Vytvoření partnerského vztahu virtuálních sítí mezi různými předplatnými a tenanty Microsoft Entra

Propojení virtuálních sítí umožňuje propojit virtuální sítě Azure napříč různými předplatnými a tenanty Microsoft Entra. V tomto kurzu se naučíte, jak vytvořit peering virtuálních sítí mezi virtuálními sítěmi vytvořenými prostřednictvím Správce prostředků, které existují v různých předplatných. Peering dvou virtuálních sítí umožňuje prostředkům v různých virtuálních sítích vzájemně komunikovat se stejnou šířkou pásma a latencí, jako kdyby byly prostředky ve stejné virtuální síti. Další informace o propojování virtuálních sítí.

V závislosti na tom, zda jsou virtuální sítě ve stejném nebo jiném předplatném, se postup vytvoření partnerského vztahu virtuálních sítí liší. Kroky k vytvoření rovnocenných sítí pomocí modelu klasického nasazení se liší. Další informace o modelech nasazení najdete v tématu Model nasazení Azure.

Zjistěte, jak vytvořit spojení virtuálních sítí v jiných scénářích, když vyberete scénář z následující tabulky:

Model nasazení Azure Předplatné Azure
Oba správci prostředků Same
Jeden Resource Manager, jeden klasický Same
Jeden Resource Manager, jeden klasický Different

Partnerské propojení virtuální sítě nelze vytvořit mezi dvěma virtuálními sítěmi nasazenými prostřednictvím klasického modelu nasazení. Pokud potřebujete propojit virtuální sítě vytvořené prostřednictvím modelu nasazení Classic, můžete k propojení virtuálních sítí použít azure VPN Gateway .

Tento tutoriál propojuje virtuální sítě ve stejné oblasti. Můžete také propojit virtuální sítě v různých podporovaných oblastech. Seznamte se s požadavky a omezeními propojování virtuálních sítí před propojováním těchto sítí.

Prerequisites

  • Účet Azure nebo účty se dvěma aktivními předplatnými. Vytvoření účtu zdarma

  • Jeden účet Azure s oprávněními v obou předplatných, nebo jeden účet v každém předplatném s příslušnými oprávněními pro vytvoření propojení virtuálních sítí. Seznam oprávnění najdete v tématu Oprávnění partnerského vztahu virtuálních sítí.

    • Pokud chcete oddělit povinnost spravovat síť patřící každému tenantovi, přidejte uživatele z každého tenanta jako hosta v opačném tenantovi a přiřaďte mu roli Přispěvatel sítě k virtuální síti. Tento postup platí, pokud jsou virtuální sítě v různých předplatných a klientech služby Active Directory.

    • Pokud chcete vytvořit partnerskou síť a nemáte v úmyslu oddělit správu sítě patřící každému tenantovi, přidejte uživatele z tenanta A jako hosta v druhém tenantovi. Pak jim přiřaďte roli Přispěvatele k síti, aby zahájili a připojili propojení sítí pro každé předplatné. S těmito oprávněními může uživatel z každého předplatného vytvořit síťové propojení.

    • Další informace o uživatelích typu host najdete v tématu Přidání uživatelů spolupráce Microsoft Entra B2B na webu Azure Portal.

    • Každý uživatel musí přijmout pozvánku uživatele typu host z opačného tenanta Microsoft Entra.

  • Přihlaste se k webu Azure Portal.

V následujících krocích se naučíme, jak propojit virtuální sítě v různých předplatných a Microsoft Entra nájemcích.

Můžete použít stejný účet, který má oprávnění v obou předplatných, nebo můžete pro každé předplatné použít samostatné účty k nastavení peerování. Účet s oprávněními v obou předplatných může provádět všechny kroky bez odhlášení a přihlášení k portálu a přiřazování oprávnění.

Následující zdroje informací a příklady účtů se používají v krocích v tomto článku:

Uživatelský účet Skupina zdrojů Subscription Virtuální síť
user-1 test-rg subscription-1 vnet-1
user-2 test-rg-2 subscription-2 vnet-2

Vytvoření virtuální sítě – vnet-1

Note

Pokud k dokončení kroků používáte jeden účet, můžete přeskočit kroky pro odhlášení z portálu a přiřazení oprávnění jiného uživatele k virtuálním sítím.

Následující postup vytvoří virtuální síť s vyhrazenou podsítí.

  1. Na portálu vyhledejte a vyberte Virtuální sítě.

  2. Na stránce Virtuální sítě vyberte + Vytvořit.

  3. Na kartě Základy vytvoření virtuální sítě zadejte nebo vyberte následující informace:

    Setting Value
    Podrobnosti projektu
    Subscription Vyberte své předplatné.
    Skupina zdrojů Vyberte Vytvořit nový.
    Do pole Název zadejte test-rg .
    Vyberte OK.
    Podrobnosti o instanci
    Name Zadejte vnet-1.
    Region Vyberte USA – východ 2.

    Snímek obrazovky na kartě Základy v části vytváření virtuální sítě v Azure Portal.

  4. Výběrem možnosti Další přejděte na kartu Zabezpečení .

  5. Výběrem možnosti Další přejděte na kartu IP adresy.

  6. V poli adresního prostoru v podsítích vyberte výchozí podsíť.

  7. V části Upravit podsíť zadejte nebo vyberte následující informace:

    Setting Value
    Účel podsítě Nechte výchozí výchozí.
    Name Zadejte subnet-1.
  8. Zbývající nastavení ponechte ve výchozím nastavení. Vyberte Uložit.

    Snímek obrazovky s výchozím přejmenováním a konfigurací podsítě

  9. Vyberte Uložit.

  10. Vyberte Zkontrolovat a vytvořit v dolní části obrazovky a po ověření vyberte Vytvořit.

Přiřazení oprávnění pro uživatele-2

Uživatelský účet v druhém předplatném, se kterým chcete vytvořit partnerský vztah, musí být přidán do sítě, kterou jste vytvořili dříve. Pokud pro obě předplatná používáte jeden účet, můžete tuto část přeskočit.

  1. Zůstaňte přihlášeni k portálu jako uživatel-1.

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-1.

  4. Vyberte Řízení přístupu (IAM) .

  5. Vyberte + Přidat - >Přidat přiřazení role.

  6. V sekci Přidat přiřazení role na kartě Role vyberte Přispěvatel sítě.

  7. Vyberte Další.

  8. Na kartě Členové vyberte + Vybrat členy.

  9. Do vyhledávacího pole Vyberte členy zadejte user-2.

  10. Vyberte Vybrat.

  11. Vyberte Zkontrolovat + přiřadit.

  12. Vyberte Zkontrolovat + přiřadit.

Získejte ID prostředku virtuální sítě vnet-1

  1. Zůstaňte přihlášeni k portálu jako uživatel-1.

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-1.

  4. V Nastavení vyberte Vlastnosti.

  5. Zkopírujte informace v poli ID zdroje a uložte je pro pozdější kroky. ID prostředku je podobné následujícímu příkladu: /subscriptions/<Subscription Id>/resourceGroups/test-rg/providers/Microsoft.Network/virtualNetworks/vnet-1.

  6. Odhlaste se z portálu jako uživatel-1.

Vytvoření virtuální sítě – vnet-2

V této části se přihlásíte jako user-2 a vytvoříte virtuální síť pro připojení peeringu k vnet-1.

Vytvořte druhou virtuální síť s následujícími hodnotami opakováním kroků v předchozí části.

Setting Value
Subscription subscription-2
Skupina zdrojů test-rg-2
Name vnet-2
Adresní prostor 10.1.0.0/16
Název podsítě subnet-1
Rozsah adres podsítě 10.1.0.0/24

Přiřazení oprávnění pro uživatele-1

Uživatelský účet v druhém předplatném, se kterým chcete vytvořit partnerský vztah, musí být přidán do sítě, kterou jste vytvořili dříve. Pokud pro obě předplatná používáte jeden účet, můžete tuto část přeskočit.

  1. Zůstaňte přihlášení k portálu jako uživatel-2.

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-2.

  4. Vyberte Řízení přístupu (IAM) .

  5. Vyberte + Přidat - >Přidat přiřazení role.

  6. V sekci Přidat přiřazení role na kartě Role vyberte Přispěvatel sítě.

  7. Vyberte Další.

  8. Na kartě Členové vyberte + Vybrat členy.

  9. Do vyhledávacího pole Vyberte členy zadejte user-1.

  10. Vyberte Vybrat.

  11. Vyberte Zkontrolovat + přiřadit.

  12. Vyberte Zkontrolovat + přiřadit.

Získání ID prostředku vnet-2

K nastavení připojení peeringu z vnet-1 do vnet-2 je vyžadováno ID prostředku vnet-2. Pomocí následujícího postupu získejte ID prostředku vnet-2.

  1. Zůstaňte přihlášení k portálu jako uživatel-2.

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-2.

  4. V Nastavení vyberte Vlastnosti.

  5. Zkopírujte informace v poli ID zdroje a uložte je pro pozdější kroky. ID prostředku je podobné následujícímu příkladu: /subscriptions/<Subscription Id>/resourceGroups/test-rg-2/providers/Microsoft.Network/virtualNetworks/vnet-2.

  6. Odhlaste se z portálu jako uživatel-2.

Vytvoření připojení peeringu – vnet-1 do vnet-2

K nastavení připojení peeringu potřebujete ID prostředku pro virtuální síť vnet-2 z předchozích kroků.

  1. Přihlaste se k webu Azure Portal jako uživatel-1. Pokud pro obě předplatná používáte jeden účet, na portálu přejděte na předplatné-1 .

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-1.

  4. Vyberte Partnerské vztahy.

  5. Vyberte + Přidat.

  6. Zadejte nebo vyberte následující informace v Přidat propojení:

    Setting Value
    Souhrn vzdálených virtuálních sítí
    Název odkazu peeringu vnet-2-to-vnet-1
    Model nasazení virtuální sítě Resource Manager
    Znám identifikační číslo prostředku Výběr pole
    ID zdroje Zadejte ID prostředku pro vnet-2
    Directory Vyberte adresář MICROSOFT Entra ID, který odpovídá virtuální síti 2 a user-2, ale ověřte se pomocí user-1.
    Nastavení propojení vzdálené virtuální sítě
    Umožnit partnerské virtuální síti přístup do virtuální sítě vnet-1 Ponechte výchozí hodnotu Enabled (Povoleno).
    Povolit partnerské virtuální síti přijímat přesměrovaný provoz z virtuální sítě vnet-1 Výběr pole
    Souhrn místních virtuálních sítí
    Název odkazu peeringu vnet-1-to-vnet-2
    Nastavení propojení místních virtuálních sítí
    Povolit 'vnet-1' přístup k partnerské virtuální síti Ponechte výchozí hodnotu Enabled (Povoleno).
    Povolit virtuální síti vnet-1 přijímat přesměrovaný provoz z partnerské virtuální sítě Výběr pole
  7. Vyberte Přidat.

    Snímek obrazovky propojení z vnet-1 do vnet-2.

  8. Odhlaste se z portálu jako uživatel-1.

Připojení peeringu se zobrazuje v peeringových připojeních ve stavu Inicializováno. K dokončení partnerského připojení musí být v síti vnet-2 nastaveno odpovídající připojení.

Vytvoření připojení peeringu – vnet-2 k vnet-1

K nastavení peeringového připojení potřebujete ID prostředků pro vnet-1 z předchozích kroků.

  1. Přihlaste se k webu Azure Portal jako uživatel-2. Pokud pro obě předplatná používáte jeden účet, v portálu změňte na předplatné-2.

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-2.

  4. Vyberte Partnerské vztahy.

  5. Vyberte + Přidat.

  6. Zadejte nebo vyberte následující informace v Přidat propojení:

    Setting Value
    Souhrn vzdálených virtuálních sítí
    Název odkazu peeringu vnet-1-to-vnet-2
    Model nasazení virtuální sítě Resource Manager
    Znám identifikační číslo prostředku Výběr pole
    ID zdroje Zadejte ID prostředku pro vnet-1
    Directory Vyberte adresář ID Microsoft Entra, který odpovídá virtuální síti 1 a user-1, ale ověřte se pomocí user-2.
    Nastavení propojení vzdálené virtuální sítě
    Umožnit partnerské virtuální síti přístup do virtuální sítě vnet-1 Ponechte výchozí hodnotu Enabled (Povoleno).
    Povolit partnerské virtuální síti přijímat přesměrovaný provoz z virtuální sítě vnet-1 Výběr pole
    Souhrn místních virtuálních sítí
    Název odkazu peeringu vnet-1-to-vnet-2
    Nastavení propojení místních virtuálních sítí
    Povolit 'vnet-1' přístup k partnerské virtuální síti Ponechte výchozí hodnotu Enabled (Povoleno).
    Povolit virtuální síti vnet-1 přijímat přesměrovaný provoz z partnerské virtuální sítě Výběr pole
  7. Vyberte Přidat.

  8. V rozevíracím seznamu vyberte adresář, který odpovídá vnet-1 a user-1.

  9. Vyberte Ověřit.

    Snímek obrazovky peerování z vnet-2 do vnet-1

  10. Vyberte Přidat.

Partnerský vztah je úspěšně navázán, jakmile se ve sloupci Stav spárování zobrazí Připojeno pro obě virtuální sítě v partnerském vztahu. Všechny prostředky Azure, které vytvoříte v obou virtuálních sítích, teď můžou vzájemně komunikovat prostřednictvím jejich IP adres. Pokud pro virtuální sítě používáte překlad názvů Azure, prostředky ve virtuálních sítích nemůžou překládat názvy napříč virtuálními sítěmi. Pokud chcete řešit názvy napříč virtuálními sítěmi při peeringu, musíte vytvořit vlastní server DNS (Domain Name System) nebo použít Azure DNS.

Important

Pokud aktualizujete adresní prostor v jednom ze členů partnerského uzlu, musíte připojení znovu synchronizovat, aby odráželo změny adresního prostoru. Další informace najdete v tématu Aktualizace adresního prostoru pro partnerskou virtuální síť pomocí portálu Azure.

Další informace o použití vlastního DNS pro překlad názvů najdete v tématu Překlad názvů pomocí vlastního serveru DNS.

Další informace o Azure DNS najdete v tématu Co je Azure DNS?

Další kroky