Microsoft Azure VNet -tuen yleiskatsaus

Muistio

Microsoft Viva Engage:n Power Platform näennäisverkko -yhteisö on saatavilla. Julkaise kysymyksiä tai palautetta, joita sinulla on tästä toiminnosta. Liity täyttämällä pyyntö seuraavalla lomakkeella: Pyydä käyttöoikeutta Finance and Operations Viva Engage -yhteisöön.

Power Platformin Azure Virtual Network (VNet) -tuen avulla voit integroida Power Platformin näennäisverkkosi sisällä olevien resurssien kanssa näyttämättä niitä julkisessa Internetissä. VNet-tuki käyttää Azure aliverkon delegointia lähtevän liikenteen hallintaan Power Platformista suorituksen aikana. Aliverkon delegoinnin Azure avulla suojattujen resurssien ei tarvitse olla käytettävissä Internetissä, jotta ne voidaan integroida Power Platformiin. VNet-tuen avulla Power Platform -komponentit voivat kutsua yrityksesi omistamia resursseja verkossasi riippumatta siitä, isännöidäänkö niitä Azure vai paikallisesti, ja ne voivat käyttää laajennuksia ja liittimiä lähtevien kutsujen tekemiseen.

Power Platform integroituu yritysresursseihin yleensä julkisissa verkoissa. Julkisten verkkojen avulla yritysresurssien on oltava käytettävissä julkista IP-osoitetta kuvaavien Azure IP-osoite- tai palvelutunnisteiden luettelossa. Power Platformin VNet-tuen avulla voit kuitenkin käyttää yksityistä verkkoa ja silti integroida ne pilvipalveluihin tai palveluihin, joita isännöidään yritysverkossasi.

Azure palvelut on suojattu näennäisverkon sisällä yksityisillä päätepisteillä. ExpressRouten avulla voit tuoda paikalliset resurssit näennäisverkkoon.

Power Platform käyttää VNet-palvelua ja aliverkkoja, jotka delegoit, tehdäkseen lähteviä kutsuja yrityksen resursseihin yrityksen yksityisverkossa. Käyttämällä yksityistä verkkoa sinun ei tarvitse reitittää liikennettä julkisen Internetin kautta, mikä saattaa paljastaa yritysresursseja.

Näennäisverkossa hallitset täysin Power Platformista lähtevää liikennettä. Verkonvalvoja käyttää liikenteen verkkokäytäntöjä. Seuraavasta kaaviosta näet, miten verkkosi sisäiset resurssit toimivat näennäisverkon kanssa.

Näyttökuva siitä, miten yritysverkon sisäiset resurssit toimivat näennäisverkon kanssa.

Azure VNet-tuen edut

VNet-tuen avulla Power Platform- ja Dataverse-komponentit saavat kaikki aliverkon delegoinnin Azure tarjoamat edut, kuten:

  • Tietojen suojaus: VNet-tuen avulla Power Platform -palvelut voivat muodostaa yhteyden yksityisiin ja suojattuihin resursseihisi näyttämättä niitä Internetissä.

  • Ei luvatonta käyttöä: VNet-tuki muodostaa yhteyden resursseihisi ilman Power Platformin IP-osoitealueita tai palvelutunnisteita yhteydessä.

Power Platform -ympäristöjen aliverkon koon arviointi

Viime vuoden telemetriatiedot ja havainnot osoittavat, että tuotantoympäristöt vaativat yleensä 25–30 IP-osoitetta, ja suurin osa käyttötapauksista kuuluu tälle valikoimalle. Näiden tietojen perusteella varaa 25–30 IP tuotantoympäristöihin ja 6–10 IP ei-tuotannottomaan ympäristöön, kuten eristykseen tai kehittäjäympäristöön. Näennäisverkkoon yhdistetyt säilöt käyttävät ensisijaisesti aliverkon IP-osoitteita. Kun ympäristöä alkaa käyttää, se luo vähintään neljä säilöä, jotka skaalautuvat dynaamisesti kutsun määrän perusteella, vaikka ne pysyvät yleensä 10–30-säilöalueella. Nämä säilöt suorittavat kaikki pyynnöt omissa ympäristöissä ja käsittelevät rinnakkaisia yhteyspyyntöjä tehokkaasti.

Suunnittelu, kun ympäristöjä on useita

Jos käytät samaa delegoitua aliverkkoa useissa Power Platform -ympäristöissä, saatat tarvita suuremman lohkon luokittamattomia toimialueiden välisen reitityksen (CIDR) IP-osoitteita. Harkitse suositeltua määrää IP-osoitteita tuotantoympäristöjä ja ei-tuotantoympäristöjä varten, kun linkität ympäristöjä yhteen käytäntöön. Jokaisessa aliverkossa on viisi IP-osoitetta, joten sisällytä arvioosi nämä varatut osoitteet.

Muistio

Resurssien käytön näkyvyyden parantamiseksi tuotetiimi pyrkii paljastamaan delegoidun aliverkon IP-kulutuksen yrityskäytännöille ja aliverkoille.

IP-osoitteiden kohdistusesimerkki

Oletetaan, että vuokraajalla on kaksi yrityskäytäntöä. Ensimmäinen käytäntö koskee tuotantoympäristöjä ja toinen ei-tuotantoympäristöjä.

Tuotannon yrityskäytäntö

Jos sinulla on neljä tuotantoympäristöä liitettynä yrityskäytäntöön ja kukin ympäristö vaatii 30 IP-osoitetta, IP-varaus yhteensä on:

(Neljä ympäristöä x 30 URL-pistettä) + 5 varattua URL-pistettä = 125 URL-pistettä

Tässä skenaariossa tarvittava CIDR-lohko on /25, ja siinä on 128 IP-osoitteen kapasiteetti.

Ei-tuotanto-yrityskäytäntö

Jos ei-tuotannollinen yrityskäytäntö sisältää 20 kehittäjä- ja eristysympäristöä ja jokainen ympäristö vaatii 10 IP-osoitetta, IP-varaus yhteensä on:

(20 ympäristöä x 10 URL-pistettä) + 5 varattua URL-pistettä = 205 URL-pistettä

Tämä skenaario edellyttää /24:n CIDR-lohkoa, jonka kapasiteetti on 256 IP:tä ja jossa on riittävästi tilaa ympäristöjen lisäämiseksi yrityskäytäntöön.

Tuetut skenaariot

Power Platform tukee VNetiä sekä Dataverse-laajennuksille että liittimille. Tämän tuen avulla voit luoda suojatun, yksityisen ja lähtevän yhteyden Power Platformista näennäisverkkosi resursseihin. Dataverse-laajennukset ja -liittimet parantavat tietojen integroinnin suojausta yhdistämällä ulkoisiin tietolähteisiin Power Apps, Power Automate ja Dynamics 365 sovelluksista. Seuraavassa on joitakin esimerkkejä:

  • Dataverse-laajennusten avulla voit muodostaa yhteyden pilvitietolähteisiin, kuten Azure SQL, Azure-tallennus, blob-säilöön tai Azure Key Vault. Tiedot voidaan suojata tietojen luvattomalta vienniltä ja muilta tapauksilta.
  • Dataverse-laajennusten avulla voit turvallisesti muodostaa yhteyden Azure yksityisiin päätepistesuojattuihin resursseihin, kuten VERKKO-ohjelmointirajapintaan, tai yksityisverkkosi resursseihin, kuten SQL:ään ja WWW-ohjelmointirajapintaan. Tiedot voidaan suojata tietomurroilta ja muilta ulkoisilta uhkilta.
  • Käytä näennäisverkon tukemia liittimiä, kuten SQL Server, kun haluat muodostaa suojatun yhteyden pilvipalvelussa isännöityihin tietolähteisiin, kuten Azure SQL tai SQL Server, näyttämättä niitä Internetissä. Vastaavasti voit käyttää Azure Queue -liitintä suojattujen yhteyksien muodostamiseen yksityiseen, päätepistettä käyttävään Azure jonoon.
  • käytä Azure Key Vault -liitintä turvalliseen yhteyden muodostamiseen yksityiseen, päätepistesuojattuun Azure Key Vault.
  • mukautettujen liittimien avulla voit turvallisesti muodostaa yhteyden palveluihisi, jotka on suojattu yksityisillä päätepisteillä yksityisessä verkossasi isännöidyissä Azure tai palveluissa.
  • Käytä Azure File Storage -tallennusta turvalliseen yhteyden muodostamiseen yksityiseen, päätepistettä käyttävään Azure tiedostosäilöön.
  • KÄYTÄ HTTP:tä Microsoft Entra ID (esimääritettyjä) kanssa resurssien turvalliseen noutamiseen eri verkkopalveluista, Microsoft Entra ID todentamista tai paikallisesta verkkopalvelusta.

Limitations

  • Liittimiä käyttäviä pienikoodisia tietokäännelaajennuksia ei tueta, ennen kuin kyseiset liitintyypit on päivitetty käyttämään aliverkon delegointia.
  • Näennäisverkkoa tukevissa Power Platform -ympäristöissä käytetään ympäristön elinkaaritoimintojen kopiointia, varmuuskopiointia ja palauttamista. Voit suorittaa palautustoiminnon samassa näennäisverkossa ja eri ympäristöissä, jos ne on yhdistetty samaan näennäisverkkoon. Palautustoiminto on lisäksi sallittu näennäisverkkoja tukevista ympäristöistä sellaisiin ympäristöihin, jotka eivät näennäisverkkoja tue.

Tuetut alueet

Ennen kuin luot näennäisverkkoa ja yrityskäytäntöä, varmista Power Platform -ympäristön alue varmistaaksesi, että se on tuetulla alueella. Get-EnvironmentRegion Nouda ympäristösi aluetiedot aliverkon diagnostiikan PowerShell-moduulin cmdlet-komennolla.

Kun olet vahvistanut ympäristösi alueen, varmista, että määrität yrityskäytännön ja Azure resursseja vastaavilla tuetuilla Azure alueilla. Jos Power Platform -ympäristösi on esimerkiksi Yhdistyneessä kuningaskunnassa, näennäisverkon ja aliverkkojen on oltava uksouth- ja ukwest-Azure alueilla. Jos Power Platform -alueella on enemmän kuin kaksi saatavilla olevaa alueparia, sinun on käytettävä kyseistä alueparia, joka vastaa ympäristösi aluetta. Jos esimerkiksi Get-EnvironmentRegion palauttaa ympäristöllesi westuksen , näennäisverkon ja aliverkkojen on oltava alueella eastus ja westus.

Power Platform -alue Azure-alue
Yhdysvallat eastus (itä-Amerikka), westus (länsi-Amerikka)
Etelä-Afrikka South Africa North, South Africa West
UK UK South, UK West
Japani jaapani-itä, jaapani-länsi
Intia Keski-Intia, Etelä-Intia
Ranska francecentral, francesouth
Eurooppa Länsi-Eurooppa, Pohjois-Eurooppa
Saksa Saksan pohjoinen, Saksan länsikeskus
Sveitsi Pohjois-Sveitsi, Länsi-Sveitsi
Kanada kanadakeskinen, kanadaitäinen
Brasilia brazilsouth
Australia australiasoutheast, australiaeast
Aasia Eastasia, Kaakkois-Aasia
Yhdistyneet arabiemiirikunnat uaenorth
Korea koreasouth, koreacentral
Norja norja-länsi, norja-itä
Singapore southeastasia
Ruotsi swedencentral
Italia italynorth
Yhdysvaltain julkinen hallinto usgovtexas, usgovvirginia

Muistio

Tuki Yhdysvaltain valtionhallinnon pilvipalveluympäristöissä on tällä hetkellä käytettävissä vain ympäristöille, jotka on otettu käyttöön Government Community Cloud – High (GCC High) - tai Department of Defense (DoD). Government Community Cloud (GCC) -ympäristöjen tuki ei ole käytettävissä.

Tuetut palvelut

Seuraavassa taulukossa on lueteltu palvelut, jotka tukevat Azure aliverkkovaltuutettua VNet-tukea Power Platformille.

Alue Power Platform -palvelut VNet-tuen saatavuus
Dataverse Dataverse-laajennukset Yleisesti saatavilla
Liittimet Yleisesti saatavilla
Liittimet Yleisesti saatavilla

Tuetut ympäristöt

Power Platformin VNet-tuki ei ole käytettävissä kaikissa Power Platform -ympäristöissä. Seuraavassa taulukossa luetellaan, mitkä ympäristötyypit tukevat VNetiä.

Ympäristön tyyppi Tuettu
Tuotanto Kyllä
Oletusarvo Kyllä
Hiekkalaatikko Kyllä
Kehittäjä Kyllä
Kokeilu No
Microsoft Dataverse Teamsille No

Huomioitavaa VNet-tuen käyttöönottamisesta Power Platform -ympäristössä

Kun käytät VNet-tukea Power Platform -ympäristössä, kaikki tuetut palvelut, kuten Dataverse-laajennukset ja liittimet, suorittavat pyyntöjä suorituksen aikana delegoidussa aliverkossa ja niihin sovelletaan verkkokäytäntöjäsi. Yleisesti saatavilla olevien resurssien kutsut alkavat katketa.

Tärkeää

Ennen kuin otat käyttöön Power Platform -ympäristön virtuaaliympäristötuen, tarkista laajennusten ja liittimien koodi. Päivitä URL-osoitteet ja yhteydet toimimaan yksityisen yhteyden kanssa.

Laajennus saattaa esimerkiksi yrittää muodostaa yhteyden julkisesti saatavilla olevaan palveluun, mutta verkkokäytäntösi ei salli julkista Internet-yhteyttä näennäisverkossasi. Verkkokäytäntö estää laajennuksesta tulevan kutsun. Jos haluat välttää estetyt kutsut, voit isännöidä julkisesti käytettävissä olevaa palvelua näennäisverkossasi. Vaihtoehtoisesti jos palveluasi isännöidään Azure, voit käyttää palvelua yksityisellä päätepisteellä, ennen kuin otat VNet-tuen käyttöön Power Platform -ympäristössä.

Usein kysytyt kysymykset

Mitä eroa on näennäisverkon tietoyhdyskäytävän ja Power Platformin VNet-tuen välillä?

Näennäisverkon tietoyhdyskäytävä on hallittu yhdyskäytävä, jota käytät Azure- ja Power Platform -palveluiden käyttämiseen näennäisverkosta ilman paikallisen tietoyhdyskäytävän määrittämistä. Yhdyskäytävä on esimerkiksi optimoitu ETL-kuormitusta (poimi, muunna, lataa) varten Power BI- ja Power Platform -tietovoissa.

Azure Power Platformin VNet-tuki käyttää Azure aliverkkovaltuutettua delegointia Power Platform -ympäristössäsi. Työkuormat käyttävät aliverkkoja Power Platform -ympäristössä. Power Platform -ohjelmointirajapintakuormitukset käyttävät VNet-tukea, koska pyynnöt ovat lyhytikäisiä ja optimoituja suurelle määrälle pyyntöjä.

Missä tilanteissa minun pitäisi käyttää VNet-tukea Power Platformille ja näennäisverkon tietoyhdyskäytävälle?

Power Platformin VNet-tuki on ainoa tuettu vaihtoehto kaikissa skenaarioissa, jotka koskevat lähtevää yhteyttä Power Platformista lukuun ottamatta Power BI- ja Power Platform -tietovoita.

Power BI ja Power Platform -tietovuot käyttävät edelleen näennäisverkon (VNet) tietoyhdyskäytävää.

Miten varmistetaan, että asiakas ei voi käyttää toisen asiakkaan näennäisverkon aliverkkoa tai tietoyhdyskäytävää Power Platformissa?

  • Power Platformin VNet-tuki käyttää Azure aliverkon delegointia.

  • Kukin Power Platform -ympäristö on linkitetty yhteen näennäisverkon aliverkkoon. vain kyseisestä ympäristöstä peräisin olevat kutsut voivat käyttää kyseistä näennäisverkkoa.

  • Delegoinnin avulla voit määrittää tietyn aliverkon mille tahansa Azure-alustalle palveluna (PaaS), joka on lisättävä näennäisverkkoon.

Tukeeko VNet Power Platformin vikasietoisuus?

Kyllä, sinun on delegoitava näennäisverkot molemmille Azure Power Platform -alueeseen liittyville alueille. Jos Power Platform -ympäristösi on esimerkiksi Kanadassa, sinun on luotava, delegoitava ja määritettävä näennäisverkkoja CanadaCentralissa ja CanadaEastissa.

Miten jollakin alueella oleva Power Platform -ympäristö voidaan yhdistää toisella alueella isännöityihin resursseihin.

Power Platform -ympäristöön linkitetyn näennäisverkon on sijaittava Power Platform -ympäristön alueella. Jos näennäisverkko on eri alueella, luo näennäisverkko Power Platform -ympäristön alueella ja käytä VNet-vertaisverkkoa sekä Azure alueen aliverkon delegoiduissa näennäisverkoissa, jotta voit kuroa umpeen kuilun erillisen alueen näennäisverkossa.

Voinko valvoa delegoitujen aliverkkojen lähtevää liikennettä?

Kyllä. Verkon käyttöoikeusryhmän ja palomuurien avulla voit valvoa delegoiduista aliverkoista lähtevää liikennettä. Lisätietoja on artikkelissa Azure-näennäisverkon valvonta.

Voinko tehdä Internetiin sidottuja kutsuja laajennuksista tai liittimista sen jälkeen, kun ympäristöni on delegoitu aliverkkoon?

Kyllä. Internetiin sidottu käyttö on oletusarvoisesti käytettävissä aliverkon delegoidun ympäristön laajennuksista ja liittimista. Liitä Azure NAT-yhdyskäytävä delegoituun aliverkkoon, jotta organisaatiosi voi hallita ja suojata lähtevän käytön. Lisätietoja on artikkelissa Parhaat käytännöt lähtevien yhteyksien suojaamiseen Power Platform -palveluista.

Voinko päivittää aliverkon IP-osoitealueen, kun se on delegoitu kohteeseen Microsoft.PowerPlatform/enterprisePolicies?

Ei, kun ominaisuutta käytetään ympäristössäsi. Et voi muuttaa aliverkon IP-osoitealuetta, kun se on delegoitu "Microsoft. PowerPlatform/enterprisePolicies." Jos muutat IP-osoitealuetta, delegoinnin määritykset katkeavat ja ympäristö lakkaa toimimasta. Jos haluat muuttaa IP-osoitealuetta, käytä Disable-SubnetInjection-toimintoa, tee tarvittavat muutokset ja ota sitten ominaisuus käyttöön ympäristössäsi.

Voinko päivittää näennäisverkkoni DNS-osoitteen, kun se on delegoitu kohteeseen Microsoft.PowerPlatform/enterprisePolicies?

Ei, kun ominaisuutta käytetään ympäristössäsi. Et voi muuttaa näennäisverkon DNS-osoitetta, kun se on delegoitu kohteeseen Microsoft.PowerPlatform/enterprisePolicies. Jos muutat DNS-osoitetta, muutosta ei poimita määrityksessä ja ympäristösi saattaa lakata toimimasta. Jos haluat muuttaa DNS-osoitetta, poista Disable-SubnetInjection-toiminnolla kaikkien ympäristösi linkit käytännöstä, tee tarvittavat päivitykset VNet-verkkoon, odota 30 minuuttia ja varmista, että muutokset välitetään, ja lisää sitten uudelleen aliverkkolisäys käyttämällä Enable-SubnetInjection-toimintoa.

Voiko samaa yrityskäytäntöä käyttää useissa Power Platform -ympäristöissä?

Kyllä. Samaa yrityskäytäntöä voidaan käyttää useissa Power Platform -ympäristöissä. Rajoituksena on kuitenkin se, että ennakkojulkaisukierron ympäristöissä ei voi käyttää samaa ympäristökäytäntöä kuin muissa ympäristöissä.

Näennäisverkolleni on määritetty mukautettu DNS. Käyttääkö Power Platform mukautettua DNS-nimitilaa?

Kyllä. Power Platform käyttää näennäisverkossa määrittämääsi mukautettua DNS:ää, joka sisältää delegoidun aliverkon. Se ratkaisee kaikki päätepisteet. Kun olet delegoinut ympäristön, voit päivittää laajennukset käyttämään oikeaa päätepistettä, jotta mukautettu DNS voi ratkaista ne.

Ympäristössäni on ISV:n tarjoamat laajennukset. Suoritetaanko nämä laajennukset delegoidussa aliverkossa?

Kyllä. Kaikki asiakaslaajennukset ja ISV-laajennukset voidaan suorittaa aliverkon avulla. Jos ISV-laajennuksista on lähtevä yhteys, nämä URL-osoitteet on ehkä lueteltava palomuurissa.

Paikalliset päätepisteiden TLS-varmenteet eivät ole tunnettujen varmenteiden päämyöntäjien (CA) allekirjoittamia. Tuetteko tuntemattomia varmenteita?

Ei. Power Platform edellyttää päätepistettä TLS-varmenteen ja koko ketjun esittämiseksi. Et voi lisätä mukautettua juurivarmentajaa tunnettujen varmentajien luetteloon.

Power Platform ei suosittele mitään tiettyä topologiaa. Asiakkaat käyttävät kuitenkin laajasti hub-spoke-verkkotopologiaa Azure.

Onko VNet-tuen aktivointi tarpeellista Azure Power Platform -vuokraajan tilausta varten?

Kyllä. Jos haluat ottaa VNet-tuen käyttöön Power Platform -ympäristöissä, sinun on liitettävä Azure -tilaus Power Platform -vuokraajaan.

Miten Power Platform käyttää Azure aliverkon delegointia?

Kun määrität delegoidun Azure aliverkon Power Platform -ympäristöön, se käyttää VNet-lisäystä säilön lisäämiseen suorituksen aikana delegoituun aliverkkoon. Tämän prosessin aikana säilön verkkoliittymäkortti (NIC) saa IP-osoitteen delegoidusta aliverkosta. Isäntä (Power Platform) ja säilö viestivät säilössä paikallisen portin kautta, ja liikenne kulkee Azure Fabricin kautta.

Voinko käyttää aiemmin luotua näennäisverkkoa Power Platformissa?

Kyllä, voit käyttää olemassa olevaa näennäisverkkoa Power Platformissa, jos delegoit näennäisverkossa yhden, uuden aliverkon erityisesti Power Platformiin. Sinun täytyy varata delegoitu aliverkko aliverkon delegointia varten, eikä sitä voi käyttää muihin tarkoituksiin.

Voiko delegoitua aliverkkoa käyttää useissa yrityskäytännöissä?

Ei. Samaa aliverkkoa ei voi käyttää uudelleen useissa yrityskäytännöissä. Kullakin Power Platform -yrityskäytännöllä on oltava oma yksilöity aliverkko delegointia varten.

Mikä on Dataverse-laajennus?

Dataverse-laajennus on mukautettu koodi, jonka voit ottaa käyttöön Power Platform -ympäristössä. Voit määrittää tämän laajennuksen suoritettavaksi tapahtumien aikana (esimerkiksi tietojen muutoksen) aikana tai käynnistää sen mukautettuna ohjelmointirajapintana. Lisätietoja on kohdassa Dataverse-laajennukset.

Miten Dataverse-laajennus suoritetaan?

Dataverse-laajennus suoritetaan säilössä. Kun määrität delegoidun aliverkon Power Platform -ympäristöön, säilön verkkoliittymäkortti (NIC) saa IP-osoitteen aliverkon osoitetilasta. Isäntä (Power Platform) ja säilö viestivät säilössä paikallisen portin kautta, ja liikenne kulkee Azure Fabricin kautta.

Voiko samassa säilössä suorittaa useita laajennuksia?

Kyllä. Tietyssä Power Platform- tai Dataverse-ympäristössä samassa säilössä voidaan suorittaa useita laajennuksia. Kukin säilö käyttää yhtä IP-osoitetta aliverkon osoitetilasta, ja kukin säilö voi suorittaa useita pyyntöjä.

Miten infrastruktuuri käsittelee laajennusten samanaikaisten suoritusten kasvun?

Kun samanaikaisten laajennusten suoritusten määrä kasvaa, infrastruktuuri skaalautuu automaattisesti ulos tai sisään kuormituksen mukaan. Power Platform -ympäristöön delegoidun aliverkon nimiavaruuden on riitettävä käsittelemään työkuormasuoritusten suurin määrä kyseisessä Power Platform -ympäristössä.

Kuka hallitsee siihen liittyviä näennäisverkko- ja verkkokäytäntöjä?

Sinulla on näennäisverkon ja siihen liittyvien verkkokäytäntöjen omistajuus ja hallinta. Toisaalta Power Platform käyttää kyseisen näennäisverkon delegoidusta aliverkosta määritettyjä IP-osoitteita.

Tukevatko Azure laajennukset VNetiä?

Ei, Azure huomioon ottavat laajennukset eivät tue VNetiä.

Seuraavat vaiheet

VNet-tuen määrittäminen

VNet-ongelmien vianmääritys