Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Tento článek odpovídá na nejčastější dotazy k Azure Virtual Network Manager.
OBECNÉ
Které oblasti Azure podporují Azure Virtual Network Manager?
Aktuální informace o podpoře oblastí najdete v tématu Produkty dostupné v jednotlivých oblastech.
Poznámka:
Řada oblastí Azure podporuje zón dostupnosti. Pokud chcete zjistit, které oblasti podporují zóny dostupnosti, přečtěte si seznam oblastí Azure oblastí.
Jaké jsou běžné případy použití Azure Virtual Network Manager?
Můžete vytvořit skupiny sítí, které splňují požadavky na zabezpečení vašeho prostředí a jeho funkcí. Můžete například vytvořit skupiny sítí pro produkční a testovací prostředí pro správu jejich připojení a pravidel zabezpečení ve velkém měřítku.
Pro pravidla správce zabezpečení můžete vytvořit konfiguraci správce zabezpečení se dvěma kolekcemi pravidel. Každá kolekce pravidel cílí na produkční a testovací skupiny sítě. Po nasazení tato konfigurace vynucuje jednu sadu pravidel správce zabezpečení pro síťové prostředky pro vaše produkční prostředí a další sadu pro testovací prostředí.
Konfigurace připojení můžete použít k vytvoření mesh sítě nebo hvězdicové síťové topologie pro velký počet virtuálních sítí napříč předplatnými vaší organizace.
Můžete zakázat vysoce rizikový provoz. Jako správce podniku můžete blokovat konkrétní protokoly nebo zdroje, které přepíší všechna pravidla skupiny zabezpečení sítě, která by normálně umožňovala provoz.
Můžete vynutit povolení provozu. Můžete například povolit, aby konkrétní skener zabezpečení vždy měl příchozí připojení ke všem vašim prostředkům, i když jsou pravidla skupiny zabezpečení sítě nakonfigurovaná tak, aby provoz odepřela.
Jaké jsou náklady na používání Azure Virtual Network Manager?
Azure Virtual Network Manager poplatky jsou založeny na počtu virtuálních sítí s aktivní konfigurací Virtual Network Manager nasazenou na ně. Pokud například rozsah Virtual Network Manager obsahuje 100 virtuálních sítí, ale nasadíte konfigurace pouze do pěti těchto virtuálních sítí, platíte za těchto pět virtuálních sítí (ne všech 100). Také se účtuje poplatek za partnerské propojení za objem provozu virtuálních sítí, které jsou spravovány nasazenou konfigurací připojení (mesh nebo hvězdicová architektura).
Pokud má virtuální síť více konfigurací nasazených ve stejné instanci Virtual Network Manager, za tuto virtuální síť se účtuje pouze jedna sazba poplatku, ale ne duplikuje poplatky. Pokud například Virtual Network Manager nasadí konfiguraci připojení i konfiguraci správce zabezpečení do stejné sady pěti virtuálních sítí, platíte za těchto pět virtuálních sítí, ale neplatíte dvakrát. Tyto náklady nepočítá s více konfiguracemi, pokud konfigurace nepocházejí z různých Virtual Network Manager instancí.
Před únorem 2025 byly poplatky za Azure Virtual Network Manager ve výchozím nastavení určeny podle počtu předplatných, které obsahovaly virtuální síť s nasazenou aktivní konfigurací Virtual Network Manager. Pokud jste instanci Virtual Network Manager vytvořili před únorem 2025, můžete přepnout ceny na ceny založené na virtuální síti.
Azure Virtual Network Manager nástroj pro ověřování sítě účtuje poplatky za každé provedení analýzy dostupnosti v pracovním prostoru ověřitele Azure Virtual Network Manager. Tento poplatek je oddělený od poplatků za Azure Virtual Network Manager.
Azure Virtual Network Manager účtuje poplatky za správu IP adres podle počtu aktivních IP adres, které spravuje nástroj pro správu IP adres Azure Virtual Network Manager, s hodinovou sazbou. Aktivní IP adresa je definována jako libovolná IP adresa přidružená k síťovému rozhraní ve virtuální síti, která je přidružená k fondu IP adres. Tento poplatek je oddělený od poplatků za Azure Virtual Network Manager.
Aktuální ceny pro vaši oblast najdete na stránce s cenami Azure Virtual Network Manager.
Jak nasadím Azure Virtual Network Manager?
Instanci a konfiguraci Azure Virtual Network Manager můžete nasadit a spravovat prostřednictvím různých nástrojů, mezi které patří:
Technické
Jaký je rozdíl mezi statickým a dynamickým členstvím ve skupině sítí?
Virtuální sítě přidáte ručně, abyste naplnili statickou skupinu sítí. Dynamická skupina sítě používá pravidla založená na Azure Policy k automatickému určení členství na základě podmínek, jako jsou předplatné, značky nebo skupina prostředků. Toto pravidlo umožňuje automaticky připojit existující i nově vytvořené virtuální sítě, které odpovídají pravidlu.
Může virtuální síť patřit do více Azure Virtual Network Manager instancí?
Ano, virtuální síť může patřit do více než jedné instance Azure Virtual Network Manager.
Jak funguje rozsah služby Azure Virtual Network Manager: skupina pro správu vs. předplatné vs. skupina prostředků?
Azure Virtual Network Manager podporuje obory na úrovni skupiny pro správu a předplatného. Pokud omezíte rozsah správce sítě na skupinu pro správu, podřízená předplatná a jejich prostředky spadají do tohoto rozsahu. Pokud potřebujete užší cíl, například konkrétní skupinu prostředků, použijte pravidla členství ve skupině sítě k zahrnutí pouze virtuálních sítí, které odpovídají podmínce skupiny prostředků.
Kdy bych měl použít topologii hub-and-spoke oproti mesh topologii a mohou koexistovat?
Ano, topologie hub-and-spoke a mesh mohou koexistovat. Použijte architekturu typu hub-and-spoke, když jednotlivé paprsky potřebují sdílené služby v uzlu hub, jako jsou brány, brány firewall nebo další centrální infrastruktura. Použijte topologii mesh, když vybrané spoke virtuální sítě potřebují přímé vzájemné propojení z důvodů výkonu nebo latence. Běžným vzorem je zachovat topologii typu hub-and-spoke pro sdílené služby a zároveň umístit část spoke uzlů do mesh topologie, aby mezi sebou mohly komunikovat přímo.
Nahrazuje Azure Virtual Network Manager trasy definované uživatelem pro tranzitní směrování přes centrální uzel brány firewall?
Ne, Azure Virtual Network Manager automaticky nenahrazuje uživatelsky definované trasy, pokud chcete, aby provoz mezi paprsky nebo odchozí provoz procházel bránou firewall nebo síťovým virtuálním zařízením v hubu. Stále potřebujete pravidla směrování, která nasměrují provoz na další skok. Azure Virtual Network Manager může pomoct spravovat tato nastavení směrování ve velkém měřítku použitím konzistentní konfigurace směrování napříč existujícími a nově vytvořenými virtuálními sítěmi nebo podsítěmi.
Mohou být spokované virtuální sítě připojeny k hubu Virtual WAN v konfiguraci síťového propojení, aby tyto spokované virtuální sítě mohly komunikovat přímo?
Ano, paprskové virtuální sítě se můžou připojit k rozbočovačům virtuální WAN v konfiguraci propojovací sítě. Tyto virtuální sítě v propojené skupině mají přímé připojení k sobě.
Important
Použití rozbočovače Azure Virtual WAN v konfiguracích připojení typu hub-and-spoke ve službě Azure Virtual Network Manager je momentálně ve verzi Preview. Ve verzi Preview se funkce, dostupnost a další aspekty této funkce můžou v reakci na zpětnou vazbu změnit.
Tato verze Preview je poskytována bez smlouvy o úrovni služeb a nedoporučuje se pro produkční úlohy. Některé funkce nemusí být podporované nebo můžou mít omezené možnosti.
Další informace najdete v dodatečných podmínkách použití pro verze Preview v Microsoft Azure.
Budou se operace s předponami IP adres ve virtuálních sítích, které jsou součástí struktury Azure Virtual Network Manager, automaticky propagovat?
Virtuální sítě v síti se automaticky synchronizují. Předpony IP adres se aktualizují automaticky. Tato podmínka znamená, že provoz v síti funguje i po změnách předpon IP adres ve virtuálních sítích v síti.
Může Azure Virtual Network Manager spravovat topologii hub-and-spoke mezi oblastmi nebo globální peering?
Ano. Azure Virtual Network Manager může spravovat scénáře připojení mezi oblastmi, včetně vzorců globálního připojení. Latence a nákladové charakteristiky zůstávají stejné jako u podkladového síťového mechanismu Azure, například u globálního partnerského propojení virtuálních sítí. Azure Virtual Network Manager centralizuje správu a automatizaci.
Jak ověřím, jestli se konfigurace připojení k síti použije podle očekávání?
Projděte si dokumentaci , jak zobrazit použité konfigurace. Konfigurace síťového propojení nedefinuje připojení virtuálních sítí přes virtuální propojení, takže možnosti propojení v bladech pro propojení nevidíte.
Co se stane, když je oblast, ve které je Azure Virtual Network Manager vytvořena, nefunguje? Má vliv na nasazené konfigurace nebo brání pouze změnám konfigurace?
Ovlivněna je pouze schopnost měnit konfigurace. Jakmile Azure Virtual Network Manager po potvrzení změn konfigurace nakonfiguruje dané nastavení, pokračuje v provozu. Pokud je například instance Azure Virtual Network Manager vytvořena v oblasti 1 a topologie sítě je založena v oblasti 2, síť v oblasti 2 bude fungovat i v případě, že oblast 1 přestane být k dispozici.
Další informace naleznete v tématu Spolehlivost v Azure Virtual Network Manager.
Jak se změny konfigurace rozšíří do virtuálních sítí?
Konfigurace se neprojeví, dokud je nenasadíte do cílových oblastí. Jakmile vytvoříte nebo aktualizujete konfiguraci a nasadíte ji, Azure Virtual Network Manager tuto konfiguraci použije na virtuální sítě v těchto oblastech.
Jak můžu vrátit zpět konfiguraci připojení nebo zabezpečení, pokud způsobí problém?
Můžete se vrátit zpět pomocí modelu nasazení. Pokud konfigurace způsobí problém v oblasti, odeberte nebo změňte nasazení pro danou oblast, aby se konfigurace už tam nepoužíla.
Co je globální topologie sítě typu mesh?
Globální síť umožňuje komunikaci virtuálních sítí mezi oblastmi mezi sebou. Účinky jsou podobné tomu, jak funguje globální síťové propojení virtuálních sítí.
Můžu použít Terraform s Azure Virtual Network Manager?
Ano. Azure Virtual Network Manager se podporuje prostřednictvím poskytovatele AzureRM Terraform. Podporovány jsou také šablony ARM a Bicep, takže můžete spravovat prostředky a konfigurace služby Azure Virtual Network Manager pomocí pracovních postupů infrastruktury jako kódu.
Jak Azure Virtual Network Manager integrovat s monitorováním a diagnostikou?
Pomocí nástrojů pro monitorování Azure můžete sledovat a řešit potíže s chováním Azure Virtual Network Manager. Network Watcher vám může pomoct analyzovat provoz a řešit potíže s tím, jestli je provoz blokovaný pravidlem. Protokoly toků vám mohou pomoci analyzovat vzorce provozu a protokoly Azure Monitor spolu s nastavením diagnostiky mohou zachytávat události konfigurace a provozu.
Jak můžu auditovat, kdo změnil Azure Virtual Network Manager prostředky nebo konfigurace?
Použijte protokol aktivit Azure. Zaznamenává operace roviny řízení, včetně toho, kdo akci provedl, jaká operace proběhla a kdy k ní došlo.
Směruje Azure Virtual Network Manager paprskový provoz automaticky přes Azure Firewall v centru?
Ne. Azure Virtual Network Manager automaticky neposílá provoz ze spoke sítě přes Azure Firewall jen proto, že v hubu existuje firewall. Pokud chcete směrovat provoz přes bránu firewall, nakonfigurujte směrování tak, aby požadované předpony používaly bránu firewall jako další směrovací skok, a pomocí Azure Virtual Network Manager aplikujte tento vzor směrování ve velkém měřítku.
Jak Azure Virtual Network Manager pracovat s bránami ExpressRoute nebo VPN v centru?
V topologii hub-and-spoke můžete nakonfigurovat spokes tak, aby používaly vzdálenou bránu hubu. Když tuto možnost povolíte, virtuální sítě typu spoke mohou používat bránu ExpressRoute nebo VPN v uzlu hub.
Je omezený počet skupin sítě, které můžu vytvořit?
Počet skupin sítě, které můžete vytvořit, není nijak omezený.
Jak pravidla správce zabezpečení komunikují se skupinami zabezpečení sítě?
Pravidla správce zabezpečení se vyhodnocují před pravidly skupiny zabezpečení sítě. Pokud pravidlo správce zabezpečení zablokuje provoz, je tento provoz zablokován před vyhodnocením skupiny zabezpečení sítě. Toto pravidlo znamená, že pravidla správce zabezpečení mohou blokovat provoz, který by jinak povolila skupina zabezpečení sítě.
Jak zajistím výjimky z pravidel správce zabezpečení pro celou organizaci?
Pro obor výjimky použijte samostatnou skupinu sítě a u této skupiny použijte pravidlo správce zabezpečení s vyšší prioritou. Můžete například odepřít příchozí SSH z internetu pro širokou skupinu sítí, pak vytvořit menší skupinu sítě výjimek pro konkrétní tým úloh a použít pravidlo povolení vyšší priority pro SSH pro tuto skupinu.
Jak odstranit nasazení všech použitých konfigurací?
Musíte nasadit konfiguraci Žádné do všech oblastí, ve kterých jste použili konfiguraci.
Můžu přidat virtuální sítě z jiného předplatného, které nespravuji?
Ano, pokud máte příslušná oprávnění pro přístup k těmto virtuálním sítím.
Jak se nasazení konfigurace liší mezi skupinami sítě s ručně přidanými členy a podmíněně přidanými členy?
Podívejte se na Nasazení konfigurací v Azure Virtual Network Manager.
Jak odstraním komponentu Azure Virtual Network Manager?
Podívejte se na kontrolní seznam pro odstranění a aktualizaci komponent Azure Virtual Network Manager.
Ukládá Azure Virtual Network Manager zákaznická data?
Ne. Azure Virtual Network Manager neukládá žádná zákaznická data.
Je možné přesunout instanci Azure Virtual Network Manager?
Ne. Azure Virtual Network Manager aktuálně nepodporuje možnost přesunu instance do jiné oblasti, skupiny prostředků nebo předplatného. Pokud potřebujete přesunout instanci, zvažte jeho odstranění a použití šablony Azure Resource Manager k vytvoření jiné instance v požadovaném umístění.
Můžu předplatné s Azure Virtual Network Manager přesunout do jiného tenanta?
Ne, přesun předplatného, ve kterém se nachází instance služby Azure Virtual Network Manager, do jiného tenanta není podporován. Další informace najdete v tématu Limitations with Azure Virtual Network Manager.
Jak zjistím, jaké konfigurace se použijí, aby mi pomohly řešit potíže?
Nastavení Azure Virtual Network Manager můžete zobrazit v části Síťový správce pro virtuální síť. Nastavení zobrazují použité konfigurace. Další informace najdete v Zobrazení konfigurací použitých službou Azure Virtual Network Manager.
Co se stane, když jsou všechny zóny nefunkční v oblasti s instancí Azure Virtual Network Manager?
Pokud dojde k výpadku oblasti, všechny konfigurace aplikované na spravované prostředky aktuální virtuální sítě zůstanou během výpadku beze změny. Během výpadku nemůžete vytvářet nové konfigurace ani upravovat existující konfigurace. Po vyřešení výpadku můžete i nadále spravovat prostředky virtuální sítě jako předtím.
Může být virtuální síť spravovaná Azure Virtual Network Manager propojena s nespravovanou virtuální sítí?
Ano. Azure Virtual Network Manager je plně kompatibilní se stávajícími topologiemi typu hub-and-spoke vytvořenými pomocí manuálního propojení. Nemusíte odstraňovat žádná existující spřažená připojení mezi centrálními a hvězdicovými virtuálními sítěmi. K migraci dochází bez výpadků vaší sítě.
Můžu migrovat existující hvězdicovou topologii na Azure Virtual Network Manager?
Ano. Migrace existujících virtuálních sítí do hvězdicové topologie v Azure Virtual Network Manager je jednoduchá. Můžete vytvořit konfiguraci připojení hvězdicové topologie. Když nasadíte tuto konfiguraci, Azure Virtual Network Manager automaticky vytvoří nezbytné propojení. Všechna existující propojení zůstanou zachována, takže nebude žádný výpadek.
Jak se spojené skupiny liší od virtuálního propojování sítí při vytváření připojení mezi virtuálními sítěmi?
V Azure jsou partnerské vztahy virtuálních sítí a připojené skupiny dvěma způsoby vytvoření připojení mezi virtuálními sítěmi. Propojení virtuálních sítí funguje vytvořením mapování 1:1 mezi virtuálními sítěmi, zatímco propojené skupiny používají novou konstrukci, která vytváří připojení bez takového mapování.
V připojené skupině jsou všechny virtuální sítě spojené bez individuálních partnerských vztahů. Pokud jsou například tři virtuální sítě součástí stejné připojené skupiny, je připojení mezi jednotlivými virtuálními sítěmi povolené bez nutnosti individuálních vztahů peeringu.
Účinek každé metody je stejný, kdy se mezi virtuálními sítěmi vytváří obousměrné připojení. Připojené skupiny ale zjednodušují správu připojení tím, že umožňují spravovat více virtuálních sítí jako jednu entitu a umožnit vám dosáhnout vyššího rozsahu připojení nad rámec limitů partnerského vztahu.
Při správě virtuálních sítí pomocí peeringu virtuálních sítí, vede to k tomu, že se poplatky za peering virtuálních sítí platí dvakrát při použití Azure Virtual Network Manageru?
Za partnerské propojení se neúčtují žádné dodatečné ani duplicitní poplatky. Váš správce virtuální sítě respektuje všechny dříve vytvořené partnerské vztahy virtuálních sítí a migruje tato připojení. Za všechny peeringové prostředky, ať už vytvořené ve správci virtuální sítě nebo mimo něj, se účtuje jednotný poplatek za peering.
Můžu vytvořit výjimky pravidel správce zabezpečení?
Pravidla správce zabezpečení obvykle blokují provoz napříč virtuálními sítěmi. Možná ale budete muset povolit provoz mezi určitými virtuálními sítěmi a jejich prostředky pro správu nebo jiné procesy. V těchto scénářích můžete vytvářet výjimky. Další informace najdete v tématu blokování vysoce rizikových portů s výjimkami.
Jak můžu do oblasti nasadit několik konfigurací správce zabezpečení?
Do oblasti můžete nasadit jenom jednu konfiguraci správce zabezpečení. V oblasti však může existovat více konfigurací připojení. Pokud chcete nasadit více sad pravidel správce zabezpečení do oblasti, vytvořte v konfiguraci správce zabezpečení více kolekcí pravidel .
Vztahují se pravidla správce zabezpečení na privátní koncové body Azure?
Pravidla správce zabezpečení se v současné době nevztahují na Azure privátní koncové body, které spadají do oblasti virtuální sítě spravované Azure Virtual Network Manager.
Může být centrum Azure Virtual WAN součástí skupiny sítě?
Ne, centrum Azure Virtual WAN momentálně nemůže být ve skupině sítě.
Můžu použít instanci Azure Virtual WAN jako centrum v konfiguraci hvězdicového propojení spravovaného v Azure Virtual Network Manager?
Ano. Rozbočovač Azure Virtual WAN můžete použít jako rozbočovač v konfiguraci připojení typu hvězdice ve službě Azure Virtual Network Manager. Postup najdete v článku Použití centra Virtual WAN jako centrálního uzlu.
Moje virtuální síť nepřijímá konfigurace, které očekávám. Návody řešení potíží?
Pro možná řešení využijte následující otázky.
Nasadili jste konfiguraci do oblasti virtuální sítě?
Konfigurace v Azure Virtual Network Manager se neprojeví, dokud je nenasadíte. Nasaďte příslušné konfigurace do oblasti virtuální sítě.
Je vaše virtuální síť v rozsahu?
Správce sítě má delegovaný pouze dostatečný přístup k použití konfigurací pro virtuální sítě v rámci vašeho oboru. Pokud je prostředek ve vaší síťové skupině, ale je mimo rozsah, neobdrží žádná nastavení.
Používáte pravidla zabezpečení na virtuální síť, která obsahuje spravované instance?
Azure SQL Managed Instance má některé požadavky na síť. Tyto požadavky se vynucují prostřednictvím zásad záměru sítě s vysokou prioritou, jejichž účel je v konfliktu s pravidly správce zabezpečení. Ve výchozím nastavení se aplikace pravidel správce přeskočí ve virtuálních sítích, které obsahují některou z těchto zásad záměru. Vzhledem k tomu, že pravidla Povolit nepředstavují žádné riziko konfliktu, můžete se rozhodnout použít pravidla Povolit pouze nastavením AllowRulesOnly na securityConfiguration.properties.applyOnNetworkIntentPolicyBasedServices.
Používáte pravidla zabezpečení na virtuální síť nebo podsíť obsahující služby, které blokují pravidla konfigurace zabezpečení?
Některé služby vyžadují správné fungování konkrétních síťových požadavků. Ve výchozím nastavení se pravidla správce zabezpečení nepoužijí na virtuální sítě obsahující Azure SQL Managed Instance ani Azure Databricks. Pravidla správy zabezpečení se navíc nepoužívají na úrovni podsítě pro služby, jako jsou Azure Application Gateway, Azure Bastion, Azure Firewall, Azure Route Server, Službu Azure VPN Gateway, Azure Virtual WAN a bránu Azure ExpressRoute. Úplný seznam najdete v tématu Nepoužování pravidel správce zabezpečení. Pro nenařízení na úrovni virtuální sítě, protože pravidla Allow nepředstavují žádné riziko konfliktu, můžete se rozhodnout použít pravidla Allow Only nastavením pole AllowRulesOnly v securityConfiguration.properties.applyOnNetworkIntentPolicyBasedServices třídě .NET.
Omezení
Jaká jsou omezení služby Azure Virtual Network Manager?
Nejaktuálnější informace najdete v tématu Limitations with Azure Virtual Network Manager.
Reliability
Podporuje Azure Virtual Network Manager zóny dostupnosti?
Ano. Azure Virtual Network Manager je při nasazení do Azure oblasti, která podporuje zóny dostupnosti, automaticky zónově redundantní. Microsoft spravuje redundanci zón pro službu, takže k jejímu povolení nemusíte provádět žádnou akci.
Další informace naleznete v tématu Spolehlivost v Azure Virtual Network Manager.
Co se stane, když oblast hostující instanci Virtual Network Manager přestane fungovat?
Azure Virtual Network Manager je prostředek vázaný na jednu oblast. Pokud se její domovská oblast stane nedostupnou, instance je také nedostupná a operace správy selžou, dokud se oblast neobnoví. Konfigurace, které jsou už nasazené do spravovaných virtuálních sítí v jiných oblastech, ale zůstanou nedotčené a během výpadku se budou dál používat. Jakmile se domovská oblast obnoví, služba automaticky obnoví normální operace.
Další informace naleznete v tématu Spolehlivost v Azure Virtual Network Manager.
Další kroky
- Pomocí portálu Azure vytvořte instanci Azure Virtual Network Manager.