Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure points de terminaison privés permettent aux clients situés dans votre réseau privé de se connecter en toute sécurité à votre environnement de Azure Container Apps via Azure Private Link. Une connexion Private Link élimine l’exposition à l’Internet public. Les points de terminaison privés utilisent une adresse IP privée dans votre espace d’adressage de réseau virtuel Azure et sont généralement configurés avec une zone DNS privée.
Les points de terminaison privés sont pris en charge pour les plans Consommation et Dédié dans les environnements de profil de charge de travail.
Facturation
Les points de terminaison privés entraînent des frais supplémentaires. Lorsque vous activez un point de terminaison privé dans Container Apps, vous êtes facturé pour les deux :
- Ressource Private Link.
- Infrastructure de point de terminaison privé dédiée pour Container Apps. Il apparaît en tant que frais distincts de gestion de plan dédié et s’applique à la fois à la consommation et aux plans dédiés.
Articles pratiques
- Pour en savoir plus sur la configuration de points de terminaison privés dans Container Apps, consultez Utilisez un point de terminaison privé avec un environnement Azure Container Apps.
- La connectivité Private Link avec Azure Front Door est prise en charge pour Container Apps. Pour plus d’informations, consultez Créer une liaison privée avec Azure Front Door.
Considérations
- Pour utiliser un point de terminaison privé, vous devez désactiver l’accès au réseau public. Par défaut, l’accès au réseau public est activé, ce qui signifie que les points de terminaison privés sont désactivés.
- Pour utiliser un point de terminaison privé avec un domaine personnalisé et un domaine apex comme type d’enregistrement de nom d’hôte, vous devez configurer une zone DNS privée portant le même nom que votre DNS public. Dans le jeu d’enregistrements, configurez l’adresse IP privée de votre point de terminaison privé à la place de celle de l’environnement Container Apps. Lorsque vous configurez votre domaine personnalisé avec CNAME, la configuration reste inchangée. Pour plus d’informations, consultez Configurer un domaine personnalisé avec un certificat existant.
- Le réseau virtuel de votre point de terminaison privé peut être distinct du réseau virtuel que vous avez intégré à votre application conteneur.
- Vous pouvez ajouter un point de terminaison privé aux environnements de profil de charge de travail nouveaux et existants.
Pour vous connecter à vos applications conteneur via un point de terminaison privé, vous devez configurer une zone DNS privée.
| Service | Sous-ressource | Nom de zone DNS privée |
|---|---|---|
Azure Container Apps (Microsoft.App/ManagedEnvironments) |
managedEnvironment |
privatelink.{regionName}.azurecontainerapps.io |
Vous pouvez également utiliser des points de terminaison privés avec une connexion privée à Azure Front Door à la place de Azure Application Gateway.
Système de noms de domaine (DNS)
La configuration du DNS dans le réseau virtuel de votre environnement Container Apps est importante pour les raisons suivantes :
DNS permet à vos applications conteneur de résoudre les noms de domaine en adresses IP afin qu’elles puissent découvrir et communiquer avec les services au sein et en dehors du réseau virtuel. Ces services incluent Application Gateway, les groupes de sécurité réseau et les points de terminaison privés.
Les paramètres DNS personnalisés améliorent la sécurité en vous permettant de contrôler et de surveiller les requêtes DNS effectuées par vos applications conteneur. Cette capacité vous permet d’identifier et d’atténuer les menaces de sécurité potentielles en vous assurant que vos applications conteneur communiquent avec uniquement des domaines approuvés.
Système DNS personnalisé
Si votre réseau virtuel utilise un serveur DNS personnalisé au lieu du serveur DNS fourni par défaut Azure, configurez votre serveur DNS pour transférer des requêtes DNS non résolues vers 168.63.129.16.
Les résolveurs récursifs Azure utilisent cette adresse IP pour résoudre les requêtes.
Lorsque vous configurez votre groupe de sécurité réseau ou votre pare-feu, les exigences DNS diffèrent entre les types de profil de charge de travail :
Plan de consommation : vous devez autoriser le trafic vers l’étiquette de service
AzurePlatformDNS(y compris168.63.129.16). Le blocage de cette balise de service empêche votre environnement Container Apps de fonctionner correctement, même si un serveur DNS personnalisé est configuré.Profils de charge de travail dédicés : vous pouvez bloquer la balise de service
AzurePlatformDNSsi vous le souhaitez, car les profils de charge de travail dédiés ne nécessitent pas d'accès à Azure DNS pour les fonctionnalités de base.Pour les organisations qui ont des exigences strictes en matière de sécurité DNS (telles que les services bancaires et les soins de santé), les profils de charge de travail dédiés offrent la possibilité de contrôler complètement le flux de trafic DNS via des serveurs DNS personnalisés sans nécessiter d’accès Azure DNS.
Important
Les utilisateurs de zones de DNS privé ne doivent pas bloquer ni remplacer la résolution de *.hcp.<LOCATION>.azmk8s.io, mcr.microsoft.com, et d’autres exigences DNS partagées avec Azure Kubernetes Service et répertoriées dans Règles d’application / FQDN globales requises pour Azure. L’échec de la résolution des entrées requises interrompt l’opération et la mise en réseau de votre environnement Container Apps.
Entrée pour l’étendue du réseau virtuel
Si vous prévoyez d’utiliser ingress dans un environnement interne dans le cadre de la portée du réseau virtuel, configurez vos domaines de l’une des manières suivantes :
Domaines non personnalisés : si vous ne prévoyez pas d’utiliser de domaine personnalisé, créez une zone DNS privée qui résout le domaine par défaut de l’environnement Container Apps sur l’adresse IP statique de l’environnement Container Apps. Vous pouvez utiliser Azure DNS privé ou votre propre serveur DNS.
Si vous utilisez Azure DNS privé, créez une zone private DNS nommée comme domaine par défaut de l'environnement d'application conteneur (
<UNIQUE_IDENTIFIER>.<REGION_NAME>.azurecontainerapps.io), avec un enregistrementA. L’enregistrementAcontenant le nom*<DNS Suffix>et l’adresse IP statique de l’environnement Container Apps. Pour plus d’informations, consultez Create et configurez une zone de Azure DNS privé.Domaines personnalisés : si vous envisagez d’utiliser des domaines personnalisés et que vous utilisez un environnement Container Apps externe, utilisez un domaine pouvant être résolu publiquement pour ajouter un domaine personnalisé et un certificat à l’application conteneur. Si vous utilisez un environnement Container Apps interne, il n’existe aucune validation pour la liaison DNS, car le cluster est disponible uniquement à partir du réseau virtuel.
En outre, créez une zone DNS privée qui résout le domaine apex à l’adresse IP statique de l’environnement Container Apps. Vous pouvez utiliser Azure DNS privé ou votre propre serveur DNS. Si vous utilisez Azure DNS privé, créez une zone de private DNS nommée domaine apex, avec un enregistrement
Aqui pointe vers l’adresse IP statique de l’environnement Container Apps.
Pour obtenir l’adresse IP statique de l’environnement Container Apps, vous pouvez utiliser l’une des méthodes suivantes :
- Dans le portail Azure, accédez à la page de votre application conteneur et notez la valeur de suffixe DNS Custom DNS.
- Dans la Azure CLI, utilisez la commande
az containerapp env list.