Limitazioni con Gestione rete virtuale di Azure

Questo articolo fornisce una panoramica delle attuali limitazioni quando si utilizza gestione rete virtuale di Azure per gestire le reti virtuali. La comprensione di queste limitazioni consente di distribuire correttamente un'istanza di gestione rete virtuale di Azure o un gestore di rete nell'ambiente in uso. L'articolo illustra argomenti come il numero massimo di reti virtuali che un gestore di rete può connettere, come un gestore di rete gestisce le reti virtuali connesse con spazio indirizzi sovrapposto e il ciclo di valutazione per la conformità dei criteri.

Limitazioni generali

  • Attualmente, puoi solo aggiungere reti virtuali cross-tenant ai gruppi di rete manualmente. Vedi Appartenenza statica.

  • Se hai più di 15.000 abbonamenti Azure, puoi applicare una policy gestione rete virtuale di Azure solo negli ambiti di abbonamento e gruppo risorse. Non puoi applicare politiche ai gruppi di gestione che superano il limite di 15.000 abbonamenti. In questo caso, devi creare assegnazioni negli ambiti dei gruppi di gestione di livello inferiore, ciascuno con meno di 15.000 sottoscrizioni.

  • Non è possibile aggiungere reti virtuali a un gruppo di rete quando l'elemento criteri personalizzato di Gestione rete virtuale di Azure enforcementMode è impostato su Disabled.

  • I criteri di Gestione rete virtuale di Azure non supportano il ciclo di valutazione standard per la conformità dei criteri. Per altre informazioni, vedere Trigger di valutazione.

  • Spostare l'abbonamento dove esiste l'istanza di gestione rete virtuale di Azure su un altro tenant non è supportato.

  • Nelle regioni Azure China, attualmente non puoi usare tag su gruppi di risorse e abbonamenti nelle definizioni di Criteri di Azure per l'appartenenza ai gruppi di rete.

  • Non puoi spostare un'istanza di gestione rete virtuale di Azure dall'abbonamento esistente a un altro abbonamento.

Limitazioni per i gruppi connessi

  • Puoi fare peering in una rete virtuale con fino a 1.000 reti virtuali utilizzando la configurazione di connettività hub-and-spoke di gestione rete virtuale di Azure. Questo limite significa che è possibile eseguire il peering di un massimo di 1.000 reti virtuali "spoke" con una rete virtuale "hub".

  • Di default, ogni gruppo connesso supporta fino a 2.000 endpoint privati. Puoi aumentare questo limite a 20.000 abilitando endpoint privati ad alta scala in gruppi connessi.

  • Di default, ogni gruppo connesso supporta fino a 250 reti virtuali. Nelle regioni supportate, registra la AllowHighScaleConnectedGroup funzione di anteprima e invia il modulo di abilitazione di gruppo connesso ad alta scala per abilitare un gruppo connesso ad alta scala che contiene fino a 3.000 reti virtuali. Per aumentare un gruppo connesso fino a 5.000 reti virtuali o per scalare lo spazio di indirizzi IP privati per un gruppo di reti virtuali peered connesse oltre 128.000 indirizzi, invia il modulo di richiesta di scala.

Note

I gruppi connessi sono attualmente supportati nelle seguenti aree geografiche: Asia orientale, Asia sud-orientale, Australia centrale, Australia centrale 2, Australia orientale, Australia sud-orientale, Brasile meridionale, Canada centrale, Canada orientale, Europa settentrionale, Europa occidentale, Francia centrale, Germania centro-occidentale, India centrale, India meridionale, India occidentale, Giappone orientale, Giappone occidentale, Corea centrale, Corea meridionale, Messico centrale, Norvegia orientale, Qatar centrale, Sudafrica settentrionale, Svezia centrale, Svizzera settentrionale, Svizzera occidentale, EAU settentrionali, Regno Unito meridionale, Regno Unito occidentale, Stati Uniti centrali, Stati Uniti orientali, Stati Uniti orientali 2, Stati Uniti settentrionali, Stati Uniti meridionali, Stati Uniti occidentali, Stati Uniti occidentali 2, Stati Uniti occidentali 3, Stati Uniti centro-occidentali, Stati Uniti orientali 2 EUAP e Stati Uniti centrali EUAP.

  • Per impostazione predefinita, una rete virtuale può far parte di un massimo di due gruppi connessi. Ad esempio, una rete virtuale:

    • Può far parte di due configurazioni di connettività mesh.
    • Può far parte di una configurazione di connettività mesh e di un gruppo di rete spoke con connettività diretta abilitata in una configurazione di connettività hub-spoke.
    • Può essere parte di due gruppi di rete spoke con connettività diretta abilitata, sia nelle stesse configurazioni di connettività hub-spoke, sia in configurazioni diverse.
    • Questo default è un soft limit e puoi regolarlo inviando il modulo di richiesta del limite di gruppo connesso.
  • Le seguenti infrastrutture BareMetal non sono supportate nei gruppi connessi:

  • È possibile avere reti virtuali con spazi IP sovrapposti nello stesso gruppo connesso. Tuttavia, la comunicazione con un indirizzo IP sovrapposto viene eliminata.

  • Quando viene eseguito il peering della rete virtuale di un gruppo connesso con una rete virtuale esterna con spazio indirizzi IP sovrapposto con qualsiasi membro del gruppo connesso, questi spazi di indirizzi sovrapposti diventano inaccessibili all'interno del gruppo connesso. Il traffico dalla rete virtuale collegata nel gruppo connesso allo spazio indirizzi sovrapponibile viene instradato alla rete virtuale esterna, mentre il traffico proveniente da altre reti virtuali nel gruppo connesso verso lo spazio indirizzi sovrapponibile viene eliminato.

Limitazioni per le regole di amministrazione della sicurezza

  • Il numero massimo di prefissi IP in tutte le regole di amministrazione della sicurezza combinate è 20.000.

  • Il numero massimo di regole di amministrazione della sicurezza in un livello di Gestione rete virtuale di Azure è 100.

  • I tag del servizio AzurePlatformDNS, AzurePlatformIMDS e AzurePlatformLKM non sono attualmente supportati nelle regole di amministrazione della sicurezza.

Limitazioni per la gestione degli indirizzi IP

  • Attualmente, non puoi rimuovere gli spazi di indirizzamento gestiti da IPAM dalle reti virtuali o dalle subnet. Questa restrizione si applica solo agli spazi di indirizzamento gestiti da IPAM, non ad altri spazi di indirizzamento. Ad esempio, se IPv4 è gestito da IPAM ma IPv6 no, puoi comunque rimuovere gli spazi di indirizzamento IPv6. Inoltre, non puoi rimuovere gli spazi di indirizzi IP da un pool IPAM.