Co je správa IP adres (IPAM) ve službě Azure Virtual Network Manager?

V tomto článku se dozvíte o funkci správy IP adres (IPAM) ve službě Azure Virtual Network Manager a o tom, jak vám může pomoct se správou IP adres ve virtuálních sítích. Pomocí správy IP adres služby Azure Virtual Network Manager můžete vytvářet fondy pro plánování IP adres, automaticky přiřazovat nepřekrývající se adresy CIDR (Classless Inter-Domain Routing) k prostředkům Azure a zabránit konfliktům adresního prostoru napříč místními a multicloudovými prostředími.

Co je správa IP adres (IPAM)?

V Azure Virtual Network Manageru vám správa IP adres (IPAM) pomáhá centrálně spravovat IP adresy ve virtuálních sítích pomocí fondů IP adres.

Klíčové funkce IPAM ve službě Azure Virtual Network Manager jsou:

  • Vytvořte pooly pro plánování IP adres.

  • Automaticky přiřaďte nepřekryvné CIDR bloky do prostředků Azure.

  • Vytvořte rezervované IP adresy pro konkrétní potřeby.

  • Znemožnit překrývání adresního prostoru Azure v místním a cloudovém prostředí.

  • Monitorujte využití a přidělení IP adres a CIDR ve fondu.

  • Podpora fondů adres IPv4 a IPv6

Jak funguje IPAM ve službě Azure Virtual Network Manager?

Funkce správy IP adres ve službě Azure Virtual Network Manager funguje pomocí následujících klíčových komponent:

  1. Správa fondů IP adres

  2. Přidělování IP adres prostředkům Azure

  3. Delegování oprávnění IPAM

  4. Zjednodušení vytváření prostředků

Správa fondů IP adres

Správa IP adres (IPAM) pomáhá správcům sítě plánovat a organizovat využití IP adres tím, že vytváří fondy adresních prostorů s příslušnými velikostmi.

Tyto fondy fungují jako kontejnery pro skupiny identifikátorů CIDR a umožňují logické seskupení pro konkrétní účely sítě. Strukturovanou hierarchii fondů můžete vytvořit rozdělením většího fondu na menší a lépe spravovatelné fondy. Tato hierarchie poskytuje podrobnější kontrolu a uspořádání adresního prostoru IP adres vaší sítě.

Správa IP adres (IPAM) zahrnuje dva typy poolů:

  • Kořenový fond: První fond, který vytvoříte ve své instanci. Tento fond představuje celý rozsah IP adres.

  • Dceřiný fond: Podmnožina kořenového fondu nebo jiného dceřiného fondu. Více podřízených fondů můžete vytvořit v kořenovém fondu nebo v jiném podřízeném fondu. Můžete mít až sedm vrstev skupin.

Přidělování IP adres prostředkům Azure

Prostředky Azure, jako jsou virtuální sítě, můžete přidělit konkrétnímu fondu s identifikátory CIDR. Toto přidělení vám pomůže určit, které identifikátory CIDR se aktuálně používají.

Statické CIDR můžete přidělit také poolu. Toto přidělení je užitečné pro obsazení identifikátorů CIDR, které se aktuálně nepoužívají v rámci Azure nebo jsou součástí prostředků Azure, které služba IPAM zatím nepodporuje. Když odeberete přidružený prostředek, přidělené CIDR bloky se uvolní zpět do fondu. Tento proces zajišťuje efektivní využití a správu prostoru IP adres.

Delegování oprávnění pro IPAM

Pomocí správy IP adres můžete delegovat oprávnění jiným uživatelům, aby mohli využívat fondy IP adres. Tento přístup zajišťuje řízený přístup a správu při demokratizaci přidělování fondů.

Tato oprávnění umožňují uživatelům zobrazit fondy, ke kterým mají přístup, což jim pomůže zvolit správný fond pro své potřeby.

Když delegujete oprávnění, udělíte ostatním možnost zobrazit statistiky využití a seznamy prostředků přidružených k fondu. V rámci správce sítě můžete získat přístup k úplným statistikům využití, včetně následujících:

  • Celkový počet IP adres ve fondu

  • Procento přiděleného prostoru fondu.

Kromě toho podrobnosti o fondech a prostředcích přidružených k fondům poskytují úplný přehled o využití IP adres. Tyto informace pomáhají při lepší správě a plánování zdrojů.

Zjednodušení vytváření prostředků

Při vytváření prostředků podporujících CIDR, jako jsou virtuální sítě, systém automaticky přidělí identifikátoryCIDR z vybraného fondu. Tento proces zjednodušuje vytváření prostředků.

Systém zajišťuje, aby se automaticky přidělené identifikátoryCIDR nepřekrývaly v rámci fondu. Tato funkce udržuje integritu sítě a zabraňuje konfliktům.

Správa adresních prostorů IP adres napříč několika oblastmi

Teď můžete k virtuálním sítím ve více oblastech přidružit jeden fond IPAM. Tato funkce zjednodušuje zásady správného řízení a zajišťuje konzistentní globální přidělování CIDR. Azure PowerShell a Azure CLI tuto funkci podporují v oblastech Preview uvedených v předchozí poznámce.

Vytvoření virtuální sítě v oblasti A a jeho přidružení k fondu IPAM umístěnému v oblasti B

V následujícím příkladu vytvoříte virtuální síť v oblasti A a přidružíte ji k fondu IPAM umístěnému v oblasti B.


$ipamAllocation = '[{ 
  "numberOfIpAddresses": 100, 
  "id": "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Network/networkManagers/<network-manager-name>/ipamPools/<ipam-pool-name-region-b>" 
}]' 


az network vnet create `
    --name "<virtual-network-name>" `
    --resource-group "<resource-group-name>" `
    --ipam-allocations $ipamAllocation `
    --location "Region A"

Přidružení virtuální sítě v oblasti A k fondu IPAM umístěnému v oblasti B

V následujícím příkladu přidružíte existující virtuální síť v oblasti A k fondu IPAM umístěnému v oblasti B:


$ipamAllocation = '[{ 
  "numberOfIpAddresses": 100, 
  "id": "/subscriptions/<subscription-id>/resourceGroups/<resource-group-name>/providers/Microsoft.Network/networkManagers/<network-manager-name>/ipamPools/<ipam-pool-name-region-b>" 

}]' 

az network vnet update ` 
  --name "<virtual-network-name>" ` 
  --resource-group "<resource-group-name>" ` 
  --ipam-allocations $ipamAllocation ` 
  --location "Region A"

Požadavky na oprávnění pro správu IP adres ve službě Azure Virtual Network Manager

Samotná role uživatele fondu IPAM je dostatečná pro delegování při použití služby IPAM. Pokud dojde k problémům s oprávněními, musíte také udělit správci sítě přístup pro čtení , abyste zajistili úplnou zjistitelnost fondů IP adres a virtuálních sítí v oboru správce sítě.

Bez této role uživatelé, kteří mají pouze roli uživatele fondu IPAM, nevidí dostupné fondy a virtuální sítě.

Další informace najdete v tématu Řízení přístupu na základě role v Azure (Azure RBAC).

Další kroky