Microsoft Azure Prezentare generală a asistenței VNet

Notă

Comunitatea Power Platform Virtual Network de pe Microsoft Viva Engage este disponibilă. Trimite orice întrebări sau feedback ai despre această funcționalitate. Alătură-te completând o cerere prin următorul formular: Solicită acces la Comunitatea Viva Engage pentru Finanțe și Operațiuni.

Utilizând suportul Azure Virtual Network (VNet) pentru Power Platform, puteți integra Power Platform cu resurse din rețeaua virtuală, fără a le expune prin internetul public. Asistența VNet utilizează delegarea Azure subrețea pentru a gestiona traficul de ieșire de la Power Platform la momentul rulării. Prin utilizarea delegării subrețelei Azure, resursele protejate nu trebuie să fie disponibile prin internet pentru a se integra cu Power Platform. Prin utilizarea asistenței VNet, componentele Power Platform pot apela resurse deținute de întreprinderea dvs. din rețeaua dvs., indiferent dacă sunt găzduite în Azure sau local și pot utiliza pluginuri și conectori pentru a efectua apeluri de ieșire.

Power Platform se integrează de obicei cu resursele întreprinderii prin rețele publice. În cazul rețelelor publice, resursele întreprinderii trebuie să fie accesibile dintr-o listă de intervale IP sau etichete de serviciu Azure, care descriu adrese IP publice. Totuși, suportul VNet pentru Power Platform vă permite să utilizați o rețea privată și să integrați în continuare cu servicii sau servicii în cloud găzduite în rețeaua dvs. de întreprindere.

Azure serviciile sunt protejate într-o rețea virtuală de puncte finale private. Puteți utiliza ExpressRoute pentru a vă aduce resursele locale în rețeaua virtuală.

Power Platform utilizează serviciul VNet și subrețelele pe care le delegați pentru a efectua apeluri de ieșire către resurse de întreprindere prin rețeaua privată a întreprinderii. Folosind o rețea privată, nu trebuie să direcționezi traficul prin internetul public, ceea ce ar putea expune resursele întreprinderii.

Într-o rețea virtuală, aveți control total asupra traficului de ieșire de pe Power Platform. Administratorul de rețea aplică politici de rețea traficului. Diagrama următoare arată modul în care resursele din rețea interacționează cu o rețea virtuală.

Captură de ecran cu modul în care resursele dintr-o rețea de întreprindere interacționează cu o rețea virtuală.

Avantajele asistenței Azure VNet

Prin utilizarea asistenței VNet, componentele Power Platform și Dataverse obțin toate avantajele pe care le oferă delegarea subrețelei Azure, cum ar fi:

  • Protecția datelor: Asistența VNet permite serviciilor Power Platform să se conecteze la resursele dvs. private și protejate fără a le expune la internet.

  • Fără acces neautorizat: Suportul VNet se conectează cu resursele dvs., fără a fi nevoie de intervale de adrese IP power Platform sau etichete de servicii în conexiune.

Estimarea dimensiunii subrețelei pentru medii Power Platform

Datele de telemetrie și observațiile din ultimul an indică faptul că mediile de producție necesită de obicei între 25 și 30 de adrese IP, majoritatea cazurilor de utilizare încadrându-se în acest interval. Pe baza acestor informații, alocă 25 până la 30 de IP-uri pentru medii de producție și 6 până la 10 IP-uri pentru medii non-producție, cum ar fi sandbox sau medii pentru dezvoltatori. Containerele conectate la rețeaua virtuală utilizează în principal adrese IP din subrețea. Când mediul începe să fie folosit, creează un minim de patru containere, care scalează dinamic în funcție de volumul apelurilor, deși de obicei rămân în intervalul de 10 până la 30 de containere. Aceste containere execută toate cererile pentru mediile lor respective și gestionează eficient cererile de conexiune paralelă.

Planificarea pentru medii multiple

Dacă folosești aceeași subrețea delegată pentru mai multe medii Power Platform, s-ar putea să ai nevoie de un bloc mai mare de adrese IP de rutare inter-domeniu (CIDR) fără clase. Luați în considerare numărul recomandat de adrese IP pentru mediile de producție și non-producție atunci când conectați mediile la o singură politică. Fiecare subrețea rezervă cinci adrese IP, așa că include aceste adrese rezervate în estimarea ta.

Notă

Pentru a spori vizibilitatea utilizării resurselor, echipa de produs lucrează la expunerea consumului de IP delegat al subrețelelor pentru politicile și subrețelele întreprinderii.

Exemplu de alocare IP

Luați în considerare un chiriaș cu două politici de întreprindere. Prima politică este pentru mediile de producție, iar a doua politică este pentru mediile non-producții.

Politica întreprinderii de producție

Dacă aveți patru medii de producție asociate politicii întreprinderii, iar fiecare mediu necesită 30 de adrese IP, alocarea totală a IP-ului este:

(Patru medii x 30 IP-uri) + 5 IP-uri rezervate = 125 IP-uri

Acest scenariu necesită un bloc CIDR de /25, care are o capacitate pentru 128 de IP-uri.

Politica întreprinderii neproductive

Pentru o politică de întreprindere non-producție cu 20 de medii pentru dezvoltatori și sandbox, iar fiecare mediu necesită 10 adrese IP, alocarea totală a IP-urilor este:

(Douăzeci de medii x 10 IP-uri) + 5 IP-uri rezervate = 205 IP-uri

Acest scenariu necesită un bloc CIDR de /24, care are o capacitate de 256 de IP-uri și suficient spațiu pentru a adăuga mai multe medii politicii întreprinderii.

Scenarii acceptate

Power Platform acceptă VNet atât pentru pluginuri și conectori Dataverse. Prin utilizarea acestui suport, puteți crea conectivitate securizată, privată, de ieșire de la Power Platform la resurse din rețeaua virtuală. Inserturile și conectorii de date îmbunătățesc securitatea integrării datelor prin conectarea la surse de date externe din Power Apps, Power Automate și aplicații Dynamics 365. De exemplu, puteți să:

  • Utilizați pluginuri Dataverse pentru a vă conecta la sursele de date din cloud, cum ar fi Azure SQL, Azure Storage, stocarea blobului sau Azure Key Vault. Îți poți proteja datele de exfiltrarea datelor și de alte incidente.
  • Utilizați pluginuri Dataverse pentru a vă conecta în siguranță la resurse private, protejate prin punct final în Azure, cum ar fi API web sau orice resurse din rețeaua privată, cum ar fi SQL și API Web. Îți poți proteja datele de încălcări de securitate și alte amenințări externe.
  • Utilizați conectori virtuali acceptați de rețea, cum ar fi SQL Server pentru a vă conecta în siguranță la sursele de date găzduite în cloud, cum ar fi Azure SQL sau SQL Server, fără a le expune pe internet. În mod similar, poți folosi conectorul Azure Queue pentru a stabili conexiuni securizate către cozi Azure private, activate pentru endpoint.
  • Folosește conectorul Azure Key Vault pentru a te conecta în siguranță la Azure Key Vault private, protejate de endpoint-uri.
  • Folosește conectori personalizați pentru a te conecta în siguranță la serviciile tale protejate de endpoint-uri private în Azure sau servicii găzduite în rețeaua ta privată.
  • Folosește Azure File Storage pentru a te conecta în siguranță la stocarea privată a fișierelor Azure cu sistem de punct de vedere.
  • Utilizați HTTP cu Microsoft Entra ID (preauthorized) pentru a prelua în siguranță resurse prin rețele virtuale din diverse servicii web, autentificate de Microsoft Entra ID sau de la un serviciu web local.

Limitări

  • Dataverse pluginuri cu cod redus care utilizează conectori nu sunt acceptate până când aceste tipuri de conectori sunt actualizate pentru a utiliza delegarea subrețea.
  • Folosiți operațiuni de copiere, backup și restaurare a mediului în cadrul ciclului de viață al acestuia în medii suportate de rețea virtuală. Power Platform Poți efectua operația de restaurare în aceeași rețea virtuală și în medii diferite, cu condiția să fie conectate la aceeași rețea virtuală. În plus, operațiunea de restaurare este permisă din medii care nu acceptă rețele virtuale către cele care acceptă.

Regiuni acceptate

Înainte de a crea politica de rețea virtuală și de întreprindere, validați regiunea mediului Power Platform pentru a vă asigura că se află într-o regiune acceptată. Get-EnvironmentRegion Utilizați cmdletul din modulul PowerShell de diagnosticare a subrețelei pentru a regăsi informațiile despre regiunea mediului dvs.

După confirmarea regiunii mediului, asigurați-vă că configurați politica de întreprindere și Azure resursele în regiunile Azure acceptate corespunzătoare. De exemplu, dacă mediul dvs. Power Platform se află în Regatul Unit, rețeaua virtuală și subrețelele trebuie să fie în marea britanie și în regiunile Azure britanice. Dacă o regiune Power Platform are mai mult de două perechi de regiuni disponibile, trebuie să utilizați perechea de regiuni specifică care corespunde regiunii dvs. De exemplu, dacă Get-EnvironmentRegion returnează westus pentru mediul dvs., rețeaua virtuală și subrețelele trebuie să fie în est și vest.

Power Platform regiune Regiunea Azure
Statele Unite ale Americii Est, vest
Africa de Sud Africa de Sud-Nord, Africa de Sud-Vest
Regatul Unit Sudul Regatului Unit, vestul Regatului Unit
Japonia Estul japonez, vestul japonez
India India Centrală, India de Sud
Franța Franța Centrală, Franța Sud
Europa Europa de Vest, Europa de Nord
Germania Germania Nord, Germania Centrală de Vest
Elveția ElvețiaNord, ElvețiaVest
Canada Canada Centrală, Canada de Est
Brazilia Brazilia, sud
Australia AustraliaSoutheast, AustraliaEst
Asia est-asia, sud-est-asia
UAE uaenorth
Coreea de Sud Coreea de Sud, Coreea Centrală
Norvegia Norvegia de Vest, Norvegia de Est
Singapore Asia de Sud-Est
Suedia Suedia centrală
Italia ItaliaNord
US Government USGOVTEXAS, USGOVVIRGINIA

Notă

Suportul în mediile cloud guvernamentale SUA este disponibil în prezent doar pentru mediile implementate în Government Community Cloud – High (GCC High) sau Departamentul Apărării (DoD). Suportul pentru mediile Government Community Cloud (GCC) nu este disponibil.

Servicii acceptate

Următorul tabel listează serviciile care acceptă delegarea subrețelei Azure pentru suportul VNet pentru Power Platform.

Suprafață Power Platform servicii Disponibilitatea asistenței VNet
Dataverse Inserturi Dataverse General disponibil
Conectori General disponibil
Conectori General disponibil

Medii acceptate

Suportul VNet pentru Power Platform nu este disponibil pentru toate mediile Power Platform. Următorul tabel listează tipurile de mediu care acceptă VNet.

Tip de mediu Acceptate
Producție Da
Implicită Da
Sandbox Da
Dezvoltator Da
Încercare Nu
Microsoft Dataverse pentru Teams Nu

Considerații pentru a activa suportul VNet pentru mediul Power Platform

Atunci când utilizați suport VNet într-un mediu Power Platform, toate serviciile acceptate, cum ar fi pluginurile și conectorii Dataverse, execută solicitări la momentul rulării în subrețea delegată și sunt supuse politicilor dvs. de rețea. Apelurile către resursele disponibile public încep să se rupă.

Important

Înainte de a activa suportul pentru mediul virtual pentru un mediu Power Platform, verificați codul pluginurilor și conectorilor. Actualizați URL-urile și conexiunile pentru a funcționa cu conectivitatea privată.

De exemplu, un plugin poate încerca să se conecteze la un serviciu disponibil public, dar politica de rețea nu permite accesul la internet public în rețeaua virtuală. Politica de rețea blochează apelul de la plugin. Pentru a evita apelul blocat, puteți găzdui serviciul disponibil public în rețeaua virtuală. Ca alternativă, dacă serviciul dvs. este găzduit în Azure, puteți utiliza un punct final privat pe serviciu înainte de a activa asistența VNet în mediul Power Platform.

Întrebări frecvente

Care este diferența dintre un gateway de date de rețea virtual și suportul VNet pentru Power Platform?

Un gateway de date de rețea virtuală este un gateway gestionat pe care îl utilizați pentru a accesa Azure și serviciile Power Platform din cadrul rețelei virtuale fără a fi necesar să configurați un gateway de date local. De exemplu, gateway-ul este optimizat pentru sarcini ETL (extragere, transformare, încărcare) în fluxurile de date Power BI și Power Platform.

Azure suport VNet pentru Power Platform utilizează o delegare de subrețea Azure pentru mediul dvs. Power Platform. Subrețelele sunt utilizate de sarcinile de lucru din mediu. Power Platform Volumele de lucru API Power Platform utilizează suport VNet, deoarece solicitările sunt scurte și optimizate pentru un număr mare de solicitări.

Care sunt scenariile în care ar trebui să utilizez suportul VNet pentru Power Platform și gateway-ul de date de rețea virtuală?

Suportul VNet pentru Power Platform este singura opțiune acceptată pentru toate scenariile pentru conectivitatea de ieșire de la Power Platform, cu excepția fluxurilor de date Power BI și Power Platform.

Power BI și fluxurile de date Power Platform continuă să utilizeze gateway-ul de date de rețea virtuală (VNet).

Cum vă asigurați că o subrețea virtuală sau un gateway de date de la un client nu este utilizat de un alt client în Power Platform?

  • Suportul VNet pentru Power Platform utilizează delegarea subrețelei Azure.

  • Fiecare mediu este conectat la o subrețea de rețea virtuală. Power Platform Doar apelurile din acel mediu au permisiunea de a accesa acea rețea virtuală.

  • Delegarea îți permite să desemnezi o subrețea specifică pentru orice platformă Azure ca serviciu (PaaS) care trebuie injectată în rețeaua ta virtuală.

Acceptă VNet pentru reluarea în caz de nereușită a Power Platform?

Da, trebuie să delegați rețelele virtuale atât pentru regiunile Azure care sunt asociate cu regiunea dvs. Power Platform. De exemplu, dacă mediul dvs. Power Platform este în Canada, trebuie să creați, să delegați și să configurați rețele virtuale în CanadaCentral și CanadaEast.

Cum se poate conecta un mediu dintr-o regiune la resurse găzduite într-o altă regiune? Power Platform

O rețea virtuală legată la un mediu Power Platform trebuie să se afle în regiunea mediului Power Platform. Dacă rețeaua virtuală se află într-o altă regiune, creați o rețea virtuală în regiunea mediului Power Platform și utilizați asocierea VNet pe ambele rețele virtuale delegate de regiunea Azure, pentru a reduce diferența față de rețeaua virtuală din regiunea separată.

Pot monitoriza traficul de ieșire din subrețelele delegate?

Da. Puteți utiliza un grup de securitate de rețea și firewalluri pentru a monitoriza traficul de ieșire din subrețelele delegate. Pentru mai multe informații, vezi Monitor Azure Virtual Network.

Pot efectua apeluri legate la internet de la pluginuri sau conectori după ce mediul meu este delegat?

Da. Accesul legat la internet este disponibil în mod implicit de la pluginuri și conectori dintr-un mediu delegat subrețea. Atașați un gateway AZURE NAT la subrețelele delegate, astfel încât organizația dvs. să poată controla și securiza accesul de ieșire. Pentru mai multe informații, vezi Cele mai bune practici pentru securizarea conexiunilor ieșire de la serviciile Power Platform.

Pot actualiza intervalul de adrese IP de subrețea după ce este delegat?Microsoft.PowerPlatform/enterprisePolicies

Nu, nu cât timp funcția este utilizată în mediul dvs. Nu puteți modifica intervalul de adrese IP al subrețelei după ce este delegat la "Microsoft. PowerPlatform/enterprisePolicies." Dacă modificați intervalul de adrese IP, configurația delegării se întrerupe și mediul nu mai funcționează. Pentru a modifica zona de adrese IP, utilizați Disable-SubnetInjection, efectuați modificările necesare, apoi activați caracteristica pentru mediul dvs.

Pot actualiza adresa DNS a rețelei mele virtuale după ce este delegată la Microsoft.PowerPlatform/enterprisePolicies?

Nu, nu cât timp funcția este utilizată în mediul dvs. Nu puteți modifica adresa DNS a rețelei virtuale după ce este delegată la Microsoft.PowerPlatform/enterprisePolicies. Dacă modificați adresa DNS, modificarea nu este preluată în configurație, iar mediul dvs. poate să nu mai funcționeze. Pentru a modifica adresa DNS, utilizați Disable-SubnetInjection pentru a anula legătura tuturor mediilor din politică, faceți actualizările necesare pentru VNet, așteptați 30 de minute pentru a vă asigura că modificările sunt propagate, apoi reactivați injectarea de subrețea utilizând Enable-SubnetInjection.

Pot folosi aceeași politică de întreprindere pentru mai multe medii? Power Platform

Da. Puteți utiliza aceeași politică de întreprindere pentru mai multe medii. Power Platform Totuși, există o limitare conform căreia mediile cu ciclu de lansare timpurie nu pot fi utilizate cu aceeași politică de întreprindere ca alte medii. ...

Rețeaua mea virtuală are configurat un DNS particularizat. Folosește DNS-ul meu personalizat? Power Platform

Da. Power Platform utilizează DNS-ul particularizat pe care îl configurați în rețeaua virtuală care conține subrețea delegată pentru a rezolva toate punctele finale. După ce delegați mediul, puteți actualiza pluginurile pentru a utiliza punctul final corect, astfel încât DNS-ul particularizat să le poată rezolva.

Mediul meu are pluginuri furnizate de ISV. Aceste pluginuri rulează în subrețea delegată?

Da. Toate pluginurile pentru clienți și pluginurile ISV pot rula utilizând subrețea dvs. Dacă pluginurile ISV au conectivitate de ieșire, poate fi necesar să listați acele URL-uri în firewall.

Certificatele TLS ale endpoint-ului meu local nu sunt semnate de autorități de certificare (CA) rădăcină cunoscute. Acceptați certificate necunoscute?

Nu. Power Platform necesită punctul final pentru a prezenta un certificat TLS cu lanțul complet. Nu puteți adăuga ca-ul rădăcină particularizat în lista de CA-uri bine cunoscute.

Power Platform nu recomandă topologie specifică. Totuși, clienții utilizează pe scară largă topologia rețelei hub în Azure.

Legarea unui abonament Azure la entitatea mea găzduită Power Platform este necesară pentru a activa asistența VNet?

Da, pentru a activa suportul VNet pentru mediile Power Platform, trebuie să asociați un abonament Azure cu entitatea găzduită Power Platform.

Cum folosește Power Platform delegarea subrețelelor Azure?

Atunci când atribuiți o subrețea Azure delegată unui mediu Power Platform, aceasta utilizează injectarea VNet pentru a injecta recipientul la momentul rulării în subrețea delegată. În timpul acestui proces, placa de interfață de rețea (NIC) a containerului primește o adresă IP de la subrețea delegată. Gazda (Power Platform) și containerul comunică printr-un port local pe container, iar traficul circulă prin Azure Fabric.

Pot utiliza o rețea virtuală existentă pentru Power Platform?

Da, puteți utiliza o rețea virtuală existentă pentru Power Platform, dacă delegați o subrețea unică, nouă din rețeaua virtuală în mod specific power Platform. Trebuie să dedici subrețea delegată pentru delegarea subrețelei și nu o poți folosi în alte scopuri.

Pot reutiliza aceeași subrețea delegată în mai multe politici de întreprindere?

Nu. Nu poți reutiliza aceeași subrețea în mai multe politici enterprise. Fiecare politică de întreprindere trebuie să aibă propria subrețea unică pentru delegare. Power Platform

Ce este un insert Dataverse?

Un plugin Dataverse este un fragment de cod particularizat pe care îl puteți implementa într-un mediu Power Platform. Puteți configura acest plugin să ruleze în timpul evenimentelor (cum ar fi o modificare a datelor) sau să îl declanșați ca API particularizat. Pentru mai multe informații, consultați Inserturile Dataverse.

Cum rulează un insert Dataverse?

Un insert Dataverse rulează într-un container. Când atribui o subrețea delegată unui mediu Power Platform, placa de interfață de rețea (NIC) a containerului primește o adresă IP din spațiul de adrese al acelei subrețele. Gazda (Power Platform) și containerul comunică printr-un port local pe container, iar traficul circulă prin Azure Fabric.

Pot rula mai multe pluginuri în același container?

Da. Într-un anumit mediu Power Platform sau Dataverse, mai multe pluginuri pot rula în același container. Fiecare container folosește o adresă IP din spațiul de adrese al subrețelei, iar fiecare container poate rula mai multe cereri.

Cum gestionează infrastructura o creștere a execuțiilor pluginurilor concurente?

Pe măsură ce numărul de execuții concurente ale insertului crește, infrastructura se scalează automat sau se dezlănțuie pentru a se potrivi încărcării. Subrețeaua delegată unui mediu ar trebui să aibă suficiente spații de adrese pentru a gestiona volumul maxim de execuții pentru sarcinile de lucru din mediul respectiv. Power Platform Power Platform

Cine controlează politicile de rețea și de rețea virtuale asociate cu aceasta?

Aveți proprietate și control asupra rețelei virtuale și asupra politicilor sale asociate de rețea. Pe de altă parte, Power Platform utilizează adresele IP alocate din subrețea delegată din acea rețea virtuală.

Pluginurile Azure acceptă VNet?

Nu, Azure pluginuri receptive nu acceptă VNet.

Pașii următori

Configurarea suportului VNet

Depanarea problemelor cu VNet