Bemærk
Adgang til denne side kræver godkendelse. Du kan prøve at logge på eller ændre mapper.
Adgang til denne side kræver godkendelse. Du kan prøve at ændre mapper.
Note
Community'et Power Platform virtuelt netværk på Microsoft Viva Engage er tilgængeligt. Send eventuelle spørgsmål eller feedback, du har om denne funktionalitet. Deltag ved at udfylde en anmodning via følgende formular: Anmod om adgang til Finance and Operations Viva Engage Community.
Ved hjælp af VNet-understøttelse (Azure Virtual Network) til Power Platform kan du integrere Power Platform med ressourcer på dit virtuelle netværk uden at vise dem via det offentlige internet. VNet-support bruger Azure delegering af undernet til at administrere udgående trafik fra Power Platform på kørselstidspunktet. Ved hjælp af Azure undernetdelegering behøver beskyttede ressourcer ikke at være tilgængelige via internettet for at kunne integreres med Power Platform. Ved hjælp af VNet-understøttelse kan Power Platform-komponenter kalde ressourcer, der ejes af din virksomhed, på dit netværk, uanset om de hostes i Azure eller i det lokale miljø, og bruge plug-ins og connectors til at foretage udgående opkald.
Power Platform integreres typisk med virksomhedsressourcer via offentlige netværk. Med offentlige netværk skal virksomhedsressourcer være tilgængelige fra en liste over Azure IP-intervaller eller tjenestekoder, der beskriver offentlige IP-adresser. VNet-understøttelse af Power Platform giver dig dog mulighed for at bruge et privat netværk og stadig integrere med cloudtjenester eller -tjenester, der hostes på dit virksomhedsnetværk.
Azure tjenester er beskyttet i et virtuelt netværk af private slutpunkter. Du kan bruge ExpressRoute til at hente dine ressourcer i det lokale miljø inden for det virtuelle netværk.
Power Platform bruger den VNet-tjeneste og de undernet, du uddelegerer, til at foretage udgående opkald til virksomhedsressourcer via det private virksomhedsnetværk. Når du bruger et privat netværk, behøver du ikke at dirigere trafikken over det offentlige internet, hvilket kan vise virksomhedsressourcer.
I et virtuelt netværk har du fuld kontrol over den udgående trafik fra Power Platform. Netværksadministratoren anvender netværkspolitikker på trafikken. I følgende diagram kan du se, hvordan ressourcer på netværket interagerer med et virtuelt netværk.
Fordele ved Azure VNet-support
Ved hjælp af VNet-understøttelse får dine Power Platform- og Dataverse-komponenter alle de fordele, som Azure delegering af undernet giver, f.eks.:
Databeskyttelse: VNet-understøttelse gør det muligt for Power Platform-tjenester at oprette forbindelse til dine private og beskyttede ressourcer uden at udsætte dem for internettet.
Ingen uautoriseret adgang: VNet-understøttelse opretter forbindelse til dine ressourcer, uden at der er brug for IP-intervaller for Power Platform eller tjenestekoder i forbindelsen.
Estimering af undernetstørrelse for Power Platform-miljøer
Telemetridata og observationer fra det seneste år angiver, at produktionsmiljøer typisk kræver 25 til 30 IP-adresser, hvor de fleste use cases falder inden for dette interval. På baggrund af disse oplysninger skal du tildele 25 til 30 IP'er til produktionsmiljøer og 6 til 10 IP'er til ikke-produktionsmiljøer, f.eks. sandkasse- eller udviklermiljøer. Containere, der er tilsluttet det virtuelle netværk, bruger primært IP-adresser inden for undernettet. Når miljøet begynder at blive brugt, oprettes der mindst fire objektbeholdere, som dynamisk skaleres baseret på opkaldsvolumen, selvom de typisk forbliver inden for 10-30-objektbeholderområdet. Disse objektbeholdere udfører alle anmodninger for deres respektive miljøer og håndterer parallelle forbindelsesanmodninger effektivt.
Planlægning for flere miljøer
Hvis du bruger det samme delegerede undernet til flere Power Platform-miljøer, skal du muligvis bruge en større blok af klasseløs IP-adresser på tværs af domæner (CIDR). Overvej det anbefalede antal IP-adresser til produktions- og ikke-produktionsmiljøer, når du sammenkæder miljøer med en enkelt politik. Hvert undernet reserverer fem IP-adresser, så medtag disse reserverede adresser i dit estimering.
Note
For at øge synligheden af ressourceudnyttelsen arbejder produktteamet på at vise delegeret IP-forbrug for undernet for virksomhedspolitikker og undernet.
Eksempel på IP-allokering
Overvej en lejer med to virksomhedspolitikker. Den første politik er for produktionsmiljøer, og den anden politik er for ikke-produktionsmiljøer.
Produktionsvirksomhedspolitik
Hvis du har fire produktionsmiljøer knyttet til din virksomhedspolitik, og hvert miljø kræver 30 IP-adresser, er den samlede IP-allokering:
(Fire miljøer x 30 IP'er) + 5 reserverede IP'er = 125 IP-adresser
Dette scenarie kræver en CIDR-blok på /25, som har kapacitet til 128 IP-adresser.
Virksomhedspolitik uden for produktion
For en virksomhedspolitik uden produktion med 20 udvikler- og sandkassemiljøer, og hvert miljø kræver 10 IP-adresser, er den samlede IP-allokering:
(Tyve miljøer x 10 IP'er) + 5 reserverede IP'er = 205 IP'er
Dette scenarie kræver en CIDR-blok på /24, som har kapacitet til 256 IP-adresser og har tilstrækkelig plads til at føje flere miljøer til virksomhedspolitikken.
Understøttede scenarier
Power Platform understøtter VNet for både Dataverse-plug-ins og connectors. Ved hjælp af denne support kan du oprette sikre, private, udgående forbindelser fra Power Platform til ressourcer på dit virtuelle netværk. Dataverse-plug-ins og -connectors forbedrer sikkerheden for dataintegration ved at oprette forbindelse til eksterne datakilder fra Power Apps, Power Automate og Dynamics 365 apps. Du kan f.eks.:
- Brug Dataverse-plug-ins til at oprette forbindelse til dine clouddatakilder, f.eks. Azure SQL, Azure Storage, bloblager eller Azure Key Vault. Du kan beskytte dine data mod dataudtrækning og andre hændelser.
- Brug Dataverse-plug-ins til sikkert at oprette forbindelse til private slutpunktsbeskyttede ressourcer i Azure, f.eks. web-API eller ressourcer i dit private netværk, f.eks. SQL og Web API. Du kan beskytte dine data mod databrud og andre eksterne trusler.
- Brug forbindelser, der understøttes af virtuelle netværk, f.eks. SQL Server til sikkert at oprette forbindelse til dine datakilder, der hostes i skyen, f.eks. Azure SQL eller SQL Server, uden at udsætte dem for internettet. På samme måde kan du bruge Azure Queue connector til at oprette sikre forbindelser til private slutpunktaktiverede Azure køer.
- Brug Azure Key Vault connector til sikkert at oprette forbindelse til private, slutpunktsbeskyttede Azure Key Vault.
- Brug custom connectors til sikkert at oprette forbindelse til dine tjenester, der er beskyttet af private slutpunkter i Azure eller tjenester, der hostes på dit private netværk.
- Brug Azure File Storage til sikkert at oprette forbindelse til privat, slutpunktaktiveret Azure fillager.
- Brug HTTP med Microsoft Entra ID (forhåndsgodkendt) til sikkert at hente ressourcer via virtuelle netværk fra forskellige webtjenester, der er godkendt af Microsoft Entra ID eller fra en webtjeneste i det lokale miljø.
Begrænsninger
- Dataverse plug-ins med lav kode , der bruger connectors, understøttes ikke, før disse connectortyper opdateres til at bruge delegering af undernet.
- Du bruger kopiering, sikkerhedskopiering og gendannelse af miljøers livscyklushandlinger i virtuelle netværks understøttede Power Platform-miljøer. Du kan udføre gendannelsen i det samme virtuelle netværk og på tværs af forskellige miljøer, forudsat at de har forbindelse til det samme virtuelle netværk. Derudover er gendannelseshandlingen tilladt fra miljøer, der ikke understøtter virtuelle netværk, til dem, der gør.
Understøttede områder
Før du opretter din virtuelle netværks- og virksomhedspolitik, skal du validere dit Power Platform-miljøs område for at sikre, at det er i et understøttet område. Brug cmdlet'en Get-EnvironmentRegion fra PowerShell-modulet til undernetdiagnosticering til at hente oplysninger om dit miljøs område.
Når du har bekræftet dit miljøs område, skal du sikre dig, at du konfigurerer din virksomhedspolitik og Azure ressourcer i de tilsvarende understøttede Azure områder. Hvis dit Power Platform-miljø f.eks. er i Storbritannien, skal dit virtuelle netværk og undernet være i områderne uksouth og ukwest Azure. Hvis et Power Platform-område har mere end to tilgængelige områdepar, skal du bruge det specifikke områdepar, der svarer til dit miljøs område. Hvis Get-EnvironmentRegion f.eks. returnerer westus for dit miljø, skal dit virtuelle netværk og undernet være i eastus og westus.
| Power Platform-område | Azure-område |
|---|---|
| USA | eastus, westus |
| Sydafrika | Sydafrika Nord, Sydafrika Vest |
| UK | uksouth, ukwest |
| Japan | Japan Øst, Japan Vest |
| Indien | centralindien, sydindien |
| Frankrig | francecentral, francesouth |
| Europa | Vesteuropa, Nordeuropa |
| Tyskland | tyskernord, tysklandvestcentral |
| Schweiz | schweiznorth, schweizwest |
| Canada | canadacentralt, canadaøst |
| Brasilien | brazilsouth |
| Australien | australiasydøst, australiaøst |
| Asien | østasien, sydøstasia |
| Forenede Arabiske Emirater | uaenorth |
| Korea | koreasouth, koreacentral |
| Norge | norge vest, norge øst |
| Singapore | southeastasia |
| Sverige | swedencentral |
| Italien | italynorth |
| US regering | usgovtexas, usgovvirginia |
Note
Support i cloudmiljøer i US Government er i øjeblikket kun tilgængelig for miljøer, der er udrullet i Government Community Cloud – High (GCC High) eller DoD (Department of Defense). Understøttelse af GCC-miljøer (Government Community Cloud) er ikke tilgængelig.
Understøttede tjenester
I følgende tabel vises de tjenester, der understøtter Azure undernetdelegering for VNet-understøttelse af Power Platform.
| Område | Power Platform-servicer | Tilgængelighed af VNet-support |
|---|---|---|
| Dataverse | Dataverse-plug-ins | Generelt tilgængelig |
| Connectorer | Generelt tilgængelig | |
| Connectorer | Generelt tilgængelig |
Understøttede miljøer
VNet-understøttelse af Power Platform er ikke tilgængelig for alle Power Platform-miljøer. I følgende tabel kan du se, hvilke miljøtyper der understøtter VNet.
| Miljøtype | Understøttet |
|---|---|
| Produktion | Ja |
| Standard | Ja |
| Sandkasse | Ja |
| Developer | Ja |
| Prøveversion | Nej |
| Microsoft Dataverse til Teams | Nej |
Overvejelser i forbindelse med aktivering af VNet-understøttelse af Power Platform-miljø
Når du bruger VNet-understøttelse i et Power Platform-miljø, udfører alle understøttede tjenester, f.eks. Dataverse-plug-ins og connectors, anmodninger på kørselstidspunktet i dit delegerede undernet og er underlagt dine netværkspolitikker. Opkaldene til offentligt tilgængelige ressourcer begynder at blive utilgængelige.
Vigtig
Før du aktiverer understøttelse af det virtuelle miljø for et Power Platform-miljø, skal du kontrollere koden for plug-ins og connectors. Opdater URL-adresserne og forbindelserne, så de fungerer sammen med private forbindelser.
En plug-in kan f.eks. forsøge at oprette forbindelse til en offentligt tilgængelig tjeneste, men din netværkspolitik tillader ikke offentlig internetadgang på dit virtuelle netværk. Netværkspolitikken blokerer opkaldet fra plug-in'en. Hvis du vil undgå det blokerede opkald, kan du hoste den offentligt tilgængelige tjeneste på dit virtuelle netværk. Hvis din tjeneste hostes i Azure, kan du også bruge et privat slutpunkt på tjenesten, før du aktiverer VNet-support i Power Platform-miljøet.
Ofte stillede spørgsmål
Hvad er forskellen mellem en virtuel netværksdatagateway og VNet-understøttelse af Power Platform?
En virtuel netværksdatagateway er en administreret gateway, som du bruger til at få adgang til Azure- og Power Platform-tjenester fra dit virtuelle netværk uden at skulle konfigurere en datagateway i det lokale miljø. Gatewayen er f.eks. optimeret til ETL-arbejdsbelastninger (udtræk, transformér, indlæs) i Power BI og Power Platform-dataflow.
Azure VNet-understøttelse af Power Platform bruger en Azure undernetdelegering til dit Power Platform-miljø. Undernet bruges af arbejdsbelastninger i Power Platform-miljøet. Power Platform API-arbejdsbelastninger bruger VNet-understøttelse, fordi anmodningerne er kortlivede og optimeret til et stort antal anmodninger.
Hvilke scenarier skal jeg bruge VNet-understøttelse af Power Platform og den virtuelle netværksdatagateway?
VNet-understøttelse af Power Platform er den eneste understøttede mulighed for alle scenarier for udgående forbindelse fra Power Platform undtagen Power BI og Power Platform-dataflow.
Power BI og Power Platform-dataflow bruger fortsat VNet-datagatewayen (virtual network).
Hvordan kan du sikre, at et virtuelt netværksundernet eller en datagateway fra en kunde ikke bruges af en anden kunde i Power Platform?
VNet-understøttelse af Power Platform bruger Azure undernetdelegering.
De enkelte Power Platform-miljøer er knyttet til ét virtuelt netværksundernet. Det er kun opkald fra det pågældende miljø, der har adgang til det pågældende virtuelle netværk.
Delegering giver dig mulighed for at angive et bestemt undernet for alle Azure platform som en tjeneste (PaaS), der skal sprøjtes ind i dit virtuelle netværk.
Understøtter VNet failover til Power Platform?
Ja, du skal delegere de virtuelle netværk for begge Azure områder, der er knyttet til dit Power Platform-område. Hvis dit Power Platform-miljø f.eks. er i Canada, skal du oprette, delegere og konfigurere virtuelle netværk i CanadaCentral og CanadaEast.
Hvordan kan et Power Platform-miljø i ét område oprette forbindelse til ressourcer med vært i et andet område?
Et virtuelt netværk, der er knyttet til et Power Platform-miljø, skal være placeret i Power Platform-miljøets område. Hvis det virtuelle netværk er i et andet område, skal du oprette et virtuelt netværk i Power Platform-miljøets område og bruge VNet-peering på begge Azure områdes undernetdelegeret virtuelle netværk for at bygge bro over kløften med det virtuelle netværk i det separate område.
Kan jeg overvåge udgående trafik fra uddelegerede undernet?
Ja. Du kan bruge en netværkssikkerhedsgruppe og firewalls til at overvåge udgående trafik fra delegerede undernet. Du kan få flere oplysninger under Monitor Azure Virtual Network.
Kan jeg foretage internetbundne opkald fra plug-ins eller connectors, når mit miljø er undernetdelegeret?
Ja. Internetbunden adgang er som standard tilgængelig fra plug-ins og connectors i et undernetdelegeret miljø. Vedhæft en Azure NAT-gateway til det delegerede undernet, så din organisation kan styre og sikre udgående adgang. Du kan finde flere oplysninger under Bedste fremgangsmåder til sikring af udgående forbindelser fra Power Platform-tjenester.
Kan jeg opdatere IP-adresseområdet for undernettet, når det er uddelegeret til Microsoft.PowerPlatform/enterprisePolicies?
Nej, ikke mens funktionen bruges i dit miljø. Du kan ikke ændre IP-adresseområdet for undernettet, når det er uddelegeret til "Microsoft. PowerPlatform/enterprisePolicies." Hvis du ændrer IP-adresseintervallet, afbrydes delegeringskonfigurationen, og miljøet holder op med at fungere. Hvis du vil ændre IP-adresseområdet, skal du bruge Disable-SubnetInjection, foretage de nødvendige ændringer og derefter aktivere funktionen for dit miljø.
Kan jeg opdatere DNS-adressen på mit virtuelle netværk, når den er uddelegeret til Microsoft.PowerPlatform/enterprisePolicies?
Nej, ikke mens funktionen bruges i dit miljø. Du kan ikke ændre DNS-adressen på det virtuelle netværk, når det er uddelegeret til Microsoft.PowerPlatform/enterprisePolicies. Hvis du ændrer DNS-adressen, hentes ændringen ikke i konfigurationen, og dit miljø holder muligvis op med at fungere. Hvis du vil ændre DNS-adressen, skal du bruge Disable-SubnetInjection til at fjerne sammenkædningen af alle dine miljøer fra politikken, foretage de nødvendige opdateringer til dit VNet, vente 30 minutter for at sikre, at dine ændringer overføres, og derefter genaktiverbar undernetinjektion ved hjælp af Enable-SubnetInjection.
Kan jeg bruge den samme virksomhedspolitik til flere Power Platform-miljøer?
Ja. Du kan bruge den samme virksomhedspolitik til flere Power Platform-miljøer. Der er dog en begrænsning i, at miljøer med tidlig udgivelsescyklus ikke kan bruges med den samme virksomhedspolitik som andre miljøer.
Mit virtuelle netværk har konfigureret en brugerdefineret DNS. Bruger Power Platform min brugerdefinerede DNS?
Ja. Power Platform bruger den brugerdefinerede DNS, du konfigurerer i det virtuelle netværk, som indeholder det delegerede undernet, til at løse alle slutpunkter. Når du har uddelegeret miljøet, kan du opdatere plug-ins til at bruge det korrekte slutpunkt, så din brugerdefinerede DNS kan løse dem.
Mit miljø har ISV-leverede plug-ins. Vil disse plug-ins køre på det delegerede undernet?
Ja. Alle kunde-plug-ins og ISV-plug-ins kan køre ved hjælp af dit undernet. Hvis ISV-plug-ins har udgående forbindelse, skal du muligvis angive disse URL-adresser i din firewall.
Mine lokale slutpunkt TLS-certifikater er ikke signeret af velkendte rod-certificeringsmyndigheder (CA). Understøtter du ukendte certifikater?
Nej. Power Platform kræver, at slutpunktet præsenterer et TLS-certifikat med hele kæden. Du kan ikke føje dit brugerdefinerede rodnøglecenter til listen over kendte nøglecentre.
Hvad er den anbefalede konfiguration af et virtuelt netværk i en kundelejer?
Power Platform anbefaler ikke nogen bestemt topologi. Kunderne bruger dog i vid udstrækning Hub-spoke-netværkstopologien i Azure.
Er det nødvendigt at linke et Azure abonnement til min Power Platform-lejer for at aktivere VNet-support?
Ja, hvis du vil aktivere VNet-understøttelse af Power Platform-miljøer, skal du knytte et Azure abonnement til Power Platform-lejeren.
Hvordan bruger Power Platform Azure delegering af undernet?
Når du tildeler et delegeret Azure undernet til et Power Platform-miljø, bruger det VNet-injektion til at indsætte objektbeholderen på kørselstidspunktet i det delegerede undernet. Under denne proces får netværksgrænsefladekortet (NIC) for objektbeholderen en IP-adresse fra det delegerede undernet. Værten (Power Platform) og objektbeholderen kommunikerer via en lokal port på objektbeholderen, og trafikken flyder over Azure Fabric.
Kan jeg bruge et eksisterende virtuelt netværk til Power Platform?
Ja, du kan bruge et eksisterende virtuelt netværk til Power Platform, hvis du uddelegerer et enkelt, nyt undernet i det virtuelle netværk specifikt til Power Platform. Du skal dedikere det delegerede undernet til delegering af undernet og kan ikke bruge det til andre formål.
Kan jeg genbruge det samme delegerede undernet i flere virksomhedspolitikker?
Nej. Du kan ikke genbruge det samme undernet i flere virksomhedspolitikker. Hver Power Platform-virksomhedspolitik skal have sit eget unikke undernet til delegering.
Hvad er en Dataverse-plug-in?
En Dataverse-plug-in er en del af en brugerdefineret kode, som du kan udrulle i et Power Platform-miljø. Du kan konfigurere denne plug-in til at køre under hændelser (f.eks. en ændring i data) eller udløse den som en brugerdefineret API. Du kan få flere oplysninger under Dataverse-plug-ins.
Hvordan kører en Dataverse-plug-in?
En Dataverse-plug-in kører i en objektbeholder. Når du tildeler et delegeret undernet til et Power Platform-miljø, får objektbeholderens netværksgrænsefladekort (NIC) en IP-adresse fra det pågældende undernets adresseområde. Værten (Power Platform) og objektbeholderen kommunikerer via en lokal port på objektbeholderen, og trafikken flyder over Azure Fabric.
Kan flere plug-ins køre i den samme objektbeholder?
Ja. I et givent Power Platform- eller Dataverse-miljø kan flere plug-ins køre i den samme objektbeholder. Hver objektbeholder bruger én IP-adresse fra undernetadresseområdet, og hver objektbeholder kan køre flere anmodninger.
Hvordan håndterer infrastrukturen en stigning i samtidige plug-in-udførelser?
I takt med at antallet af samtidige plug-in-udførelser øges, skaleres infrastrukturen automatisk ud eller ind for at imødekomme belastningen. Det undernet, der er uddelegeret til et Power Platform-miljø, skal have tilstrækkelige adresseintervaller til at håndtere det maksimale antal udførelser for arbejdsbelastningerne i det pågældende Power Platform-miljø.
Hvem styrer de virtuelle netværk og netværkspolitikker, der er knyttet til det?
Du har ejerskab og kontrol over det virtuelle netværk og dets tilknyttede netværkspolitikker. På den anden side bruger Power Platform de tildelte IP-adresser fra det delegerede undernet i det virtuelle netværk.
Understøtter Azure-orienterede plug-ins VNet?
Nej, Azure-opmærksomme plug-ins understøtter ikke VNet.