Gambaran keseluruhan sokongan Microsoft Azure VNet

Nota

Komuniti Platform Power Platform Virtual Network di Microsoft Viva Engage tersedia. Siarkan sebarang soalan atau maklum balas yang anda ada tentang fungsi ini. Sertai dengan mengisi permintaan melalui borang berikut: Minta akses kepada Komuniti Viva Engage Kewangan dan Operasi.

Dengan menggunakan sokongan Azure Virtual Network (VNet) untuk Power Platform, anda boleh mengintegrasikan Power Platform dengan sumber dalam rangkaian maya anda tanpa mendedahkannya melalui internet awam. Sokongan VNet menggunakan delegasi subnet Azure untuk mengurus trafik keluar dari Power Platform semasa masa jalan. Dengan menggunakan delegasi subnet Azure, sumber yang dilindungi tidak perlu tersedia melalui internet untuk diintegrasikan dengan Power Platform. Dengan menggunakan sokongan VNet, komponen Power Platform boleh memanggil sumber yang dimiliki oleh perusahaan anda dalam rangkaian anda, sama ada dihoskan di Azure atau di premis, dan menggunakan plugin serta penyambung untuk membuat panggilan keluar.

Power Platform biasanya disepadukan dengan sumber perusahaan melalui rangkaian awam. Dengan rangkaian awam, sumber perusahaan mesti boleh diakses daripada senarai julat IP Azure atau teg perkhidmatan, yang menerangkan alamat IP awam. Walau bagaimanapun, sokongan VNet untuk Power Platform membolehkan anda menggunakan rangkaian peribadi dan masih mengintegrasi dengan perkhidmatan awan atau perkhidmatan yang dihoskan dalam rangkaian perusahaan anda.

Perkhidmatan Azure dilindungi di dalam rangkaian maya oleh titik akhir peribadi. Anda boleh menggunakan ExpressRoute untuk membawa sumber di premis anda ke dalam rangkaian maya.

Power Platform menggunakan perkhidmatan VNet dan subnet yang anda delegasikan untuk membuat panggilan keluar ke sumber perusahaan melalui rangkaian peribadi perusahaan. Dengan menggunakan rangkaian peribadi, anda tidak perlu menghalakan trafik melalui internet awam, yang boleh mendedahkan sumber perusahaan.

Dalam rangkaian maya, anda mempunyai kawalan penuh ke atas trafik keluar dari Power Platform. Pentadbir rangkaian menerapkan polisi rangkaian pada trafik. Rajah berikut menunjukkan bagaimana sumber dalam rangkaian anda berinteraksi dengan rangkaian maya.

Tangkapan skrin bagaimana sumber dalam rangkaian perusahaan berinteraksi dengan rangkaian maya.

Manfaat sokongan Azure VNet

Dengan menggunakan sokongan VNet, komponen Power Platform dan Dataverse anda mendapat semua manfaat yang disediakan oleh delegasi subnet Azure, seperti:

  • Perlindungan data: Sokongan VNet membolehkan perkhidmatan Power Platform menyambung ke sumber peribadi dan dilindungi anda tanpa mendedahkan mereka kepada internet.

  • Tiada akses tanpa kebenaran: Sokongan VNet bersambung dengan sumber anda tanpa memerlukan julat IP Power Platform atau tag perkhidmatan dalam sambungan tersebut.

Menganggarkan saiz subnet untuk Power Platform persekitaran

Data telemetri dan pemerhatian dari tahun lalu menunjukkan bahawa persekitaran pengeluaran biasanya memerlukan 25 hingga 30 alamat IP, dengan kebanyakan kes penggunaan berada dalam julat ini. Berdasarkan maklumat ini, peruntukkan 25 hingga 30 IP untuk persekitaran pengeluaran dan 6 hingga 10 IP untuk persekitaran bukan pengeluaran, seperti kotak pasir atau persekitaran pembangun. Kontena yang disambungkan ke rangkaian maya kebanyakannya menggunakan alamat IP dalam subnet. Apabila persekitaran mula digunakan, ia mencipta sekurang-kurangnya empat kontena, yang berskala secara dinamik berdasarkan volum panggilan, walaupun ia biasanya kekal dalam julat 10 hingga 30 kontena. Bekas ini melaksanakan semua permintaan untuk persekitaran masing-masing dan mengendalikan permintaan sambungan selari dengan cekap.

Merancang untuk pelbagai persekitaran

Jika anda menggunakan subnet yang diwakilkan yang sama untuk berbilang persekitaran Power Platform, anda mungkin memerlukan blok yang lebih besar bagi alamat IP penghalaan antara domain tanpa kelas (CIDR). Pertimbangkan bilangan alamat IP yang disyorkan untuk persekitaran pengeluaran dan bukan pengeluaran apabila anda memautkan persekitaran kepada satu dasar. Setiap subnet menyimpan lima alamat IP, jadi sertakan alamat terpelihara ini dalam anggaran anda.

Nota

Untuk meningkatkan keterlihatan ke dalam penggunaan sumber, pasukan produk sedang berusaha untuk mendedahkan penggunaan IP subnet yang diwakilkan untuk dasar dan subnet perusahaan.

Contoh peruntukan IP

Pertimbangkan penyewa dengan dua dasar perusahaan. Dasar pertama adalah untuk persekitaran pengeluaran, dan dasar kedua adalah untuk persekitaran bukan pengeluaran.

Dasar perusahaan pengeluaran

Jika anda mempunyai empat persekitaran pengeluaran yang dikaitkan dengan dasar perusahaan anda dan setiap persekitaran memerlukan 30 alamat IP, jumlah peruntukan IP ialah:

(Empat persekitaran x 30 IP) + 5 IP terpelihara = 125 IP

Senario ini memerlukan blok CIDR/25, yang mempunyai kapasiti untuk 128 IP.

Dasar perusahaan bukan pengeluaran

Untuk dasar perusahaan bukan pengeluaran dengan 20 persekitaran pembangun dan kotak pasir, dan setiap persekitaran memerlukan 10 alamat IP, jumlah peruntukan IP ialah:

(Dua puluh persekitaran x 10 IP) + 5 IP terpelihara = 205 IP

Senario ini memerlukan blok CIDR /24, yang mempunyai kapasiti untuk 256 IP dan mempunyai ruang yang mencukupi untuk menambah lebih banyak persekitaran pada dasar perusahaan.

Senario yang disokong

Power Platform menyokong VNet untuk kedua-dua plugin dan penyambung Dataverse. Dengan menggunakan sokongan ini, anda boleh mewujudkan sambungan keluar yang selamat, peribadi dari Power Platform ke sumber dalam rangkaian maya anda. Pemalam dan penyambung Dataverse meningkatkan keselamatan integrasi data dengan menyambung ke sumber data luaran dari aplikasi Power Apps, Power Automate, dan Dynamics 365. Sebagai contoh, anda boleh:

  • Gunakan plugin Dataverse untuk menyambung ke sumber data awan anda, seperti Azure SQL, Azure Storage, blob storage, atau Azure Key Vault. Anda boleh melindungi data anda daripada penyusupan data dan insiden lain.
  • Gunakan plugin Dataverse untuk menyambung dengan selamat ke sumber peribadi yang dilindungi titik akhir dalam Azure, seperti Web API, atau mana-mana sumber dalam rangkaian peribadi anda, seperti SQL dan Web API. Anda boleh melindungi data anda daripada pelanggaran data dan ancaman luaran yang lain.
  • Gunakan penyambung yang disokong rangkaian maya seperti SQL Server untuk menyambung dengan selamat ke sumber data yang dihoskan di awan anda, seperti Azure SQL atau SQL Server, tanpa mendedahkan mereka ke internet. Begitu juga, anda boleh menggunakan penyambung Azure Queue untuk mewujudkan sambungan selamat ke Baris Gilir Azure peribadi yang didayakan titik akhir.
  • Gunakan penyambung Azure Key Vault untuk menyambung dengan selamat ke Azure Key Vault peribadi yang dilindungi titik akhir.
  • Gunakan penyambung tersuai untuk menyambung dengan selamat ke perkhidmatan anda yang dilindungi oleh titik akhir peribadi dalam Azure atau perkhidmatan yang dihoskan dalam rangkaian peribadi anda.
  • Gunakan Azure Storan Fail untuk menyambung dengan selamat ke storan fail Azure peribadi yang didayakan titik akhir.
  • Gunakan HTTP dengan Microsoft Entra ID (pra-kebenaran) untuk mendapatkan sumber dengan selamat melalui rangkaian maya dari pelbagai perkhidmatan web, yang disahkan oleh Microsoft Entra ID atau dari perkhidmatan web di premis.

Batasan

  • Plugin kod rendah Dataverse yang menggunakan penyambung tidak disokong sehingga jenis penyambung tersebut dikemas kini untuk menggunakan delegasi subnet.
  • Anda menggunakan operasi kitaran hayat salinan, sandaran dan pemulihan persekitaran pada persekitaran yang disokong Power Platform rangkaian maya. Anda boleh melaksanakan operasi pemulihan dalam rangkaian maya yang sama dan merentas persekitaran yang berbeza, dengan syarat ia disambungkan ke rangkaian maya yang sama. Selain itu, operasi pemulihan dibenarkan daripada persekitaran yang tidak menyokong rangkaian maya kepada persekitaran yang melakukannya.

Rantau yang disokong

Sebelum mencipta rangkaian maya dan polisi perusahaan anda, sahkan kawasan persekitaran Power Platform anda untuk memastikan ia berada dalam rantau yang disokong. Gunakan Get-EnvironmentRegion cmdlet dari modul diagnostik subnet PowerShell untuk mendapatkan maklumat wilayah persekitaran anda.

Selepas mengesahkan rantau persekitaran anda, pastikan anda mengkonfigurasi polisi perusahaan dan sumber Azure anda di kawasan Azure yang disokong yang sepadan. Sebagai contoh, jika persekitaran Power Platform anda berada di United Kingdom, maka rangkaian maya dan subnet anda mesti berada di wilayah uksouth dan ukwest Azure. Jika wilayah Power Platform mempunyai lebih daripada dua pasangan wilayah yang tersedia, anda mesti menggunakan pasangan wilayah khusus yang sepadan dengan kawasan persekitaran anda. Sebagai contoh, jika Get-EnvironmentRegion mengembalikan westus untuk persekitaran anda, maka rangkaian maya dan subnet anda mesti berada di eastus dan westus.

Power Platform Rantau Azure region
Amerika Syarikat Eastus, Westus
Afrika Selatan Afrika Selatanutara, Afrika SelatanBarat
UK Uksouth, ukwest
Jepun JepunTimur, JepunBarat
India India Tengah, India Selatan
Perancis PerancisTengah, PerancisSelatan
Eropah Eropah Barat, Eropah Utara
Jerman Jermanutara, jermanbarattengah
Switzerland SwitzerlandUtara, SwitzerlandBarat
Kanada CanadaCentral, KanadaTimur
Brazil Brazilselatan
Australia Australiatenggara, australiatimur
Asia Asia Timur, Asia Tenggara
UAE uaenorth, uaecentral
Korea Selatan KoreaSelatan, Korea Tengah
Norway NorwayBarat, NorwayTimur
Singapura Asia Tenggara
Sweden SwedenCentral
Itali ItaliUtara
Kerajaan AS UsgovTexas, UsgovVirginia
Jabatan Pertahanan AS (DoD) usdodeat, susdodcentral

Nota

Sokongan dalam persekitaran awan kerajaan AS pada masa ini hanya tersedia untuk persekitaran yang digunakan dalam Awan Komuniti Kerajaan – Tinggi (GCC High) atau Jabatan Pertahanan (DoD). Sokongan untuk persekitaran Awan Komuniti Kerajaan (GCC) tidak tersedia.

Perkhidmatan yang disokong

Jadual berikut menyenaraikan perkhidmatan yang menyokong delegasi subnet Azure untuk sokongan VNet bagi Power Platform.

Kawasan Power Platform Perkhidmatan Ketersediaan sokongan VNet
Dataverse Pemalam Dataverse Tersedia secara umum
Penyambung Tersedia secara umum
Penyambung Tersedia secara umum

Persekitaran yang disokong

Sokongan VNet untuk Power Platform tidak tersedia untuk semua persekitaran Power Platform. Jadual berikut menyenaraikan jenis persekitaran yang menyokong VNet.

Jenis persekitaran Disokong
Penerbitan Ya
lalai Ya
Kotak Pasir Ya
Pembangun Ya
Percubaan Tidak
Microsoft Dataverse untuk Pasukan Tidak

Pertimbangan untuk membolehkan sokongan VNet bagi persekitaran Power Platform

Apabila anda menggunakan sokongan VNet dalam persekitaran Power Platform, semua perkhidmatan yang disokong, seperti plugin dan penyambung Dataverse, akan melaksanakan permintaan semasa runtime dalam subnet yang didelegasikan dan tertakluk kepada polisi rangkaian anda. Panggilan kepada sumber yang tersedia secara umum mula pecah.

Penting

Sebelum anda mengaktifkan sokongan persekitaran maya untuk persekitaran Power Platform, periksa kod plugin dan penyambung. Kemas kini URL dan sambungan untuk berfungsi dengan sambungan peribadi.

Sebagai contoh, plugin mungkin cuba menyambung ke perkhidmatan yang tersedia secara umum, tetapi polisi rangkaian anda tidak membenarkan akses internet awam dalam rangkaian maya anda. Polisi rangkaian menyekat panggilan dari plugin. Untuk mengelakkan panggilan disekat, anda boleh menghoskan perkhidmatan yang tersedia secara umum dalam rangkaian maya anda. Sebagai alternatif, jika perkhidmatan anda dihoskan di Azure, anda boleh menggunakan titik akhir peribadi pada perkhidmatan tersebut sebelum menghidupkan sokongan VNet dalam persekitaran Power Platform.

Soalan lazim

Apakah perbezaan antara gerbang data rangkaian maya dan sokongan VNet untuk Power Platform?

Gerbang data rangkaian maya ialah gerbang terurus yang anda gunakan untuk mengakses perkhidmatan Azure dan Power Platform dari dalam rangkaian maya anda tanpa perlu menyediakan gerbang data di premis. Sebagai contoh, pintu masuk dioptimumkan untuk beban kerja ETL (ekstrak, transformasi, beban) dalam aliran data Power BI dan Power Platform.

Sokongan Azure VNet untuk Power Platform menggunakan delegasi subnet Azure untuk persekitaran Power Platform anda. Subnet digunakan oleh beban kerja dalam persekitaran Power Platform . Beban kerja Power Platform API menggunakan sokongan VNet kerana permintaan ini bersifat singkat dan dioptimumkan untuk sejumlah besar permintaan.

Apakah senario di mana saya harus menggunakan sokongan VNet untuk Power Platform dan gerbang data rangkaian maya?

Sokongan VNet untuk Power Platform adalah satu-satunya pilihan yang disokong untuk semua senario sambungan keluar dari Power Platform kecuali aliran data Power BI dan Power Platform.

Aliran data Power BI dan Power Platform terus menggunakan gerbang data rangkaian maya (VNet).

Bagaimanakah anda memastikan bahawa subnet rangkaian maya atau gerbang data daripada satu pelanggan tidak digunakan oleh pelanggan Power Platform lain?

  • Sokongan VNet untuk Power Platform menggunakan delegasi subnet Azure.

  • Setiap Power Platform persekitaran dipautkan kepada satu subnet rangkaian maya. Hanya panggilan daripada persekitaran itu dibenarkan mengakses rangkaian maya itu.

  • Perwakilan membolehkan anda menetapkan subnet tertentu untuk mana-mana platform Azure sebagai perkhidmatan (PaaS) yang perlu disuntik ke dalam rangkaian maya anda.

Adakah VNet menyokong failover Power Platform?

Ya, anda perlu mendelegasikan rangkaian maya untuk kedua-dua wilayah Azure yang berkaitan dengan wilayah Power Platform anda. Sebagai contoh, jika persekitaran Power Platform anda berada di Kanada, anda perlu mencipta, mendelegasikan dan mengkonfigurasi rangkaian maya di CanadaCentral dan CanadaEast.

Bagaimanakah persekitaran dalam satu rantau boleh Power Platform menyambung kepada sumber yang dihoskan di rantau lain?

Rangkaian maya yang dihubungkan ke persekitaran Power Platform mesti berada di rantau persekitaran Power Platform. Jika rangkaian maya berada di rantau yang berbeza, cipta rangkaian maya di rantau persekitaran Power Platform dan gunakan peering VNet pada kedua-dua rangkaian maya yang didelegasikan subnet Azure untuk merapatkan jurang dengan rangkaian maya di rantau berasingan.

Bolehkah saya memantau trafik keluar daripada subnet yang diwakilkan?

Ya. Anda boleh menggunakan kumpulan keselamatan rangkaian dan firewall untuk memantau trafik keluar dari subnet yang didelegasikan. Untuk maklumat lanjut, lihat Pantau Azure Virtual Network.

Bolehkah saya membuat panggilan internet dari plugin atau penyambung selepas persekitaran saya didelegasikan subnet?

Ya. Akses berhubung internet tersedia secara lalai daripada plugin dan penyambung dalam persekitaran subnet-delegasi. Sambungkan gerbang NAT Azure ke subnet yang didelegasikan supaya organisasi anda boleh mengawal dan mengamankan akses keluar. Untuk maklumat lanjut, lihat Amalan terbaik untuk mendapatkan sambungan keluar daripada perkhidmatan Power Platform.

Bolehkah saya mengemas kini julat alamat IP subnet selepas ia didelegasikan kepada Microsoft.PowerPlatform/enterprisePolicies?

Tidak, tidak semasa ciri ini digunakan dalam persekitaran anda. Anda tidak boleh menukar julat alamat IP subnet selepas ia diserahkan kepada "Microsoft. PowerPlatform/enterprisePolicies." Jika anda menukar julat alamat IP, konfigurasi delegasi akan rosak dan persekitaran tidak berfungsi. Untuk menukar julat alamat IP, gunakan Disable-SubnetInjection, buat perubahan yang diperlukan, dan kemudian aktifkan ciri tersebut untuk persekitaran anda.

Bolehkah saya mengemas kini alamat DNS rangkaian maya saya selepas ia diserahkan kepada Microsoft.PowerPlatform/enterprisePolicies?

Tidak, tidak semasa ciri ini digunakan dalam persekitaran anda. Anda tidak boleh menukar alamat DNS rangkaian maya selepas ia diserahkan kepada Microsoft.PowerPlatform/enterprisePolicies. Jika anda menukar alamat DNS, perubahan itu tidak dikesan dalam konfigurasi, dan persekitaran anda mungkin berhenti berfungsi. Untuk menukar alamat DNS, gunakan Disable-SubnetInjection untuk memutuskan semua persekitaran anda daripada polisi, buat kemas kini yang diperlukan pada VNet anda, tunggu 30 minit untuk memastikan perubahan anda disebarkan, dan kemudian aktifkan semula suntikan subnet menggunakan Enable-SubnetInjection.

Bolehkah saya menggunakan dasar perusahaan yang sama untuk berbilang Power Platform persekitaran?

Ya. Anda boleh menggunakan dasar perusahaan yang sama untuk berbilang Power Platform persekitaran. Walau bagaimanapun, terdapat had bahawa persekitaran kitaran keluaran awal tidak boleh digunakan dengan dasar perusahaan yang sama seperti persekitaran lain.

Rangkaian maya saya mempunyai DNS tersuai yang dikonfigurasikan. Adakah Power Platform menggunakan DNS tersuai saya?

Ya. Power Platform menggunakan DNS tersuai yang anda konfigurasikan dalam rangkaian maya yang memegang subnet yang didelegasikan untuk menyelesaikan semua titik akhir. Selepas anda mendelegasikan persekitaran, anda boleh mengemas kini plugin untuk menggunakan titik akhir yang betul supaya DNS tersuai anda dapat menyelesaikannya.

Persekitaran saya mempunyai plugin yang disediakan oleh ISV. Adakah plugin ini akan dijalankan dalam subnet yang didelegasikan?

Ya. Semua plugin pelanggan dan ISV boleh dijalankan menggunakan subnet anda. Jika plugin ISV mempunyai sambungan keluar, anda mungkin perlu menyenaraikan URL tersebut dalam firewall anda.

Sijil TLS titik akhir di premis saya tidak ditandatangani oleh pihak berkuasa pensijilan akar (CA) yang terkenal. Adakah anda menyokong sijil yang tidak diketahui?

Tidak. Power Platform memerlukan titik akhir untuk membentangkan sijil TLS dengan rantaian lengkap. Anda tidak boleh menambah CA akar tersuai anda ke dalam senarai CA yang terkenal.

Power Platform tidak mengesyorkan mana-mana topologi khusus. Walau bagaimanapun, pelanggan secara meluas menggunakan topologi rangkaian Hub-spoke dalam Azure.

Adakah perlu menghubungkan langganan Azure ke penyewa Power Platform saya untuk mengaktifkan sokongan VNet?

Ya, untuk mengaktifkan sokongan VNet bagi persekitaran Power Platform, anda mesti mengaitkan langganan Azure dengan penyewa Power Platform.

Bagaimanakah Power Platform menggunakan perwakilan subnet Azure?

Apabila anda menetapkan subnet Azure yang didelegasikan ke persekitaran Power Platform, ia menggunakan suntikan VNet untuk menyuntik kontena semasa runtime ke dalam subnet yang didelegasikan. Semasa proses ini, kad antara muka rangkaian (NIC) kontena mendapat alamat IP daripada subnet yang didelegasikan. Hos (Power Platform) dan kontena berkomunikasi melalui port tempatan pada kontena dan trafik mengalir melalui Azure Fabric.

Bolehkah saya menggunakan rangkaian maya sedia ada untuk Power Platform?

Ya, anda boleh menggunakan rangkaian maya sedia ada untuk Power Platform, jika anda mendelegasikan satu subnet baru dalam rangkaian maya khusus kepada Power Platform. Anda mesti mendedikasikan subnet yang diwakilkan untuk perwakilan subnet dan tidak boleh menggunakannya untuk tujuan lain.

Bolehkah saya menggunakan semula subnet yang diwakilkan yang sama dalam berbilang dasar perusahaan?

Tidak. Anda tidak boleh menggunakan semula subnet yang sama dalam berbilang dasar perusahaan. Setiap Power Platform dasar perusahaan mesti mempunyai subnet uniknya sendiri untuk perwakilan.

Apakah itu plugin Dataverse?

Plugin Dataverse ialah sekeping kod tersuai yang boleh anda sebarkan dalam persekitaran Power Platform. Anda boleh mengkonfigurasi plugin ini untuk dijalankan semasa peristiwa (seperti perubahan data) atau mencetuskannya sebagai API Tersuai. Untuk maklumat lanjut, lihat plugin Dataverse.

Bagaimana plugin Dataverse berjalan?

Plugin Dataverse berjalan dalam bekas. Apabila anda memperuntukkan subnet yang diwakilkan kepada persekitaran Power Platform, kad antara muka rangkaian (NIC) bekas mendapat alamat IP daripada ruang alamat subnet tersebut. Hos (Power Platform) dan kontena berkomunikasi melalui port tempatan pada kontena dan trafik mengalir melalui Azure Fabric.

Bolehkah beberapa plugin dijalankan dalam kontena yang sama?

Ya. Dalam persekitaran Power Platform atau Dataverse tertentu, beberapa plugin boleh dijalankan dalam kontena yang sama. Setiap bekas menggunakan satu alamat IP daripada ruang alamat subnet dan setiap bekas boleh menjalankan berbilang permintaan.

Bagaimana infrastruktur mengendalikan peningkatan pelaksanaan plugin serentak?

Apabila bilangan pelaksanaan plugin serentak meningkat, infrastruktur secara automatik akan berskala keluar atau masuk untuk menampung beban. Subnet yang diwakilkan kepada Power Platform persekitaran harus mempunyai ruang alamat yang mencukupi untuk mengendalikan volum puncak pelaksanaan untuk beban kerja dalam persekitaran tersebut Power Platform .

Siapa yang mengawal rangkaian maya dan polisi rangkaian yang berkaitan dengannya?

Anda mempunyai pemilikan dan kawalan ke atas rangkaian maya serta polisi rangkaian yang berkaitan. Sebaliknya, Power Platform menggunakan alamat IP yang diperuntukkan daripada subnet yang didelegasikan dalam rangkaian maya tersebut.

Adakah plugin Azure-aware menyokong VNet?

Tidak, plugin yang sedar Azure tidak menyokong VNet.

Langkah seterusnya

Sediakan sokongan VNet

Selesaikan masalah VNet