Visão geral do suporte Microsoft Azure VNet

Observação

A comunidade Power Platform Rede Virtual no Microsoft Viva Engage está disponível. Partilhe quaisquer perguntas ou comentários que tenha sobre esta funcionalidade. Junte-se preenchendo um pedido através do seguinte formulário: Solicite acesso à Comunidade Viva Engage de Finanças e Operações.

Ao utilizar suporte ao Rede Virtual do Azure (VNet) para o Power Platform, pode integrar o Power Platform com recursos dentro da sua rede virtual sem os expor pela internet pública. O suporte ao VNet utiliza a delegação de subredes do Azure para gerir o tráfego de saída do Power Platform em tempo de execução. Ao usar a delegação de subredes do Azure, os recursos protegidos não precisam de estar disponíveis na internet para se integrarem com o Power Platform. Ao utilizar suporte a VNet, os componentes do Power Platform podem chamar recursos pertencentes à sua empresa dentro da sua rede, quer estejam alojados no Azure ou on-premises, e usar plugins e conectores para fazer chamadas de saída.

Normalmente, o Power Platform integra-se com recursos empresariais através de redes públicas. Com redes públicas, os recursos empresariais devem ser acessíveis a partir de uma lista de intervalos de IP ou etiquetas de serviço do Azure, que descrevem endereços IP públicos. No entanto, o suporte ao VNet para Power Platform permite-lhe usar uma rede privada e ainda assim integrar-se com serviços ou serviços na cloud alojados dentro da sua rede empresarial.

Os serviços Azure são protegidos dentro de uma rede virtual por endpoints privados. Pode usar o ExpressRoute para trazer os seus recursos locais para dentro da rede virtual.

O Power Platform utiliza o serviço VNet e as sub-redes que delega para efetuar chamadas de saída para recursos empresariais pela rede privada empresarial. Ao usar uma rede privada, não precisa de encaminhar o tráfego pela internet pública, o que pode expor recursos empresariais.

Numa rede virtual, tem controlo total sobre o tráfego de saída da Power Platform. O administrador de rede aplica políticas de rede ao tráfego. O diagrama seguinte mostra como os recursos dentro da sua rede interagem com uma rede virtual.

Captura de ecrã de como os recursos dentro de uma rede empresarial interagem com uma rede virtual.

Benefícios do suporte Azure VNet

Ao utilizar suporte a VNet, os seus componentes Power Platform e Dataverse obtêm todos os benefícios que a delegação de subredes do Azure proporciona, tais como:

  • Proteção de dados: O suporte ao VNet permite que os serviços Power Platform se liguem aos seus recursos privados e protegidos sem os expor à internet.

  • Sem acesso não autorizado: O suporte VNet liga-se aos seus recursos sem necessidade de intervalos IP ou etiquetas de serviço da Power Platform na ligação.

Estimativa do tamanho da sub-rede para ambientes Power Platform

Os dados de telemetria e as observações do último ano indicam que os ambientes de produção normalmente requerem entre 25 a 30 endereços IP, com a maioria dos casos de uso a enquadrar-se neste intervalo. Com base nesta informação, aloque 25 a 30 IPs para ambientes de produção e 6 a 10 IPs para ambientes não produtivos, como sandbox ou ambientes de programadores. Os contentores ligados à rede virtual utilizam principalmente endereços IP dentro da sub-rede. Quando o ambiente começa a ser utilizado, cria-se um mínimo de quatro contentores, que escalam dinamicamente com base no volume de chamadas, embora normalmente permaneçam dentro da gama de 10 a 30 contentores. Estes contentores executam todos os pedidos para os respetivos ambientes e lidam eficientemente com pedidos de ligação paralelos.

Planeamento para vários ambientes

Se usar a mesma sub-rede delegada para vários ambientes do Power Platform, poderá precisar de um bloco maior de endereços IP de roteamento entre domínios sem classes (CIDR). Considere o número recomendado de endereços IP para ambientes de produção e não produção quando liga ambientes a uma única política. Cada sub-rede reserva cinco endereços IP, por isso inclua esses endereços reservados na sua estimativa.

Observação

Para melhorar a visibilidade da utilização de recursos, a equipa de produtos está a trabalhar na exposição do consumo de IP de sub-redes delegadas para políticas e sub-redes empresariais.

Exemplo de alocação de IP

Considere um inquilino com duas políticas empresariais. A primeira política é para ambientes de produção, e a segunda política é para ambientes não produtivos.

Política empresarial de produção

Se tiver quatro ambientes de produção associados à sua política empresarial, e cada ambiente exigir 30 endereços IP, a alocação total de IP é:

(Quatro ambientes x 30 IPs) + 5 IPs reservados = 125 IPs

Este cenário requer um bloco CIDR de /25, que tem capacidade para 128 IPs.

Política empresarial não produtiva

Para uma política empresarial não produtiva com 20 ambientes de programador e sandbox, e cada ambiente requer 10 endereços IP, a alocação total de IP é:

(Vinte ambientes x 10 IPs) + 5 IPs reservados = 205 IPs

Este cenário requer um bloco CIDR de /24, que tem capacidade para 256 IPs e espaço suficiente para adicionar mais ambientes à política empresarial.

Cenários suportados

O Power Platform suporta VNet tanto para plug-ins do Dataverse como para conectores. Ao utilizar este suporte, pode criar conectividade privada e segura de saída a partir da Power Platform para recursos dentro da sua rede virtual. Os plugins e conectores do Dataverse melhoram a segurança da integração de dados ao ligar-se a fontes externas de dados das aplicações Power Apps, Power Automate e Dynamics 365. Por exemplo, você pode:

  • Use plugins Dataverse para se ligar às suas fontes de dados na cloud, como SQL do Azure, Armazenamento do Azure, blob storage ou Azure Key Vault. Pode proteger os seus dados contra a transferência de dados não autorizada e outros incidentes.
  • Utilize plugins do Dataverse para estabelecer ligação de forma segura a recursos privados protegidos por endpoints no Azure, como a API Web, ou a quaisquer recursos na sua rede privada, como SQL e a API Web. Pode proteger os seus dados contra falhas de segurança de dados e outras ameaças externas.
  • Use conectores suportados por redes virtuais, como o SQL Server, para se ligar de forma segura às suas fontes de dados alojadas na cloud, como SQL do Azure ou SQL Server, sem as expor à internet. Da mesma forma, pode utilizar o conector Azure Queue para estabelecer ligações seguras a Filas do Azure privadas e ativadas para pontos finais.
  • Use o conector Azure Key Vault para conectar-se de forma segura a um Azure Key Vault privado protegido por endpoints.
  • Use conectores personalizados para se ligar de forma segura aos seus serviços protegidos por endpoints privados em Azure ou serviços alojados na sua rede privada.
  • Utilize Azure File Storage para ligar em segurança ao armazenamento de ficheiros do Azure privado e ativado para pontos finais.
  • Use HTTP com Microsoft Entra ID (pré-autorizado) para obter recursos de forma segura através de redes virtuais de vários serviços web, autenticados pelo Microsoft Entra ID ou a partir de um serviço web local.

Limitations

  • Plug-ins de baixo código do Dataverse que utilizam conectores não são suportados enquanto esses tipos de conectores não forem atualizados para utilizar a delegação de sub-rede.
  • Utilize operações do ciclo de vida do ambiente de cópia, cópia de segurança e restauro em ambientes do Power Platform suportados pela rede virtual. Pode realizar a operação de restauro dentro da mesma rede virtual, e em ambientes diferentes, desde que estejam ligados à mesma rede virtual. Além disso, a operação de restauro é permissível a partir de ambientes que não suportam redes virtuais para aqueles que suportam.

Regiões suportadas

Antes de criar a sua rede virtual e política empresarial, valide a região do seu ambiente Power Platform para garantir que está numa região suportada. Utilize o cmdlet Get-EnvironmentRegion do módulo do PowerShell de diagnóstico de sub-rede para obter a informação sobre a região do seu ambiente.

Depois de confirmar a região do seu ambiente, certifique-se de configurar a sua política empresarial e os recursos do Azure nas regiões Azure suportadas correspondentes. Por exemplo, se o seu ambiente do Power Platform estiver no Reino Unido, então a sua rede virtual e sub-redes devem estar nas regiões do Azure uksouth e ukwest. Se uma região da Power Platform tiver mais de dois pares de regiões disponíveis, deve usar o par de regiões específico que corresponde à região do seu ambiente. Por exemplo, se Get-EnvironmentRegion devolver westus para o seu ambiente, então a sua rede virtual e sub-redes devem estar em eastus e em westus.

Região do Power Platform região do Azure
Estados Unidos este dos eua, oeste dos eua
África do Sul África do Sul-Norte, África do Sul-Oeste
Reino Unido sul do reino unido, oeste do reino unido
Japão Leste do Japão, Oeste do Japão
India Centralíndia, Sul da Índia
França França Central, Sul de França
Europa europa ocidental, europa do norte
Alemanha Norte da Alemanha, Centro-Oeste da Alemanha
Suíça SuíçaNorte, SuíçaOeste
Canada canadá central, leste do canadá
Brasil Brasil Sul
Australia sudeste da austrália, leste da austrália
Ásia ásia oriental, sudeste asiático
UAE uaenorth
Korea CoreiaSul, CoreiaCentral
Noruega Noruega Oeste, Noruega Este
Singapura southeastasia
Suécia Suécia-Central
Itália Itália Norte
Governo dos EUA usgovtexas, usgovvirgínia

Observação

O suporte em ambientes cloud do governo dos EUA está atualmente disponível apenas para ambientes implementados em Government Community Cloud – High (GCC High) ou no Departamento de Defesa (DoD). O suporte para ambientes Government Community Cloud (GCC) não está disponível.

Serviços suportados

A tabela seguinte lista os serviços que suportam a delegação de subredes do Azure para suporte a VNet para Power Platform.

Area Serviços do Power Platform Disponibilidade de suporte VNet
Dataverse Plug-ins do Dataverse Disponível ao público em geral
Conectores Disponível ao público em geral
Conectores Disponível ao público em geral

Ambientes suportados

O suporte VNet para Power Platform não está disponível para todos os ambientes Power Platform. A tabela seguinte lista quais os tipos de ambiente que suportam VNet.

Tipo de ambiente Suportado
Produção Yes
Default Yes
Sandbox Yes
Desenvolvedor Yes
Ensaio No
Microsoft Dataverse para Equipas No

Considerações para permitir suporte VNet para o ambiente Power Platform

Quando utiliza suporte a VNet num ambiente Power Platform, todos os serviços suportados, como plugins e conectores Dataverse, executam pedidos em tempo de execução na sua sub-rede delegada e estão sujeitos às suas políticas de rede. As chamadas a recursos publicamente disponíveis começam a quebrar.

Importante

Antes de ativar o suporte ao ambiente virtual para um ambiente Power Platform, verifique o código dos plugins e dos conectores. Atualize as URLs e as ligações para funcionar com conectividade privada.

Por exemplo, um plugin pode tentar ligar-se a um serviço público, mas a sua política de rede não permite acesso público à internet dentro da sua rede virtual. A política de rede bloqueia a chamada do plugin. Para evitar a chamada bloqueada, pode alojar o serviço público disponível na sua rede virtual. Alternativamente, se o seu serviço estiver alojado no Azure, pode usar um endpoint privado no serviço antes de ativar o suporte ao VNet no ambiente Power Platform.

Perguntas frequentes

Qual é a diferença entre um gateway de dados de rede virtual e suporte a VNet para Power Platform?

Um gateway de dados de rede virtual é um gateway gerido que utiliza para aceder aos serviços do Azure e Power Platform a partir da sua rede virtual, sem necessidade de configurar um gateway de dados local. Por exemplo, o gateway está otimizado para cargas de trabalho de ETL (extrair, transformar e carregar) nos fluxos de dados do Power BI e do Power Platform.

O suporte Azure VNet para Power Platform utiliza uma delegação de subredes Azure para o seu ambiente Power Platform. As sub-redes são utilizadas por cargas de trabalho no ambiente do Power Platform. As cargas de trabalho da API Power Platform utilizam suporte a VNet porque os pedidos são de curta duração e otimizados para um grande número de pedidos.

Quais são os cenários em que devo usar suporte VNet para Power Platform e para o gateway de dados de rede virtual?

O suporte de VNet para a Power Platform é a única opção suportada para todos os cenários de conectividade de saída da Power Platform, exceto Power BI e fluxos de dados da Power Platform.

Os fluxos de dadosdo Power BI e do Power Platform continuam a utilizar o gateway de dados da rede virtual (VNet).

Como pode garantir que uma rede virtual, sub-rede ou gateway de dados de um cliente não é utilizado por outro cliente no Power Platform?

  • O suporte de VNet para a Power Platform utiliza a delegação de sub-rede do Azure.

  • Cada ambiente do Power Platform está ligado a uma sub-rede de rede virtual. Só é permitido às chamadas desse ambiente aceder a essa rede virtual.

  • A delegação permite-lhe designar uma sub-rede específica para qualquer plataforma como serviço (PaaS) do Azure que precisa de ser injetada na sua rede virtual.

A VNet oferece suporte para o failover do Power Platform?

Sim, precisas de delegar as redes virtuais para ambas as regiões do Azure associadas à tua região Power Platform. Por exemplo, se o seu ambiente Power Platform estiver no Canadá, precisa de criar, delegar e configurar redes virtuais no CanadaCentral e no CanadaEast.

Como pode um ambiente do Power Platform numa região ligar-se a recursos alojados noutra região?

Uma rede virtual ligada a um ambiente Power Platform deve residir na região do ambiente Power Platform. Se a rede virtual estiver numa região diferente, crie uma rede virtual na região do ambiente do Power Platform e utilize o emparelhamento de VNets em ambas as redes virtuais delegadas a sub-redes da região do Azure para estabelecer ligação à rede virtual na outra região.

Posso monitorizar o tráfego de saída de sub-redes delegadas?

Yes. Pode usar um grupo de segurança de rede e firewalls para monitorizar o tráfego de saída das sub-redes delegadas. Para mais informações, consulte Monitor Rede Virtual do Azure.

Posso fazer chamadas destinadas à Internet a partir de plugins ou conectores depois de o meu ambiente estar delegado numa sub-rede?

Yes. O acesso ligado à Internet está disponível por defeito através de plugins e conectores num ambiente delegado por sub-rede. Anexe um gateway NAT Azure à sub-rede delegada para que a sua organização possa controlar e proteger o acesso de saída. Para mais informações, consulte Melhores práticas para proteger conexões de saída dos serviços do Power Platform.

Posso alterar o intervalo de endereços IP da subrede depois de ter sido delegada a Microsoft.PowerPlatform/enterprisePolicies?

Não, não enquanto a funcionalidade é usada no seu ambiente. Não podes alterar o intervalo de endereços IP da sub-rede depois de ser delegado à "Microsoft. PowerPlatform/enterprisePolicies." Se alterar o intervalo de endereços IP, a configuração de delegação falha e o ambiente deixa de funcionar. Para alterar o intervalo de endereços IP, use Disable-SubnetInjection, faça as alterações necessárias e depois ative a funcionalidade para o seu ambiente.

Posso alterar o endereço DNS da minha rede virtual depois de esta ser delegada a Microsoft.PowerPlatform/enterprisePolicies?

Não, não enquanto a funcionalidade é usada no seu ambiente. Não pode alterar o endereço DNS da rede virtual depois de este ser delegado a Microsoft.PowerPlatform/enterprisePolicies. Se mudares o endereço DNS, a alteração não é detetada na configuração e o teu ambiente pode deixar de funcionar. Para alterar o endereço DNS, use o Disable-SubnetInjection para desligar todos os seus ambientes da política, faça as atualizações necessárias ao seu VNet, espere 30 minutos para garantir que as suas alterações são propagadas e depois reative a injeção de subredes usando o Enable-SubnetInjection.

Posso usar a mesma política empresarial para vários ambientes do Power Platform?

Yes. Posso usar a mesma política empresarial para vários ambientes do Power Platform. No entanto, há uma limitação de que os ambientes de ciclo de lançamento antecipado não podem ser usados com a mesma política empresarial que outros ambientes.

A minha rede virtual tem um DNS personalizado configurado. O Power Platform utiliza o meu DNS personalizado?

Yes. O Power Platform utiliza o DNS personalizado que configura na rede virtual que contém a sub-rede delegada para resolver todos os endpoints. Depois de delegar o ambiente, pode atualizar os plugins para usarem o endpoint correto, para que o seu DNS personalizado os resolva.

O meu ambiente tem plugins fornecidos por ISV. Estes plugins funcionariam na sub-rede delegada?

Yes. Todos os plugins de cliente e ISV podem funcionar usando a sua sub-rede. Se os plugins ISV tiverem conectividade de saída, talvez precises de listar esses URLs no firewall.

Os meus certificados TLS de ponto final no local não estão assinados por autoridades de certificação (AC) de raiz bem conhecidas. Suportam certificados desconhecidos?

Não. O Power Platform exige que o endpoint apresente um certificado TLS com toda a cadeia. Não pode adicionar a sua CA raiz personalizada à lista de CAs conhecidas.

O Power Platform não recomenda nenhuma topologia específica. No entanto, os clientes utilizam amplamente a topologia de rede Hub-spoke no Azure.

É necessário ligar uma subscrição do Azure ao meu tenant Power Platform para ativar o suporte ao VNet?

Sim, para ativar o suporte de VNet para ambientes do Power Platform, tem de associar uma subscrição do Azure ao tenant do Power Platform.

Como é que o Power Platform utiliza a delegação de subredes do Azure?

Quando atribui uma sub-rede Azure delegada a um ambiente Power Platform, ela usa injeção VNet para injetar o contentor em tempo de execução na subrede delegada. Durante este processo, a placa de interface de rede (NIC) do contentor recebe um endereço IP da sub-rede delegada. O host (Power Platform) e o contentor comunicam através de uma porta local no contentor, e o tráfego flui através do Azure Fabric.

Posso usar uma rede virtual existente para o Power Platform?

Sim, pode usar uma rede virtual existente para o Power Platform, se delegar uma única sub-rede nova dentro da rede virtual especificamente ao Power Platform. Tem de dedicar a sub-rede delegada à delegação de sub-rede e não a pode utilizar para outros fins.

Posso reutilizar a mesma sub-rede delegada em várias políticas empresariais?

Não. Não podes reutilizar a mesma sub-rede em várias políticas empresariais. Cada política empresarial do Power Platform tem de ter a sua própria sub-rede exclusiva para delegação.

O que é um plugin Dataverse?

Um plugin Dataverse é um pedaço de código personalizado que pode implementar num ambiente Power Platform. Pode configurar este plugin para correr durante eventos (como alterações de dados) ou desencadeá-lo como uma API personalizada. Para mais informações, consulte plugins Dataverse.

Como funciona um plugin do Dataverse?

Um plugin Dataverse corre dentro de um contentor. Quando atribui uma sub-rede delegada a um ambiente Power Platform, a placa de interface de rede (NIC) do contentor recebe um endereço IP do espaço de endereçamento dessa subrede. O host (Power Platform) e o contentor comunicam através de uma porta local no contentor, e o tráfego flui através do Azure Fabric.

Podem vários plugins correr dentro do mesmo contentor?

Yes. Num dado ambiente Power Platform ou Dataverse, múltiplos plugins podem correr dentro do mesmo contentor. Cada contentor utiliza um endereço IP do espaço de endereçamento da sub-rede, e cada contentor pode executar múltiplos pedidos.

Como é que a infraestrutura lida com o aumento das execuções simultâneas de plugins?

À medida que o número de execuções simultâneas de plugins aumenta, a infraestrutura escala automaticamente para acomodar a carga. A sub-rede delegada a um ambiente do Power Platform deve ter espaços de endereço suficientes para processar o volume máximo de execuções para as cargas de trabalho nesse ambiente do Power Platform.

Quem controla a rede virtual e as políticas de rede associadas a ela?

Tem propriedade e controlo sobre a rede virtual e as suas políticas de rede associadas. Por outro lado, o Power Platform utiliza os endereços IP atribuídos da sub-rede delegada dentro dessa rede virtual.

Os plugins compatíveis com o Azure suportam a VNet?

Não, os plugins Azure-aware não suportam VNet.

Passos seguintes

Configurar suporte a VNet

Resolução de problemas com o VNet