Microsoft Azure VNet atbalsta pārskats

Piezīmes

Power Platform Virtual Network kopiena Microsoft Viva Engage ir pieejama. Publicējiet visus jautājumus vai atsauksmes par šo funkcionalitāti. Pievienojieties, aizpildot pieprasījumu, aizpildot šo veidlapu: Pieprasiet piekļuvi Finance and Operations Viva Engage kopienai.

Izmantojot Azure Virtual Network (VNet) atbalstu Power Platform, jūs varat integrēt Power Platform ar resursiem savā virtuālajā tīklā, nepakļaujot tos publiskajam internetam. VNet atbalsts izmanto Azure apakštīkla delegēšanu, lai pārvaldītu izejošo trafiku no Power Platform izpildes laikā. Izmantojot Azure apakštīkla deleģēšanu, aizsargātajiem resursiem nav jābūt pieejamiem internetā, lai integrētos ar Power Platform. Izmantojot VNet atbalstu, Power Platform komponentes var izsaukt jūsu uzņēmuma resursus tīklā, neatkarīgi no tā, vai tie tiek mitināti Azure vai lokāli, un izmantot spraudņus un savienotājus, lai veiktu izejošos zvanus.

Power Platform Parasti integrējas ar uzņēmuma resursiem, izmantojot publiskos tīklus. Publiskajos tīklos uzņēmuma resursiem jābūt pieejamiem no Azure IP diapazonu vai pakalpojumu tagu saraksta, kas apraksta publiskās IP adreses. Tomēr VNet atbalsts Power Platform ļauj izmantot privāto tīklu un vienlaikus integrēt ar mākoņpakalpojumiem vai pakalpojumiem, kas mitināti jūsu uzņēmuma tīklā.

Azure pakalpojumi tiek aizsargāti virtuālajā tīklā ar privātiem galapunktiem. Jūs varat izmantot ExpressRoute , lai savus lokālos resursus ievietotu virtuālajā tīklā.

Power Platform izmanto VNet pakalpojumu un apakštīklus, kurus deleģējat, lai veiktu izejošos zvanus uzņēmuma resursiem pa uzņēmuma privāto tīklu. Izmantojot privāto tīklu, trafiks nav jāmaršrutē pa publisko internetu, kas var pakļaut uzņēmuma resursus.

Virtuālajā tīklā jums ir pilnīga kontrole pār izejošo trafiku no Power Platform. Tīkla administrators piemēro tīkla politikas satiksmei. Nākamā diagramma parāda, kā resursi jūsu tīklā mijiedarbojas ar virtuālo tīklu.

Ekrānuzņēmums ar to, kā resursi uzņēmuma tīklā mijiedarbojas ar virtuālo tīklu.

Azure VNet atbalsta priekšrocības

Izmantojot VNet atbalstu, jūsu Power Platform un Dataverse komponenti iegūst visas priekšrocības, ko sniedz Azure apakštīkla deleģēšana, piemēram:

  • Datu aizsardzība: VNet atbalsts ļauj Power Platform pakalpojumiem pieslēgties jūsu privātajiem un aizsargātajiem resursiem, nepakļaujot tos internetam.

  • Nav nesankcionētas piekļuves: VNet atbalsts savienojas ar jūsu resursiem, neizmantojot Power Platform IP diapazonus vai pakalpojumu tagus savienojumā.

Apakštīkla lieluma novērtēšana videi Power Platform

Telemetrijas dati un novērojumi no pagājušā gada liecina, ka ražošanas vidē parasti ir nepieciešamas 25 līdz 30 IP adreses, un lielākā daļa lietošanas gadījumu ietilpst šajā diapazonā. Pamatojoties uz šo informāciju, piešķiriet 25 līdz 30 IP ražošanas vidēm un 6 līdz 10 IP neražošanas vidēm, piemēram, smilškastes vai izstrādātāju vidēm. Konteineri, kas pieslēgti virtuālajam tīklam, galvenokārt izmanto IP adreses apakštīklā. Kad vide sāk izmantot, tiek izveidoti vismaz četri konteineri, kas dinamiski mērogojami, pamatojoties uz zvanu apjomu, lai gan parasti tie paliek konteineru diapazonā no 10 līdz 30. Šie konteineri izpilda visus pieprasījumus attiecīgajā vidē un efektīvi apstrādā paralēlo savienojumu pieprasījumus.

Plānošana vairākām vidēm

Ja izmantojat vienu un to pašu deleģēto apakštīklu vairākām Power Platform vidēm, iespējams, būs nepieciešams lielāks bezklases starpdomēnu maršrutēšanas (CIDR) IP adrešu bloks. Apsveriet ieteicamo IP adrešu skaitu ražošanas un neražošanas vidēm, saistot vides ar vienu politiku. Katrs apakštīkls rezervē piecas IP adreses, tāpēc iekļaujiet šīs rezervētās adreses savā novērtējumā.

Piezīmes

Lai uzlabotu resursu izmantošanas redzamību, produktu komanda strādā pie deleģētā apakštīkla IP patēriņa atklāšanas uzņēmuma politikām un apakštīkliem.

Intelektuālā īpašuma piemērs

Apsveriet nomnieku ar divām uzņēmuma politikām. Pirmā politika ir paredzēta ražošanas videi, bet otrā politika ir paredzēta videi, kas nav ražošana.

Ražošanas uzņēmumu politika

Ja ar uzņēmuma politiku ir saistītas četras ražošanas vides un katrai videi ir nepieciešamas 30 IP adreses, kopējais IP sadalījums ir šāds:

(Četras vides x 30 IP) + 5 rezervēti IP = 125 IP

Šim scenārijam ir nepieciešams CIDR bloks /25, kura ietilpība ir 128 IP.

Neražošanas uzņēmumu politika

Neražošanas uzņēmuma politikai ar 20 izstrādātāju un smilškastes vidēm un katrai videi ir nepieciešamas 10 IP adreses, kopējais IP piešķīrums ir šāds:

(Divdesmit vides x 10 IP) + 5 rezervēti IP = 205 IP

Šim scenārijam ir nepieciešams CIDR bloks /24, kura ietilpība ir 256 IP un kurā ir pietiekami daudz vietas, lai uzņēmuma politikai pievienotu vairāk vides.

Atbalstītie scenāriji

Power Platform atbalsta VNet gan Dataverse spraudņiem, gan savienotājiem. Izmantojot šo atbalstu, jūs varat izveidot drošu, privātu, izejošu savienojumu no Power Platform uz resursiem savā virtuālajā tīklā. Dataverse spraudņi un savienotāji uzlabo datu integrācijas drošību, savienojoties ar ārējiem datu avotiem no Power Apps, Power Automate un Dynamics 365 lietotnēm. Tālāk ir minēti daži piemēri.

  • Izmantojiet Dataverse spraudņus, lai savienotos ar mākoņa datu avotiem, piemēram, Azure SQL, Azure Storage, blob storage vai Azure Key Vault. Jūs varat aizsargāt savus datus no datu eksfiltrācijas un citiem incidentiem.
  • Izmantojiet Dataverse spraudņus, lai droši savienotos ar privātiem, galapunktu aizsargātiem resursiem Azure, piemēram, Web API, vai jebkuriem resursiem jūsu privātajā tīklā, piemēram, SQL un Web API. Jūs varat aizsargāt savus datus no datu pārkāpumiem un citiem ārējiem draudiem.
  • Izmantojiet virtuālo tīklu atbalstītos savienotājus, piemēram, SQL Server, lai droši savienotos ar mākoņdatošanas datu avotiem, piemēram, Azure SQL vai SQL Server, nepakļaujot tos internetam. Līdzīgi varat izmantot Azure rindas savienotāju, lai izveidotu drošus savienojumus ar privātām, galapunktiem iespējotām Azure rindām.
  • Izmantojiet Azure Key Vault savienotāju, lai droši izveidotu savienojumu ar privātiem, ar galapunktiem aizsargātiem Azure Key Vault.
  • Izmantojiet pielāgotus savienotājus, lai droši izveidotu savienojumu ar pakalpojumiem, kurus aizsargā privātie galapunkti Azure vai pakalpojumi, kas tiek viesoti jūsu privātajā tīklā.
  • Izmantojiet Azure failu krātuvi, lai droši izveidotu savienojumu ar privātu, galapunktu iespējotu Azure failu krātuvi.
  • Izmantojiet HTTP ar Microsoft Entra ID (iepriekš autorizētu), lai droši iegūtu resursus virtuālajos tīklos no dažādiem tīmekļa pakalpojumiem, autentificēti ar Microsoft Entra ID vai no lokāla tīmekļa pakalpojuma.

Ierobežojumi

  • Dataverse zema koda spraudņi , kas izmanto savienotājus, netiek atbalstīti, kamēr šie savienotāju tipi nav atjaunināti, lai izmantotu apakštīkla deleģēšanu.
  • Jūs izmantojat kopēšanas, dublēšanas un atjaunošanas vides dzīves cikla operācijas virtuālā tīkla atbalstītās Power Platform vidēs. Atjaunošanas operāciju var veikt vienā virtuālajā tīklā un dažādās vidēs, ja tās ir savienotas ar vienu un to pašu virtuālo tīklu. Turklāt atjaunošanas darbība ir pieļaujama no vidēm, kas neatbalsta virtuālos tīklus, līdz tām, kas to dara.

Atbalstītie reģioni

Pirms veidojat virtuālo tīklu un uzņēmuma politiku, pārbaudiet sava Power Platform vides reģionu, lai pārliecinātos, ka tas atrodas atbalstītā reģionā. Izmanto Get-EnvironmentRegion cmdlet no apakštīkla diagnostikas PowerShell moduļa, lai iegūtu informāciju par apkārtējās vides reģionu.

Pēc vides reģiona apstiprināšanas pārliecinieties, ka konfigurējat uzņēmuma politiku un Azure resursus attiecīgajos atbalstītajos Azure reģionos. Piemēram, ja jūsu Power Platform vide atrodas Apvienotajā Karalistē, tad jūsu virtuālajam tīklam un apakštīkliem jābūt uksouth un ukwest Azure reģionos. Ja Power Platform reģionā ir vairāk nekā divi pieejami reģionu pāri, jāizmanto konkrētais reģionu pāris, kas atbilst jūsu vides reģionam. Piemēram, ja Get-EnvironmentRegion atgriež Westus jūsu videi, tad jūsu virtuālajam tīklam un apakštīkliem jābūt Eastus un Westus.

Power Platform reģions Azure reģions
Amerikas Savienotās Valstis Eastus, Vestusa
Dienvidāfrikas Republika DienvidāfrikaZiemeļi, DienvidāfrikaRietumi
Apvienotā Karaliste UKSOUTH, Lielbritānijas Rietumi
Japāna Japānaaustrumi, Japānarietumi
Indija Centralindia, Dienvidindija
Francija Francecentral, Francijadienvidu
Eiropa Rietumeiropa, Ziemeļeiropa
Vācija VācijaZiemeļi, VācijaRietumcentrālā
Šveice ŠveiceZiemeļi, ŠveiceRietumi
Kanāda Kanādacentrālā Kanāda, Kanādaaustrumi
Brazīlija Brazīlijadienvidu
Austrālija Austrālijadienvidaustrumi, Austrālijaaustrumi
Āzija Austrumāzija, Dienvidaustrumāzija
UAE AAENORTH
Dienvidkoreja KoreaaSouth, KoreaCentral
Norvēģija NorvēģijaRietumi, Norvēģijaaustrumi
Singapūra Dienvidaustrumāzija
Zviedrija Zviedrijas centrālā
Itālija ItālijaZiemeļi
ASV valsts iestādēm Usgovtexas, Usgovvirdžīnija

Piezīmes

Atbalsts ASV valdības mākoņa vidēs pašlaik ir pieejams tikai vidēm, kas izvietotas Government Community Cloud — High (GCC High) vai Department of Defense (DoD). Atbalsts Government Community Cloud (GCC) vidēm nav pieejams.

Atbalstītie pakalpojumi

Nākamajā tabulā ir uzskaitīti pakalpojumi, kas atbalsta Azure apakštīkla deleģēšanu VNet atbalstam Power Platform.

Laukuma Power Platform Pakalpojumus VNet atbalsta pieejamība
Dataverse Dataverse spraudņi Vispārēji pieejams
Savienotāji Vispārēji pieejams
Savienotāji Vispārēji pieejams

Atbalstītās vides

VNet atbalsts Power Platform nav pieejams visām Power Platform vidēm. Zemāk esošajā tabulā ir uzskaitīti, kuri vides tipi atbalsta VNet.

Vides veids Atbalsta
Ražošana
Noklusējuma vērtība
Smilškaste
Izstrādātājs
Izmēģinājuma Nē.
Microsoft Dataverse for Teams Nē.

Apsvērumi VNet atbalsta nodrošināšanai Power Platform videi

Kad jūs izmantojat VNet atbalstu Power Platform vidē, visi atbalstītie pakalpojumi, piemēram, Dataverse spraudņi un savienotāji, izpilda pieprasījumus izpildes laikā jūsu deleģētajā apakštīklā un ir pakļauti jūsu tīkla politikām. Aicinājumi uz publiski pieejamiem resursiem sāk pārtraukt.

Svarīgi

Pirms ieslēdzat virtuālās vides atbalstu Power Platform vidē, pārbaudiet spraudņu un savienotāju kodu. Atjauniniet URL un savienojumus, lai tie darbotos ar privātu savienojamību.

Piemēram, spraudnis var mēģināt pieslēgties publiski pieejamam pakalpojumam, bet jūsu tīkla politika neļauj publiski piekļūt internetam jūsu virtuālajā tīklā. Tīkla politika bloķē zvanu no spraudņa. Lai izvairītos no bloķētā zvana, jūs varat mitināt publiski pieejamo pakalpojumu savā virtuālajā tīklā. Alternatīvi, ja jūsu pakalpojums tiek mitināts Azure, jūs varat izmantot privātu galapunktu šajā servisā pirms VNet atbalsta ieslēgšanas Power Platform vidē.

Bieži uzdotie jautājumi

Kāda ir atšķirība starp virtuālo tīkla datu vārteju un VNet atbalstu Power Platform?

Virtuālā tīkla datu vārteja ir pārvaldīta vārteja, kuru izmantojat, lai piekļūtu Azure un Power Platform pakalpojumiem no sava virtuālā tīkla, neuzstādot lokālu datu vārteju. Piemēram, vārteja ir optimizēta ETL (izvilkšanas, pārveidošanas, ielādes) darba slodzēm Power BI un Power Platform datu plūsmās.

Azure VNet atbalsts Power Platform izmanto Azure apakštīkla deleģēšanu jūsu Power Platform videi. Apakštīklus izmanto darba slodzes vidē Power Platform . Power Platform API darba slodzes izmanto VNet atbalstu, jo pieprasījumi ir īslaicīgi un optimizēti lielam pieprasījumu skaitam.

Kādos gadījumos man vajadzētu izmantot VNet atbalstu Power Platform un virtuālā tīkla datu vārtejai?

VNet atbalsts Power Platform ir vienīgā atbalstītā iespēja visiem izejošā savienojamības scenārijiem no Power Platform, izņemot Power BI un Power Platform datu plūsmas.

Power BI un Power Platform datu plūsmas joprojām izmanto virtuālā tīkla (VNet) datu vārteju.

Kā nodrošināt, ka virtuālā tīkla apakštīklu vai datu vārteju no viena klienta neizmanto cits klients Power Platform?

  • VNet atbalsts Power Platform izmanto Azure apakštīkla delegāciju.

  • Katra Power Platform vide ir saistīta ar vienu virtuālā tīkla apakštīklu. Šim virtuālajam tīklam ir atļauts piekļūt tikai zvani no šīs vides.

  • Deleģēšana ļauj norādīt konkrētu apakštīklu jebkurai Azure platformai kā pakalpojumam (PaaS), kas jāievada virtuālajā tīklā.

Vai VNet atbalsta Power Platform failover?

Jā, jums jādeleģē virtuālie tīkli abiem Azure reģioniem, kas saistīti ar jūsu Power Platform reģionu. Piemēram, ja jūsu Power Platform vide atrodas Kanādā, jums jāizveido, jādeleģē un jākonfigurē virtuālie tīkli Kanādas Centrālajā un Kanādas Austrumos.

Kā viena reģiona vide var Power Platform izveidot savienojumu ar resursiem, kas tiek mitināti citā reģionā?

Virtuālam tīklam, kas savienots ar Power Platform vidi, jāatrodas Power Platform vides reģionā. Ja virtuālais tīkls atrodas citā reģionā, izveidojiet virtuālo tīklu Power Platform vides reģionā un izmantojiet VNet peering abos Azure reģiona apakštīkla deleģētajos virtuālajos tīklos, lai aizpildītu plaisu ar virtuālo tīklu attiecīgajā reģionā.

Vai varu pārraudzīt izejošo datplūsmu no deleģētajiem apakštīkliem?

Jā. Tu vari izmantot tīkla drošības grupu un ugunsmūrus, lai uzraudzītu izejošo trafiku no deleģētajiem apakštīkliem. Papildinformāciju skatiet sadaļā Monitor Azure Virtual Network.

Vai es varu veikt interneta zvanus no spraudņiem vai savienotājiem pēc tam, kad mana vide ir subtīkla deleģēta?

Jā. Interneta piekļuve pēc noklusējuma ir pieejama no spraudņiem un savienotājiem apakštīkla deleģētā vidē. Pieslēdziet Azure NAT vārteju pie delegētā apakštīkla, lai jūsu organizācija varētu kontrolēt un nodrošināt izejošo piekļuvi. Papildinformāciju skatiet sadaļā Labākā prakse izejošo savienojumu aizsardzībai no Power Platform pakalpojumiem.

Vai es varu atjaunināt apakštīkla IP adreses diapazonu pēc tam, kad Microsoft.PowerPlatform/enterprisePoliciestas ir deleģēts?

Nē, ne laikā, kad līdzeklis tiek izmantots jūsu vidē. Tu nevari mainīt apakštīkla IP adrešu diapazonu pēc tam, kad tas ir deleģēts "Microsoft". PowerPlatform/enterprisePolicies." Ja maini IP adrešu diapazonu, deleģēšanas konfigurācija izjūk un vide pārstāj darboties. Lai mainītu IP adrešu diapazonu, izmantojiet Disable-SubnetInjection, veiciet nepieciešamās izmaiņas un tad ieslēdziet šo funkciju savā vidē.

Vai es varu atjaunināt sava virtuālā tīkla DNS adresi pēc tam, kad Microsoft.PowerPlatform/enterprisePoliciestā ir deleģēta?

Nē, ne laikā, kad līdzeklis tiek izmantots jūsu vidē. Jūs nevarat mainīt virtuālā tīkla DNS adresi pēc tam, kad tā ir deleģēta uz Microsoft.PowerPlatform/enterprisePolicies. Ja maināt DNS adresi, izmaiņas konfigurācijā netiek pamanītas, un jūsu vide var pārstāt darboties. Lai mainītu DNS adresi, izmantojiet Disable-SubnetInjection , lai atsaistītu visas vides no politikas, veiciet nepieciešamos VNet atjauninājumus, pagaidiet 30 minūtes, lai pārliecinātos, ka izmaiņas tiek izplatītas, un pēc tam atkārtoti ieslēdziet apakštīkla injekciju, izmantojot Enable-SubnetInjection.

Vai vienu un to pašu uzņēmuma politiku var izmantot vairākās Power Platform vidēs?

Jā. Vienu un to pašu uzņēmuma politiku var izmantot vairākās Power Platform vidēs. Tomēr pastāv ierobežojums, ka agrīnās izlaišanas cikla vides nevar izmantot ar tādu pašu uzņēmuma politiku kā citas vides.

Manam virtuālajam tīklam ir pielāgots DNS konfigurēts. Vai Power Platform izmanto manu pielāgoto DNS?

Jā. Power Platform izmanto pielāgoto DNS, ko konfigurējat virtuālajā tīklā, kas satur deleģēto apakštīklu, lai atrisinātu visus galapunktus. Pēc vides deleģēšanas vari atjaunināt spraudņus, lai tie izmantotu pareizo galapunktu, lai tavs pielāgotais DNS tos atrisinātu.

Manā vidē ir ISV nodrošināti spraudņi. Vai šie spraudņi darbosies delegētajā apakštīklā?

Jā. Visi klienta spraudņi un ISV spraudņi var darboties, izmantojot jūsu apakštīklu. Ja ISV spraudņiem ir izejošā savienojamība, iespējams, būs jānorāda šie URL ugunsmūrī.

Manus lokālos galapunktu TLS sertifikātus neparaksta labi zināmas saknes sertifikācijas iestādes (CA). Vai jūs atbalstāt nezināmus sertifikātus?

Nē. Power Platform prasa, lai galapunkts uzrāda TLS sertifikātu ar visu ķēdi. Jūs nevarat pievienot savu pielāgoto saknes CA labi zināmo CA sarakstam.

Power Platform neiesaka konkrētu topoloģiju. Tomēr klienti plaši izmanto Hub-spoke tīkla topoloģiju Azure.

Vai ir nepieciešams piesaistīt Azure abonementu manam Power Platform nomniekam, lai aktivizētu VNet atbalstu?

Jā, lai iespējotu VNet atbalstu Power Platform vidēm, jums jāsaista Azure abonements ar Power Platform nomnieku.

Kā Power Platform izmanto Azure apakštīkla deleģēšanu?

Kad piešķirat deleģētu Azure apakštīklu Power Platform videi, tas izmanto VNet injekciju, lai izpildes laikā ievadītu konteineru deleģētajā apakštīklā. Šajā procesā konteinera tīkla interfeisa karte (NIC) saņem IP adresi no deleģētā apakštīkla. Resursdators (Power Platform) un konteiners sazinās, izmantojot konteinera lokālo portu, un datplūsma plūst pa Azure Fabric.

Vai es varu izmantot esošu virtuālo tīklu Power Platform?

Jā, jūs varat izmantot esošu virtuālo tīklu Power Platform, ja deleģēt vienu jaunu apakštīklu virtuālajā tīklā tieši Power Platform. Deleģētais apakštīkls ir jāvelta apakštīkla deleģēšanai, un to nevar izmantot citiem mērķiem.

Vai varu atkārtoti izmantot vienu un to pašu deleģēto apakštīklu vairākās uzņēmuma politikās?

Nē. Vienu un to pašu apakštīklu nevar atkārtoti izmantot vairākās uzņēmuma politikās. Katrai Power Platform uzņēmuma politikai deleģēšanai ir jābūt savam unikālam apakštīklam.

Kas ir Dataverse spraudnis?

Dataverse spraudnis ir pielāgota koda daļa, ko var izvietot Power Platform vidē. Tu vari konfigurēt šo spraudni, lai tas darbotos notikumu laikā (piemēram, datu maiņas gadījumā) vai aktivizēt to kā pielāgotu API. Papildu informācijai skatiet Dataverse spraudņus.

Kā darbojas Dataverse spraudnis?

Dataverse spraudnis darbojas konteinerā. Piešķirot deleģēto apakštīklu Power Platform videi, konteinera tīkla interfeisa karte (NIC) iegūst IP adresi no šī apakštīkla adrešu telpas. Resursdators (Power Platform) un konteiners sazinās, izmantojot konteinera lokālo portu, un datplūsma plūst pa Azure Fabric.

Vai vairāki spraudņi var darboties vienā konteinerā?

Jā. Vienā Power Platform vai Dataverse vidē vienā konteinerā var darboties vairāki spraudņi. Katrs konteiners izmanto vienu IP adresi no apakštīkla adrešu telpas, un katrs konteiners var izpildīt vairākus pieprasījumus.

Kā infrastruktūra tiek galā ar vienlaicīgu spraudņu izpildes pieaugumu?

Palielinoties vienlaicīgo spraudņu izpildes skaitam, infrastruktūra automātiski mērogojas ārā vai iekšā, lai pielāgotos slodzei. Videi Power Platform deleģētajam apakštīklam jābūt pietiekami daudz adrešu vietu, lai apstrādātu maksimālo izpildes apjomu šajā Power Platform vidē.

Kas kontrolē virtuālo tīklu un ar to saistītās tīkla politikas?

Jums ir īpašumtiesības un kontrole pār virtuālo tīklu un tā saistītajām tīkla politikām. Savukārt Power Platform izmanto piešķirtās IP adreses no deleģētā apakštīkla šajā virtuālajā tīklā.

Vai Azure draudzīgi spraudņi atbalsta VNet?

Nē, Azure-ware spraudņi neatbalsta VNet.

Nākamās darbības

VNet atbalsta iestatīšana

VNet problēmu novēršana