A munkaterület-átjáró erőforrásának virtuális hálózatba való integrálásához vagy injektálásához szükséges hálózati erőforráskövetelmények

A KÖVETKEZŐRE VONATKOZIK: Alapszintű v2 | Standard v2 | Prémium | Prémium v2

A hálózatelkülönítés a munkaterületi átjáró erőforrásának opcionális funkciója az API Managementben. Ez a cikk hálózati erőforrás-követelményeket tartalmaz az átjáró Azure-beli virtuális hálózatba való integrálásakor vagy injektálásakor. Egyes követelmények a kívánt bejövő és kimenő hozzáférési módtól függően eltérnek. A következő módok támogatottak:

  • Virtuális hálózat integrációja: nyilvános bejövő hozzáférés, privát kimenő hozzáférés
  • Virtuális hálózat injektálása: privát bejövő hozzáférés, privát kimenő hozzáférés

Az API Management hálózati beállításaival kapcsolatos háttérért lásd: Az Azure API Management bejövő vagy kimenő forgalmának biztonságossá tételéhez virtuális hálózat használata.

Megjegyzés

  • A munkaterület-átjáró hálózati konfigurációja független az API Management-példány hálózati konfigurációitól.
  • A munkaterületi átjárók jelenleg csak az átjáró létrehozásakor konfigurálhatók virtuális hálózaton. Az átjáró hálózati konfigurációját vagy beállításait később nem módosíthatja.

Hálózati hely

A virtuális hálózatnak ugyanabban a régióban és Azure-előfizetésben kell lennie, mint az API Management-példány.

Dedikált alhálózat

  • A virtuális hálózat integrációjához vagy injektálásához használt alhálózatot csak egyetlen munkaterületi átjáró használhatja. Nem oszthatod meg egy másik Azure erőforrással.

Alhálózat mérete

  • Minimum: /27 (32 IP-cím)
  • Maximum: /24 (256 cím) – ajánlott

Alhálózat delegálása

Delegáld az alhálózatot a következő szakaszokban leírtak szerint, hogy lehetővé tegyék a kívánt bejövő és kimenő hozzáférést.

További információ az alhálózat-delegálás konfigurálásáról: Alhálózat-delegálás hozzáadása vagy eltávolítása.

A virtuális hálózati integrációhoz delegálja az alhálózatot a Microsoft.Web/serverFarms szolgáltatásnak.

Képernyőkép a Microsoft.Web/serverFarms alhálózat-delegálásról a portálon.

Megjegyzés

Az Microsoft.Web erőforrás-szolgáltatót regisztrálni kell az előfizetésben, hogy delegálhassa az alhálózatot a szolgáltatásnak. Az erőforrás-szolgáltató portálon való regisztrálásának lépéseit az erőforrás-szolgáltató regisztrálása című témakörben találja.

További információ az alhálózat-delegálás konfigurálásáról: Alhálózat-delegálás hozzáadása vagy eltávolítása.

Hálózati biztonsági csoport

Hálózati biztonsági csoportot (NSG) kell társítani az alhálózathoz. Hálózati biztonsági csoport beállításához lásd: Hálózati biztonsági csoport létrehozása.

  • Az alábbi táblázatban található szabályokat konfiguráljuk úgy, hogy engedélyezzék a kimenő hozzáférést az Azure Key Vault-hoz, amely az API Management függősége.
  • Konfiguráljon más kimenő szabályokat, amelyekre az átjárónak szüksége van az API-háttérrendszer eléréséhez.
  • Konfiguráljon más NSG szabályokat, hogy megfeleljenek a szervezet hálózati hozzáférési követelményeinek. Például NSG szabályokat használj az internetre irányuló kimenő forgalom blokkolására, és csak a virtuális hálózat erőforrásaihoz való hozzáférést engedélyezd.
Irány Forrás Forrásporttartományok Cél Célporttartományok Protokoll Tevékenység Cél
Kimenő VirtualNetwork * AzureKeyVault 443 TCP Engedélyezve Függőség az Azure Key Vault iránt

Fontos

  • A bejövő NSG szabályok nem érvényesek, ha egy munkaterületi átjárót integrálsz egy virtuális hálózatba privát kimenő hozzáféréshez. A bejövő NSG-szabályok kényszerítéséhez integráció helyett használjon virtuális hálózati injektálást.
  • Ez a viselkedés eltér a klasszikus Premium szintű hálózattól, ahol a bejövő NSG szabályokat mind külső, mind belső virtuális hálózati injekciós módokban érvényesítik. Tudj meg többet

DNS-beállítások a virtuális hálózat injektálásához

A virtuális hálózati injekcióhoz Önnek kell kezelnie a saját DNS-ét, hogy engedélyezhesse a bejövő hozzáférést a munkaterület-átjáróhoz.

Bár privát vagy egyéni DNS-kiszolgálót is használhat, a következőket javasoljuk:

  1. Azure DNS privát zóna konfigurálása.
  2. Csatlakoztassa az Azure DNS privát zónát a virtuális hálózathoz.

Megtudhatja, hogyan állíthat be privát zónát az Azure DNS-ben.

Megjegyzés

Ha privát vagy egyéni DNS-feloldót konfigurál az injektáláshoz használt virtuális hálózaton, biztosítania kell az Azure Key Vault-végpontok (*.vault.azure.net) névfeloldását. Javasoljuk, hogy konfiguráljon egy Azure-beli privát DNS-zónát, amelynek engedélyezéséhez nincs szükség további konfigurációra.

Hozzáférés az alapértelmezett gazdagépnéven keresztül

Amikor létrehozol egy API Management workspace gateway-t, alapértelmezett hostname-et rendelsz neki. A hosztnevet a Azure portálban láthatja a munkaterület átjáró Áttekintés oldalán, valamint a privát virtuális IP-címét. Az alapértelmezett hosztnév a formátumot <gateway-name>-<random hash>.gateway.<region>-<number>.azure-api.nethasználja. Például: team-workspace-123456abcdef.gateway.uksouth-01.azure-api.net.

Megjegyzés

A munkaterület-átjáró csak a végpontján konfigurált gazdagépnévre érkező kérésekre válaszol, a privát VIP-címére érkezőkre nem.

DNS-rekord konfigurálása

Hozzon létre egy A rekordot a DNS-kiszolgálón a munkaterület virtuális hálózaton belüli eléréséhez. Képezze le a végpontrekordot a munkaterület-átjárójának privát VIP-címére.

Tesztelési célokból frissítheti a gazdagépfájlt egy virtuális gépen egy olyan alhálózaton, amely ahhoz a virtuális hálózathoz csatlakozik, amelyben az API Management telepítve van. Feltéve, hogy a munkaterület-átjáró privát virtuális IP-címe 10.1.0.5, a hosts fájlban az alábbi példának megfelelően állíthat be hozzárendelést. A hosts megfeleltetési fájl helye: %SystemDrive%\drivers\etc\hosts (Windows) vagy /etc/hosts (Linux, macOS).

Belső virtuális IP-cím Átjáró gazdagépnév
10.1.0.5 teamworkspace.gateway.westus.azure-api.net