Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Kelompok keamanan jaringan (NSG) yang Anda butuhkan untuk mengonfigurasi jaringan virtual sangat menyerupai pengaturan yang diperlukan Kubernetes.
Anda dapat membantu mengamankan jaringan melalui NSG dengan aturan yang lebih ketat daripada aturan NSG default untuk mengontrol semua lalu lintas masuk dan keluar untuk lingkungan Azure Container Apps di tingkat langganan.
Di lingkungan profil beban kerja, rute yang ditentukan pengguna (UDR) dan mengamankan lalu lintas keluar dengan firewall didukung. Untuk panduan tentang cara menyiapkan UDR untuk Aplikasi Kontainer untuk membatasi lalu lintas keluar dengan Azure Firewall, lihat lalu lintas keluar Control di Azure Container Apps dengan rute yang ditentukan pengguna.
Saat Anda menggunakan lingkungan profil beban kerja eksternal, lalu lintas masuk ke Aplikasi Kontainer merutekan melalui IP publik yang ada di grup sumber daya terkelola daripada melalui subnet Anda. Batasan ini berarti bahwa mengunci lalu lintas masuk melalui NSG atau firewall pada lingkungan profil beban kerja eksternal tidak didukung.
Di lingkungan khusus Konsumsi warisan, Azure ExpressRoute tidak didukung, dan UDR kustom memiliki dukungan terbatas. Untuk informasi selengkapnya tentang tingkat dukungan UDR yang tersedia di lingkungan Khusus konsumsi, lihat FAQ.
Aturan izinkan NSG
Tabel berikut ini menjelaskan cara mengonfigurasi set aturan izinkan NSG. Aturan spesifik yang Anda butuhkan bergantung pada jenis lingkungan Anda.
Masuk
Catatan
Saat Anda menggunakan profil beban kerja, aturan NSG masuk hanya berlaku untuk lalu lintas yang melewati jaringan virtual Anda. Jika Anda mengatur aplikasi kontainer untuk menerima lalu lintas dari internet publik, lalu lintas masuk melewati titik akhir publik alih-alih jaringan virtual.
| Protokol | Sumber | Port sumber | Tujuan | Port tujuan | Deskripsi |
|---|---|---|---|---|---|
| PKT | IP klien Anda | * | Subnetaplikasi kontainer Anda 1 |
80, 31080 |
Izinkan IP klien Anda mengakses Aplikasi Kontainer saat Anda menggunakan HTTP.
31080 adalah port tempat proksi tepi lingkungan Container Apps merespons lalu lintas HTTP. Itu di belakang load balancer internal. |
| PKT | IP klien Anda | * | Subnetaplikasi kontainer Anda 1 |
443, 31443 |
Izinkan IP klien Anda untuk mengakses Aplikasi Kontainer saat Anda menggunakan HTTPS.
31443 adalah port tempat proksi tepi lingkungan Container Apps merespons lalu lintas HTTPS. Itu di belakang load balancer internal. |
| PKT | Azure Load Balancer | * | Subnet aplikasi kontainer Anda |
30000-32767
2 |
Izinkan Azure Load Balancer untuk memeriksa kumpulan backend. |
| PKT | IP klien Anda | * | Subnet aplikasi kontainer Anda | Port yang diekspos dan 30000-327672 |
Aturan ini hanya berlaku untuk aplikasi TCP. Ini tidak diperlukan untuk aplikasi HTTP. |
1 Anda meneruskan alamat ini sebagai parameter saat membuat lingkungan. Contohnya,10.0.0.0/21.
2 Anda memerlukan rentang lengkap saat membuat aplikasi kontainer Anda sebagai port dalam rentang dialokasikan secara dinamis. Setelah Anda membuat aplikasi kontainer, port yang diperlukan adalah dua nilai statis yang tidak dapat diubah, dan Anda dapat memperbarui aturan NSG Anda.
Keluar
| Protokol | Sumber | Port sumber | Tujuan | Port tujuan | Deskripsi |
|---|---|---|---|---|---|
| PKT | Subnet aplikasi kontainer Anda | * | MicrosoftContainerRegistry |
443 |
Tag layanan ini mewakili Microsoft Artefak Registri untuk kontainer sistem. |
| PKT | Subnet aplikasi kontainer Anda | * | AzureFrontDoor.FirstParty |
443 |
Tag layanan ini adalah dependensi dari MicrosoftContainerRegistry tag layanan. |
| Mana pun | Subnet aplikasi kontainer Anda | * | Subnet aplikasi kontainer Anda | * | Aturan ini memungkinkan komunikasi antara IP di subnet aplikasi kontainer Anda. |
| PKT | Subnet aplikasi kontainer Anda | * | AzureActiveDirectory |
443 |
Jika Anda menggunakan identitas terkelola, identitas tersebut diperlukan. |
| PKT | Subnet aplikasi kontainer Anda | * | AzureMonitor |
443 |
Aturan ini hanya diperlukan saat Anda menggunakan Azure Monitor. Ini memungkinkan panggilan keluar ke Azure Monitor. |
| TCP dan UDP | Subnet aplikasi kontainer Anda | * | 168.63.129.16 |
53 |
Aturan ini memungkinkan lingkungan untuk menggunakan Azure DNS untuk menyelesaikan nama host. Komunikasi DNS ke Azure DNS tidak tunduk pada NSG kecuali ditargetkan melalui tag layanan AzurePlatformDNS. Untuk memblokir lalu lintas DNS, buat aturan keluar untuk menolak lalu lintas ke AzurePlatformDNS tag layanan. |
| PKT | Subnetaplikasi kontainer Anda 1 | * | Registri kontainer Anda | Port registri kontainer Anda | Aturan ini diperlukan untuk berkomunikasi dengan registri kontainer Anda. Misalnya, saat menggunakan Azure Container Registry, Anda memerlukan AzureContainerRegistry dan AzureActiveDirectory untuk tujuan. Port adalah port registri kontainer Anda kecuali Anda menggunakan titik akhir privat. 2 |
| PKT | Subnet aplikasi kontainer Anda | * | Storage.<Region> |
443 |
Aturan ini hanya diperlukan saat Anda menggunakan Container Registry untuk menghosting gambar Anda. |
1 Anda meneruskan alamat ini sebagai parameter saat membuat lingkungan. Contohnya,10.0.0.0/21.
2 Jika Anda menggunakan Container Registry dengan NSG yang dikonfigurasi di jaringan virtual Anda, buat titik akhir privat di registri kontainer Anda untuk memungkinkan Container Apps menarik gambar melalui jaringan virtual. Anda tidak perlu menambahkan aturan NSG untuk Container Registry saat dikonfigurasi dengan titik akhir privat.
Pertimbangan
- Jika Anda menjalankan server HTTP, Anda mungkin perlu menambahkan port
80dan443. - Jangan secara eksplisit menolak alamat Azure DNS
168.63.129.16dalam aturan NSG keluar. Jika ya, lingkungan Container Apps Anda tidak berfungsi.