Uso de puntos de conexión privados de Azure para conectarse a Azure Local

En este artículo se proporciona información general sobre los puntos de conexión privados de Azure en Azure Local, incluidos los escenarios admitidos y no admitidos, y los requisitos clave para una conectividad correcta.

Acerca de los puntos de conexión privados

Un punto de conexión privado es una interfaz de red que usa una dirección IP privada de la red virtual. Los puntos de conexión privados permiten acceder a los servicios de Azure a través de una conexión de red privada en lugar de a la red pública de Internet. Esta guía está pensada para ayudarle a comprender cómo conectarse desde Azure Local a diferentes servicios PaaS de Azure, como Azure Storage, Azure Key Vault, Azure SQL Database y Azure Container Registry, mediante puntos de conexión privados.

Escenarios de punto de conexión privado admitidos

La infraestructura local de Azure (incluidos los nodos y la máquina virtual del puente de recursos de Arc) admite muchos tipos de punto de conexión privado de Azure, pero No se admite Azure Arc Private Link. Por este motivo, Azure Local siempre se registra en Azure Arc mediante puntos de conexión públicos de Arc.

Para más información, consulte Uso de Azure Private Link para conectar máquinas a Azure Arc mediante un punto de conexión privado y Solución de problemas de puente de recursos de Azure Arc.

En la tabla siguiente se resumen los puntos clave para usar puntos de conexión privados admitidos con Azure Local.

Escenario Ruta de salida del punto de conexión privado Tipos de punto de conexión privado admitidos Requisitos o limitaciones clave
1. Sin proxy, sin puerta de enlace de Arc Directo.
Enrutado a través de ExpressRoute o VPN de S2S
Almacenamiento, SQL, Key Vault, Azure Container Registry y otros servicios paaS compatibles con Private Link Configuración del enrutamiento y DNS para puntos de conexión privados; no se necesita ninguna omisión de proxy
2. Con proxy, sin pasarela de Arc Proxy omitido.
Enrutado a través de ExpressRoute o VPN de S2S
Almacenamiento, SQL, Key Vault, Azure Container Registry y otros servicios paaS compatibles con Private Link Configure enrutamiento, DNS y la lista de omisión de proxy para FQDN de puntos de conexión privados
3. Sin proxy, con puerta de enlace de Arc Se omite el proxy IP del clúster de AKS.
Enrutado a través de ExpressRoute o VPN de S2S
Almacenamiento, SQL, Key Vault, Azure Container Registry y otros servicios paaS compatibles con Private Link Configurar enrutamiento, DNS y variables de entorno para el puente de recursos de AKS/Arc después del registro de Arc para evitar los FQDN del punto de conexión privado
4. Con proxy, con pasarela de Arc Proxy omitido.
Enrutado a través de ExpressRoute o VPN de S2S
Almacenamiento, SQL, Key Vault, Azure Container Registry y otros servicios paaS compatibles con Private Link Configure enrutamiento, DNS y omisión de proxy para FQDN de puntos de conexión privados

Requisitos de DNS

La infraestructura local de Azure siempre debe resolver los puntos de conexión de Azure Arc en direcciones IP públicas. Azure Arc Private Link no se admite para los nodos locales de Azure ni para la máquina virtual del puente de recursos de Arc.

  • Si su organización usa Azure Arc Private Link en otro lugar, Azure Local debe usar servidores DNS independientes que no resuelvan los puntos de conexión de Arc en direcciones IP privadas.

    • Resolución DNS pública requerida: los siguientes puntos de conexión de Azure Arc deben resolverse en direcciones IP públicas en los nodos locales de Azure y en cualquier proxy de empresa:

      • gbl.his.arc.azure.com
      • agentserviceapi.guestconfiguration.azure.com
    • Resolución a intervalos IP privados: no se admiten intervalos IP privados (10.x.x.x, 192.168.x.x, 172.16.x.x).

  • DNS para los servicios PaaS de Azure : se admiten puntos de conexión privados para servicios como Key Vaults, cuentas de almacenamiento, SQL, Azure Container Registry u otras ofertas de PaaS junto con Azure Local.

    • La infraestructura DNS debe resolver el FQDN del servicio PaaS en una dirección IP interna.
    • El enrutamiento de red debe dirigir correctamente el tráfico según el destino:
      • A la red pública de Internet o a través de la puerta de enlace de Arc para puntos de conexión públicos de Azure.
      • Mediante Azure ExpressRoute/VPN de sitio a sitio (S2S) para puntos de conexión privados.

Puente de recursos de Arc y subredes de red reservadas de AKS con puntos de conexión privados

Al implementar una máquina virtual de Arc Resource Bridge en Azure Local:

  • Tenga en cuenta que los siguientes intervalos IP están reservados para pods y servicios de Kubernetes.

    Servicio Intervalo IP designado
    Pods de Kubernetes del puente de recursos de Arc 10.244.0.0/16 (de 10.244.0.1 a 10.244.255.254)
    Servicios de Kubernetes del puente de recursos de Arc 10.96.0.0/12 (de 10.96.0.1 a 10.111.255.54)
  • Asegúrese de que las direcciones IP del punto de conexión privado de los servicios PaaS en la subred de red virtual de Azure que usan las cargas de trabajo de AKS no se superponen con ninguna de las subredes reservadas de Kubernetes.

    Por ejemplo, si el punto de conexión privado tiene una dirección IP de una subred de Azure 10.244.1.0/24, AKS interpreta esta IP como reservada, por lo que la solicitud no sale de las redes virtuales de AKS y nunca llega al punto de conexión privado en la red virtual de Azure. Sin embargo, si la dirección IP del punto de conexión privado está en una subred de Azure 10.245.0.0/24, AKS resuelve el punto de conexión como externo y enruta el tráfico para llegar al punto de conexión privado.

Escenarios no soportados

Las máquinas virtuales locales de Azure y AKS no admiten Azure Arc Private Link en Azure Local.

Aprenda a implementar puntos de conexión privados de Azure para Azure Local en los escenarios siguientes: