ringkasan dukungan VNet Microsoft Azure

Note

Komunitas Power Platform Virtual Network di Microsoft Viva Engage tersedia. Posting pertanyaan atau umpan balik apa pun yang Anda miliki tentang fungsionalitas ini. Bergabunglah dengan mengisi permintaan melalui formulir berikut: Meminta akses ke Keuangan dan Operasi Viva Libatkan Komunitas.

Dengan menggunakan dukungan Microsoft Azure Virtual Network (VNet) untuk Power Platform, Anda dapat mengintegrasikan Power Platform dengan sumber daya di dalam jaringan virtual Anda tanpa mengeksposnya melalui internet publik. Dukungan VNet menggunakan delegasi subnet Azure untuk mengelola lalu lintas keluar dari Power Platform saat runtime. Dengan menggunakan delegasi subnet Azure, sumber daya yang dilindungi tidak perlu tersedia melalui internet untuk diintegrasikan dengan Power Platform. Dengan menggunakan dukungan VNet, komponen Power Platform dapat memanggil sumber daya yang dimiliki oleh perusahaan Anda di dalam jaringan Anda, baik yang dihosting di Azure atau lokal, dan menggunakan plugin dan konektor untuk melakukan panggilan keluar.

Power Platform biasanya terintegrasi dengan sumber daya perusahaan melalui jaringan publik. Dengan jaringan publik, sumber daya perusahaan harus dapat diakses dari daftar rentang IP Azure atau tag layanan, yang menjelaskan alamat IP publik. Namun, dukungan VNet untuk Power Platform memungkinkan Anda menggunakan jaringan privat dan masih berintegrasi dengan layanan atau layanan cloud yang dihosting di dalam jaringan perusahaan Anda.

layanan Azure dilindungi di dalam jaringan virtual oleh titik akhir privat. Anda dapat menggunakan ExpressRoute untuk membawa sumber daya lokal Anda di dalam jaringan virtual.

Power Platform menggunakan layanan VNet dan subnet yang Anda delegasikan untuk melakukan panggilan keluar ke sumber daya perusahaan melalui jaringan privat perusahaan. Dengan menggunakan jaringan privat, Anda tidak perlu merutekan lalu lintas melalui internet publik, yang dapat mengekspos sumber daya perusahaan.

Dalam jaringan virtual, Anda memiliki kontrol penuh atas lalu lintas keluar dari Power Platform. Administrator jaringan menerapkan kebijakan jaringan ke lalu lintas. Diagram berikut menunjukkan bagaimana sumber daya di dalam jaringan Anda berinteraksi dengan jaringan virtual.

Cuplikan layar bagaimana sumber daya di dalam jaringan perusahaan berinteraksi dengan jaringan virtual.

Manfaat dukungan VNet Azure

Dengan menggunakan dukungan VNet, komponen Power Platform dan Dataverse Anda mendapatkan semua manfaat yang diberikan delegasi subnet Azure, seperti:

  • Perlindungan data: Dukungan VNet memungkinkan layanan Power Platform terhubung ke sumber daya privat dan terlindungi Anda tanpa mengeksposnya ke internet.

  • Tidak ada akses yang tidak sah: Dukungan VNet terhubung dengan sumber daya Anda tanpa memerlukan rentang IP Power Platform atau tag layanan dalam koneksi.

Memperkirakan ukuran subnet untuk lingkungan Power Platform

Data telemetri dan pengamatan dari tahun lalu menunjukkan bahwa lingkungan produksi biasanya memerlukan 25 hingga 30 alamat IP, dengan sebagian besar kasus penggunaan berada dalam rentang ini. Berdasarkan informasi ini, alokasikan 25 hingga 30 IP untuk lingkungan produksi dan 6 hingga 10 IP untuk lingkungan nonproduksi, seperti kotak pasir atau lingkungan pengembang. Kontainer yang terhubung ke jaringan virtual terutama menggunakan alamat IP dalam subnet. Ketika lingkungan mulai digunakan, ia membuat minimal empat kontainer yang secara dinamis menyesuaikan berdasarkan volume panggilan, meskipun biasanya berada dalam rentang 10 hingga 30 kontainer. Kontainer ini menjalankan semua permintaan untuk lingkungan masing-masing dan menangani permintaan koneksi paralel secara efisien.

Merencanakan untuk beberapa lingkungan

Jika Anda menggunakan subnet yang sama yang didelegasikan untuk beberapa lingkungan Power Platform, Anda mungkin memerlukan blok alamat IP perutean antar-domain (CIDR) tanpa kelas yang lebih besar. Pertimbangkan jumlah alamat IP yang direkomendasikan untuk lingkungan produksi dan nonproduksi saat Anda menautkan lingkungan ke satu kebijakan. Setiap subnet mencadangkan lima alamat IP, jadi sertakan alamat yang dicadangkan ini dalam estimasi Anda.

Note

Untuk meningkatkan visibilitas ke dalam pemanfaatan sumber daya, tim produk sedang berupaya mengekspos konsumsi IP subnet yang didelegasikan untuk kebijakan dan subnet perusahaan.

Contoh alokasi IP

Pertimbangkan penyewa dengan dua kebijakan perusahaan. Kebijakan pertama adalah untuk lingkungan produksi, dan kebijakan kedua adalah untuk lingkungan nonproduksi.

Kebijakan perusahaan produksi

Jika Anda memiliki empat lingkungan produksi yang terkait dengan kebijakan perusahaan Anda, dan setiap lingkungan memerlukan 30 alamat IP, total alokasi IP adalah:

(Empat lingkungan x 30 IP) + 5 IP cadangan = 125 IP

Skenario ini memerlukan blok CIDR /25, yang memiliki kapasitas untuk 128 IP.

Kebijakan perusahaan nonproduksi

Untuk kebijakan perusahaan nonproduksi dengan 20 lingkungan pengembang dan kotak pasir, dan setiap lingkungan memerlukan 10 alamat IP, total alokasi IP adalah:

(Dua puluh lingkungan x 10 IP) + 5 IP cadangan = 205 IP

Skenario ini memerlukan blok CIDR /24, yang memiliki kapasitas untuk 256 IP dan memiliki ruang yang cukup untuk menambahkan lebih banyak lingkungan ke kebijakan perusahaan.

Skenario yang didukung

Power Platform mendukung VNet untuk plugin Dataverse dan konektor. Dengan menggunakan dukungan ini, Anda dapat membuat konektivitas keluar yang aman, privat, dari Power Platform ke sumber daya dalam jaringan virtual Anda. Plugin dan konektor Dataverse meningkatkan keamanan integrasi data dengan menyambungkan ke sumber data eksternal dari aplikasi Power Apps, Power Automate, dan Dynamics 365. Misalnya, Anda dapat:

  • Gunakan plugin Dataverse untuk menyambungkan ke sumber data cloud Anda, seperti Azure SQL, Azure Storage, penyimpanan blob, atau Azure Key Vault. Anda dapat melindungi data Anda dari eksfiltrasi data dan insiden lainnya.
  • Gunakan plugin Dataverse untuk terhubung dengan aman ke sumber daya privat yang dilindungi titik akhir di Azure, seperti Web API, atau sumber daya apa pun dalam jaringan privat Anda, seperti SQL dan Web API. Anda dapat melindungi data Anda dari pelanggaran data dan ancaman eksternal lainnya.
  • Gunakan konektor yang didukung jaringan virtual seperti SQL Server untuk terhubung dengan aman ke sumber data yang dihosting cloud Anda, seperti Azure SQL atau SQL Server, tanpa mengeksposnya ke internet. Demikian pula, Anda dapat menggunakan konektor Azure Queue untuk membuat koneksi aman ke Azure Queues privat yang didukung titik akhir.
  • Gunakan konektor Azure Key Vault untuk terhubung dengan aman ke Azure Key Vault privat yang dilindungi oleh keamanan titik akhir.
  • Gunakan konektor custom untuk terhubung dengan aman ke layanan Anda yang dilindungi oleh titik akhir privat di Azure atau layanan yang dihosting dalam jaringan privat Anda.
  • Gunakan Azure File Storage untuk menyambungkan dengan aman ke penyimpanan file Azure privat yang mendukung titik akhir.
  • Gunakan HTTP dengan Microsoft Entra ID (yang telah diotorisasi) untuk mengambil sumber daya dengan aman melalui jaringan virtual dari berbagai layanan web, diautentikasi oleh Microsoft Entra ID atau dari layanan web lokal.

Keterbatasan

  • Plugin kode rendah Dataverse yang menggunakan konektor tidak didukung sampai jenis konektor tersebut diperbarui untuk menggunakan delegasi subnet.
  • Anda menggunakan operasi siklus hidup lingkungan penyalinan, pencadangan, dan pemulihan pada lingkungan Power Platform yang didukung jaringan virtual. Anda dapat melakukan operasi pemulihan dalam jaringan virtual yang sama, dan di berbagai lingkungan, asalkan terhubung ke jaringan virtual yang sama. Selain itu, operasi pemulihan diizinkan dari lingkungan yang tidak mendukung jaringan virtual hingga lingkungan yang mendukungnya.

Wilayah yang didukung

Sebelum membuat jaringan virtual dan kebijakan perusahaan Anda, validasi wilayah lingkungan Power Platform Anda untuk memastikannya berada di wilayah yang didukung. Gunakan cmdlet Get-EnvironmentRegion dari modul PowerShell diagnostik subnet untuk mengambil informasi wilayah lingkungan Anda.

Setelah mengonfirmasi wilayah lingkungan Anda, pastikan Anda mengonfigurasi kebijakan perusahaan dan sumber daya Azure di wilayah Azure terkait yang didukung. Misalnya, jika lingkungan Power Platform Anda berada di Inggris, jaringan virtual dan subnet Anda harus berada di wilayah uksouth dan ukwest Azure. Jika wilayah Power Platform memiliki lebih dari dua pasangan wilayah yang tersedia, Anda harus menggunakan pasangan wilayah tertentu yang cocok dengan wilayah lingkungan Anda. Misalnya, jika Get-EnvironmentRegion mengembalikan westus untuk lingkungan Anda, maka jaringan virtual dan subnet Anda harus berada di eastus dan westus.

Wilayah Power Platform Azure region
Amerika Serikat eastus, westus
Afrika Selatan SouthAfricaNorth, SouthAfricaWest
Inggris Raya Lokasi UK Selatan (uksouth), Lokasi UK Barat (ukwest)
Jepang Jepang Timur, Jepang Barat
India India Tengah, India Selatan
Prancis francecentral, francesouth
Eropa eropa barat, eropa utara
Jerman jermannutara, jermansentralbarat
Swiss swissutara, swissbarat
Kanada kanadacentral, kanadabarat
Brazil Brasil Selatan
Australia Wilayah Australia Tenggara (australiasoutheast), Wilayah Australia Timur (australiaeast)
Asia eastasia, southeastasia
UEA uaenorth
Korea Selatan koreasouth, koreacentral
Norwegia Norwegia Barat, Norwegia Timur
Singapura southeastasia
Swedia swedencentral
Italia Italia Utara
Pemerintah AS usgovtexas, usgovvirginia

Note

Dukungan di lingkungan cloud pemerintah AS saat ini hanya tersedia untuk lingkungan yang disebarkan di Government Community Cloud – High (GCC High) atau Department of Defense (DoD). Dukungan untuk lingkungan Government Community Cloud (GCC) tidak tersedia.

Layanan yang didukung

Tabel berikut mencantumkan layanan yang mendukung delegasi subnet Azure untuk dukungan VNet untuk Power Platform.

Area Layanan Power Platform Ketersediaan dukungan VNet
Dataverse Plugin Dataverse Tersedia secara umum
Konektor Tersedia secara umum
Konektor Tersedia secara umum

Lingkungan yang didukung

Dukungan VNet untuk Power Platform tidak tersedia untuk semua lingkungan Power Platform. Tabel berikut mencantumkan jenis lingkungan mana yang mendukung VNet.

Jenis lingkungan Dukungan
Produksi Yes
Default Yes
Kotak pasir Yes
Pengembang Yes
Trial No
Microsoft Dataverse untuk Teams No

Pertimbangan untuk mengaktifkan dukungan VNet untuk lingkungan Power Platform

Saat Anda menggunakan dukungan VNet di lingkungan Power Platform, semua layanan yang didukung, seperti plugin dan konektor Dataverse, menjalankan permintaan pada runtime di subnet yang didelegasikan dan tunduk pada kebijakan jaringan Anda. Panggilan ke sumber daya yang tersedia untuk umum mulai rusak.

Important

Sebelum Anda mengaktifkan dukungan lingkungan virtual untuk lingkungan Power Platform, periksa kode plugin dan konektor. Perbarui URL dan koneksi agar berfungsi dengan konektivitas privat.

Misalnya, plugin mungkin mencoba terhubung ke layanan yang tersedia untuk umum, tetapi kebijakan jaringan Anda tidak mengizinkan akses internet publik dalam jaringan virtual Anda. Kebijakan jaringan memblokir panggilan dari plugin. Untuk menghindari panggilan yang diblokir, Anda dapat menghosting layanan yang tersedia untuk umum di jaringan virtual Anda. Atau, jika layanan Anda dihosting di Azure, Anda dapat menggunakan titik akhir privat pada layanan sebelum mengaktifkan dukungan VNet di lingkungan Power Platform.

Tanya jawab umum

Apa perbedaan antara gateway data jaringan virtual dan dukungan VNet untuk Power Platform?

Gateway data jaringan virtual adalah gateway terkelola yang Anda gunakan untuk mengakses layanan Azure dan Power Platform dari dalam jaringan virtual Anda tanpa harus menyiapkan gateway data lokal. Misalnya, gateway dioptimalkan untuk beban kerja ETL (ekstrak, transformasi, muat) dalam aliran data Power BI dan Power Platform.

Dukungan Azure VNet untuk Power Platform menggunakan delegasi subnet Azure untuk lingkungan Power Platform Anda. Subnet digunakan oleh beban kerja di lingkungan Power Platform. Beban kerja API Power Platform menggunakan dukungan VNet karena permintaan berumur pendek dan dioptimalkan untuk sejumlah besar permintaan.

Apa skenario di mana saya harus menggunakan dukungan VNet untuk Power Platform dan gateway data jaringan virtual?

Dukungan VNet untuk Power Platform adalah satu-satunya opsi yang didukung untuk semua skenario untuk konektivitas keluar dari Power Platform kecuali aliran data Power BI dan Power Platform.

Power BI dan aliran data Power Platform terus menggunakan gateway data jaringan virtual (VNet).

Bagaimana memastikan bahwa subnet jaringan virtual atau gateway data dari satu pelanggan tidak digunakan oleh pelanggan Power Platform lain?

  • Dukungan VNet untuk Power Platform menggunakan delegasi subnet Azure.

  • Setiap lingkungan Power Platform ditautkan ke satu subnet jaringan virtual. Hanya panggilan dari lingkungan tersebut yang diizinkan untuk mengakses jaringan virtual tersebut.

  • Delegasi memungkinkan Anda menunjuk subnet tertentu untuk platform Azure sebagai layanan (PaaS) apa pun yang perlu disuntikkan ke jaringan virtual Anda.

Apakah dukungan VNet untuk failover Power Platform?

Ya, Anda perlu mendelegasikan jaringan virtual untuk kedua wilayah Azure yang terkait dengan wilayah Power Platform Anda. Misalnya, jika lingkungan Power Platform Anda berada di Kanada, Anda perlu membuat, mendelegasikan, dan mengonfigurasi jaringan virtual di KanadaCentral dan KanadaEast.

Bagaimana lingkungan di satu wilayah dapat Power Platform terhubung ke sumber daya yang di-host di wilayah lain?

Jaringan virtual yang ditautkan ke lingkungan Power Platform harus berada di wilayah lingkungan Power Platform. Jika jaringan virtual berada di wilayah yang berbeda, buat jaringan virtual di wilayah lingkungan Power Platform dan gunakan VNet peering pada kedua jaringan virtual terdelegasi subnet di wilayah Azure untuk menjembatani koneksi dengan jaringan virtual di wilayah lain.

Dapatkah saya memantau lalu lintas keluar dari subnet yang didelegasikan?

Yes. Anda dapat menggunakan grup keamanan jaringan dan firewall untuk memantau lalu lintas keluar dari subnet yang didelegasikan. Untuk informasi selengkapnya, lihat Monitor Microsoft Azure Virtual Network.

Dapatkah saya melakukan panggilan ke internet dari plug-in atau konektor setelah lingkungan saya didelegasikan ke subnet?

Yes. Akses ke internet tersedia secara default dari plugin dan konektor dalam lingkungan dengan subnet yang didelegasikan. Lampirkan gateway NAT Azure ke subnet yang didelegasikan sehingga organisasi Anda dapat mengontrol dan mengamankan akses keluar. Untuk informasi selengkapnya, lihat Praktik terbaik untuk mengamankan koneksi keluar dari layanan Power Platform.

Dapatkah saya memperbarui rentang alamat IP subnet setelah didelegasikan ke Microsoft.PowerPlatform/enterprisePolicies?

Tidak, tidak saat fitur ini digunakan di lingkungan Anda. Anda tidak dapat mengubah rentang alamat IP subnet setelah didelegasikan ke "Microsoft. PowerPlatform/enterprisePolicies." Jika Anda mengubah rentang alamat IP, konfigurasi delegasi berhenti dan lingkungan berhenti berfungsi. Untuk mengubah rentang alamat IP, gunakan Disable-SubnetInjection, buat perubahan yang diperlukan, lalu aktifkan fitur untuk lingkungan Anda.

Bisakah saya memperbarui alamat DNS jaringan virtual saya setelah didelegasikan ke Microsoft.PowerPlatform/enterprisePolicies?

Tidak, tidak saat fitur ini digunakan di lingkungan Anda. Anda tidak dapat mengubah alamat DNS jaringan virtual setelah didelegasikan ke Microsoft.PowerPlatform/enterprisePolicies. Jika Anda mengubah alamat DNS, perubahan tidak diambil dalam konfigurasi, dan lingkungan Anda mungkin berhenti berfungsi. Untuk mengubah alamat DNS, gunakan Disable-SubnetInjection untuk membatalkan tautan semua lingkungan Anda dari kebijakan, buat pembaruan yang diperlukan ke VNet Anda, tunggu 30 menit untuk memastikan perubahan Anda disebarluaskan, lalu aktifkan kembali injeksi subnet menggunakan Enable-SubnetInjection.

Dapatkah saya menggunakan kebijakan perusahaan yang sama untuk beberapa lingkungan Power Platform?

Yes. Anda dapat menggunakan kebijakan perusahaan yang sama untuk beberapa lingkungan Power Platform. Namun, ada batasan bahwa lingkungan siklus rilis awal tidak dapat digunakan dengan kebijakan perusahaan yang sama dengan lingkungan lain.

Jaringan virtual saya memiliki DNS kustom yang dikonfigurasi. Apakah Power Platform menggunakan DNS kustom saya?

Yes. Power Platform menggunakan DNS kustom yang Anda konfigurasi di jaringan virtual yang menyimpan subnet yang didelegasikan untuk menyelesaikan semua titik akhir. Setelah mendelegasikan lingkungan, Anda dapat memperbarui plugin untuk menggunakan titik akhir yang benar sehingga DNS kustom Anda dapat mengatasinya.

Lingkungan saya memiliki plugin yang disediakan oleh ISV. Apakah plugin ini akan berjalan di subnet yang didelegasikan?

Yes. Semua plugin pelanggan dan plugin ISV dapat berjalan dengan menggunakan subnet Anda. Jika plugin ISV memiliki konektivitas keluar, Anda mungkin perlu mencantumkan URL tersebut di firewall Anda.

Sertifikat TLS titik akhir lokal saya tidak ditandatangani oleh otoritas sertifikasi akar (CA) terkenal. Apakah Anda mendukung sertifikat yang tidak dikenal?

Tidak. Power Platform memerlukan titik akhir untuk menyajikan sertifikat TLS dengan rantai lengkap. Anda tidak dapat menambahkan CA akar kustom Anda ke daftar CA terkenal.

Power Platform tidak merekomendasikan topologi tertentu. Namun, pelanggan secara luas menggunakan topologi jaringan Hub-spoke di Azure.

Apakah menautkan langganan Azure ke penyewa Power Platform saya diperlukan untuk mengaktifkan dukungan VNet?

Ya, untuk mengaktifkan dukungan VNet untuk lingkungan Power Platform, Anda harus mengaitkan langganan Azure dengan penyewa Power Platform.

Bagaimana Power Platform menggunakan delegasi subnet pada Azure?

Saat Anda menetapkan subnet Azure yang didelegasikan ke lingkungan Power Platform, ia menggunakan injeksi VNet untuk menyuntikkan kontainer pada runtime ke subnet yang didelegasikan. Selama proses ini, kartu antarmuka jaringan (NIC) kontainer mendapatkan alamat IP dari subnet yang didelegasikan. Host (Power Platform) dan kontainer berkomunikasi melalui port lokal pada kontainer, dan lalu lintas mengalir melalui Azure Fabric.

Dapatkah saya menggunakan jaringan virtual yang ada untuk Power Platform?

Ya, Anda dapat menggunakan jaringan virtual yang ada untuk Power Platform, jika Anda mendelegasikan satu subnet baru dalam jaringan virtual khusus untuk Power Platform. Anda harus mendedikasikan subnet yang didelegasikan untuk delegasi subnet dan tidak dapat menggunakannya untuk tujuan lain.

Dapatkah saya menggunakan kembali subnet yang didelegasikan yang sama di beberapa kebijakan perusahaan?

Tidak. Anda tidak dapat menggunakan kembali subnet yang sama dalam beberapa kebijakan perusahaan. Setiap Power Platform kebijakan perusahaan harus memiliki subnet uniknya sendiri untuk didelegasikan.

Apa itu plugin Dataverse?

Plugin Dataverse adalah bagian dari kode kustom yang dapat Anda sebarkan di lingkungan Power Platform. Anda dapat mengonfigurasi plugin ini untuk berjalan selama peristiwa (seperti perubahan data) atau memicunya sebagai API Kustom. Untuk informasi selengkapnya, lihat Plugin Dataverse.

Bagaimana plugin Dataverse berjalan?

Plugin Dataverse berjalan dalam kontainer. Saat Anda menetapkan subnet yang didelegasikan ke lingkungan Power Platform, kartu antarmuka jaringan (NIC) kontainer mendapatkan alamat IP dari ruang alamat subnet tersebut. Host (Power Platform) dan kontainer berkomunikasi melalui port lokal pada kontainer, dan lalu lintas mengalir melalui Azure Fabric.

Dapatkah beberapa plugin berjalan dalam kontainer yang sama?

Yes. Dalam lingkungan Power Platform atau Dataverse tertentu, beberapa plugin dapat berjalan dalam kontainer yang sama. Setiap kontainer menggunakan satu alamat IP dari ruang alamat subnet, dan setiap kontainer dapat menjalankan beberapa permintaan.

Bagaimana infrastruktur menangani peningkatan eksekusi plugin bersamaan?

Ketika jumlah eksekusi plugin bersamaan meningkat, infrastruktur secara otomatis menskalakan keluar atau masuk untuk mengakomodasi beban. Subnet yang didelegasikan ke lingkungan Power Platform harus memiliki ruang alamat yang cukup untuk menangani volume puncak eksekusi untuk beban kerja di lingkungan Power Platform tersebut.

Siapa yang mengontrol jaringan virtual dan kebijakan jaringan yang terkait dengannya?

Anda memiliki kepemilikan dan kontrol atas jaringan virtual dan kebijakan jaringan terkait. Di sisi lain, Power Platform menggunakan alamat IP yang dialokasikan dari subnet yang didelegasikan dalam jaringan virtual tersebut.

Apakah plugin yang mendukung Azure mendukung VNet?

Tidak, plugin yang mendukung Azure tidak mendukung VNet.

Langkah berikutnya

Menyiapkan dukungan VNet

Memecahkan masalah VNet