apps. |
| Použití privátního koncového bodu s prostředím Azure Container Apps | Pomocí privátního koncového bodu můžete bezpečně přistupovat k vaší aplikaci kontejneru, aniž byste ji zveřejnili na veřejném internetu. |
| Vytvoření privátního odkazu na aplikaci kontejneru pomocí Azure Front Door | Připojte se přímo z Azure Front Door k aplikaci kontejneru pomocí privátního propojení místo veřejného internetu. |
Zabezpečení prostředí
Provedením následujících kroků můžete pomoci zabezpečit prostředí profilu úloh pro příchozí i odchozí síťový provoz.
Vytvořte interní prostředí Container Apps v prostředí profilu úloh. Postup najdete v tématu Správa profilů úloh pomocí Azure CLI.
Integrace kontejnerových aplikací se službou Application Gateway
Nakonfigurujte UDR tak, aby směrovala veškerý provoz přes Azure Firewall.
Chování hraničního proxy serveru HTTP
Azure Container Apps používá hraniční proxy server HTTP, který ukončuje protokol TLS a směruje požadavky do každé aplikace.
Aplikace HTTP se škáluje na základě počtu požadavků a připojení HTTP. Envoy směruje interní provoz uvnitř clusterů.
Podřízená připojení podporují protokol HTTP/1.1 a HTTP/2. Envoy automaticky rozpozná a povýší spojení, pokud to klientské připojení vyžaduje.
Upstreamová připojení definujete nastavením transport vlastnosti u objektu příchozího přenosu dat.
Závislosti portálu
Pro každou aplikaci v Container Apps existují dvě adresy URL.
Modul runtime Container Apps zpočátku vygeneruje plně kvalifikovaný název domény (FQDN), který se používá pro přístup k vaší aplikaci. Pokud chcete získat plně kvalifikovaný název domény vaší aplikace kontejneru, přejděte do aplikace kontejneru na portálu Azure. V podokně Přehled je plně kvalifikovaný název domény uveden jako hodnota Adresa URL aplikace.
Druhá adresa URL se také vygeneruje za vás. Toto místo poskytuje přístup ke službě pro streamování protokolů a ke konzoli. V případě potřeby přidejte https://azurecontainerapps.dev/ do seznamu povolených položek ve firewallu nebo proxy serveru.
Porty a IP adresy
Pro příchozí připojení jsou zpřístupněny následující porty:
| Protokol | Ports |
|---|---|
| HTTP/HTTPS | 80, 443 |
IP adresy mají následující typy:
| Typ | Popis |
|---|---|
| Veřejná příchozí IP adresa | Používá se pro provoz aplikací v externím nasazení a pro správu provozu v interních i externích nasazeních. |
| Odchozí veřejná IP adresa | Používá se jako IP adresa "from" pro odchozí připojení, která opustí virtuální síť. Tato připojení nejsou směrována do sítě VPN. Odchozí IP adresy se můžou v průběhu času měnit. Použití Azure NAT Gateway nebo jiného proxy serveru pro odchozí provoz z prostředí Container Apps je podporováno pouze v prostředí s profilem úloh. |
| IP adresa interního nástroje pro vyrovnávání zatížení | Existuje pouze v interním prostředí. |