Megbízhatóság Azure Private Link szolgáltatásban

Azure Private Link szolgáltatás segítségével privát módon teheti elérhetővé saját alkalmazásait, például a virtuális gépeken (virtuális gépeken) futó alkalmazásokat egy Azure virtuális hálózaton belül. Private Link szolgáltatás segítségével a hálózat többi Azure ügyfele vagy ügyfele biztonságosan csatlakozhat nyilvános IP-címek nélkül, ami biztosítja, hogy a forgalom a Azure hálózaton belül maradjon.

Azure használatakor a megbízhatóság közös felelősség. Microsoft számos képességet biztosít a rugalmasság és a helyreállítás támogatására. Ön a felelős azért, hogy megértse, hogyan működnek ezek a képességek az összes használt szolgáltatáson belül, és válassza ki azokat a képességeket, amelyekre szüksége van az üzleti célok és az üzemidő céljainak eléréséhez.

Ez a cikk a Private Link szolgáltatásra és a kapcsolódó privát végpontokra összpontosít kapcsolati mechanizmusként. Ismerteti a platformszintű és vezérlősíkok átmeneti hibák, rendelkezésre állási zónák kimaradásai és régiószintű kimaradások során történő viselkedését.

Megjegyzés:

Ez a cikk a Private Link szolgáltatásra összpontosít, amely megkönnyíti a saját virtuális gépeken futó alkalmazásokhoz való privát kapcsolatot. Ha privát végpontokat használ más Azure-szolgáltatásokkal, például Azure Storage vagy Azure SQL Database, a privát végpontokkal kapcsolatos megbízhatósági információkért tekintse át a szolgáltatások megbízhatósági útmutatóit.

Fontos

Az általános megoldás megbízhatósága azon háttérkiszolgálók konfigurációjától függ, amelyekhez Private Link szolgáltatás csatlakozik. Ezek a háttérkiszolgálók lehetnek Azure virtuális gépek, Azure virtuálisgép-méretezési csoportok vagy külső végpontok. A megoldás megbízhatósága a terheléselosztók és más hálózati összetevők konfigurációjától is függ.

A háttérkiszolgálók nem tartoznak a jelen cikk hatókörébe, de a rendelkezésre állási konfigurációk közvetlenül befolyásolják az alkalmazás rugalmasságát. Annak megértéséhez, hogy az egyes szolgáltatások hogyan támogatják a megbízhatósági követelményeket, tekintse át a megoldás összes Azure szolgáltatásának megbízhatósági útmutatóját. Az alkalmazás teljes körű megbízhatóságát úgy érheti el, hogy a háttérkiszolgálók magas rendelkezésre állásra és zónaredundanciára is konfigurálva vannak.

A megbízhatósági architektúra áttekintése

A Private Link szolgáltatás segítségével az ügyfelek privát módon csatlakozhatnak az Azure-on található számítási feladatokhoz. A szolgáltatás-szolgáltatóként üzembe helyez egy Private Link szolgáltatást erőforrást. Szolgáltatások felhasználóiprivát végpontokat hozhatnak létre saját Azure virtuális hálózataikban. Ezek a végpontok biztonságosan és privátan csatlakoznak az alkalmazásokhoz a Azure Private Link keresztül. Ez a beállítás nem teszi elérhetővé a nyilvános IP-címeket, még akkor sem, ha egy felhasználó a privát végpontot egy helyszíni környezetből használja Azure ExpressRoute vagy egy másik privát kapcsolati módszeren keresztül.

Diagram, amely egy szolgáltató virtuális hálózatában lévő Private Link szolgáltatást ábrázol. A forgalom egy másik virtuális hálózatban lévő szolgáltatásfogyasztótól egy másik Microsoft Entra bérlőből érkezik a Private Link szolgáltatásba.

Egy helyszíni környezet és két Azure különálló bérlőben és régióban található virtuális hálózat közötti hálózati kapcsolatot ábrázoló ábra. Bal oldalon egy helyszíni hálózat ExpressRoute privát csatlakozáson és egy ExpressRoute-átjárón keresztül kapcsolódik az Azure-hoz. Ez az elérési út egy fogyasztói virtuális hálózatba vezet. A fogyasztói virtuális hálózat egy alhálózatot és egy privát végpontot tartalmaz. Egy hálózati biztonsági csoport vezérli ezt az alhálózatot, és letiltja a kimenő forgalmat. A diagram a 10.0.1.0/24 címtartományú alhálózatot címkézi, a virtuális hálózatot pedig a 10.0.0.0/16 címtartománysal. A forgalom a Microsoft hálózaton a Private Link szolgáltatáson keresztül halad. Ez a kapcsolat a diagram jobb oldalán lévő szolgáltatói virtuális hálózathoz vezet. A szolgáltató virtuális hálózata egy Private Link szolgáltatást tartalmaz, amely a 192.168.0.5-ös NAT IP-címet használja. Ez a szolgáltatás egy standard Load Balancerhez csatlakozik, amelynek előlap IP-címe 192.168.0.10. A terheléselosztó egy olyan virtuálisgép-méretezési csoport felé osztja el a forgalmat, amely ip-címekkel rendelkező virtuális gépeket tartalmaz, például 192.168.0.1 és 192.168.0.2. A hálózati biztonsági csoport szabályozza a szolgáltató virtuális hálózatát, és letiltja a bejövő forgalmat. A diagram a szolgáltatói alhálózatot a 192.168.0.0/24 IP-címtartománysal címkézi, a szolgáltatói virtuális hálózatot pedig a 192.168.0.0/16 IP-címtartománysal. Az ábra azt mutatja, hogy a fogyasztói hálózat az A régióban van üzembe helyezve, és az A előfizetésen belül van Microsoft Entra A bérlőben. Az ábra azt mutatja, hogy a szolgáltatói hálózat a B régióban van üzembe helyezve, és a B előfizetésen belül van Microsoft Entra B bérlőben.

A Private Link szolgáltatás általában egy Azure terheléselosztóhoz van csatlakoztatva, amely háttérerőforrások, például virtuális gépek vagy virtuálisgép-méretezési csoportok előtt áll. Használhatja a Private Link direct connect (előzetes verzió) szolgáltatást is, amely megkönnyíti a virtuális hálózaton belüli bármely privátan nem módosítható IP-címhez való kapcsolódást. Ha Private Link Direct Connect szolgáltatást használja, gondosan tekintse át a dokumentációt a követelmények, a régiók rendelkezésre állása és a korlátozások megismerése érdekében.

Fontos

Private Link Direct Connect szolgáltatás jelenleg előzetes verzióban érhető el.

Tekintse meg a Microsoft Azure előzetes verziók kiegészítő használati feltételeit az Azure bétaverzióban, előzetes verzióban vagy egyébként általánosan nem elérhető szolgáltatásokra vonatkozó jogi feltételekért.

Rugalmasság átmeneti hibákhoz

Az átmeneti hibák rövid, időszakos meghibásodások a komponensekben. Gyakran előfordulnak elosztott környezetben, például a felhőben, és ezek a műveletek szokásos részei. Az átmeneti hibák rövid idő elteltével kijavítják magukat. Fontos, hogy az alkalmazások kezelni tudják az átmeneti hibákat, általában az érintett kérések újrapróbálásával.

Minden felhőalapú alkalmazásnak követnie kell az Azure átmeneti hibakezelési útmutatást, amikor a felhőben üzemeltetett API-kkal, adatbázisokkal és más összetevőkkel kommunikálnak. További információ: Átmeneti hibák kezelésére vonatkozó javaslatok.

Ha egy Private Link szolgáltatást helyez üzembe a standard Load Balancer-rel, tekintse át az Azure Load Balancer átmeneti hibakezelési javaslatait, és győződjön meg arról, hogy a terheléselosztó megfelelően van konfigurálva az átmeneti hibák kezelésére.

Rugalmasság a rendelkezésre állási zóna hibáival szemben

Private Link szolgáltatás automatikusan ellenáll a rendelkezésre állási zónák hibáinak, ha olyan régióban van üzembe helyezve, amely támogatja a rendelkezésre állási zónákat. A szolgáltatóknak nem kell semmit konfigurálnia a viselkedés engedélyezéséhez.

Diagram, amely három rendelkezésre állási zónát mutat nyilvános terheléselosztóval és Private Link szolgáltatással az összes zónában. A terheléselosztó a forgalmat a virtuális gépek felé irányítja.

Három különálló rendelkezésre állási zónát ábrázoló függőleges szakaszt ábrázoló ábra egymás mellett. A zónaredundáns belső terheléselosztó és az Azure Private Link szolgáltatás mindhárom zónára kiterjed. Minden zóna rendelkezik háttérpéldánnyal. Private Link szolgáltatás csatlakozik a terheléselosztóhoz, amely az összes háttérpéldányhoz csatlakozik.

A privát végpontok automatikusan el vannak osztva a régió rendelkezésre állási zónái között. A szolgáltatásfelhasználóknak nem kell külön privát végpontokat létrehozniuk különböző zónákban.

Requirements

Költség

Az Private Link szolgáltatás rendelkezésre állási zónájának támogatásával kapcsolatban nincs többletköltség.

A rendelkezésre állási zóna támogatásának konfigurálása

A rendelkezésre állási zónák támogatása automatikusan engedélyezve lesz, ha Private Link szolgáltatást helyez üzembe egy olyan régióban, amely támogatja a rendelkezésre állási zónákat.

Viselkedés, ha minden zóna kifogástalan

Ez a szakasz azt ismerteti, hogy mire számíthat, ha Private Link szolgáltatások és privát végpontok támogatják a rendelkezésre állási zónákat, és minden zóna működőképes.

  • Cross-zone művelet: A privát végponton és a Private Link szolgáltatáson keresztül haladó forgalom bármely rendelkezésre állási zónán keresztül irányítható.

  • Cross-zone adatreplikálás: A Private Link nem hajt végre adatreplikálást a zónák között, mert kapcsolódási céllal állapot nélküli szolgáltatás.

Viselkedés zónahiba esetén

Ez a szakasz azt ismerteti, hogy mire számíthat, ha a Private Link szolgáltatások és a privát végpontok támogatják a rendelkezésre állási zónákat, és az egyik zónában kimaradás történik.

  • Detection and response: Microsoft felelős a rendelkezésre állási zónák hibáinak észleléséért és a szolgáltatás válaszának kezeléséért.
  • Értesítés: Microsoft nem értesíti automatikusan, ha egy zóna nem működik. A Azure Service Health használatával azonban megismerheti a szolgáltatás általános állapotát, beleértve a zónahibákat is, és beállíthat Service Health-riasztásokat a problémák értesítésére.
  • Aktív kérések: Előfordulhat, hogy az aktív kérések leállnak egy rendelkezésre állási zóna hibája során. A szolgáltatásfelhasználóknak átmeneti megszakítások után újra meg kell próbálkoznia a sikertelen kérésekkel, hasonlóan az egyéb átmeneti hibákhoz.

  • Várható adatvesztés: Nem következik be adatvesztés, mert a Private Link egy állapot nélküli szolgáltatás, amely a kapcsolatot biztosítja.

  • Várható állásidő: A meghibásodott zónán keresztül csatlakozó meglévő kapcsolatok megszakadhatnak. Ha a háttérösszetevők, például a terheléselosztó és az alkalmazáskiszolgálók továbbra is elérhetők maradnak, a szolgáltatásfelhasználók azonnal újra megpróbálhatják a kapcsolatot, és a kérések egy másik zónában lévő infrastruktúrán keresztül lesznek irányítva.

  • Újraelosztás: Ha egyetlen rendelkezésre állási zóna meghibásodik, a szolgáltatás kifogástalan állapotú zónákon keresztül irányítja át az új forgalmat, amely folytatja a műveletet.

    Az érintett rendelkezésre állási zónában lévő virtuális gépek valószínűleg nem maradnak működőképesek a zónakimaradás során. Ha azonban egy részleges zónahiba miatt Private Link nem érhető el az érintett zónában, miközben a zónában lévő virtuális gépek továbbra is működnek, az érintett zónában lévő virtuális gépek kimenő kapcsolatait a rendszer egy másik zónában lévő Private Link infrastruktúrán keresztül irányítja át.

Az alkalmazás kiesése akkor is előfordulhat, ha a függő összetevők, például a terheléselosztók vagy a háttérrendszerbeli virtuális gépek nem zóna-reziliensek.

Zóna helyreállítása

Amikor az érintett rendelkezésre állási zóna helyreáll, a Microsoft automatikusan kezeli a visszaállási folyamatot. Nincs szükség az ügyfél beavatkozására.

Zónahibák tesztelése

A Private Link platform kezeli a forgalom útválasztását, a Private Link szolgáltatások és a privát végpontok hálózaton belüli átterhelését és visszaállítását a rendelkezésre állási zónákban. Mivel ez a szolgáltatás teljes mértékben felügyelt, nem kell ellenőriznie a rendelkezésre állási zónák meghibásodási folyamatait.

Rugalmasság régiószintű hibákhoz

Private Link szolgáltatás egy régiós szolgáltatás. A szolgáltatás nem biztosít natív többrégiós képességeket vagy automatikus feladatátvételt a régiók között. Ha egy Azure régió elérhetetlenné válik, Private Link adott régió szolgáltatásai szintén nem érhetők el.

Egyéni többrégiós megoldások a rugalmasság érdekében

Ha több régióra kiterjedő hálózati megközelítést tervez, minden régióban üzembe kell helyeznie a független Private Link szolgáltatásokat. Ön felel Private Link szolgáltatás üzembe helyezéséért és felügyeletéért. A szolgáltatásfelhasználók felelősek a privát végpontok konfigurálásáért az egyes régiók Private Link szolgáltatásain. A szolgáltatásfelhasználók a megfelelő Private Link szolgáltatás felé irányuló forgalom irányításáért is felelősek.

Biztonsági mentés és visszaállítás

Private Link szolgáltatás nem tárolja az ügyféladatokat, és nem igényel biztonsági mentést vagy visszaállítást. A konfigurációk újbóli létrehozásához fontolja meg az infrastruktúra mint kód (IaC) sablonok fenntartását a hálózati erőforrásokhoz. Private Link szolgáltatások csak konfigurációs szolgáltatások, és nem tárolnak ügyféladatokat, ezért a biztonsági mentési erőfeszítéseknek az IaC-sablonokra kell összpontosítaniuk a gyors újratelepítés érdekében.

Szolgáltatásiszint-szerződés

A Azure szolgáltatások szolgáltatásiszint-szerződése (SLA) leírja az egyes szolgáltatások várható elérhetőségét, valamint azokat a feltételeket, amelyeket a megoldásnak teljesítenie kell az adott rendelkezésre állási elvárás eléréséhez. További információ: SLAs for online szolgáltatások.