Criar um emparelhamento de rede virtual - Resource Manager, diferentes assinaturas e locatários do Microsoft Entra

Neste tutorial, você aprende a criar um emparelhamento de rede virtual entre redes virtuais criadas por meio do Resource Manager. As redes virtuais existem em diferentes assinaturas que podem pertencer a diferentes locatários do Microsoft Entra. O emparelhamento de duas redes virtuais permite que recursos em diferentes redes virtuais se comuniquem com a mesma largura de banda e latência, como se os recursos estivessem na mesma rede virtual. Saiba mais sobre Emparelhamento de rede virtual.

Dependendo de se as redes virtuais estão na mesma assinatura ou em assinaturas diferentes, as etapas para criar um peering de rede virtual são diferentes. As etapas para emparelhar redes criadas com o modelo de implantação clássico são diferentes. Para saber mais sobre os modelos de implantação, confira Modelo de implantação do Azure.

Saiba como criar um emparelhamento de rede virtual em outros cenários selecionando o cenário na tabela a seguir:

Modelo de implantação do Azure Assinatura do Azure
Ambos Resource Manager Idêntico
Um Resource Manager, um clássico Idêntico
Um Resource Manager, um clássico Diferente

Não é possível criar um emparelhamento de rede virtual entre duas redes virtuais implantadas por meio do modelo de implantação clássico. Se você precisar conectar redes virtuais que foram criadas por meio do modelo de implantação clássico, poderá usar um Gateway de VPN do Azure para conectar as redes virtuais.

Este tutorial emparelha redes virtuais na mesma região. Você também pode emparelhar redes virtuais em regiões com suporte diferentes. É recomendável que você se familiarize com os requerimentos e as restrições de emparelhamento antes de emparelhar redes virtuais.

Pré-requisitos

  • Uma conta do Azure com duas assinaturas ativas. Crie uma conta gratuitamente.

  • Uma conta do Azure com permissões em duas assinaturas ou uma conta em cada assinatura com as permissões adequadas para criar um emparelhamento de rede virtual. Para obter uma lista de permissões, consulte Permissões de emparelhamento de rede virtual.

    • Para separar a obrigação de gerenciar a rede pertencente a cada locatário, adicione o usuário de cada locatário como um convidado no locatário oposto e lhe atribua uma função de Colaborador de Rede da rede virtual. Esse procedimento se aplica as redes virtuais que estiverem em diferentes assinaturas e locatários do Active Directory.

    • Para estabelecer um emparelhamento de rede quando você não pretende separar o tarefa de gerenciar a rede pertencente a cada locatário, adicione o usuário do locatário A como convidado no locatário oposto. Em seguida, lhe atribua a função de Colaborador de Rede para iniciar e conectar o emparelhamento de rede a partir de cada assinatura. Com essas permissões, o usuário pode estabelecer o emparelhamento de rede de cada assinatura.

    • Para obter mais informações sobre usuários convidados, confira Adicionar usuários de colaboração Microsoft Entra B2B no portal do Azure.

    • Cada usuário precisa aceitar o convite do usuário convidado do locatário oposto do Microsoft Entra.

  • Entre no portal do Azure.

Nas etapas a seguir, saiba como emparelhar redes virtuais em diferentes assinaturas e locatários do Microsoft Entra.

Você pode usar a mesma conta que tem permissões em duas assinaturas ou pode usar contas separadas para cada assinatura para configurar o emparelhamento. Uma conta com permissões em duas assinaturas pode concluir todas as etapas sem sair e entrar no portal e atribuir permissões.

Os seguintes recursos e exemplos de conta são usados nas etapas deste artigo:

Conta de usuário Resource group Subscription Rede virtual
usuário-1 test-rg assinatura-1 vnet-1
usuário-2 test-rg-2 assinatura-2 vnet-2

Criar uma rede virtual: vnet-1

Observação

Se você estiver usando uma única conta para concluir as etapas, poderá ignorar as etapas para sair do portal e atribuir outras permissões de usuário às redes virtuais.

O procedimento a seguir cria uma rede virtual com uma sub-rede de recursos.

  1. No portal do Azure, pesquise e selecione Redes virtuais.

  2. Na página Redes virtuais, selecione + Criar.

  3. Na guia Informações Básicas em Criar rede virtual, insira ou selecione as informações a seguir:

    Configuração Valor
    Detalhes do projeto
    Subscription Selecione sua assinatura.
    Resource group Selecione Criar novo.
    Insira test-rg no Nome.
    Selecione OK.
    Detalhes da instância
    Nome Insira vnet-1.
    Região Selecione Leste dos EUA 2.

    Screenshot of Basics tab of Create virtual network in the Azure portal.

  4. Selecione Avançar para prosseguir para a guia Segurança.

  5. Selecione Avançar para prosseguir para a guia Endereços IP.

  6. Na caixa de espaço de endereço em Sub-redes, selecione a sub-rede padrão.

  7. Em Editar sub-rede, insira ou selecione as seguintes informações:

    Configuração Valor
    Detalhes da sub-rede
    Modelo de sub-rede Deixe o padrãoPadrão.
    Nome Insira sub-rede-1.
    Endereço inicial Deixe o padrão de 10.0.0.0.
    Tamanho da sub-rede Deixe o padrão /24(256 endereços).

    Screenshot of default subnet rename and configuration.

  8. Selecione Salvar.

  9. Selecione Examinar + criar na parte inferior da tela e, quando a validação for aprovada, selecione Criar.

Atribuir permissões para o usuário-2

Uma conta de usuário na outra assinatura com a qual você deseja emparelhar deve ser adicionada à rede criada anteriormente. Se você estiver usando uma única conta para duas assinaturas, ignore esta seção.

  1. Permaneça conectado ao portal como usuário-1.

  2. Na caixa de pesquisa na parte superior do portal, insira Rede virtual. Selecione Redes virtuais nos resultados da pesquisa.

  3. Selecione vnet-1.

  4. Selecione IAM (Controle de acesso) .

  5. Selecione + Adicionar ->Adicionar atribuição de função.

  6. Em Adicionar atribuição de função na guia Função, selecione Colaborador de Rede.

  7. Selecione Avançar.

  8. Na guia Membros, clique em + Selecionar membros.

  9. Em Selecionar membros na caixa de pesquisa, insira usuário-2.

  10. Selecione Selecionar.

  11. Selecione Examinar + atribuir.

  12. Selecione Examinar + atribuir.

Obter a ID de recurso da vnet-1

  1. Permaneça conectado ao portal como usuário-1.

  2. Na caixa de pesquisa na parte superior do portal, insira Rede virtual. Selecione Redes virtuais nos resultados da pesquisa.

  3. Selecione vnet-1.

  4. Em Configurações, selecione Propriedades.

  5. Copie as informações no campo ID do Recurso e salve para as etapas posteriores. A ID do recurso é semelhante ao exemplo a seguir: /subscriptions/<Subscription Id>/resourceGroups/test-rg/providers/Microsoft.Network/virtualNetworks/vnet-1.

  6. Saia do portal como usuário-1.

Criar uma rede virtual: vnet-2

Nessa seção, você entra como usuário-2 e cria uma rede virtual para a conexão de peering com a vnet-1.

Repita as etapas da seção anterior para criar uma segunda rede virtual com os seguintes valores:

Configuração Valor
Subscription assinatura-2
Grupo de recursos test-rg-2
Nome vnet-2
Espaço de endereço 10.1.0.0/16
Nome da sub-rede subnet-1
Intervalo de endereços da sub-rede 10.1.0.0/24

Atribuir permissões para o usuário-1

Uma conta de usuário na outra assinatura com a qual você deseja emparelhar deve ser adicionada à rede criada anteriormente. Se você estiver usando uma única conta para duas assinaturas, ignore esta seção.

  1. Permaneça conectado ao portal como usuário-2.

  2. Na caixa de pesquisa na parte superior do portal, insira Rede virtual. Selecione Redes virtuais nos resultados da pesquisa.

  3. Selecione vnet-2.

  4. Selecione IAM (Controle de acesso) .

  5. Selecione + Adicionar ->Adicionar atribuição de função.

  6. Em Adicionar atribuição de função na guia Função, selecione Colaborador de Rede.

  7. Selecione Avançar.

  8. Na guia Membros, clique em + Selecionar membros.

  9. Em Selecionar membros na caixa de pesquisa, insira usuário-1.

  10. Selecione Selecionar.

  11. Selecione Examinar + atribuir.

  12. Selecione Examinar + atribuir.

Obter a ID de recurso da vnet-2

A ID do recurso da vnet-2 é necessária para configurar a conexão de peering da vnet-1 para a vnet-2. Use as etapas a seguir para obter a ID do recurso da vnet-2.

  1. Permaneça conectado ao portal como usuário-2.

  2. Na caixa de pesquisa na parte superior do portal, insira Rede virtual. Selecione Redes virtuais nos resultados da pesquisa.

  3. Selecione vnet-2.

  4. Em Configurações, selecione Propriedades.

  5. Copie as informações no campo ID do Recurso e salve para as etapas posteriores. A ID do recurso é semelhante ao exemplo a seguir: /subscriptions/<Subscription Id>/resourceGroups/test-rg-2/providers/Microsoft.Network/virtualNetworks/vnet-2.

  6. Saia do portal como usuário-2.

Criar a conexão de peering: da vnet-1 para a vnet-2

Você precisa da ID do Recurso para a vnet-2 das etapas anteriores para configurar a conexão de peering.

  1. Entre no portal do Azure como usuário-1. Se estiver usando uma conta para ambas as assinaturas, altere para assinatura-1 no portal.

  2. Na caixa de pesquisa na parte superior do portal, insira Rede virtual. Selecione Redes virtuais nos resultados da pesquisa.

  3. Selecione vnet-1.

  4. Selecione Emparelhamentos.

  5. Selecione + Adicionar.

  6. Insira ou selecione as seguintes informações em Adicionar emparelhamento:

    Configuração Valor
    Esta rede virtual
    Nome do link de emparelhamento Insira vnet-1-to-vnet-2.
    Permitir que a 'VNet-1' acesse a 'VNet-2' Deixe o padrão marcado.
    Permitir que a "VNet-1" receba o tráfego encaminhado da "VNet-2". Selecione a caixa de seleção.
    Permitir que o gateway em 'vnet-1' encaminhe o tráfego para 'vNet-2' Deixe o padrão desmarcado.
    Habilitar a 'vnet-1' para utilizar o gateway remoto da 'vnet-2' Deixe o padrão desmarcado.
    Usar gateway de rede virtual remota ou servidor de rota Deixe o padrão desmarcado.
    Rede virtual remota
    Nome do link de emparelhamento Deixe em branco.
    Modelo de implantação de rede virtual Selecione Gerenciador de recursos.
    Marque a caixa para Sei minha ID do recurso.
    ID de Recurso Insira ou cole a ID do Recurso para a vnet-2.
  7. Na caixa suspensa, selecione o Diretório que corresponde à vnet-2 e ao usuário-2.

  8. Selecione Autenticar.

    Screenshot of peering from vnet-1 to vnet-2.

  9. Selecione Adicionar.

  10. Saia do portal como usuário-1.

A conexão de emparelhamento é mostrada em Emparelhamentos em um estado Iniciado. Para concluir o peering, uma conexão correspondente deve ser configurada navnet-2.

Criar a conexão de peering: da vnet-2 para a vnet-1

Você precisa das IDs do Recurso para a vnet-1 das etapas anteriores para configurar a conexão de peering.

  1. Entre no portal do Azure como usuário-2. Se estiver usando uma conta para ambas as assinaturas, altere para assinatura-2 no portal.

  2. Na caixa de pesquisa na parte superior do portal, insira Rede virtual. Selecione Redes virtuais nos resultados da pesquisa.

  3. Selecione vnet-2.

  4. Selecione Emparelhamentos.

  5. Selecione + Adicionar.

  6. Insira ou selecione as seguintes informações em Adicionar emparelhamento:

    Configuração Valor
    Esta rede virtual
    Nome do link de emparelhamento Insira vnet-2-to-vnet-1.
    Permitir que a 'VNet-2' acesse a 'VNet-1' Deixe o padrão marcado.
    Permitir que a "VNet-2" receba o tráfego encaminhado da "VNet-1". Selecione a caixa de seleção.
    Permitir que o gateway em 'vnet-2' encaminhe o tráfego para 'vNet-1' Deixe o padrão desmarcado.
    Habilitar a 'vnet-2' para utilizar o gateway remoto da 'vnet-1' Deixe o padrão desmarcado.
    Rede virtual remota
    Nome do link de emparelhamento Deixe em branco.
    Modelo de implantação de rede virtual Selecione Gerenciador de recursos.
    Marque a caixa para Sei minha ID do recurso.
    ID de Recurso Insira ou cole a ID do Recurso para a vnet-1.
  7. Na caixa suspensa, selecione o Diretório que corresponde à vnet-1 e ao usuário-1.

  8. Selecione Autenticar.

    Screenshot of peering from vnet-2 to vnet-1.

  9. Selecione Adicionar.

O emparelhamento é estabelecido com êxito após a exibição de Conectado na coluna Status de emparelhamento de ambas as redes virtuais no emparelhamento. Todos os recursos do Azure criados na rede virtual agora podem se comunicar entre si por meio de seus endereços IP. Se estiver usando a resolução de nomes da sub-rede-1 do Azure para as redes virtuais, os recursos nas redes virtuais não conseguirão resolver os nomes entre as redes virtuais. Se você desejar resolver nomes entre redes virtuais em um emparelhamento, deverá criar seu próprio servidor DNS ou use o DNS do Azure.

Para obter mais informações sobre como usar seu próprio DNS para resolução de nomes, confira Resolução de nomes usando seu próprio servidor DNS.

Para obter mais informações sobre o DNS do Azure, confira O que é DNS do Azure?.

Próximas etapas