Microsoft Azure "VNet" palaikymo apžvalga

Pastaba.

Power Platform Virtual Network bendruomenė pasiekiama Microsoft Viva Engage m. Skelbkite visus klausimus ar atsiliepimus apie šią funkciją. Prisijunkite užpildydami užklausą naudodami šią formą: Prašyti prieigos prie "Finance and Operations" "Viva Engage" bendruomenės.

Naudodami Azure Virtual Network ("VNet") "Power Platform" palaikymą, galite integruoti "Power Platform" su virtualiojo tinklo ištekliais neatmesdami jų viešu internetu. "VNet" palaikymas naudoja Azure potinklio perdavimą, kad valdytų siuntimo srautą iš "Power Platform" vykdymo metu. Naudojant Azure potinklio perdavimo funkciją, saugomų išteklių nereikia naudoti internetu, kad būtų galima integruoti su "Power Platform". Naudodami "VNet" palaikymą, "Power Platform" komponentai gali iškviesti jūsų įmonei priklausančius išteklius tinkle, nesvarbu, ar jie nuomojami Azure, ar vietoje, ir naudoti priedus bei jungtis, kad skambintumėte.

Power Platform paprastai integruojamas su įmonės ištekliais per viešuosius tinklus. Viešuosiuose tinkluose įmonės ištekliai turi būti pasiekiami iš "Azure" IP diapazonų arba paslaugų žymių, apibūdinančių viešuosius IP adresus, sąrašo. Tačiau "VNet" palaikymas "Power Platform" leidžia naudoti privatų tinklą ir vis tiek integruoti su debesies paslaugomis arba paslaugomis, kurios laikomos jūsų įmonės tinkle.

Azure tarnybos yra apsaugotos virtualiame tinkle naudojant privačius pabaigos taškus. Naudodami "ExpressRoute " galite perkelti vietinius išteklius į virtualųjį tinklą.

"Power Platform" naudoja "VNet" tarnybą ir potinklius, kuriuos jūs suteikiate, kad galėtų siųsti skambučius į įmonės išteklius įmonės privačiame tinkle. Naudojant privatų tinklą, jums nereikia nukreipti srauto per viešąjį internetą, nes tai gali atskleisti įmonės išteklius.

Virtualiame tinkle galite visiškai kontroliuoti siunčiamą srautą iš "Power Platform". Tinklo administratorius taiko tinklo strategijas srautui. Toliau pateikiamoje diagramoje parodyta, kaip tinklo ištekliai sąveikauja su virtualiuoju tinklu.

Ekrano kopija, kurioje rodoma, kaip įmonės tinklo ištekliai sąveikauja su virtualiuoju tinklu.

"Azure VNet" palaikymo pranašumai

Naudojant "VNet" palaikymą, jūsų "Power Platform" ir "Dataverse" komponentai gauna visus pranašumus, kuriuos teikia Azure potinklio perdavimas, pvz.:

  • Duomenų apsauga: "VNet" palaikymas leidžia "Power Platform" tarnyboms prisijungti prie jūsų privačių ir apsaugotų išteklių, jų neatsegant prie interneto.

  • Nėra neteisėtos prieigos: "VNet" palaikymas jungiasi su jūsų ištekliais nenaudojant "Power Platform" IP diapazonų arba tarnybos žymių.

Aplinkų Power Platform potinklio dydžio įvertinimas

Telemetrijos duomenys ir praėjusių metų stebėjimai rodo, kad gamybos aplinkoje paprastai reikia 25–30 IP adresų, o dauguma naudojimo atvejų patenka į šį diapazoną. Remdamiesi šia informacija, paskirstykite 25–30 IP gamybos aplinkoms ir 6–10 IP ne gamybinėms aplinkoms, pvz., smėlio dėžės ar kūrėjų aplinkoms. Prie virtualiojo tinklo prijungti konteineriai pirmiausia naudoja IP adresus potinklyje. Kai aplinka pradedama naudoti, ji sukuria mažiausiai keturis konteinerius, kurie dinamiškai keičiasi pagal skambučių kiekį, nors paprastai jie išlieka nuo 10 iki 30 konteinerių diapazone. Šie konteineriai vykdo visas užklausas atitinkamose aplinkose ir efektyviai apdoroja lygiagrečias ryšio užklausas.

Kelių aplinkų planavimas

Jei naudojate tą patį deleguotąjį potinklį kelioms "Power Platform" aplinkoms, jums gali prireikti didesnio beklasių tarpdomenų maršruto parinkimo (CIDR) IP adresų bloko. Atsižvelkite į rekomenduojamą IP adresų skaičių gamybos ir ne gamybinėms aplinkoms, kai susiejate aplinkas su viena strategija. Kiekvienas potinklis rezervuoja penkis IP adresus, todėl įtraukite šiuos rezervuotus adresus į savo vertinimą.

Pastaba.

Siekdama pagerinti išteklių naudojimo matomumą, produktų komanda stengiasi atskleisti deleguotą potinklio IP naudojimą įmonės strategijoms ir potinkliams.

IP paskirstymo pavyzdys

Apsvarstykite nuomotoją su dviem įmonės strategijomis. Pirmoji politika skirta gamybos aplinkai, o antroji – negamybinei aplinkai.

Gamybos įmonės politika

Jei turite keturias gamybos aplinkas, susietas su jūsų įmonės strategija, ir kiekvienai aplinkai reikia 30 IP adresų, bendras IP paskirstymas yra:

(Keturios aplinkos x 30 IP) + 5 rezervuoti IP = 125 IP

Šiam scenarijui reikalingas CIDR blokas /25, kurio talpa yra 128 IP.

Ne gamybinės įmonės politika

Ne gamybinės įmonės strategijoje, kurioje yra 20 kūrėjų ir smėlio dėžės aplinkų, o kiekvienai aplinkai reikia 10 IP adresų, bendras IP paskirstymas yra:

(Dvidešimt aplinkų x 10 IP) + 5 rezervuoti IP = 205 IP

Šiam scenarijui reikalingas /24 CIDR blokas, kuriame telpa 256 IP adresai ir yra pakankamai vietos įtraukti daugiau aplinkų į įmonės strategiją.

Palaikomi scenarijai

"Power Platform" palaiko "VNet", skirtą "Dataverse" priedams ir jungčioms. Naudodami šį palaikymą, galite sukurti apsaugotą privatų, siunčiamą ryšį iš "Power Platform" į virtualiojo tinklo išteklius. "Dataverse" priedai ir jungtys pagerina duomenų integravimo saugą, prisijungdami prie išorinių duomenų šaltinių iš Power Apps, Power Automate ir Dynamics 365 programų. Pavyzdžiui, galite:

  • Naudodami "Dataverse" priedus prisijunkite prie debesies duomenų šaltinių, pvz., Azure SQL, Azure Storage, didelių dvejetainių objektų saugyklos arba Azure Key Vault. Galite apsaugoti savo duomenis nuo duomenų išfiltravimo ir kitų incidentų.
  • Naudokite "Dataverse" priedus, kad saugiai prisijungtumėte prie privačių, galinių punktų apsaugotų išteklių Azure, pvz., žiniatinklio API, arba bet kokių jūsų privačiojo tinklo išteklių, pvz., SQL ir žiniatinklio API. Galite apsaugoti savo duomenis nuo duomenų pažeidimų ir kitų išorinių grėsmių.
  • Naudokite virtualiojo tinklo palaikomas jungtis, pvz., SQL Server, kad saugiai prisijungtumėte prie debesyje esančių duomenų šaltinių, pvz., Azure SQL arba SQL Server, neatskeldami jų internete. Panašiai galite naudoti Azure Queue jungtį, kad užmegztumėte saugius ryšius su privačiomis, galinių punktų įgalintomis Azure eilėmis.
  • Naudokite Azure Key Vault jungtį, kad saugiai prisijungtumėte prie privačių, galinių punktų apsaugotų Azure Key Vault.
  • Naudokite pasirinktines jungtis, kad saugiai prisijungtumėte prie paslaugų, apsaugotų privačiais galiniais punktais Azure arba paslaugomis, kurios nuomojamos jūsų privačiame tinkle.
  • Naudokite Azure failų saugyklą kad saugiai prisijungtumėte prie privačios, galinio punkto įgalintos Azure failų saugyklos.
  • Naudokite HTTP su Microsoft Entra ID (iš anksto autorizuoti), norėdami saugiai iškviesti išteklius virtualiaisiais tinklais iš įvairių žiniatinklio tarnybų, autentifikuotų Microsoft Entra ID arba iš vietinės žiniatinklio tarnybos.

Apribojimai

  • "Dataverse" mažo kodo priedai , kurie naudoja jungtis, nepalaikomi, kol šių tipų jungtys atnaujinamos, kad būtų galima naudoti potinklio perdavimą.
  • Galite naudoti kopijavimo, atsarginių kopijų kūrimo ir atkūrimo aplinkos gyvavimo ciklo operacijas virtualiojo tinklo palaikomose Power Platform aplinkose. Atkūrimo operaciją galite atlikti tame pačiame virtualiame tinkle ir skirtingose aplinkose, jei jos prijungtos prie to paties virtualaus tinklo. Be to, atkūrimo operacija leidžiama iš aplinkų, kurios nepalaiko virtualiųjų tinklų, į tas, kurios tai daro.

Palaikomi regionai

Prieš kurdami virtualaus tinklo ir įmonės strategiją, patikrinkite savo "Power Platform" aplinkos regioną, kad įsitikintumėte, jog jis yra palaikomame regione. Get-EnvironmentRegion Naudokite "cmdlet" iš potinklio diagnostikos "PowerShell" modulio, kad gautumėte savo aplinkos regiono informaciją.

Patvirtinę savo aplinkos regioną, įsitikinkite, kad konfigūravote savo įmonės strategiją ir Azure išteklius atitinkamuose palaikomuose Azure regionuose. Pavyzdžiui, jei jūsų "Power Platform" aplinka yra Jungtinėje Karalystėje, jūsų virtualusis tinklas ir potinkliai turi būti uksouth ir ukwest Azure regionuose. Jei "Power Platform" regione yra daugiau nei dvi galimos regiono poros, turite naudoti konkrečią regiono porą, atitinkančią jūsų aplinkos regioną. Pavyzdžiui, jei Get-EnvironmentRegion pateikia jūsų aplinkai westus , jūsų virtualusis tinklas ir potinkliai turi būti rytuose ir vakaruose.

Power Platform regionas „Azure“ regionas
Jungtinės Valstijos Eastus, Westus
Pietų Afrika SouthAfricaNorth, SouthAfricaWest
JK UKSOUTH, Jungtinė Karalystė
Japonija Japonai, japonai
Indija CentrinėIndija, Pietų Indija
Prancūzija FranceCentral, FranceSouth
Europa Vakarų Europa, Šiaurės Europa
Vokietija VokietijaNorth, VokietijaVakarCentrinė dalis
Šveicarija ŠveicarijaNorth, Šveicarija
Kanada KanadaCentral, KanadaEast
Brazilija Brazilija
Australija AustralijaPietryčiai, AustralijaEast
Azija Rytų Azija, Pietryčių Azija
UAE JAENORTH
Pietų Korėja Korėja, Korėja
Norvegija NorvegijaVakarai, Norvegija
Singapūras Pietryčių Azija
Švedija ŠvedijaCentrinė
Italija ItalijaŠiaurės
„ US Government“ usgovtexas, Usgovvirginia

Pastaba.

Šiuo metu palaikymas JAV vyriausybės debesies aplinkose galimas tik aplinkose, įdiegtose "Government Community Cloud – High" (GCC High) arba Gynybos departamente (DoD). "Government Community Cloud" (GCC) aplinkų palaikymas nepasiekiamas.

Palaikomos paslaugos

Šioje lentelėje išvardytos tarnybos, kurios palaiko Azure potinklio perdavimas "VNet" palaikymui "Power Platform".

Plotas Power Platform Paslaugos "VNet" palaikymo pasiekiamumas
Dataverse "Dataverse" papildiniai Bendrai prieinama
Jungtys Bendrai prieinama
Jungtys Bendrai prieinama

Palaikomos aplinkos

"VNet" palaikymas "Power Platform" galimas ne visose "Power Platform" aplinkose. Šioje lentelėje pateikiama, kurie aplinkos tipai palaiko "VNet".

Aplinkos tipas Palaikomas
Gamyba Taip
Numatytoji reikšmė Taip
Smėlio dėžė Taip
Kūrėjas Taip
Bandomoji versija Ne
"Microsoft Dataverse", skirta "Teams" Ne

"VNet" palaikymo įgalinimas "Power Platform" aplinkoje

Kai naudojate "VNet" palaikymą "Power Platform" aplinkoje, visos palaikomos tarnybos, pvz., "Dataverse" priedai ir jungtys, vykdo užklausas vykdymo metu jūsų įgaliotajame potinklyje ir joms taikomos jūsų tinklo strategijos. Raginimai viešai prieinamų išteklių pradeda lūžti.

Svarbu

Prieš įgalindami virtualiosios aplinkos palaikymą "Power Platform" aplinkoje, patikrinkite priedų ir jungčių kodą. Atnaujinkite URL ir ryšius, kad veiktų su privačiu ryšiu.

Pvz., priedas gali bandyti prisijungti prie viešai pasiekiamos paslaugos, tačiau jūsų tinklo strategija neleidžia viešojo interneto prieigos jūsų virtualiame tinkle. Tinklo strategija blokuoja skambutį iš priedo. Norėdami išvengti užblokuoto skambučio, galite savo virtualiajame tinkle laikyti viešai prieinamą paslaugą. Arba, jei jūsų tarnyba laikoma "Azure", galite naudoti privatų tarnybos galinį punktą prieš įjungdami "VNet" palaikymą "Power Platform" aplinkoje.

Dažniausiai užduodami klausimai

Kuo skiriasi virtualaus tinklo duomenų šliuzas ir "VNet" palaikymas "Power Platform"?

Virtualaus tinklo duomenų šliuzas yra valdomas šliuzas, kurį naudojate norėdami pasiekti Azure ir "Power Platform" tarnybas iš virtualaus tinklo nenustatydami vietinio duomenų šliuzo. Pavyzdžiui, šliuzas optimizuotas ETL (ištraukimo, transformavimo, įkėlimo) darbo krūviams "Power BI" ir "Power Platform" duomenų srautuose.

Azure "VNet" palaikymas "Power Platform" naudoja Azure potinklio perdavimą jūsų "Power Platform" aplinkoje. Potinklius naudoja aplinkos darbo krūviai Power Platform . "Power Platform" API darbo krūviai naudoja "VNet" palaikymą, nes užklausos yra trumpalaikės ir optimizuotos dideliam užklausų skaičiui.

Kokiais atvejais turėčiau naudoti "VNet" palaikymą "Power Platform" ir virtualiojo tinklo duomenų šliuzui?

"VNet" palaikymas "Power Platform" yra vienintelė palaikoma parinktis visiems "Power Platform" siunčiamo ryšio scenarijams, išskyrus Power BI ir "Power Platform" duomenų srautus.

Power BI ir "Power Platform" duomenų srautai toliau naudoja virtualaus tinklo ("VNet") duomenų šliuzą.

Kaip užtikrinti, kad vieno kliento virtualaus tinklo potinklio ar duomenų šliuzo nenaudotų kitas klientas Power Platform?

  • "VNet" palaikymas "Power Platform" naudoja Azure potinklio perdavimą.

  • Kiekviena Power Platform aplinka yra susieta su vienu virtualaus tinklo potinkliu. Tik skambučiams iš tos aplinkos leidžiama pasiekti tą virtualų tinklą.

  • Delegavimas leidžia nurodyti konkretų potinklį bet kuriai "Azure" platformai kaip paslaugai (PaaS), kurią reikia įterpti į virtualų tinklą.

Ar "VNet" palaiko "Power Platform" permetimą?

Taip, turite perduoti virtualiuosius tinklus abiem Azure regionams, susietiems su jūsų "Power Platform" regionu. Pavyzdžiui, jei jūsų "Power Platform" aplinka yra Kanadoje, turite kurti, perduoti ir konfigūruoti virtualiuosius tinklus KanadojeCentral ir CanadaEast.

Kaip viename regione esanti **aplinka** gali prisijungti prie kitame regione esančių išteklių? Power Platform

Virtualusis tinklas, susietas su "Power Platform" aplinka, turi būti "Power Platform" aplinkos regione. Jei virtualusis tinklas yra kitame regione, sukurkite virtualų tinklą "Power Platform" aplinkos regione ir naudokite "VNet" lygiaverčius mazgus abiejuose Azure regiono potinklyje, įgaliotuose virtualiuose tinkluose, kad susitrūktų tarpas su virtualiuoju tinklu atskirame regione.

Ar galiu stebėti siunčiamą srautą iš deleguotų potinklių?

Taip. Galite naudoti tinklo saugos grupę ir užkardas, kad stebėtumėte siunčiamą srautą iš įgaliotųjų potinklių. Daugiau informacijos rasite Monitoriaus Azure Virtual Network.

Ar galiu skambinti internetu iš priedų arba jungčių, kai mano aplinka perduodama potinkliu?

Taip. Pagal numatytuosius parametrus prie interneto prijungta prieiga pasiekiama iš papildinių ir jungčių potinklio įgaliotojoje aplinkoje. Prie įgaliotojo potinklio pridėkite Azure NAT šliuzą, kad jūsų organizacija galėtų valdyti ir apsaugoti siuntimo prieigą. Daugiau informacijos rasite Geriausia siunčiamų ryšių iš "Power Platform" tarnybų apsaugos praktika.

Ar galiu atnaujinti potinklio IP adresų diapazoną, kai jis perduodamas „Microsoft“.PowerPlatform/enterprisePolicies?

Ne, ne, kol funkcija naudojama jūsų aplinkoje. Negalite pakeisti potinklio IP adresų diapazono, kai jis perduodamas į "„Microsoft“. PowerPlatform/enterprisePolicies." Jei pakeisite IP adresų diapazoną, perdavimo konfigūracijos lūžiai ir aplinka nustos veikti. Norėdami pakeisti IP adresų diapazoną, naudokite Disable-SubnetInjection, atlikite reikiamus keitimus ir įjunkite funkciją savo aplinkoje.

Ar galiu atnaujinti savo virtualaus tinklo DNS adresą, kai jis bus perduotas „Microsoft“.PowerPlatform/enterprisePolicies?

Ne, ne, kol funkcija naudojama jūsų aplinkoje. Negalite pakeisti virtualiojo tinklo DNS adreso, kai jis perduodamas .„Microsoft“.PowerPlatform/enterprisePolicies Jei pakeisite DNS adresą, pakeitimas nebus paimtas konfigūracijoje ir jūsų aplinka gali nustoti veikti. Norėdami pakeisti DNS adresą, naudokite Disable-SubnetInjection , kad atsietumėte visas savo aplinkas nuo strategijos, atlikite reikiamus "VNet" naujinimus, palaukite 30 minučių, kad įsitikintumėte, kad jūsų pakeitimai išplatinti, tada pakartotinai įjunkite potinklio įdėjimas naudodami Enable-SubnetInjection.

Ar galiu naudoti tą pačią įmonės politiką keliose Power Platform aplinkose?

Taip. Galite naudoti tą pačią įmonės politiką keliose Power Platform aplinkose. Tačiau yra apribojimas, kad ankstyvojo leidimo ciklo aplinkų negalima naudoti su ta pačia įmonės politika kaip ir kitų aplinkų.

Mano virtualusis tinklas turi sukonfigūruotą pasirinktinį DNS. Ar naudojamas mano pasirinktinis DNS? Power Platform

Taip. "Power Platform" naudoja pasirinktinį DNS, kurį konfigūruojate virtualiajame tinkle, kuriame yra įgaliotasis potinklis, kad išspręstų visus galinius punktus. Pasuteikę aplinką, galite atnaujinti priedus, kad jie naudotų tinkamą galinį punktą, kad pasirinktinis DNS galėtų juos išspręsti.

Mano aplinkoje yra ISV pateiktų papildinių. Ar šie priedai veikia įgaliotajame potinklyje?

Taip. Visi klientų priedai ir ISV priedai gali veikti naudojant jūsų potinklį. Jei ISV priedai turi siuntimo ryšį, gali tekti pateikti tuos URL užkardoje.

Mano vietinio galinio taško TLS sertifikatai nėra pasirašyti žinomų pagrindinių sertifikavimo tarnybų (CA). Ar palaikote nežinomus sertifikatus?

Nr. "Power Platform" reikia galinio punkto, kad būtų pateiktas TLS sertifikatas su visa grandine. Negalite įtraukti savo pasirinktinės šakninės CA į gerai žinomų CA sąrašą.

"Power Platform" nerekomenduoja jokios konkrečios topologijos. Tačiau klientai plačiai naudoja telkinio tinklo topologiją Azure.

Ar susieti Azure prenumeratą su mano "Power Platform" nuomotoju būtina norint suaktyvinti "VNet" palaikymą?

Taip, norėdami įgalinti "VNet" palaikymą "Power Platform" aplinkose, turite susieti Azure prenumeratą su "Power Platform" nuomotoju.

Kaip "Power Platform" naudoja "Azure" potinklio delegavimą?

Kai priskiriate įgaliotąjį Azure potinklį į "Power Platform" aplinkoje, jis naudoja "VNet" įpurškimo įleisti konteinerio vykdymo metu į įgaliotąjį potinklį. Šio proceso metu konteinerio tinklo sąsajos plokštė (NIC) gauna IP adresą iš įgaliotojo potinklio. Pagrindinis kompiuteris ("Power Platform") ir konteineris bendrauja per vietinį konteinerio prievadą, o srautas vyksta per "Azure Fabric".

Ar galiu naudoti esamą virtualųjį "Power Platform" tinklą?

Taip, galite naudoti esamą virtualųjį "Power Platform" tinklą, jei virtualaus tinklo potinklį perduodate konkrečiai "Power Platform". Įgaliotąjį potinklį turite skirti potinklio delegavimui ir negalite jo naudoti kitiems tikslams.

Ar galiu pakartotinai naudoti tą patį deleguotą potinklį keliose įmonės politikose?

Nr. Negalite pakartotinai naudoti to paties potinklio keliose įmonės strategijose. Kiekviena Power Platform įmonės politika turi turėti savo unikalų potinklį delegavimui.

Kas yra "Dataverse" priedas?

"Dataverse" priedas yra pasirinktinio kodo dalis, kurią galite įdiegti "Power Platform" aplinkoje. Galite konfigūruoti, kad šis priedas veiktų įvykių metu (pvz., keičiant duomenis) arba suaktyvinti jį kaip pasirinktinę API. Daugiau informacijos žr. "Dataverse" papildiniai.

Kaip veikia "Dataverse" papildinys?

"Dataverse" priedas veikia konteineryje. Kai priskiriate įgaliotąjį potinklį "Power Platform" aplinkai, konteinerio tinklo sąsajos plokštė (NIC) gauna IP adresą iš to potinklio adresų srities. Pagrindinis kompiuteris ("Power Platform") ir konteineris bendrauja per vietinį konteinerio prievadą, o srautas vyksta per "Azure Fabric".

Ar keli priedai gali veikti tame pačiame konteineryje?

Taip. Tam tikroje "Power Platform" arba "Dataverse" aplinkoje keli priedai gali veikti tame pačiame konteineryje. Kiekvienas konteineris naudoja vieną IP adresą iš potinklio adresų srities, o kiekvienas konteineris gali vykdyti kelias užklausas.

Kaip infrastruktūra apdoroja tuo pačiu metu naudojamų priedų vykdymo padidėjimą?

Didėjant vienu metu atliekamų priedų apdorojimų skaičiui, infrastruktūra automatiškai padidina krovinį arba jį padidina. Aplinkai deleguotas potinklis turėtų turėti pakankamai adresų erdvių, kad galėtų apdoroti didžiausią vykdomų darbo krūvių kiekį toje aplinkoje. Power Platform Power Platform

Kas valdo su juo susietą virtualųjį tinklą ir tinklo strategijas?

Jūs turite virtualaus tinklo nuosavybę ir valdymą bei jo susijusias tinklo strategijas. Kita vertus, "Power Platform" tame virtualiajame tinkle naudoja priskirtą IP adresus iš įgaliotojo potinklio.

Ar Azure išmanančių priedų palaikymas "VNet"?

Ne, Azure išmanūs priedai nepalaiko "VNet".

Kiti veiksmai

"VNet" palaikymo nustatymas

"VNet" trikčių šalinimas