Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Anda dapat menggunakan titik akhir privat untuk aplikasi Azure App Service Anda. Titik akhir privat memungkinkan klien yang terletak di jaringan privat Anda untuk mengakses aplikasi dengan aman melalui Azure Private Link. Titik akhir privat menggunakan alamat IP dari ruang alamat jaringan virtual Azure Anda. Lalu lintas jaringan antara klien di jaringan privat Anda dan aplikasi melewati jaringan virtual dan Private Link di jaringan backbone Microsoft. Konfigurasi ini menghilangkan paparan dari internet publik.
Saat menggunakan titik akhir privat untuk aplikasi, Anda dapat:
- Amankan aplikasi Anda saat mengonfigurasi titik akhir privat dan menonaktifkan akses jaringan publik, yang menghilangkan paparan publik.
- Sambungkan dengan aman ke aplikasi Anda dari jaringan lokal yang terhubung ke jaringan virtual menggunakan VPN atau peering privat ExpressRoute.
- Menghindari penyelundupan data apa pun dari jaringan virtual Anda.
Penting
Titik akhir privat tersedia untuk aplikasi Windows dan Linux, dikontainerisasi atau tidak, dihosting pada paket App Service berikut: Dasar, Standar, PremiumV2, PremiumV3, PremiumV4, IsolatedV2, Functions Premium (kadang-kadang disebut paket Elastic Premium).
Ringkasan konseptual
Titik akhir privat adalah antarmuka jaringan untuk aplikasi App Service Anda di subnet di jaringan virtual Anda.
Saat Anda membuat titik akhir privat untuk aplikasi, titik akhir tersebut menyediakan konektivitas yang aman antara klien di jaringan privat dan aplikasi Anda. Titik akhir privat diberi Alamat IP dari rentang alamat IP jaringan virtual Anda. Koneksi antara titik akhir privat dan aplikasi menggunakan Private Link yang aman. Titik akhir privat hanya digunakan untuk lalu lintas masuk ke aplikasi Anda. Lalu lintas keluar tidak menggunakan titik akhir privat. Anda dapat menyuntikkan lalu lintas keluar ke jaringan Anda di subnet yang berbeda melalui fitur integrasi jaringan virtual.
Setiap slot aplikasi dikonfigurasi secara terpisah. Anda dapat menggunakan hingga 100 titik akhir privat per slot. Anda tidak dapat berbagi titik akhir privat antar slot. Nama subresource slot adalah sites-<slot-name>.
Subnet yang Anda gunakan untuk menyambungkan titik akhir privat dapat memiliki sumber daya lain di dalamnya. Anda tidak memerlukan subnet kosong khusus.
Anda juga dapat menyebarkan titik akhir privat di wilayah yang berbeda dari aplikasi Anda.
Catatan
Fitur integrasi jaringan virtual tidak dapat menggunakan subnet yang sama dengan titik akhir privat.
Pertimbangan keamanan
Titik akhir privat dan akses publik dapat hidup berdampingan di aplikasi. Untuk informasi selengkapnya, lihat gambaran umum pembatasan akses ini.
Untuk memastikan isolasi, saat Anda mengaktifkan titik akhir privat ke aplikasi, pastikan untuk menonaktifkan akses jaringan publik. Anda dapat mengaktifkan beberapa titik akhir privat di jaringan virtual dan subnet lainnya, termasuk jaringan virtual di wilayah lain.
Aturan pembatasan akses aplikasi Anda tidak dievaluasi untuk lalu lintas melalui titik akhir privat. Anda dapat menghilangkan risiko penyelundupan data dari jaringan virtual. Hapus semua aturan kelompok keamanan jaringan (NSG) di mana tujuannya adalah tag internet atau layanan Azure.
Anda dapat menemukan IP sumber klien di log HTTP web aplikasi Anda. Fitur ini diimplementasikan dengan menggunakan proksi protokol kontrol transmisi (TCP), yang meneruskan properti IP klien hingga aplikasi. Untuk informasi selengkapnya, lihat Mendapatkan informasi koneksi dengan menggunakan Proksi TCP v2.
DNS
Saat Anda menggunakan titik akhir privat untuk aplikasi App Service, URL yang diminta harus cocok dengan alamat aplikasi Anda. Secara default, tanpa titik akhir privat, nama publik aplikasi web Anda berfungsi sebagai nama kanonis untuk kluster. Misalnya, resolusi nama adalah:
| Nama | Jenis | Nilai |
|---|---|---|
mywebapp.azurewebsites.net |
CNAME |
clustername.azurewebsites.windows.net |
clustername.azurewebsites.windows.net |
CNAME |
cloudservicename.cloudapp.net |
cloudservicename.cloudapp.net |
A |
192.0.2.13 |
Saat Anda menyebarkan titik akhir privat, pendekatan memperbarui entri sistem nama domain (DNS) untuk menunjuk ke nama kanonis: mywebapp.privatelink.azurewebsites.net.
Misalnya, resolusi nama adalah:
| Nama | Jenis | Nilai | Komentar |
|---|---|---|---|
mywebapp.azurewebsites.net |
CNAME |
mywebapp.privatelink.azurewebsites.net |
|
mywebapp.privatelink.azurewebsites.net |
CNAME |
clustername.azurewebsites.windows.net |
|
clustername.azurewebsites.windows.net |
CNAME |
cloudservicename.cloudapp.net |
|
cloudservicename.cloudapp.net |
A |
192.0.2.13 |
<--IP publik ini bukan titik akhir privat Anda. Anda menerima kesalahan 403. |
Anda harus menyiapkan server DNS privat atau zona privat Azure DNS. Untuk pengujian, Anda dapat memodifikasi entri host komputer pengujian Anda. Zona DNS yang perlu Anda buat adalah: privatelink.azurewebsites.net. Daftarkan catatan untuk aplikasi Anda dengan A catatan dan IP titik akhir privat. Dengan Grup Zona DNS Privat Azure, catatan DNS secara otomatis ditambahkan ke zona DNS Privat.
Misalnya, resolusi nama adalah:
| Nama | Jenis | Nilai | Komentar |
|---|---|---|---|
mywebapp.azurewebsites.net |
CNAME |
mywebapp.privatelink.azurewebsites.net |
<--Azure membuat entri ini CNAME di Azure Public DNS untuk mengarahkan alamat aplikasi ke alamat titik akhir privat. |
mywebapp.privatelink.azurewebsites.net |
A |
10.10.10.8 |
<--Anda mengelola entri ini di sistem DNS Anda untuk menunjuk ke alamat IP titik akhir privat Anda. |
Saat menyiapkan konfigurasi DNS ini, Anda dapat menjangkau aplikasi Anda secara privat dengan nama mywebapp.azurewebsites.netdefault . Anda harus menggunakan nama ini, karena sertifikat default dikeluarkan untuk *.azurewebsites.net.
Nama domain kustom
Jika Anda perlu menggunakan nama domain kustom, tambahkan nama kustom di aplikasi Anda. Anda harus memvalidasi nama kustom seperti nama kustom apa pun, dengan menggunakan resolusi DNS publik. Untuk informasi selengkapnya, lihat validasi DNS kustom.
Di zona DNS kustom, Anda perlu memperbarui catatan DNS untuk mengarahkan ke titik akhir privat. Jika aplikasi Anda sudah dikonfigurasi dengan resolusi DNS untuk nama host default, cara yang disukai adalah menambahkan CNAME catatan untuk domain kustom yang menunjuk ke mywebapp.azurewebsites.net. Jika Anda hanya ingin nama domain kustom mengarah ke titik akhir privat, Anda bisa secara langsung menambahkan catatan A dengan alamat IP titik akhir privat.
Titik akhir Kudu/scm
Untuk konsol Kudu, atau REST API Kudu (untuk penyebaran dengan agen Azure DevOps Services yang dihost sendiri, misalnya), Anda harus membuat rekaman DNS kedua yang menunjuk ke IP titik akhir privat di zona privat Azure DNS atau server DNS kustom Anda. Yang pertama adalah untuk aplikasi Anda dan yang kedua adalah untuk SCM (manajemen kontrol sumber) aplikasi Anda. Dengan grup Zona DNS Privat Azure, titik akhir SCM secara otomatis ditambahkan.
| Nama | Jenis | Nilai |
|---|---|---|
mywebapp.privatelink.azurewebsites.net |
A |
PrivateEndpointIP |
mywebapp.scm.privatelink.azurewebsites.net |
A |
PrivateEndpointIP |
Pertimbangan Khusus untuk Azure App Service Environment v3
Untuk mengaktifkan titik akhir privat untuk aplikasi yang dihosting dalam paket IsolatedV2 (App Service Environment v3), aktifkan dukungan titik akhir privat di tingkat Lingkungan App Service. Anda dapat mengaktifkan fitur dengan menggunakan portal Microsoft Azure di panel konfigurasi App Service Environment, atau melalui CLI berikut:
az appservice ase update --name myasename --allow-new-private-endpoint-connections true
Persyaratan khusus
Jika jaringan virtual berada dalam langganan yang berbeda dari aplikasi, pastikan langganan dengan jaringan virtual terdaftar untuk Microsoft.Web penyedia sumber daya. Untuk mendaftarkan penyedia secara eksplisit, lihat Mendaftarkan penyedia sumber daya. Anda secara otomatis mendaftarkan penyedia saat membuat aplikasi web pertama dalam langganan.
Harga
Untuk detail harga, lihat Harga Azure Private Link.
Batasan
- Saat Anda menggunakan fungsi Azure dalam paket Elastic Premium dengan titik akhir privat, Anda harus memiliki akses jaringan langsung untuk menjalankan fungsi di portal Microsoft Azure. Jika tidak, Anda menerima kesalahan HTTP 403. Browser Anda harus dapat menjangkau titik akhir privat untuk menjalankan fungsi dari portal Azure.
- Anda dapat menyambungkan hingga 100 titik akhir privat ke aplikasi tertentu.
- Fungsionalitas debugging jarak jauh tidak tersedia melalui endpoint privat. Kami menyarankan agar Anda menyebarkan kode ke slot dan men-debugnya dari jarak jauh di sana.
- Akses FTP disediakan melalui alamat IP publik masuk. Titik akhir privat tidak mendukung akses FTP ke aplikasi.
- TLS berbasis IP tidak didukung dengan titik akhir privat.
- Aplikasi yang Anda konfigurasi dengan titik akhir privat tidak dapat menerima lalu lintas publik yang berasal dari subnet dengan
Microsoft.Webtitik akhir layanan diaktifkan dan tidak dapat menggunakan aturan pembatasan akses berbasis titik akhir layanan. - Penamaan titik akhir privat harus mengikuti aturan yang ditentukan untuk sumber daya jenis tersebut
Microsoft.Network/privateEndpoints. Untuk informasi selengkapnya, lihat Memberi nama aturan dan batasan.
Untuk informasi up-to-tanggal tentang batasan, lihat dokumentasi ini.
Konten terkait
- Mulai cepat: Membuat titik akhir privat dengan menggunakan portal Microsoft Azure
- Mulai cepat: Membuat titik akhir privat dengan menggunakan Azure CLI
- Mulai cepat: Membuat titik akhir privat dengan menggunakan Azure PowerShell
- Mulai cepat: Membuat titik akhir privat dengan menggunakan templat ARM
- Mulai cepat: Templat untuk menyambungkan aplikasi front-end ke aplikasi back-end yang aman dengan integrasi jaringan virtual dan titik akhir privat
- Skrip: Membuat dua aplikasi web yang terhubung dengan aman dengan titik akhir privat dan integrasi jaringan virtual (Terraform)