Configure Link Privado do Azure over IPv6 (Prévia)

Link Privado do Azure sobre IPv6 permite que você acesse de forma privada serviços Azure PaaS, como Armazenamento do Azure e Banco de Dados SQL do Azure, por meio de conectividade baseada em IPv6. Você usa endpoints privados IPv6 para conectar a partir de clientes IPv6 em uma rede virtual Azure ou a partir de redes locais via ExpressRoute.

Este artigo mostra como configurar a rede virtual, endpoint privado, DNS, ExpressRoute e componentes de roteamento que o Link Privado over IPv6 exige, e como validar a conectividade.

Diagrama de uma rede local conectada por meio do ExpressRoute e de um Rede Virtual Routing Appliance em uma rede virtual de pilha dupla a um ponto de extremidade privado IPv6 que acessa os serviços PaaS do Azure por meio do Link Privado.

Importante

Link Privado do Azure sobre IPv6 está atualmente em prévia e disponível em regiões limitadas. Essa versão prévia é fornecida sem um contrato de nível de serviço e não recomendamos isso para cargas de trabalho de produção. Alguns recursos podem não ter suporte ou podem ter restrição de recursos. Para obter mais informações, consulte Termos de Uso Complementares para Versões Prévias do Microsoft Azure.

Cenários com suporte

Link Privado sobre IPv6 suporta os seguintes cenários de conectividade:

  • Conectividade nativa do Azure: Uma máquina virtual cliente IPv6 (VM) em uma rede virtual conecta-se a um serviço PaaS do Azure por meio de um endpoint privado IPv6.

  • Conectividade local: Clientes IPv6 locais acessam endpoints privados IPv6 via ExpressRoute por meio de um Rede Virtual Routing Appliance. O ExpressRoute encaminha o tráfego de clientes IPv6 on-premises para o Rede Virtual Routing Appliance, que então roteia o tráfego para o endpoint privado IPv6 alvo hospedado pelo serviço PaaS do Azure.

Pré-requisitos

  • Uma conta do Azure com uma assinatura ativa. Crie uma conta gratuitamente.

  • Sua assinatura deve estar registrada na versão preliminar do Link Privado por IPv6. O registro é obrigatório antes de configurar qualquer recurso. Você pode registrar a assinatura automaticamente executando os seguintes comandos:

    az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id>
    az provider register --namespace Microsoft.Network
    
  • A prévia está disponível apenas nas seguintes regiões:

    • Centro-oeste dos EUA
    • Ásia Oriental
    • Sul do Reino Unido
    • EUA Central
    • Europa Setentrional
  • A prévia suporta endpoints privados IPv6 para Armazenamento do Azure, Banco de Dados SQL do Azure, Azure Key Vault e Azure Data Explorer.

  • Uma rede virtual com pilha dupla (IPv4 e IPv6). Para criar uma, veja Criar uma rede virtual com configuração de pilha dupla (IPv4 e IPv6). Defina a seguinte política de rede virtual:

    "privateEndpointVNetPolicies": "Basic"
    
  • Uma sub-rede dual-stack para seus endpoints privados. Para adicionar uma, veja Adicionar uma sub-rede. Defina a seguinte política na sub-rede:

    "privateEndpointNetworkPolicies": "RouteTableEnabled"
    
  • Uma máquina virtual (VM) com um endereço IPv6 na rede virtual dual-stack. Para criar uma, veja Criar uma VM de pilha dupla.

Se você ainda não tiver um recurso de destino para o endpoint privado, use os seguintes inícios rápidos para criar um:

Serviço Criar um recurso
Armazenamento do Azure Criar uma conta de armazenamento
Banco de Dados SQL do Azure Criar um banco de dados individual
Azure Key Vault Criar um cofre de chaves
Azure Data Explorer (Kusto) Criar um cluster e um banco de dados

Configurar o endpoint privado

Crie o endpoint privado com o parâmetro ip-version-type definido como IPv6. Esse parâmetro determina se o endpoint privado usa um endereço IPv4 ou IPv6. Para etapas gerais de criação de endpoints privados, veja Criar um endpoint privado.

O exemplo a seguir mostra a sintaxe da CLI do Azure para criar um endpoint privado IPv6:

az network private-endpoint create \
  --name <private-endpoint-name> \
  --resource-group <resource-group-name> \
  --vnet-name <vnet-name> \
  --subnet <subnet-name> \
  --private-connection-resource-id <resource-id-of-target-service> \
  --group-id <group-id> \
  --connection-name <connection-name> \
  --location <region> \
  --ip-version-type IPv6

Configurar DNS

Configure o Azure DNS privado para que o nome de domínio totalmente qualificado (FQDN) do serviço PaaS seja resolvido para o endereço IPv6 do endpoint privado.

  1. Crie uma zona DNS privado para cada tipo de serviço. Para os passos, veja Criar uma zona DNS privada no Azure. Para os nomes das zonas a serem usados por serviço, veja Azure Private Endpoint DNS configuration.

  2. Conecte a zona DNS privado aos endpoints privados.

  3. Valide se o FQDN do PaaS é resolvido para o endereço IPv6 do endpoint privado.

Validar a conectividade nativa do Azure

Valide que uma VM Azure na rede virtual dual-stack alcança o serviço PaaS via IPv6. O exemplo a seguir usa uma conta do Armazenamento do Azure.

  • Garanta que a conta de armazenamento FQDN resolva para o endereço de endpoint privado IPv6.

  • Acesse a conta de armazenamento usando o serviço padrão FQDN.

A partir da VM de pilha dupla, resolva a conta de armazenamento FQDN:

nslookup <storage-account>.blob.core.windows.net

O comando retorna uma saída semelhante ao seguinte exemplo:

<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>

Valide a conectividade com a conta de armazenamento:

curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443

Configure conectividade local via ExpressRoute e um Rede Virtual Routing Appliance

Clientes IPv6 locais acessam endpoints privados IPv6 pelo ExpressRoute por meio de um dispositivo virtual de roteamento de rede. O ExpressRoute encaminha o tráfego de clientes IPv6 on-premises para o Rede Virtual Routing Appliance, que então roteia o tráfego para o endpoint privado IPv6 alvo hospedado pelo serviço PaaS do Azure.

Essa conectividade requer os seguintes componentes:

  • Um circuito ExpressRoute com o SKU gateway apropriado para seu tipo de conectividade (FastPath ou padrão). Para obter mais informações, consulte Criar e modificar um circuito da Rota Expressa.

  • Um dispositivo de roteamento de rede virtual de pilha dupla criado na rede virtual do gateway do ExpressRoute para encaminhar o tráfego IPv6 para o ponto de extremidade privado. Para os passos, veja Create a Rede Virtual Routing Appliance.

Criar uma rota definida pelo usuário

  1. Crie uma tabela de rotas e defina Propagar rotas de gateway como Sim. Para etapas, veja Criar uma tabela de rotas.

  2. Adicione uma rota com os seguintes valores:

    Setting Valor
    Tipo de destino Endereços IP
    Destino Prefixo IPv6 para endpoint privado
    Tipo do próximo salto Dispositivo virtual
    Endereço do próximo salto Endereço IPv6 do dispositivo de roteamento da rede virtual
  3. Associe a tabela de rotas à GatewaySubnet na rede virtual onde você criou o Dispositivo de Roteamento de Rede Virtual.

Validar a conectividade

Valide a conectividade do seu cliente IPv6 local para o endpoint privado.

  1. Na VM do cliente, execute uma consulta DNS para o FQDN do PaaS e confirme que ele se resolve para o endereço IPv6 do endpoint privado.

  2. Conecte-se ao serviço usando o PaaS FQDN.

  3. Confirme os seguintes resultados:

    • O cliente se conecta ao endpoint privado via IPv6.
    • O tráfego no plano de dados funciona como esperado.
    • A conectividade funciona em cenários de dual stack.

Limitations

Link Privado sobre IPv6 apresenta as seguintes limitações durante a prévia:

  • Disponibilidade regional limitada – veja as regiões de prévia mencionadas anteriormente neste documento.
  • O recurso PaaS de destino deve estar na mesma região do Endpoint Privado. Conectividade entre regiões não é suportada nesta versão.
  • Serviços PaaS limitados suportados nesta versão (Storage, SQL, AKV, Azure Data Explorer).
  • O suporte atual à conectividade local é limitado a cenários baseados em ExpressRoute e atualmente não inclui VPN, WAN Virtual (vWAN) ou Appliances Virtuais de Rede (NVAs).
  • NSGs e ASGs com Link Privado via IPv6 não são suportados nesta prévia.
  • Em cenários de IPv6 PL, o endereço IPv6 original do cliente não é preservado nos logs de serviço posteriores. Devido à tradução NAT implícita, os logs exibem, em vez disso, o endereço IP de origem traduzido no lado da VNet.

Support

Durante a visualização, o grupo de produtos fornece serviços de suporte. Para solicitar apoio, preencha o seguinte formulário:

Solicitação de Suporte para Prévia Pública do Link Privado IPv6