Points de terminaison privés et DNS pour les réseaux virtuels dans les environnements Azure Container Apps

Azure points de terminaison privés permettent aux clients situés dans votre réseau privé de se connecter en toute sécurité à votre environnement de Azure Container Apps via Azure Private Link. Une connexion Private Link élimine l’exposition à l’Internet public. Les points de terminaison privés utilisent une adresse IP privée dans votre espace d’adressage de réseau virtuel Azure et sont généralement configurés avec une zone DNS privée.

Les points de terminaison privés sont pris en charge pour les plans Consommation et Dédié dans les environnements de profil de charge de travail.

Facturation

Les points de terminaison privés entraînent des frais supplémentaires. Lorsque vous activez un point de terminaison privé dans Container Apps, vous êtes facturé pour les deux :

  • Ressource Private Link.
  • Infrastructure de point de terminaison privé dédiée pour Container Apps. Il apparaît en tant que frais distincts de gestion de plan dédié et s’applique à la fois à la consommation et aux plans dédiés.

Articles pratiques

Considérations

  • Pour utiliser un point de terminaison privé, vous devez désactiver l’accès au réseau public. Par défaut, l’accès au réseau public est activé, ce qui signifie que les points de terminaison privés sont désactivés.
  • Pour utiliser un point de terminaison privé avec un domaine personnalisé et un domaine apex comme type d’enregistrement de nom d’hôte, vous devez configurer une zone DNS privée portant le même nom que votre DNS public. Dans le jeu d’enregistrements, configurez l’adresse IP privée de votre point de terminaison privé à la place de celle de l’environnement Container Apps. Lorsque vous configurez votre domaine personnalisé avec CNAME, la configuration reste inchangée. Pour plus d’informations, consultez Configurer un domaine personnalisé avec un certificat existant.
  • Le réseau virtuel de votre point de terminaison privé peut être distinct du réseau virtuel que vous avez intégré à votre application conteneur.
  • Vous pouvez ajouter un point de terminaison privé aux environnements de profil de charge de travail nouveaux et existants.

Pour vous connecter à vos applications conteneur via un point de terminaison privé, vous devez configurer une zone DNS privée.

Service Sous-ressource Nom de zone DNS privée
Azure Container Apps (Microsoft.App/ManagedEnvironments) managedEnvironment privatelink.{regionName}.azurecontainerapps.io

Vous pouvez également utiliser des points de terminaison privés avec une connexion privée à Azure Front Door à la place de Azure Application Gateway.

Système de noms de domaine (DNS)

La configuration du DNS dans le réseau virtuel de votre environnement Container Apps est importante pour les raisons suivantes :

  • DNS permet à vos applications conteneur de résoudre les noms de domaine en adresses IP afin qu’elles puissent découvrir et communiquer avec les services au sein et en dehors du réseau virtuel. Ces services incluent Application Gateway, les groupes de sécurité réseau et les points de terminaison privés.

  • Les paramètres DNS personnalisés améliorent la sécurité en vous permettant de contrôler et de surveiller les requêtes DNS effectuées par vos applications conteneur. Cette capacité vous permet d’identifier et d’atténuer les menaces de sécurité potentielles en vous assurant que vos applications conteneur communiquent avec uniquement des domaines approuvés.

Système DNS personnalisé

Si votre réseau virtuel utilise un serveur DNS personnalisé au lieu du serveur DNS fourni par défaut Azure, configurez votre serveur DNS pour transférer des requêtes DNS non résolues vers 168.63.129.16. Les résolveurs récursifs Azure utilisent cette adresse IP pour résoudre les requêtes.

Lorsque vous configurez votre groupe de sécurité réseau ou votre pare-feu, les exigences DNS diffèrent entre les types de profil de charge de travail :

  • Plan de consommation : vous devez autoriser le trafic vers l’étiquette de service AzurePlatformDNS (y compris 168.63.129.16). Le blocage de cette balise de service empêche votre environnement Container Apps de fonctionner correctement, même si un serveur DNS personnalisé est configuré.

  • Profils de charge de travail dédicés : vous pouvez bloquer la balise de service AzurePlatformDNS si vous le souhaitez, car les profils de charge de travail dédiés ne nécessitent pas d'accès à Azure DNS pour les fonctionnalités de base.

    Pour les organisations qui ont des exigences strictes en matière de sécurité DNS (telles que les services bancaires et les soins de santé), les profils de charge de travail dédiés offrent la possibilité de contrôler complètement le flux de trafic DNS via des serveurs DNS personnalisés sans nécessiter d’accès Azure DNS.

Important

Les utilisateurs de zones de DNS privé ne doivent pas bloquer ni remplacer la résolution de *.hcp.<LOCATION>.azmk8s.io, mcr.microsoft.com, et d’autres exigences DNS partagées avec Azure Kubernetes Service et répertoriées dans Règles d’application / FQDN globales requises pour Azure. L’échec de la résolution des entrées requises interrompt l’opération et la mise en réseau de votre environnement Container Apps.

Entrée pour l’étendue du réseau virtuel

Si vous prévoyez d’utiliser ingress dans un environnement interne dans le cadre de la portée du réseau virtuel, configurez vos domaines de l’une des manières suivantes :

  • Domaines non personnalisés : si vous ne prévoyez pas d’utiliser de domaine personnalisé, créez une zone DNS privée qui résout le domaine par défaut de l’environnement Container Apps sur l’adresse IP statique de l’environnement Container Apps. Vous pouvez utiliser Azure DNS privé ou votre propre serveur DNS.

    Si vous utilisez Azure DNS privé, créez une zone private DNS nommée comme domaine par défaut de l'environnement d'application conteneur (<UNIQUE_IDENTIFIER>.<REGION_NAME>.azurecontainerapps.io), avec un enregistrement A. L’enregistrement A contenant le nom *<DNS Suffix> et l’adresse IP statique de l’environnement Container Apps. Pour plus d’informations, consultez Create et configurez une zone de Azure DNS privé.

  • Domaines personnalisés : si vous envisagez d’utiliser des domaines personnalisés et que vous utilisez un environnement Container Apps externe, utilisez un domaine pouvant être résolu publiquement pour ajouter un domaine personnalisé et un certificat à l’application conteneur. Si vous utilisez un environnement Container Apps interne, il n’existe aucune validation pour la liaison DNS, car le cluster est disponible uniquement à partir du réseau virtuel.

    En outre, créez une zone DNS privée qui résout le domaine apex à l’adresse IP statique de l’environnement Container Apps. Vous pouvez utiliser Azure DNS privé ou votre propre serveur DNS. Si vous utilisez Azure DNS privé, créez une zone de private DNS nommée domaine apex, avec un enregistrement A qui pointe vers l’adresse IP statique de l’environnement Container Apps.

Pour obtenir l’adresse IP statique de l’environnement Container Apps, vous pouvez utiliser l’une des méthodes suivantes :

  • Dans le portail Azure, accédez à la page de votre application conteneur et notez la valeur de suffixe DNS Custom DNS.
  • Dans la Azure CLI, utilisez la commande az containerapp env list.

Étape suivante