Microsoft Azure oversikt over VNet-støtte

Bemerkning

Power Platform virtuelt nettverk-fellesskapet på Microsoft Viva Engage er tilgjengelig. Legg inn eventuelle spørsmål eller tilbakemeldinger du har om denne funksjonaliteten. Bli med ved å fylle ut en forespørsel gjennom følgende skjema: Be om tilgang til Finance and Operations Viva Engage Community.

Ved å bruke Azure Virtual Network (VNet)-støtte for Power Platform, kan du integrere Power Platform med ressurser i det virtuelle nettverket uten å utsette dem via offentlig Internett. VNet-støtte bruker Azure delnettdelegering til å administrere utgående trafikk fra Power Platform ved kjøring. Ved hjelp av Azure delnettdelegering trenger ikke beskyttede ressurser å være tilgjengelige via Internett for å integrere med Power Platform. Ved hjelp av VNet-støtte kan Power Platform-komponenter ringe ressurser som eies av bedriften i nettverket, enten de driftes i Azure eller lokalt, og bruke plugin-moduler og koblinger til å foreta utgående anrop.

Power Platform integreres vanligvis med bedriftsressurser over offentlige nettverk. Med offentlige nettverk må virksomhetsressurser være tilgjengelige fra en liste over Azure IP-områder eller tjenestekoder, som beskriver offentlige IP-adresser. VNet-støtte for Power Platform lar deg imidlertid bruke et privat nettverk og fortsatt integrere med skytjenester eller -tjenester som driftes i bedriftsnettverket.

Azure tjenester er beskyttet i et virtuelt nettverk av private endepunkter. Du kan bruke ExpressRoute til å hente lokale ressurser i det virtuelle nettverket.

Power Platform bruker VNet-tjenesten og delnettene du delegerer til å foreta utgående anrop til virksomhetsressurser over det private nettverket for virksomheten. Ved å bruke et privat nettverk trenger du ikke å rute trafikken over det offentlige Internett, noe som kan avsløre virksomhetsressurser.

I et virtuelt nettverk har du full kontroll over utgående trafikk fra Power Platform. Nettverksadministratoren bruker nettverkspolicyer for trafikken. Diagrammet nedenfor viser hvordan ressurser i nettverket samhandler med et virtuelt nettverk.

Skjermbilde av hvordan ressurser i et bedriftsnettverk samhandler med et virtuelt nettverk.

Fordeler med Azure VNet-støtte

Ved hjelp av VNet-støtte får Power Platform- og Dataverse-komponentene alle fordelene som Azure delnettdelegering gir, for eksempel:

  • Databeskyttelse: VNet-støtte gjør det mulig for Power Platform-tjenester å koble til private og beskyttede ressurser uten å utsette dem for Internett.

  • Ingen uautorisert tilgang: VNet-støtte kobles til ressursene dine uten å trenge IP-områder eller tjenestekoder for Power Platform i tilkoblingen.

Estimering av delnettstørrelse for Power Platform-miljøer

Telemetridata og observasjoner fra det siste året indikerer at produksjonsmiljøer vanligvis krever 25 til 30 IP-adresser, og de fleste brukstilfeller faller innenfor dette området. Basert på denne informasjonen kan du tildele 25 til 30 IP-er for produksjonsmiljøer og 6 til 10 IP-er for miljøer som ikke er i produksjon, for eksempel sandkasse- eller utviklermiljøer. Beholdere som er koblet til det virtuelle nettverket, bruker primært IP-adresser i delnettet. Når miljøet begynner å bli brukt, oppretter det minst fire beholdere, som dynamisk skaleres basert på anropsvolum, selv om de vanligvis forblir innenfor beholderområdet 10 til 30. Disse beholderne utfører alle forespørsler for sine respektive miljøer og håndterer effektivt parallelle tilkoblingsforespørsler.

Planlegging for flere miljøer

Hvis du bruker det samme delegerte delnettet for flere Power Platform-miljøer, trenger du kanskje en større blokk med klasseløse IP-adresser for interdomeneruting (CIDR). Vurder det anbefalte antallet IP-adresser for produksjons- og ikke-produksjonsmiljøer når du kobler miljøer til én enkelt policy. Hvert delnett reserverer fem IP-adresser, så inkluder disse reserverte adressene i beregningen.

Bemerkning

Hvis du vil forbedre synligheten i ressursutnyttelsen, arbeider produktteamet med å eksponere delegert IP-forbruk for delnett for virksomhetspolicyer og delnett.

Eksempel på IP-tildeling

Tenk deg en leietaker med to bedriftspolicyer. Den første policyen er for produksjonsmiljøer, og den andre policyen er for miljøer som ikke er i produksjon.

Produksjonsbedriftens politikk

Hvis du har fire produksjonsmiljøer som er knyttet til virksomhetspolicyen, og hvert miljø krever 30 IP-adresser, er den totale IP-tildelingen:

(Fire miljøer x 30 IP-er) + 5 reserverte IP-er = 125 IP-er

Dette scenariet krever en CIDR-blokk på /25, som har kapasitet til 128 IP-adresser.

Ikke-produksjonsvirksomhetspolicy

For en virksomhetspolicy for ikke-utvikling med 20 utvikler- og sandkassemiljøer, og hvert miljø krever 10 IP-adresser, er den totale IP-tildelingen:

(Tjue miljøer x 10 IP-er) + 5 reserverte IP-er = 205 IP-er

Dette scenarioet krever en CIDR-blokk på /24, som har kapasitet for 256 IP-er og har nok plass til å legge til flere miljøer i virksomhetspolicyen.

Scenarier som støttes

Power Platform støtter VNet for både dataverse plugin-moduler og koblinger. Ved hjelp av denne støtten kan du opprette sikret, privat, utgående tilkobling fra Power Platform til ressurser i det virtuelle nettverket. Dataverse plugin-moduler og koblinger forbedrer sikkerheten for dataintegrering ved å koble til eksterne datakilder fra Power Apps, Power Automate og Dynamics 365 apper. Du kan for eksempel gjøre følgende:

  • Bruk dataverse plugin-moduler til å koble til datakildene i skyen, for eksempel Azure SQL, Azure Storage, bloblagring eller Azure Key Vault. Du kan beskytte dataene mot dataeksfiltrasjon og andre hendelser.
  • Bruk dataverse plugin-moduler til å koble til private, endepunktbeskyttede ressurser på en sikker måte i Azure, for eksempel web-API eller ressurser i det private nettverket, for eksempel SQL og Web API. Du kan beskytte dataene mot databrudd og andre eksterne trusler.
  • Bruk virtuelle nettverksstøttede koblinger, for eksempel SQL Server til å koble til de skybaserte datakildene, for eksempel Azure SQL eller SQL Server, uten å utsette dem for Internett. På samme måte kan du bruke Azure Kø kobling til å etablere sikre tilkoblinger til private, endepunktaktiverte Azure køer.
  • Bruk Azure Key Vault kobling til å koble til privat, endepunktbeskyttet Azure Key Vault på en sikker måte.
  • Bruk kutomkoblinger til å koble til tjenestene som er beskyttet av private endepunkter i Azure eller tjenester som driftes i det private nettverket.
  • Bruk Azure Fillagring til å koble til privat, endepunktaktivert Azure fillagring på en sikker måte.
  • Bruk HTTP med Microsoft Entra ID (forhåndsautorisert) til å hente ressurser på en sikker måte over virtuelle nettverk fra ulike nettjenester, godkjent av Microsoft Entra ID eller fra en lokal nettjeneste.

Begrensninger

  • Dataverse plugin-moduler med lav kode som bruker koblinger, støttes ikke før disse koblingstypene oppdateres for å bruke delnettdelegering.
  • Du bruker kopiering, sikkerhetskopiering og gjenoppretting miljø livssyklusoperasjoner på virtuelle nettverksstøttede Power Platform-miljøer. Du kan utføre gjenopprettingsoperasjonen i samme virtuelle nettverk, og på tvers av ulike miljøer, forutsatt at de er koblet til det samme virtuelle nettverket. Gjenopprettingsoperasjonen kan i tillegg utføres fra miljøer som ikke støtter virtuelle nettverk til de som gjør det.

Støttede områder

Før du oppretter den virtuelle nettverks- og virksomhetspolicyen, må du validere Power Platform-miljøets område for å sikre at det er i et støttet område. Bruk cmdleten Get-EnvironmentRegion fra PowerShell-modulen for delnettdiagnose til å hente områdeinformasjonen for miljøet.

Når du har bekreftet miljøets område, må du sørge for at du konfigurerer virksomhetspolicyen og Azure ressurser i tilsvarende støttede Azure områder. Hvis Power Platform-miljøet for eksempel er i Storbritannia, må det virtuelle nettverket og delnettene være i uksouth og ukwest Azure områder. Hvis et Power Platform-område har mer enn to tilgjengelige områdepar, må du bruke det bestemte områdeparet som samsvarer med miljøets område. Hvis for Get-EnvironmentRegion eksempel returnerer westus for miljøet, må det virtuelle nettverket og delnettene være i eastus og westus.

Power Platform-region Azure-område
USA øst-usa, vest-usa
Sør-Afrika sør-afrikanord, sør-afrikavest
Storbritannia sør-storbritannia, vest-storbritannia
Japan japanøst, japanvest
India sentralindia, sørindia
Frankrike francecentral, francesouth
Europa vest-europa, nord-europa
Tyskland Tysklandnord, Tysklandvestsentral
Sveits SveitsNord, SveitsVest
Canada sentral-canada, øst-canada
Brasil brazilsouth
Australia sørøst-australia, øst-australia
Asia øst-asia, sørøst-asia
Forente arabiske emirater uaenorth
Sør-Korea koreasouth, koreacentral
Norge norgevest, norgeøst
Singapore southeastasia
Sverige sentra-Sverige
Italia italynorth
USAs offentlige sektor usgovtexas, usgovvirginia

Bemerkning

Støtte i skymiljøer i US Government er for øyeblikket bare tilgjengelig for miljøer som er distribuert i Government Community Cloud – High (GCC High) eller Department of Defense (DoD). Støtte for Government Community Cloud (GCC)-miljøer er ikke tilgjengelig.

Støttede tjenester

Tabellen nedenfor viser tjenestene som støtter Azure delnettdelegering for VNet-støtte for Power Platform.

Område Power Platform-tjenester VNet-støttetilgjengelighet
Dataverse Dataverse plugin-moduler Generelt tilgjengelig
Koblinger Generelt tilgjengelig
Koblinger Generelt tilgjengelig

Støttede miljøer

VNet-støtte for Power Platform er ikke tilgjengelig for alle Power Platform-miljøer. Tabellen nedenfor viser hvilke miljøtyper som støtter VNet.

Miljøtype Støttes
Produksjon Ja
Standard Ja
Sandkasse Ja
Developer Ja
Prøveabonnement Nei
Microsoft Dataverse for Teams Nei

Vurderinger for å aktivere VNet-støtte for Power Platform-miljøet

Når du bruker VNet-støtte i et Power Platform-miljø, utfører alle støttede tjenester, for eksempel dataverse plugin-moduler og koblinger, forespørsler under kjøring i det delegerte delnettet og er underlagt nettverkspolicyene dine. Anropene til offentlig tilgjengelige ressurser begynner å bryte sammen.

Viktig!

Før du aktiverer støtte for virtuelt miljø for et Power Platform-miljø, må du kontrollere koden for plugin-modulene og koblingene. Oppdater nettadressene og tilkoblingene for å fungere med privat tilkobling.

Et programtillegg kan for eksempel prøve å koble til en offentlig tilgjengelig tjeneste, men nettverkspolicyen tillater ikke offentlig Internett-tilgang i det virtuelle nettverket. Nettverkspolicyen blokkerer anropet fra plugin-modulen. Hvis du vil unngå det blokkerte anropet, kan du være vert for den offentlig tilgjengelige tjenesten i det virtuelle nettverket. Hvis tjenesten driftes i Azure, kan du også bruke et privat endepunkt på tjenesten før du slår på VNet-støtte i Power Platform-miljøet.

Vanlige spørsmål

Hva er forskjellen mellom en virtuell nettverksdatagateway og VNet-støtte for Power Platform?

En virtuell nettverksdatagateway er en administrert gateway som du bruker til å få tilgang til Azure- og Power Platform-tjenester fra det virtuelle nettverket uten å måtte konfigurere en lokal datagateway. Gatewayen er for eksempel optimalisert for ETL-arbeidsbelastninger (trekk ut, transformer, last inn) i Power BI- og Power Platform-dataflyter.

Azure VNet-støtte for Power Platform bruker en Azure delnettdelegering for Power Platform-miljøet. Delnett brukes av arbeidsbelastninger i Power Platform-miljøet. API-arbeidsbelastninger for Power Platform bruker VNet-støtte fordi forespørslene er kortvarige og optimaliserte for et stort antall forespørsler.

Hva er scenarioene der jeg bør bruke VNet-støtte for Power Platform og den virtuelle nettverksdatagatewayen?

VNet-støtte for Power Platform er det eneste støttede alternativet for alle scenarier for utgående tilkobling fra Power Platform, bortsett fra Power BI og Power Platform-dataflyter.

Power BI- og Power Platform-dataflyter fortsetter å bruke datagateway for virtuelt nettverk (VNet).

Hvordan sikrer du at et virtuelt nettverksdelnett eller en datagateway fra én kunde ikke brukes av en annen kunde i Power Platform?

  • VNet-støtte for Power Platform bruker Azure delnettdelegering.

  • Hvert Power Platform-miljø er koblet til ett virtuelt nettverksdelnett. Bare oppkall fra dette miljøet har tilgang til dette virtuelle nettverket.

  • Med delegering kan du angi et bestemt delnett for alle Azure plattformer som en tjeneste (PaaS) som må settes inn i det virtuelle nettverket.

Støtter VNet-støtte for Power Platform failover?

Ja, du må delegere de virtuelle nettverkene for begge Azure områder som er knyttet til Power Platform-området. Hvis power platform-miljøet for eksempel er i Canada, må du opprette, delegere og konfigurere virtuelle nettverk i CanadaCentral og CanadaEast.

Hvordan kan et Power Platform-miljø i én region koble til ressurser som er lagret i en annen region?

Et virtuelt nettverk som er koblet til et Power Platform-miljø, må ligge i Power Platform-miljøets område. Hvis det virtuelle nettverket er i et annet område, oppretter du et virtuelt nettverk i Power Platform-miljøets område og bruker VNet-node på begge Azure regionens delnettdelegerte virtuelle nettverk for å bygge bro over gapet med det virtuelle nettverket i det separate området.

Kan jeg overvåke utgående trafikk fra delegerte delnett?

Ja. Du kan bruke en nettverkssikkerhetsgruppe og brannmurer til å overvåke utgående trafikk fra delegerte delnett. Hvis du vil ha mer informasjon, kan du se Monitor Azure Virtual Network.

Kan jeg foreta Internett-bundne anrop fra plugin-moduler eller koblinger etter at miljøet er delnettdelegert?

Ja. Internett-bundet tilgang er tilgjengelig som standard fra plugin-moduler og koblinger i et delnettdelegert miljø. Legg ved en Azure NAT-gateway til det delegerte delnettet, slik at organisasjonen kan kontrollere og sikre utgående tilgang. Hvis du vil ha mer informasjon, kan du se Anbefalte fremgangsmåter for å sikre utgående tilkoblinger fra Power Platform-tjenester.

Kan jeg oppdatere IP-adresseområdet for delnett etter at det er delegert til Microsoft.PowerPlatform/enterprisePolicies?

Nei, ikke mens funksjonen brukes i miljøet ditt. Du kan ikke endre IP-adresseområdet for delnettet etter at det er delegert til «Microsoft. PowerPlatform/enterprisePolicies.» Hvis du endrer IP-adresseområdet, brytes delegeringskonfigurasjonen og miljøet slutter å fungere. Hvis du vil endre IP-adresseområdet, bruker du Disable-SubnetInjection, gjør de nødvendige endringene og aktiverer deretter funksjonen for miljøet.

Kan jeg oppdatere DNS-adressen til det virtuelle nettverket etter at det er delegert til Microsoft.PowerPlatform/enterprisePolicies?

Nei, ikke mens funksjonen brukes i miljøet ditt. Du kan ikke endre DNS-adressen til det virtuelle nettverket etter at det er delegert til Microsoft.PowerPlatform/enterprisePolicies. Hvis du endrer DNS-adressen, blir ikke endringen plukket opp i konfigurasjonen, og miljøet kan slutte å fungere. Hvis du vil endre DNS-adressen, kan du bruke Disable-SubnetInjection til å koble alle miljøene fra policyen, foreta de nødvendige oppdateringene til VNet, vente i 30 minutter for å sikre at endringene overføres, og deretter sende inn delnett på nytt ved hjelp av Enable-SubnetInjection.

Kan jeg bruke den samme bedriftspolicyen for flere Power Platform-miljøer?

Ja. Du kan bruke den samme bedriftspolicyen for flere Power Platform-miljøer. Det er imidlertid en begrensning at miljøer med tidlig utgivelsessyklus ikke kan brukes med samme bedriftspolicy som andre miljøer.

Mitt virtuelle nettverk har en egendefinert DNS-konfigurert. Bruker Power Platform min tilpassede DNS?

Ja. Power Platform bruker det egendefinerte DNS-et du konfigurerer i det virtuelle nettverket som inneholder det delegerte delnettet for å løse alle endepunkter. Når du har delegert miljøet, kan du oppdatere plugin-moduler for å bruke riktig endepunkt, slik at egendefinert DNS kan løse dem.

Miljøet mitt har plugin-moduler med ISV-tilgang. Vil disse plugin-modulene kjøre i det delegerte delnettet?

Ja. Alle plugin-moduler for kunder og ISV-plugin-moduler kan kjøre ved hjelp av delnettet. Hvis ISV-plugin-modulene har utgående tilkobling, må du kanskje føre opp nettadressene i brannmuren.

Mine TLS-sertifikater for lokale endepunkt er ikke signert av den velkjente rotsertifiseringsinstansen. Støtter dere ukjente sertifikater?

Antall Power Platform krever at endepunktet presenterer et TLS-sertifikat med hele kjeden. Du kan ikke legge til den egendefinerte rotinstansen i listen over kjente CAer.

Power Platform anbefaler ingen spesifikk topologi. Imidlertid bruker kunder i stor grad hub-and-spoke-nettverkstopologien i Azure.

Er det nødvendig å koble et Azure abonnement til Power Platform-leieren for å aktivere VNet-støtte?

Ja, hvis du vil aktivere VNet-støtte for Power Platform-miljøer, må du knytte et Azure-abonnement til Power Platform-leieren.

Hvordan bruker Power Platform Azure delnettdelegering?

Når du tilordner et delegert Azure delnett til et Power Platform-miljø, bruker det VNet-injeksjon til å sette inn beholderen ved kjøring i det delegerte delnettet. Under denne prosessen får nettverksgrensesnittkortet (NIC) for beholderen en IP-adresse fra det delegerte delnettet. Verten (Power Platform) og beholderen kommuniserer gjennom en lokal port på beholderen, og trafikken flyter over Azure Fabric.

Kan jeg bruke et eksisterende virtuelt nettverk for Power Platform?

Ja, du kan bruke et eksisterende virtuelt nettverk for Power Platform, hvis du delegerer et enkelt, nytt delnett i det virtuelle nettverket spesielt til Power Platform. Du må dedikere det delegerte delnettet for delnettdelegering og kan ikke bruke det til andre formål.

Kan jeg bruke det samme delegerte delnettet om igjen i flere bedriftspolicyer?

Antall Du kan ikke bruke det samme delnettet på nytt i flere virksomhetspolicyer. Hver Power Platform-bedriftspolicy må ha sitt eget unike delnett for delegering.

Hva er en datavers plugin-modul?

Et dataverst programtillegg er en egendefinert kode som du kan distribuere i et Power Platform-miljø. Du kan konfigurere denne plugin-modulen til å kjøre under hendelser (for eksempel en endring i data) eller utløse den som en egendefinert API. Hvis du vil ha mer informasjon, kan du se Dataverse plugin-moduler.

Hvordan kjører plugin-modulen Dataverse?

Et Dataverse-tillegg kjøres i en container. Når du tilordner et delegert delnett til et Power Platform-miljø, får nettverksgrensesnittkortet (NIC) for beholderen en IP-adresse fra adresseområdet for delnettet. Verten (Power Platform) og beholderen kommuniserer gjennom en lokal port på beholderen, og trafikken flyter over Azure Fabric.

Kan flere plugin-moduler kjøre i samme beholder?

Ja. I et gitt Power Platform- eller Dataverse-miljø kan flere plugin-moduler kjøre i samme beholder. Hver beholder bruker én IP-adresse fra adresseområdet for delnett, og hver beholder kan kjøre flere forespørsler.

Hvordan håndterer infrastrukturen en økning i samtidige plugin-kjøringer?

Etter hvert som antall samtidige kjøringer av plugin-moduler øker, skaleres infrastrukturen automatisk ut eller inn for å imøtekomme belastningen. Delnettet som er delegert til et Power Platform-miljø, bør ha nok adresseområder til å håndtere toppvolumet av utførelser for arbeidsbelastningene i det Power Platform-miljøet.

Hvem kontrollerer de virtuelle nettverks- og nettverkspolicyene som er knyttet til det?

Du har eierskap og kontroll over det virtuelle nettverket og tilhørende nettverkspolicyer. På den annen side bruker Power Platform de tilordnede IP-adressene fra det delegerte delnettet i det virtuelle nettverket.

Støtter Azure-bevisste programtillegg VNet?

Nei, Azure-bevisste plugin-moduler støtter ikke VNet.

Neste trinn

Konfigurere VNet-støtte

Feilsøke VNet-problemer