Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Hoje, você pode implantar suas cargas críticas de trabalho com segurança atrás do Gateway de Aplicativo, aproveitando a flexibilidade dos recursos de balanceamento de carga da Camada 7. As cargas de trabalho de back-end podem ser acessadas de duas maneiras:
- Endereço IP público – suas cargas de trabalho são acessíveis pela Internet.
- Endereço IP privado – suas cargas de trabalho podem ser acessadas de forma privada por meio da rede virtual/redes conectadas
O Link Privado para Gateway de Aplicativo permite que você conecte cargas de trabalho por meio de uma conexão privada que abrange VNets e assinaturas. Quando configurado, um ponto de extremidade privado é colocado na sub-rede de uma rede virtual definida, fornecendo um endereço de IP privado para clientes que procuram se comunicar com o gateway. Para obter uma lista de outros serviços de PaaS que dão suporte à funcionalidade Link Privado, consulte O que é Link Privado do Azure.
Recursos e funcionalidades
O Link Privado permite estender a conectividade privada para Gateway de Aplicativo por meio de um ponto de extremidade privado nos seguintes cenários:
- VNet na mesma região ou região diferente do Gateway de Aplicativo
- VNet na mesma assinatura ou em uma assinatura diferente do Gateway de Aplicativo
- VNet na mesma assinatura ou assinatura diferente e o mesmo locatário do Microsoft Entra ou diferente do Gateway de Aplicativo
Você também pode optar por bloquear o acesso público de entrada (Internet) ao Gateway de Aplicativo e permitir o acesso somente por meio de pontos de extremidade privados. O tráfego de gerenciamento de entrada ainda precisa ter permissão para o gateway de aplicativo. Para obter mais informações, consulte Configuração da infraestrutura do Gateway de Aplicativo
Todos os recursos compatíveis com Gateway de Aplicativo têm suporte quando acessados por meio de um ponto de extremidade privado, incluindo suporte para AGIC.
Observação
A configuração do Link Privado para o Application Gateway tem um tempo de espera ocioso de aproximadamente 5 minutos (300 segundos). Para evitar que as conexões sejam encerradas devido à inatividade, os aplicativos que se conectam ao Application Gateway por meio de pontos de extremidade privados devem usar intervalos de keepalive TCP inferiores a 300 segundos. Se o cliente não conseguir iniciar o TCP keepalive, envie um chamado de suporte para solicitar a ativação do comportamento keepalive necessário no Application Gateway.
Identificar o tráfego de um endpoint privado
Observação
Quando o tráfego chega ao Application Gateway por meio de um endpoint privado, o Link Privado preserva o endereço IP de origem e a porta de origem do cliente. Os logs de acesso do Application Gateway registram esses valores nos campos clientIP e clientPort. Para requisições HTTP e HTTPS, a entrada que o Application Gateway adiciona ao X-Forwarded-For cabeçalho reflete os mesmos valores no IP:port formato. Se outro proxy enviar a solicitação para o endpoint privado, esses valores identificam esse proxy como o cliente imediato.
Redes virtuais de consumo podem usar espaços de endereços IP sobrepostos, então um endereço IP de cliente sozinho pode não identificar o consumidor de origem. Link Privado do Azure atribui um linkIdentifier, também chamado LINKID, a cada conexão de endpoint privado. Para requisições HTTP e HTTPS, o Application Gateway expõe o identificador decimal nos seguintes locais:
| Localidade | Nome | Description |
|---|---|---|
| Solicitação encaminhada para o backend | X-Azure-PrivateEndpoint-ID |
O Application Gateway adiciona esse cabeçalho antes de encaminhar a solicitação. Seu valor é o identificador decimal de link privado de endpoint, por exemplo, 123456. |
| Log de acesso ao Gateway de Aplicativo | LinkId |
Contém o mesmo identificador de link decimal que um valor de string. Para mais informações, veja a categoria de registro de acesso. |
Por exemplo, um backend recebe o seguinte cabeçalho para uma requisição que chegou por um endpoint privado:
X-Azure-PrivateEndpoint-ID: 123456
Observação
Apesar do nome, X-Azure-PrivateEndpoint-ID não contém o ID de recurso do Azure do endpoint privado. Ele contém o valor decimal da propriedade linkIdentifier da conexão de ponto de extremidade privado.
O X-Azure-PrivateEndpoint-ID cabeçalho HTTP se aplica ao tráfego HTTP e HTTPS da Camada 7. Ele não é adicionado ao tráfego proxy TCP/TLS da Camada 4.
Compare qualquer um dos valores com a linkIdentifier propriedade da conexão de endpoint privado correspondente no Azure Resource Manager. Essa comparação permite associar solicitações de back-end e registros de log de acesso a uma conexão específica de endpoint privado para fins de auditoria ou para decisões de controle de acesso.
O Application Gateway preenche o cabeçalho e a propriedade do log de acesso apenas para solicitações recebidas por meio de um endpoint privado. Para solicitações enviadas diretamente para um endereço IP de front-end público ou privado de um Gateway de Aplicativo, o Gateway de Aplicativo não preenche X-Azure-PrivateEndpoint-ID nem LinkId. Esse comportamento se aplica quando a configuração do Link Privado está associada a uma interface de Gateway de Aplicação pública ou privada.
Para a definição do Link Privado do Azure e LINKID sua relação com linkIdentifier, veja Obter informações de conexão usando TCP Proxy v2.
Componentes do Link Privado
Quatro componentes são necessários para implementar o Link Privado com Gateway de Aplicativo:
Configurações de Link Privado do Gateway de Aplicativo
Uma configuração de link privado pode ser associada a um endereço de IP de front-end do Gateway de Aplicativo, que é usado para estabelecer uma conexão usando um ponto de extremidade privado. Se não houver associação a um endereço de IP de front-end do Gateway de Aplicativo, o recurso Link Privado não estará habilitado.
Endereço IP de front-end do Gateway de Aplicativo
O endereço IP público ou privado em que a Configuração de Link Privado do Gateway de Aplicativo precisa ser associada para habilitar os recursos de Link Privado.
Ponto de extremidade privado
Um recurso de rede do Azure que aloca um endereço IP privado no espaço de endereço da VNet. Ele é usado para se conectar ao Gateway de Aplicativo pelo endereço de IP privado semelhante a muitos outros Serviços do Azure que fornecem acesso de link privado; por exemplo, Armazenamento e KeyVault.
Conexão de ponto de extremidade privado
Uma conexão em Gateway de Aplicativo originada por pontos de extremidade privados. Você pode aprovar automaticamente, aprovar manualmente ou rejeitar conexões para conceder ou negar acesso.
Pricing
| Componente | Provedor de Serviço/Link Privado (proprietário do recurso do Gateway de Aplicação) | Ponto de extremidade do consumidor/privado |
|---|---|---|
| Serviço de link privado | Sem encargos | Não aplicável |
| Endpoint privado | Não aplicável | Cobrado de acordo com o link privado |
| Processamento de dados (bidirecional) | Sem encargos | Cobrado de acordo com o link privado |
| Transferências de dados | Cobrado de acordo com a largura de banda | Cobrado de acordo com a largura de banda |
Limitações
- A versão 2020-03-01 ou posterior da API deve ser usada para definir as configurações do Link Privado.
- Não há suporte para o método de alocação de IP estático no objeto Configuração de Link Privado.
- A sub-rede usada para PrivateLinkConfiguration não pode ser igual à sub-rede do Gateway de Aplicativo.
- A configuração de link privado do Gateway de Aplicativo não expõe a propriedade "Alias" e precisa ser referenciada por meio do URI do recurso.
- A criação do ponto de extremidade privado não cria um registro DNS *.privatelink ou uma zona. Todos os registros DNS devem ser inseridos em zonas existentes usadas para sua Gateway de Aplicativo.
- A configuração do Link Privado para o Application Gateway tem um tempo de espera ocioso de aproximadamente 5 minutos (300 segundos). Para evitar que as conexões sejam encerradas devido à inatividade, os aplicativos que se conectam ao Application Gateway por meio de pontos de extremidade privados devem usar intervalos de keepalive do TCP menores que 300 segundos. Se o cliente não conseguir iniciar o TCP keepalive, envie um chamado de suporte para solicitar a ativação do comportamento keepalive necessário no Application Gateway.