Přehled podpory virtuální sítě Microsoft Azure

Note

K dispozici je komunita Power Platform Virtual Network na Microsoft Viva Engage. Publikujte jakékoli dotazy nebo zpětnou vazbu, které máte o této funkci. Připojte se vyplněním žádosti prostřednictvím následujícího formuláře: Požádejte o přístup ke komunitě Finance and Operations Viva Engage.

Pomocí podpory Azure Virtual Network (VNet) pro Power Platform můžete Power Platform integrovat s prostředky ve virtuální síti, aniž byste je zpřístupnili přes veřejný internet. Podpora VNet používá delegování podsítě Azure k řízení odchozí komunikace z Power Platform za běhu systému. Díky delegaci podsítě Azure nemusí být chráněné prostředky pro integraci s Power Platform dostupné prostřednictvím internetu. Díky podpoře virtuální sítě můžou komponenty Power Platform volat prostředky vlastněné vaší společností v síti, ať už jsou hostované v Azure nebo místně, a používat moduly plug-in a konektory k odchozím voláním.

Power Platform se typicky integruje s podnikovými prostředky prostřednictvím veřejných sítí. U veřejných sítí musí být podnikové prostředky přístupné ze seznamu rozsahů IP adres nebo značek služeb Azure, které popisují veřejné IP adresy. Podpora virtuální sítě pro Power Platform ale umožňuje používat privátní síť a přesto integrovat cloudové služby nebo služby hostované v podnikové síti.

Azure služby jsou chráněny ve virtuální síti privátními koncovými body. ExpressRoute můžete použít k přenesení místních prostředků do virtuální sítě.

Power Platform používá službu VNet a podsítě, které delegujete, k uskutečňování odchozích volání k podnikovým prostředkům prostřednictvím podnikové privátní sítě. Pomocí privátní sítě nemusíte směrovat provoz přes veřejný internet, který by mohl vystavit podnikové prostředky.

Ve virtuální síti máte úplnou kontrolu nad odchozím provozem z Power Platform. Správce sítě aplikuje síťové zásady na síťový provoz. Následující diagram znázorňuje, jak prostředky ve vaší síti komunikují s virtuální sítí.

Snímek obrazovky znázorňuje, jak prostředky uvnitř podnikové sítě komunikují s virtuální sítí.

Výhody podpory virtuální sítě Azure

Díky podpoře virtuální sítě získávají komponenty Power Platform a Dataverse všechny výhody, které Azure delegování podsítě poskytuje, například:

  • Ochrana dat: Podpora virtuální sítě umožňuje službám Power Platform připojit se k vašim privátním a chráněným prostředkům bez jejich vystavení na internetu.

  • Bez neoprávněného přístupu: Podpora VNet umožňuje připojení k vašim prostředkům, aniž by připojení vyžadovalo rozsahy IP adres Power Platform nebo značky služeb.

Odhad velikosti podsítě pro prostředí Power Platform

Telemetrická data a pozorování z minulého roku ukazují, že produkční prostředí obvykle vyžadují 25 až 30 IP adres, přičemž většina případů použití spadá do tohoto rozsahu. Na základě těchto informací přidělte 25 až 30 IP adres pro produkční prostředí a 6 až 10 IP adres pro neprodukční prostředí, jako je sandbox nebo vývojová prostředí. Kontejnery připojené k virtuální síti primárně používají IP adresy v rámci podsítě. Když se prostředí začne používat, vytvoří se minimálně čtyři kontejnery, které se dynamicky škálují podle objemu hovorů, a obvykle zůstávají v rozmezí 10 až 30 kontejnerů. Tyto kontejnery provádějí všechny požadavky pro příslušná prostředí a efektivně zpracovávají žádosti o paralelní připojení.

Plánování pro více prostředí

Pokud používáte stejnou delegovanou podsíť pro více prostředí Power Platform, možná budete potřebovat větší blok IP adres CIDR (Classless Inter-Domain Routing). Při propojení prostředí s jednou zásadou zvažte doporučený počet IP adres pro produkční a neprodukční prostředí. Každá podsíť si vyhrazuje pět IP adres, proto tyto rezervované adresy zahrňte do odhadu.

Note

Aby se zlepšil přehled o využití prostředků, tým produktu pracuje na odhalení spotřeby IP adres delegovaných podsítí pro firemní strategie a podsítě.

Příklad přidělení IP adresy

Uvažujme tenanta se dvěma podnikovými zásadami. První zásada je určená pro produkční prostředí a druhá zásada je určená pro neprodukční prostředí.

Podnikové zásady v provozním prostředí

Pokud máte čtyři produkční prostředí přidružená k podnikovým zásadám a každé prostředí vyžaduje 30 IP adres, celkové přidělení IP adres je:

(Čtyři prostředí x 30 IP adres) + 5 rezervovaných IP adres = 125 IP adres

Tento scénář vyžaduje blok CIDR o velikosti /25 s kapacitou pro 128 IP adres.

Politika podniku mimo produkční prostředí

Pro neprodukční podnikovou zásadu s 20 vývojářskými a sandboxovými prostředími, kdy každé z těchto prostředí vyžaduje 10 IP adres, je celkové přidělení IP adres:

(Dvacet prostředí x 10 IP adres) + 5 rezervovaných IP adres = 205 IP adres

Tento scénář vyžaduje blok CIDR /24, který má kapacitu 256 IP adres a má dostatek místa pro přidání dalších prostředí do podnikových zásad.

Podporované scénáře

Power Platform podporuje virtuální síť pro moduly plug-in Dataverse i konektory. Pomocí této podpory můžete vytvořit zabezpečené, privátní a odchozí připojení z Power Platform k prostředkům ve vaší virtuální síti. Moduly plug-in Dataverse a konektory zlepšují zabezpečení integrace dat připojením k externím zdrojům dat z aplikací Power Apps, Power Automate a Dynamics 365. Například můžete:

  • Pomocí modulů plug-in Dataverse se připojte ke cloudovým zdrojům dat, jako jsou Azure SQL, Azure Storage, úložiště objektů blob nebo Azure Key Vault. Svá data můžete chránit před exfiltrací a dalšími incidenty.
  • Pomocí modulů plug-in Dataverse se bezpečně připojte k privátním prostředkům chráněným koncovým bodem v Azure, jako je webové rozhraní API nebo jakékoli prostředky ve vaší privátní síti, jako je SQL a Webové rozhraní API. Svá data můžete chránit před proniknutím jejich ochranou a dalšími externími hrozbami.
  • Pomocí konektorů podporovaných virtuální sítí, jako jsou SQL Server, se můžete bezpečně připojit ke zdrojům dat hostovaným v cloudu, jako jsou Azure SQL nebo SQL Server, aniž byste je museli vystavit na internetu. Podobně můžete použít konektor Azure Queue k navázání zabezpečených připojení k soukromým frontám Azure Queue s povoleným koncovým bodem.
  • Pomocí konektoru Azure Key Vault se bezpečně připojte k privátnímu Azure Key Vault chráněnému koncovým bodem.
  • Pomocí konektorů custom se můžete bezpečně připojit ke službám, které jsou chráněné privátními koncovými body v Azure nebo službách hostovaných ve vaší privátní síti.
  • Pomocí Azure File Storage se bezpečně připojte k privátnímu úložišti souborů s podporou koncových bodů Azure.
  • Pomocí protokolu HTTP s Microsoft Entra ID (předem ověřeným) můžete bezpečně načítat prostředky přes virtuální sítě z různých webových služeb ověřených Microsoft Entra ID nebo z místní webové služby.

Limitations

  • Moduly plug-in Dataverse s využitím nízkého kódu, které používají konektory, nejsou podporovány, dokud tyto typy konektorů nebudou aktualizovány tak, aby využívaly delegování podsítě.
  • Používáte operace kopírování, zálohování a obnovy životního cyklu prostředí v prostředí Power Platform s podporou virtuální sítě. Operaci obnovení můžete provést ve stejné virtuální síti a v různých prostředích za předpokladu, že jsou připojené ke stejné virtuální síti. Operace obnovy je navíc přípustná z prostředí, která nepodporují virtuální sítě, do těch, která je podporují.

Podporované oblasti

Před vytvořením virtuální sítě a podnikových zásad ověřte oblast prostředí Power Platform a ujistěte se, že je v podporované oblasti. Použijte cmdlet Get-EnvironmentRegion z modulu PowerShellu pro diagnostiku podsítě k načtení informací o oblasti vašeho prostředí.

Po potvrzení oblasti prostředí se ujistěte, že nakonfigurujete podnikové zásady a Azure prostředky v odpovídajících podporovaných Azure oblastech. Pokud je vaše prostředí Power Platform například ve Spojeném království, musí být vaše virtuální síť a podsítě v oblastech uksouth a ukwest Azure. Pokud má oblast Power Platform více než dvě dostupné páry oblastí, musíte použít konkrétní dvojici oblastí, která odpovídá oblasti vašeho prostředí. Pokud například Get-EnvironmentRegion vrátí pro vaše prostředí westus, pak vaše virtuální síť a podsítě musí být v oblastech eastus a westus.

Oblast Power Platform oblast Azure
USA eastus (datové centrum), westus (datové centrum)
Jihoafrická republika jihoafrickýsever, jihoafrickýzápad
Velká Británie UK South (Uksouth), UK West (Ukwest)
Japonsko Japonsko-východ, Japonsko-západ
India Centrální Indie, Jižní Indie
Francie francecentral, francesouth
Evropa západní Evropa, severní Evropa
Německo Německosever, Německozápadostřed
Švýcarsko švýcarskosever, švýcarskozápad
Kanada Kanada-Central, Kanada-Východ
Brazílie Jižní Brazílie
Australia Austrálie-jihovýchod, Austrálie-východ
Asie eastasia, southeastasia
Spojené arabské emiráty uaenorth
Korea koreasouth, koreacentral
Norsko norskozápad, norskovýchod
Singapur southeastasia
Švédsko swedencentral
Itálie itálie sever
Státní správa USA usgovtexas, usgovvirginia

Note

Podpora v cloudových prostředích státní správy USA je aktuálně dostupná jenom pro prostředí nasazená v cloudu Government Community Cloud – High (GCC High) nebo Ministerstva obrany (DoD). Podpora prostředí GCC (Government Community Cloud) není dostupná.

Podporované služby

Následující tabulka uvádí služby, které podporují delegování podsítě Azure pro podporu virtuální sítě pro Power Platform.

Oblast Služby Power Platform Dostupnost podpory virtuální sítě
Dataverse Moduly plug-in pro Dataverse Obecně dostupné
Konektory Obecně dostupné
Konektory Obecně dostupné

Podporovaná prostředí

Podpora virtuální sítě pro Power Platform není dostupná pro všechna prostředí Power Platform. Následující tabulka uvádí, které typy prostředí podporují virtuální síť.

Typ prostředí Podporováno
Výrobní Ano
Default Ano
Izolované prostředí (sandbox) Ano
Developer Ano
Trial Ne
Microsoft Dataverse pro Teams Ne

Důležité informace o povolení podpory virtuální sítě pro prostředí Power Platform

Pokud v prostředí Power Platform používáte podporu VNet, všechny podporované služby, jako jsou moduly plug-in Dataverse a konektory, za běhu zpracovávají požadavky ve vaší delegované podsíti a podléhají vašim síťovým zásadám. Volání veřejně dostupných prostředků začne selhávat.

Important

Než povolíte podporu virtuálního prostředí pro prostředí Power Platform, zkontrolujte kód modulů plug-in a konektorů. Aktualizujte adresy URL a připojení, aby fungovaly s privátním připojením.

Například modul plug-in se může pokusit připojit k veřejně dostupné službě, ale vaše zásady sítě neumožňují veřejný přístup k internetu ve vaší virtuální síti. Zásady sítě zablokuje volání z modulu plug-in. Abyste se vyhnuli zablokovaným voláním, můžete ve virtuální síti hostovat veřejně dostupnou službu. Případně pokud je vaše služba hostovaná v Azure, můžete před zapnutím podpory virtuální sítě v prostředí Power Platform použít privátní koncový bod ve službě.

Nejčastější dotazy

Jaký je rozdíl mezi bránou dat virtuální sítě a podporou virtuální sítě pro Power Platform?

Brána dat virtuální sítě je spravovaná brána, kterou používáte pro přístup ke službám Azure a Power Platform z vaší virtuální sítě, aniž byste museli nastavovat místní bránu dat. Brána je například optimalizovaná pro úlohy ETL (extrakce, transformace, načítání) v tocích dat Power BI a Power Platform.

Podpora Azure VNet pro Power Platform využívá delegování podsítě v Azure pro vaše prostředí Power Platform. Podsítě jsou využívány úlohami v prostředí Power Platform. Úlohy rozhraní API Power Platform používají podporu virtuální sítě, protože požadavky jsou krátkodobé a optimalizované pro velký počet požadavků.

Ve kterých scénářích mám použít podporu virtuální sítě pro Power Platform a bránu dat virtuální sítě?

Podpora virtuální sítě pro Power Platform je jedinou podporovanou možností pro všechny scénáře odchozího připojení z Power Platform s výjimkou Power BI a toků dat Power Platform.

Power BI a toky dat Power Platform nadále používají bránu dat virtuální sítě (VNet).

Jak můžete zajistit, aby podsíť virtuální sítě nebo brána dat jednoho zákazníka nebyla používána jiným zákazníkem v Power Platform?

  • Podpora VNet pro Power Platform používá delegování podsítě v Azure.

  • Každé prostředí Power Platform je propojeno s jednou podsítí virtuální sítě. K této virtuální síti mají povolen přístup pouze volání z tohoto prostředí.

  • Delegování umožňuje určit konkrétní podsíť pro libovolnou Azure platformu jako službu (PaaS), kterou je potřeba vložit do virtuální sítě.

Je v Power Platform podporováno převzetí služeb při selhání pro virtuální síť (VNet)?

Ano, virtuální sítě musíte delegovat pro obě Azure oblasti, které jsou přidružené k vaší oblasti Power Platform. Pokud je vaše prostředí Power Platform například v Kanadě, musíte vytvořit, delegovat a nakonfigurovat virtuální sítě v CanadaCentral a CanadaEast.

Jak se může prostředí Power Platform v jedné oblasti připojit ke zdrojům hostovaným v jiné oblasti?

Virtuální síť propojená s prostředím Power Platform se musí nacházet v oblasti prostředí Power Platform. Pokud je virtuální síť v jiném regionu, vytvořte virtuální síť v regionu prostředí Power Platform a pomocí VNet peeringu v obou delegovaných virtuálních sítích podsítě oblastí Azure ji propojte s virtuální sítí v samostatném regionu.

Mohu monitorovat odchozí provoz z delegovaných podsítí?

Ano. K monitorování odchozího provozu z delegovaných podsítí můžete použít skupinu zabezpečení sítě a brány firewall. Další informace najdete v tématu Monitorování služby Azure Virtual Network.

Můžu po delegování svého prostředí do podsítě provádět z modulů plug-in nebo konektorů odchozí volání na internet?

Ano. Přístup vázaný na internet je ve výchozím nastavení dostupný z modulů plug-in a konektorů v delegovaném prostředí podsítě. Připojte Azure NAT Gateway k delegované podsíti, aby vaše organizace mohla řídit a zabezpečit odchozí přístup. Další informace najdete v tématu Osvědčené postupy pro zabezpečení odchozích připojení ze služeb Power Platform.

Můžu aktualizovat rozsah IP adres podsítě poté, co je delegován do Microsoft.PowerPlatform/enterprisePolicies?

Ne, ne, pokud se funkce používá ve vašem prostředí. Po delegování podsítě na „Microsoft.PowerPlatform/enterprisePolicies“ už nemůžete změnit rozsah IP adres. Pokud rozsah IP adres změníte, dojde k narušení konfigurace delegování a prostředí přestane fungovat. Pokud chcete změnit rozsah IP adres, použijte Disable-SubnetInjection, proveďte potřebné změny a zapněte funkci pro vaše prostředí.

Můžu změnit adresu DNS své virtuální sítě poté, co je delegovaná pro Microsoft.PowerPlatform/enterprisePolicies?

Ne, ne, pokud se funkce používá ve vašem prostředí. Adresu DNS virtuální sítě nemůžete změnit poté, co byla delegována na Microsoft.PowerPlatform/enterprisePolicies. Pokud změníte adresu DNS, změna se v konfiguraci nezvede a vaše prostředí může přestat fungovat. Pokud chcete změnit adresu DNS, pomocí Disable-SubnetInjection odpojte všechna vaše prostředí ze zásad, proveďte potřebné aktualizace virtuální sítě, počkejte 30 minut, abyste se ujistili, že se vaše změny rozšíří, a pak znovu povolit injektáž podsítě pomocí enable-SubnetInjection.

Mohu použít stejné podnikové zásady pro více prostředí Power Platform?

Ano. Můžete použít stejné podnikové zásady pro více prostředí Power Platform. Existuje však omezení, že prostředí s cyklem raného vydání nelze použít se stejnými podnikovými zásadami jako jiná prostředí.

Moje virtuální síť má nakonfigurovaný vlastní DNS. Používá Power Platform můj vlastní DNS?

Ano. Power Platform používá vlastní DNS, který nakonfigurujete ve virtuální síti, která obsahuje delegovanou podsíť k překladu všech koncových bodů. Po delegování prostředí můžete aktualizovat pluginy tak, aby používaly správný koncový bod a vaše vlastní DNS je mohla správně přeložit.

Moje prostředí obsahuje zásuvné moduly poskytované dodavatelem softwaru (ISV). Fungovaly by tyto zásuvné moduly v delegované podsíti?

Ano. Všechny zákaznické pluginy a pluginy ISV mohou běžet ve vaší podsíti. Pokud moduly plug-in od ISV využívají odchozí připojení, možná budete muset přidat tyto adresy URL na seznam povolených adres ve firewallu.

Moje certifikáty TLS místního koncového bodu nejsou podepsány známými kořenovými certifikačními autoritami (CA). Podporujete neznámé certifikáty?

Ne. Power Platform vyžaduje, aby koncový bod předložil certifikát TLS s úplným řetězem. Vlastní kořenovou certifikační autoritu nemůžete přidat do seznamu známých certifikačních autorit.

Power Platform nedoporučuje žádnou konkrétní topologii. Zákazníci však ve velké míře používají topologii sítě typu hub-and-spoke v Azure.

Je propojení Azure předplatného s tenantem Power Platform nezbytné k aktivaci podpory virtuální sítě?

Ano, pokud chcete povolit podporu virtuální sítě pro prostředí Power Platform, musíte k tenantovi Power Platform přidružit předplatné Azure.

Jak Power Platform používá delegování podsítě Azure?

Když k prostředí Power Platform přiřadíte delegovanou podsíť Azure, použije se mechanismus VNet injection k vložení kontejneru za běhu do delegované podsítě. Během tohoto procesu získá síťová karta (NIC) kontejneru IP adresu z delegované podsítě. Hostitel (Power Platform) a kontejner komunikují přes místní port kontejneru a provoz prochází přes Azure Fabric.

Můžu pro Power Platform použít existující virtuální síť?

Ano, můžete použít existující virtuální síť pro Power Platform, pokud delegujete jednu novou podsíť v rámci virtuální sítě speciálně na Power Platform. Delegovanou podsíť musíte vyhradit pro delegování podsítě a nemůžete ji použít pro jiné účely.

Mohu stejnou delegovanou podsíť znovu použít ve více podnikových zásadách?

Ne. Nemůžete stejnou podsíť znovu použít ve více podnikových zásadách. Každá podniková zásada Power Platform musí mít svou vlastní jedinečnou podsíť pro delegování.

Co je modul plug-in Dataverse?

Modul plug-in Dataverse je kus vlastního kódu, který můžete nasadit v prostředí Power Platform. Tento modul plug-in můžete nakonfigurovat tak, aby běžel během událostí (například při změně dat), nebo ho aktivovat jako vlastní rozhraní API. Další informace najdete v tématu Moduly plug-in Dataverse.

Jak se modul plug-in Dataverse spouští?

Modul plug-in Dataverse se spouští v rámci kontejneru. Když přiřadíte delegovanou podsíť prostředí Power Platform, síťová karta kontejneru získá IP adresu z adresního prostoru dané podsítě. Hostitel (Power Platform) a kontejner komunikují přes místní port kontejneru a provoz prochází přes Azure Fabric.

Může v rámci stejného kontejneru běžet více modulů plug-in?

Ano. V daném prostředí Power Platform nebo Dataverse může v rámci stejného kontejneru běžet více modulů plug-in. Každý kontejner používá jednu IP adresu z adresního prostoru podsítě a každý kontejner může spouštět více požadavků.

Jak infrastruktura zpracovává zvýšení souběžných spuštění modulů plug-in?

S rostoucím počtem souběžných spuštění pluginů se infrastruktura automaticky škáluje směrem nahoru i dolů, aby se přizpůsobila zátěži. Podsíť delegovaná na prostředí Power Platform by měla mít dostatečný adresní prostor, aby v tomto prostředí Power Platform zvládla maximální počet spuštění.

Kdo řídí zásady virtuální sítě a sítě přidružené k ní?

Máte vlastnictví a kontrolu nad virtuální sítí a jejími přidruženými zásadami sítě. Na druhou stranu Power Platform používá přidělené IP adresy z delegované podsítě v rámci této virtuální sítě.

Podporují moduly plug-in s podporou Azure virtuální síť?

Ne, moduly plug-in s podporou Azure nepodporují virtuální síť.

Další kroky

Nastavení podpory virtuální sítě

Řešení potíží s virtuální sítí