Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se proporciona información general sobre los puntos de conexión privados de Azure en Azure Local, incluidos los escenarios admitidos y no admitidos, y los requisitos clave para una conectividad correcta.
Acerca de los puntos de conexión privados
Un punto de conexión privado es una interfaz de red que usa una dirección IP privada de la red virtual. Los puntos de conexión privados permiten acceder a los servicios de Azure a través de una conexión de red privada en lugar de a la red pública de Internet. Esta guía está pensada para ayudarle a comprender cómo conectarse desde Azure Local a diferentes servicios PaaS de Azure, como Azure Storage, Azure Key Vault, Azure SQL Database y Azure Container Registry, mediante puntos de conexión privados.
Escenarios de punto de conexión privado admitidos
La infraestructura local de Azure (incluidos los nodos y la máquina virtual del puente de recursos de Arc) admite muchos tipos de punto de conexión privado de Azure, pero No se admite Azure Arc Private Link. Por este motivo, Azure Local siempre se registra en Azure Arc mediante puntos de conexión públicos de Arc.
Para más información, consulte Uso de Azure Private Link para conectar máquinas a Azure Arc mediante un punto de conexión privado y Solución de problemas de puente de recursos de Azure Arc.
En la tabla siguiente se resumen los puntos clave para usar puntos de conexión privados admitidos con Azure Local.
| Escenario | Ruta de salida del punto de conexión privado | Tipos de punto de conexión privado admitidos | Requisitos o limitaciones clave |
|---|---|---|---|
| 1. Sin proxy, sin puerta de enlace de Arc | Directo. Enrutado a través de ExpressRoute o VPN de S2S |
Almacenamiento, SQL, Key Vault, Azure Container Registry y otros servicios paaS compatibles con Private Link | Configuración del enrutamiento y DNS para puntos de conexión privados; no se necesita ninguna omisión de proxy |
| 2. Con proxy, sin pasarela de Arc | Proxy omitido. Enrutado a través de ExpressRoute o VPN de S2S |
Almacenamiento, SQL, Key Vault, Azure Container Registry y otros servicios paaS compatibles con Private Link | Configure enrutamiento, DNS y la lista de omisión de proxy para FQDN de puntos de conexión privados |
| 3. Sin proxy, con puerta de enlace de Arc | Se omite el proxy IP del clúster de AKS. Enrutado a través de ExpressRoute o VPN de S2S |
Almacenamiento, SQL, Key Vault, Azure Container Registry y otros servicios paaS compatibles con Private Link | Configurar enrutamiento, DNS y variables de entorno para el puente de recursos de AKS/Arc después del registro de Arc para evitar los FQDN del punto de conexión privado |
| 4. Con proxy, con pasarela de Arc | Proxy omitido. Enrutado a través de ExpressRoute o VPN de S2S |
Almacenamiento, SQL, Key Vault, Azure Container Registry y otros servicios paaS compatibles con Private Link | Configure enrutamiento, DNS y omisión de proxy para FQDN de puntos de conexión privados |
Requisitos de DNS
La infraestructura local de Azure siempre debe resolver los puntos de conexión de Azure Arc en direcciones IP públicas. Azure Arc Private Link no se admite para los nodos locales de Azure ni para la máquina virtual del puente de recursos de Arc.
Si su organización usa Azure Arc Private Link en otro lugar, Azure Local debe usar servidores DNS independientes que no resuelvan los puntos de conexión de Arc en direcciones IP privadas.
Resolución DNS pública requerida: los siguientes puntos de conexión de Azure Arc deben resolverse en direcciones IP públicas en los nodos locales de Azure y en cualquier proxy de empresa:
gbl.his.arc.azure.comagentserviceapi.guestconfiguration.azure.com
Resolución a intervalos IP privados: no se admiten intervalos IP privados (10.x.x.x, 192.168.x.x, 172.16.x.x).
DNS para los servicios PaaS de Azure : se admiten puntos de conexión privados para servicios como Key Vaults, cuentas de almacenamiento, SQL, Azure Container Registry u otras ofertas de PaaS junto con Azure Local.
- La infraestructura DNS debe resolver el FQDN del servicio PaaS en una dirección IP interna.
- El enrutamiento de red debe dirigir correctamente el tráfico según el destino:
- A la red pública de Internet o a través de la puerta de enlace de Arc para puntos de conexión públicos de Azure.
- Mediante Azure ExpressRoute/VPN de sitio a sitio (S2S) para puntos de conexión privados.
Puente de recursos de Arc y subredes de red reservadas de AKS con puntos de conexión privados
Al implementar una máquina virtual de Arc Resource Bridge en Azure Local:
Tenga en cuenta que los siguientes intervalos IP están reservados para pods y servicios de Kubernetes.
Servicio Intervalo IP designado Pods de Kubernetes del puente de recursos de Arc 10.244.0.0/16 (de 10.244.0.1 a 10.244.255.254) Servicios de Kubernetes del puente de recursos de Arc 10.96.0.0/12 (de 10.96.0.1 a 10.111.255.54) Asegúrese de que las direcciones IP del punto de conexión privado de los servicios PaaS en la subred de red virtual de Azure que usan las cargas de trabajo de AKS no se superponen con ninguna de las subredes reservadas de Kubernetes.
Por ejemplo, si el punto de conexión privado tiene una dirección IP de una subred de Azure 10.244.1.0/24, AKS interpreta esta IP como reservada, por lo que la solicitud no sale de las redes virtuales de AKS y nunca llega al punto de conexión privado en la red virtual de Azure. Sin embargo, si la dirección IP del punto de conexión privado está en una subred de Azure 10.245.0.0/24, AKS resuelve el punto de conexión como externo y enruta el tráfico para llegar al punto de conexión privado.
Escenarios no soportados
Las máquinas virtuales locales de Azure y AKS no admiten Azure Arc Private Link en Azure Local.
Pasos relacionados
Aprenda a implementar puntos de conexión privados de Azure para Azure Local en los escenarios siguientes:
- Implementación de Azure Local con puntos de conexión privados y sin proxy, sin puerta de enlace de Arc
- Implementación de Azure Local con puntos de conexión privados y con proxy, sin puerta de enlace de Arc
- Implementación de Azure Local con puntos de conexión privados y sin proxy, con puerta de enlace de Arc
- Implementación de Azure Local con puntos de conexión privados, con proxy, con puerta de enlace de Arc