Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A KÖVETKEZŐRE VONATKOZIK: Alapszintű v2 | Standard v2 | Prémium | Prémium v2
A hálózatelkülönítés a munkaterületi átjáró erőforrásának opcionális funkciója az API Managementben. Ez a cikk hálózati erőforrás-követelményeket tartalmaz az átjáró Azure-beli virtuális hálózatba való integrálásakor vagy injektálásakor. Egyes követelmények a kívánt bejövő és kimenő hozzáférési módtól függően eltérnek. A következő módok támogatottak:
- Virtuális hálózat integrációja: nyilvános bejövő hozzáférés, privát kimenő hozzáférés
- Virtuális hálózat injektálása: privát bejövő hozzáférés, privát kimenő hozzáférés
Az API Management hálózati beállításaival kapcsolatos háttérért lásd: Az Azure API Management bejövő vagy kimenő forgalmának biztonságossá tételéhez virtuális hálózat használata.
Megjegyzés
- A munkaterület-átjáró hálózati konfigurációja független az API Management-példány hálózati konfigurációitól.
- A munkaterületi átjárók jelenleg csak az átjáró létrehozásakor konfigurálhatók virtuális hálózaton. Az átjáró hálózati konfigurációját vagy beállításait később nem módosíthatja.
Hálózati hely
A virtuális hálózatnak ugyanabban a régióban és Azure-előfizetésben kell lennie, mint az API Management-példány.
Dedikált alhálózat
- A virtuális hálózat integrációjához vagy injektálásához használt alhálózatot csak egyetlen munkaterületi átjáró használhatja. Nem oszthatod meg egy másik Azure erőforrással.
Alhálózat mérete
- Minimum: /27 (32 IP-cím)
- Maximum: /24 (256 cím) – ajánlott
Alhálózat delegálása
Delegáld az alhálózatot a következő szakaszokban leírtak szerint, hogy lehetővé tegyék a kívánt bejövő és kimenő hozzáférést.
További információ az alhálózat-delegálás konfigurálásáról: Alhálózat-delegálás hozzáadása vagy eltávolítása.
A virtuális hálózati integrációhoz delegálja az alhálózatot a Microsoft.Web/serverFarms szolgáltatásnak.
Megjegyzés
Az Microsoft.Web erőforrás-szolgáltatót regisztrálni kell az előfizetésben, hogy delegálhassa az alhálózatot a szolgáltatásnak. Az erőforrás-szolgáltató portálon való regisztrálásának lépéseit az erőforrás-szolgáltató regisztrálása című témakörben találja.
További információ az alhálózat-delegálás konfigurálásáról: Alhálózat-delegálás hozzáadása vagy eltávolítása.
Hálózati biztonsági csoport
Hálózati biztonsági csoportot (NSG) kell társítani az alhálózathoz. Hálózati biztonsági csoport beállításához lásd: Hálózati biztonsági csoport létrehozása.
- Az alábbi táblázatban található szabályokat konfiguráljuk úgy, hogy engedélyezzék a kimenő hozzáférést az Azure Key Vault-hoz, amely az API Management függősége.
- Konfiguráljon más kimenő szabályokat, amelyekre az átjárónak szüksége van az API-háttérrendszer eléréséhez.
- Konfiguráljon más NSG szabályokat, hogy megfeleljenek a szervezet hálózati hozzáférési követelményeinek. Például NSG szabályokat használj az internetre irányuló kimenő forgalom blokkolására, és csak a virtuális hálózat erőforrásaihoz való hozzáférést engedélyezd.
| Irány | Forrás | Forrásporttartományok | Cél | Célporttartományok | Protokoll | Tevékenység | Cél |
|---|---|---|---|---|---|---|---|
| Kimenő | VirtualNetwork | * | AzureKeyVault | 443 | TCP | Engedélyezve | Függőség az Azure Key Vault iránt |
Fontos
- A bejövő NSG szabályok nem érvényesek, ha egy munkaterületi átjárót integrálsz egy virtuális hálózatba privát kimenő hozzáféréshez. A bejövő NSG-szabályok kényszerítéséhez integráció helyett használjon virtuális hálózati injektálást.
- Ez a viselkedés eltér a klasszikus Premium szintű hálózattól, ahol a bejövő NSG szabályokat mind külső, mind belső virtuális hálózati injekciós módokban érvényesítik. Tudj meg többet
DNS-beállítások a virtuális hálózat injektálásához
A virtuális hálózati injekcióhoz Önnek kell kezelnie a saját DNS-ét, hogy engedélyezhesse a bejövő hozzáférést a munkaterület-átjáróhoz.
Bár privát vagy egyéni DNS-kiszolgálót is használhat, a következőket javasoljuk:
- Azure DNS privát zóna konfigurálása.
- Csatlakoztassa az Azure DNS privát zónát a virtuális hálózathoz.
Megtudhatja, hogyan állíthat be privát zónát az Azure DNS-ben.
Megjegyzés
Ha privát vagy egyéni DNS-feloldót konfigurál az injektáláshoz használt virtuális hálózaton, biztosítania kell az Azure Key Vault-végpontok (*.vault.azure.net) névfeloldását. Javasoljuk, hogy konfiguráljon egy Azure-beli privát DNS-zónát, amelynek engedélyezéséhez nincs szükség további konfigurációra.
Hozzáférés az alapértelmezett gazdagépnéven keresztül
Amikor létrehozol egy API Management workspace gateway-t, alapértelmezett hostname-et rendelsz neki. A hosztnevet a Azure portálban láthatja a munkaterület átjáró Áttekintés oldalán, valamint a privát virtuális IP-címét. Az alapértelmezett hosztnév a formátumot <gateway-name>-<random hash>.gateway.<region>-<number>.azure-api.nethasználja. Például: team-workspace-123456abcdef.gateway.uksouth-01.azure-api.net.
Megjegyzés
A munkaterület-átjáró csak a végpontján konfigurált gazdagépnévre érkező kérésekre válaszol, a privát VIP-címére érkezőkre nem.
DNS-rekord konfigurálása
Hozzon létre egy A rekordot a DNS-kiszolgálón a munkaterület virtuális hálózaton belüli eléréséhez. Képezze le a végpontrekordot a munkaterület-átjárójának privát VIP-címére.
Tesztelési célokból frissítheti a gazdagépfájlt egy virtuális gépen egy olyan alhálózaton, amely ahhoz a virtuális hálózathoz csatlakozik, amelyben az API Management telepítve van. Feltéve, hogy a munkaterület-átjáró privát virtuális IP-címe 10.1.0.5, a hosts fájlban az alábbi példának megfelelően állíthat be hozzárendelést. A hosts megfeleltetési fájl helye: %SystemDrive%\drivers\etc\hosts (Windows) vagy /etc/hosts (Linux, macOS).
| Belső virtuális IP-cím | Átjáró gazdagépnév |
|---|---|
| 10.1.0.5 | teamworkspace.gateway.westus.azure-api.net |