Microsoft Azure virtuális hálózatok támogatásának áttekintése

Megjegyzés:

A Power Platform Virtual Network közössége a Microsoft Viva Engage-en érhető el. Tegye közzé a funkcióval kapcsolatos kérdéseit vagy visszajelzését. Csatlakozás a következő űrlapon keresztüli kérés kitöltésével: Hozzáférés kérése a Pénzügyi és Üzemeltetési Viva Engage Közösséghez.

A Power Platform Azure Virtual Network (VNet) támogatásának használatával integrálhatja a Power Platformot a virtuális hálózaton belüli erőforrásokkal anélkül, hogy azokat nyilvános interneten keresztül közzéteni. A virtuális hálózatok támogatása Azure alhálózat-delegálást használ a Power Platformból érkező kimenő forgalom futásidejű kezeléséhez. A Azure alhálózat-delegálás használatával a védett erőforrásoknak nem kell az interneten keresztül elérhetőnek lenniük a Power Platformmal való integrációhoz. A virtuális hálózatok támogatásával a Power Platform-összetevők meghívhatják a vállalat tulajdonában lévő erőforrásokat a hálózaton belül, függetlenül attól, hogy Azure vagy helyszíni környezetben vannak-e üzemeltetve, és beépülő modulok és összekötők használatával kimenő hívásokat kezdeményezhetnek.

Power Platform általában nyilvános hálózatokon keresztül integrálható a vállalati erőforrásokkal. Nyilvános hálózatok esetén a vállalati erőforrásoknak elérhetőnek kell lenniük a nyilvános IP-címeket leíró Azure IP-tartományok vagy szolgáltatáscímkék listájából. A Power Platform VNet-támogatása azonban lehetővé teszi, hogy magánhálózatot használjon, és továbbra is integrálható legyen a vállalati hálózaton belül üzemeltetett felhőszolgáltatásokkal vagy szolgáltatásokkal.

Azure szolgáltatásokat privát végpontok védik a virtuális hálózaton belül. Az ExpressRoute használatával a helyszíni erőforrásokat a virtuális hálózaton belül helyezheti el.

A Power Platform a delegált virtuális hálózati szolgáltatást és alhálózatokat használja a vállalati erőforrások felé irányuló kimenő hívások indításához a vállalati magánhálózaton keresztül. Magánhálózat használatával nem kell a forgalmat a nyilvános interneten keresztül irányítania, ami nagyvállalati erőforrásokat tehet elérhetővé.

Egy virtuális hálózaton teljes mértékben szabályozhatja a Power Platform kimenő forgalmát. A hálózati rendszergazda hálózati házirendeket alkalmaz a forgalomra. Az alábbi ábra bemutatja, hogy a hálózaton belüli erőforrások hogyan működnek együtt egy virtuális hálózattal.

Képernyőkép arról, hogy a vállalati hálózaton belüli erőforrások hogyan kommunikálnak egy virtuális hálózattal.

A Azure virtuális hálózatok támogatásának előnyei

A virtuális hálózatok támogatásának használatával a Power Platform és a Dataverse-összetevők minden olyan előnyt élveznek, amelyet Azure alhálózat-delegálás biztosít, például:

  • Adatvédelem: A virtuális hálózatok támogatása lehetővé teszi, hogy a Power Platform-szolgáltatások anélkül csatlakozzanak a privát és védett erőforrásokhoz, hogy azokat az interneten keresztül kiteszik.

  • Nincs jogosulatlan hozzáférés: A virtuális hálózat támogatása anélkül csatlakozik az erőforrásokhoz, hogy Power Platform IP-tartományai vagy szolgáltatáscímkék kellenek a kapcsolatban.

Alhálózat méretének becslése Power Platform-környezetekhez

Az elmúlt év telemetriai adatai és megfigyelései azt jelzik, hogy az éles környezetek általában 25–30 IP-címet igényelnek, és a legtöbb használati eset ebbe a tartományba esik. Ezen információk alapján 25–30 IP-címet rendelhet az éles környezetekhez, 6–10 IP-címet pedig nem termelési környezetekhez, például tesztkörnyezetekhez vagy fejlesztői környezetekhez. A virtuális hálózathoz csatlakoztatott tárolók elsősorban az alhálózaton belüli IP-címeket használják. A környezet használatbavételekor legalább négy tárolót hoz létre, amelyek dinamikusan skálázhatók a hívásmennyiség alapján, bár általában a 10–30 tárolótartományon belül maradnak. Ezek a tárolók minden kérést végrehajtanak a saját környezetükhöz, és hatékonyan kezelik a párhuzamos kapcsolatkéréseket.

Tervezés több környezethez

Ha ugyanazt a delegált alhálózatot több Power Platform-környezethez használja, előfordulhat, hogy az osztály nélküli tartományközi útválasztási (CIDR) IP-címek nagyobb blokkjára van szüksége. Amikor környezeteket egyetlen szabályzathoz kapcsol, vegye figyelembe a termelési és nem termelési környezetekhez ajánlott IP-címek számát. Minden alhálózat öt IP-címet foglal le, ezért vegye fel ezeket a fenntartott címeket a becslésbe.

Megjegyzés:

Az erőforrás-kihasználtság jobb láthatósága érdekében a termékcsapat azon dolgozik, hogy felfedje a vállalati szabályzatok és alhálózatok delegált alhálózati IP-felhasználását.

Példa IP-kiosztás

Vegyünk egy bérlőt, amely két vállalati szabályzattal rendelkezik. Az első szabályzat az éles környezetekre, és a második a nem éles környezetekre érvényes.

Éles nagyvállalati szabályzat

Ha négy éles környezet van társítva a vállalati szabályzathoz, és minden környezethez 30 IP-cím szükséges, a teljes IP-címfoglalás a következő:

(Négy környezet x 30 IP-cím) + 5 fenntartott IP-cím = 125 IP-cím

Ehhez a forgatókönyvhöz egy CIDR-blokkra van szükség /25, amely 128 IP-cím kapacitással rendelkezik.

Nem operatív vállalati szabályzat

A 20 fejlesztői és tesztkörnyezettel rendelkező, nem gyártási vállalati szabályzatok esetében, és minden környezethez 10 IP-cím szükséges, a teljes IP-kiosztás a következő:

(Húsz környezet x 10 IP-cím) + 5 fenntartott IP-cím = 205 IP-cím

Ehhez a forgatókönyvhöz egy /24-ből álló CIDR-blokkra van szükség, amely 256 IP-cím kapacitásával rendelkezik, és elegendő hely áll rendelkezésre ahhoz, hogy további környezeteket adjon hozzá a vállalati szabályzathoz.

Támogatott forgatókönyvek

A Power Platform a Dataverse beépülő modulokhoz és összekötőkhöz egyaránt támogatja a virtuális hálózatot. Ezzel a támogatással biztonságos, privát, kimenő kapcsolatot hozhat létre a Power Platformról a virtuális hálózaton belüli erőforrásokhoz. A dataverse beépülő modulok és összekötők úgy javítják az adatintegráció biztonságát, hogy külső adatforrásokhoz csatlakoznak Power Apps, Power Automate és Dynamics 365 alkalmazásokból. Például megteheted a következőket:

  • A Dataverse beépülő modulokkal csatlakozhat felhőbeli adatforrásaihoz, például Azure SQL, Azure Storage, blobtárolóhoz vagy Azure Key Vault. Megvédheti adatait az adatkiszivárgásától és egyéb incidensektől.
  • A Dataverse beépülő modulokkal biztonságosan csatlakozhat privát, végponttal védett erőforrásokhoz a Azure, például a Webes API-ban vagy a magánhálózaton belüli erőforrásokhoz, például az SQL-hez és a Web API-hoz. Megvédheti adatait az adatszivárgásoktól és más külső fenyegetésektől.
  • A virtuális hálózat által támogatott összekötők, például a SQL Server használatával biztonságosan csatlakozhat a felhőalapú adatforrásokhoz, például Azure SQL vagy SQL Server, anélkül, hogy az internetre tárja őket. Hasonlóképpen használhatja a Azure Queue összekötőt a privát, végpontbarát Azure-üzenetsorok biztonságos kapcsolatainak kialakításához.
  • A Azure Key Vault összekötő használatával biztonságosan csatlakozhat a privát, végponttal védett Azure Key Vault.
  • Az egyéni összekötők használatával biztonságosan csatlakozhat az Azure magánvégpontok által védett szolgáltatásokhoz vagy az Ön privát hálózatán üzemeltetett szolgáltatásokhoz.
  • A Azure File Storage használatával biztonságosan csatlakozhat a privát, végpontbarát Azure fájltárolóhoz.
  • A HTTP-vel Microsoft Entra ID (előhitelesített) használatával biztonságosan lekérheti az erőforrásokat virtuális hálózatokon keresztül különböző webszolgáltatásokból, Microsoft Entra ID által hitelesített vagy helyszíni webszolgáltatásból.

Limitations

  • Az összekötőket használó dataverse kis kódú beépülő modulok mindaddig nem támogatottak, amíg ezek az összekötőtípusok nem frissülnek az alhálózat-delegálás használatára.
  • A környezet életciklus-műveleteit másolási, biztonsági mentési és visszaállítási műveleteket virtuális hálózat által támogatott Power Platform környezetekben használhatja. A visszaállítási műveletet ugyanazon a virtuális hálózaton belül és különböző környezetekben is végrehajthatja, feltéve, hogy ugyanahhoz a virtuális hálózathoz csatlakoznak. Emellett a visszaállítási művelet engedélyezett a virtuális hálózatokat nem támogató környezetekből a virtuális hálózatokat támogató környezetekbe.
  • SQL Server helyszíni adatátjárót használó kapcsolatok nem támogatottak a virtuális hálózathoz társított Power Platform-környezetekben.

Támogatott régiók

A virtuális hálózat és a vállalati szabályzat létrehozása előtt ellenőrizze, hogy a Power Platform-környezet támogatott régióban van-e. Használja az Get-EnvironmentRegionalhálózat diagnosztikai PowerShell-moduljának parancsmagját a környezet régióadatainak lekéréséhez.

A környezet régiójának megerősítése után győződjön meg arról, hogy konfigurálja a vállalati szabályzatot, és Azure erőforrásokat a megfelelő támogatott Azure régiókban. Ha például a Power Platform-környezet az Egyesült Királyságban található, akkor a virtuális hálózatnak és az alhálózatoknak az uksouth és az ukwest Azure régióban kell lenniük. Ha egy Power Platform-régió több mint két elérhető régiópárt tartalmaz, akkor azt a régiópárt kell használnia, amely megfelel a környezet régiójának. Ha például Get-EnvironmentRegiona környezet westus értékét adja vissza, akkor a virtuális hálózatnak és az alhálózatoknak eastusban és westusban kell lenniük.

Power Platform régió Azure-régió
Egyesült Államok eastus, westus
Dél-Afrika dél-afrikai-északi, dél-afrikai-nyugati
Egyesült Királyság uksouth (az Egyesült Királyság déli régiója), ukwest (az Egyesült Királyság nyugati régiója)
Japán japaneast (Japánkelet), japanwest (Japánnyugat)
India közép-india, dél-india
Franciaország francecentral, francesouth
Európa Nyugat-Európa, Észak-Európa
Németország Németország északi, Németország nyugat-középső
Svájc svájc észak, svájc nyugat
Canada Kanada Közép, Kanada Kelet
Brazil Brazília déli régiója
Australia ausztrália délkelet, ausztrália kelet
Ázsia Kelet-Ázsia, Délkelet-Ázsia
UAE uaenorth, uaecentral
Korea koreasouth, koreacentral
Norvégia norwaywest, norvégiaeast
Szingapúr southeastasia
Svédország swedencentral
Olaszország Olaszország északa
USA-beli államigazgatás usgovtexas, usgovvirginia
Amerikai Védelmi Minisztérium (DoD) usdodeat, susdodcentral

Megjegyzés:

Az egyesült államokbeli kormányzati felhőkörnyezetek támogatása jelenleg csak a Kormányzati közösségi felhőben – Magas (GCC High) vagy a Védelmi Minisztériumban (DoD) üzembe helyezett környezetekhez érhető el. A Kormányzati közösségi felhő (GCC) környezetek támogatása nem érhető el.

Támogatott szolgáltatások

Az alábbi táblázat azokat a szolgáltatásokat sorolja fel, amelyek támogatják Azure alhálózat-delegálást a Power Platform virtuális hálózatainak támogatásához.

Terület Power Platform-szolgáltatások VNet-támogatás rendelkezésre állása
Dataverse Dataverse beépülőmoduljai Általánosan elérhető
Csatlakozók Általánosan elérhető
Csatlakozók Általánosan elérhető

Támogatott környezetek

A Power Platform VNet-támogatása nem minden Power Platform-környezethez érhető el. Az alábbi táblázat felsorolja, hogy mely környezettípusok támogatják a virtuális hálózatot.

Környezet típusa Támogatott
Termelés Igen
Default Igen
Tesztkörnyezet Igen
fejlesztő Igen
Trial No
Microsoft Dataverse a Teamsekhez No

Megfontolandó szempontok a Power Platform-környezet VNet-támogatásának engedélyezéséhez

Ha a VNet-támogatást Power Platform-környezetben használja, az összes támogatott szolgáltatás, például a Dataverse beépülő modulok és összekötők, futtatáskor hajtják végre a kéréseket a delegált alhálózaton, és a hálózati szabályzatokra is vonatkoznak. A nyilvánosan elérhető források hívásai elkezdenének megszakadni.

Important

Mielőtt engedélyezi a virtuális környezet támogatását egy Power Platform-környezethez, ellenőrizze a beépülő modulok és az összekötők kódját. Frissítse az URL-címeket és a kapcsolatokat, hogy működjenek a privát kapcsolatokkal.

Előfordulhat például, hogy egy beépülő modul megpróbál csatlakozni egy nyilvánosan elérhető szolgáltatáshoz, de a hálózati szabályzat nem teszi lehetővé a nyilvános internet-hozzáférést a virtuális hálózaton belül. A hálózati házirend blokkolja a hívást a beépülő modulból. A letiltott hívás elkerülése érdekében üzemeltetheti a nyilvánosan elérhető szolgáltatást a virtuális hálózaton. Alternatív megoldásként, ha a szolgáltatása az Azure-ban van üzemeltetve, használhat privát végpontot a szolgáltatáshoz, mielőtt engedélyezi a VNet-támogatást a Power Platform-környezetben.

Gyakori kérdések

Mi a különbség a virtuális hálózati adatátjáró és a Power Platform VNet-támogatása között?

A virtuális hálózati adatátjárók olyan felügyelt átjárók, amelyekkel a virtuális hálózaton belülről érheti el Azure és Power Platform-szolgáltatásokat anélkül, hogy helyszíni adatátjárót kellene beállítania. Az átjáró például Power BI és Power Platform-adatfolyamok ETL-számítási feladataihoz (kinyerése, átalakítása, betöltése) van optimalizálva.

A Power Platform Azure-beli virtuális hálózati (VNet-) támogatása egy Azure-alhálózat delegálását használja az Ön Power Platform-környezetéhez. Az alhálózatokat a Power Platform környezetben lévő számítási feladatok használják. A Power Platform API számítási feladatai virtuális hálózatok támogatását használják, mivel a kérések rövid élettartamúak, és nagy számú kérelemhez vannak optimalizálva.

Melyek azok a forgatókönyvek, amelyekben a Power Platform és a virtuális hálózati adatátjáró virtuális hálózati támogatását kell használnom?

A Power Platform virtuális hálózatának támogatása az egyetlen támogatott lehetőség a Power Platformból kimenő kapcsolatok esetében, kivéve Power BI és Power Platform-adatfolyamokat.

Power BI és a Power Platform adatfolyamai továbbra is virtuális hálózati (VNet) adatátjárót használnak.

Hogyan biztosíthatja, hogy az egyik ügyfél virtuális hálózati alhálózatát vagy adatátjáróját ne használja egy másik ügyfél a Power Platformon?

  • A Power Platform virtuális hálózatok támogatása Azure alhálózat-delegálást használ.

  • Minden Power Platform környezet egy virtuális hálózati alhálózathoz van csatolva. Csak az adott környezetből érkező hívások férhetnek hozzá a virtuális hálózathoz.

  • A delegálás lehetővé teszi egy adott alhálózat kijelölését bármely Azure platformhoz szolgáltatásként (PaaS), amelyet a virtuális hálózatba kell injektálni.

Támogatja a virtuális hálózat a Power Platform feladatátvételt?

Igen, delegálnia kell a powerplatform-régióhoz társított mindkét Azure régió virtuális hálózatait. Ha például a Power Platform-környezet Kanadában található, virtuális hálózatokat kell létrehoznia, delegálnia és konfigurálnia a CanadaCentral és a CanadaEast területen.

Hogyan csatlakozhat egy Power Platform-környezet egy másik régióban hosztolt erőforrásokhoz?

A Power Platform-környezethez társított virtuális hálózatnak a Power Platform-környezet régiójában kell lennie. Ha a virtuális hálózat másik régióban található, hozzon létre egy virtuális hálózatot a Power Platform-környezet régiójában, és használjon VNet-peeringet mindkét Azure-régió alhálózat által delegált virtuális hálózatán, hogy összekapcsolja azt a külön régióban található virtuális hálózattal.

Figyelhetem a delegált alhálózatok kimenő forgalmát?

Igen. Egy hálózati biztonsági csoport és tűzfal segítségével figyelheti a delegált alhálózatokról érkező kimenő forgalmat. További információ: Monitor Azure Virtual Network.

Kezdeményezhetek internetre irányuló hívásokat bővítményekből vagy összekötőkből, miután a környezetem egy alhálózathoz van delegálva?

Igen. Az internethez kötött hozzáférés alapértelmezés szerint elérhető az alhálózat által delegált környezet beépülő moduljaiból és összekötőiből. Csatoljon egy Azure NAT-átjárót a delegált alhálózathoz, hogy szervezete szabályozhassa és biztonságossá tegye a kimenő hozzáférést. További információkért tekintse meg a Power Platform-szolgáltatásokból kimenő kapcsolatok biztonságossá tételének ajánlott eljárásait.

Frissíthetem az alhálózat IP-címtartományát, miután delegálták a(z) Microsoft.PowerPlatform/enterprisePolicies számára?

Nem, addig nem, amíg a funkciót a környezetében használják. Az alhálózat IP-címtartományát nem módosíthatja, miután delegálta a következőre: "Microsoft. PowerPlatform/enterprisePolicies." Ha módosítja az IP-címtartományt, a delegálás konfigurációja megszakad, és a környezet nem működik. Az IP-címtartomány módosításához használja a Disable-SubnetInjection parancsot, végezze el a szükséges módosításokat, majd kapcsolja be a funkciót a környezetében.

Frissíthetem a virtuális hálózatom DNS-címét, miután delegálva lett ide: Microsoft.PowerPlatform/enterprisePolicies?

Nem, addig nem, amíg a funkciót a környezetében használják. A virtuális hálózatnak a DNS-címét nem lehet módosítani, miután azt a(z) Microsoft.PowerPlatform/enterprisePolicies részére delegálta. Ha módosítja a DNS-címet, a rendszer nem veszi fel a módosítást a konfigurációban, és előfordulhat, hogy a környezet nem működik. A DNS-cím módosításához használja a Disable-SubnetInjection parancsot az összes környezet házirendből való leválasztásához, végezze el a szükséges frissítéseket a virtuális hálózaton, várjon 30 percet a módosítások propagálásához, majd az Enable-SubnetInjection használatával újrainjektálja az alhálózatot.

Használhatom ugyanazt a vállalati szabályzatot több Power Platform-környezetben?

Igen. Használhatja ugyanazt a vállalati szabályzatot több Power Platform-környezetben. Van azonban egy korlátozás, amely szerint a korai kiadási ciklusú környezetek nem használhatók ugyanazzal a vállalati szabályzattal, mint más környezetek.

A virtuális hálózatomhoz egyéni DNS van konfigurálva. Használja Power Platform az egyéni DNS-emet?

Igen. A Power Platform a delegált alhálózatot tartalmazó virtuális hálózaton konfigurált egyéni DNS-t használja az összes végpont feloldásához. Miután delegálta a környezetet, frissítheti a beépülő modulokat a megfelelő végpont használatára, hogy az egyéni DNS fel tudja oldani őket.

A környezetem isv-alapú beépülő modulokkal rendelkezik. Ezek a beépülő modulok a delegált alhálózaton futnak?

Igen. Az összes ügyfél-beépülő modul és ISV beépülő modul futtatható az alhálózat használatával. Ha az ISV beépülő modulok kimenő kapcsolatokkal rendelkeznek, előfordulhat, hogy ezeket az URL-címeket fel kell sorolnia a tűzfalban.

A helyszíni végponti TLS-tanúsítványokat nem ismert legfelső szintű hitelesítésszolgáltatók (CA) írták alá. Támogatják az ismeretlen tanúsítványokat?

Nem. A Power Platform megköveteli, hogy a végpont egy TLS-tanúsítványt jelenítsen meg a teljes lánccal. A saját gyökér CA-ját nem adhatja hozzá a közismert hitelesítésszolgáltatók listájához.

A Power Platform nem javasol konkrét topológiát. Az ügyfelek azonban széles körben használják az Azure-ban a hub-and-spoke hálózati topológiát.

Szükséges az Azure-előfizetésemet összekapcsolni a Power Platform-bérlőmmel a VNet-támogatás aktiválásához?

Igen, a Power Platform-környezetek VNet-támogatásának engedélyezéséhez társítania kell egy Azure-előfizetést a Power Platform-bérlővel.

Hogyan használja a Power Platform Azure alhálózat-delegálást?

Ha delegált Azure alhálózatot rendel egy Power Platform-környezethez, az vNet-injektálással injektálja a tárolót futásidőben a delegált alhálózatba. A folyamat során a tároló hálózati adaptere (NIC) egy IP-címet kap a delegált alhálózatról. A gazdagép (Power Platform) és a tároló közötti kommunikáció a tároló helyi portján keresztül zajlik, és a forgalom az Azure Fabricen keresztül áramlik.

Használhatok meglévő virtuális hálózatot a Power Platformhoz?

Igen, használhat egy meglévő virtuális hálózatot a Power Platformhoz, ha a virtuális hálózaton belül egyetlen új alhálózatot delegál kifejezetten a Power Platformnak. A delegált alhálózatot alhálózat-delegálásra kell delegálnia, és nem használhatja más célokra.

Újra felhasználhatom ugyanazt a delegált alhálózatot több vállalati szabályzatban?

Nem. Nem használhatja újra ugyanazt az alhálózatot több vállalati házirendben. Minden Power Platform vállalati szabályzatnak saját egyedi alhálózattal kell rendelkeznie a delegáláshoz.

Mi az a Dataverse beépülő modul?

A Dataverse beépülő modul egy egyéni kódrészlet, amelyet Power Platform-környezetben helyezhet üzembe. Ezt a beépülő modult úgy konfigurálhatja, hogy események során fusson (például adatváltozás), vagy egyéni API-ként aktiválja azt. További információkért lásd: Dataverse beépülő modulok.

Hogyan fut egy Dataverse beépülő modul?

A Dataverse beépülő modul egy tárolón belül fut. Ha delegált alhálózatot rendel egy Power Platform-környezethez, a tároló hálózati adaptere (NIC) ip-címet kap az alhálózat címteréből. A gazdagép (Power Platform) és a tároló közötti kommunikáció a tároló helyi portján keresztül zajlik, és a forgalom az Azure Fabricen keresztül áramlik.

Több beépülő modul is futtatható ugyanazon a tárolón belül?

Igen. Egy adott Power Platform- vagy Dataverse-környezetben több beépülő modul is futtatható ugyanazon a tárolón belül. Minden tároló egy IP-címet használ az alhálózati címtérből, és minden tároló több kérést is futtathat.

Hogyan kezeli az infrastruktúra az egyidejű beépülő modul-végrehajtások számának növekedését?

Az egyidejű beépülő modulvégrehajtások számának növekedésével az infrastruktúra automatikusan felskálázódik vagy be van skálázva a terhelésnek megfelelően. A környezethez delegált Power Platform alhálózatnak elegendő címtérrel kell rendelkeznie az adott Power Platform környezetben lévő számítási feladatok végrehajtási csúcsmennyiségének kezeléséhez.

Ki szabályozza a hozzá társított virtuális hálózatot és hálózati házirendeket?

Ön rendelkezik a virtuális hálózat és a hozzá tartozó hálózati szabályzatok tulajdonjogával és irányításával. Másrészt a Power Platform a virtuális hálózaton belül a delegált alhálózatból származó lefoglalt IP-címeket használja.

Támogatják az Azure-kompatibilis bővítmények a VNetet?

Nem, a Azure-kompatibilis beépülő modulok nem támogatják a VNetet.

További lépések

Virtuális hálózatok támogatásának beállítása

Virtuális hálózatok hibáinak elhárítása