Azure Container Apps miljöintegrering med Azure Firewall

I den här artikeln beskrivs begrepp för att integrera din Azure Container Apps miljö med Azure Firewall med hjälp av användardefinierade vägar (UDR). Med hjälp av UDR kan du styra hur trafiken dirigeras i ditt virtuella nätverk.

Du kan dirigera all utgående trafik från dina containerappar via Azure Firewall, vilket ger en central punkt för att övervaka trafik och tillämpa säkerhetsprinciper. Den här konfigurationen hjälper dig att skydda dina containerappar mot potentiella hot. Det hjälper dig också att uppfylla efterlevnadskraven genom att tillhandahålla detaljerade loggar och övervakningsfunktioner.

Användardefinierade vägar

UDF:er och kontrollerad utgående trafik via Azure NAT Gateway stöds endast i en arbetsbelastningsprofilmiljö.

Använd en UDR för att begränsa utgående trafik från containerappen via Azure Firewall eller andra nätverksinstallationer. Mer information finns i Styra utgående trafik i Azure Container Apps med användardefinierade rutter.

Du konfigurerar en UDR utanför miljöomfånget Container Apps.

Diagram över hur en användardefinierad väg implementeras för Container Apps.

Azure skapar en standardrutttabell för dina virtuella nätverk när du skapar dessa nätverk. Genom att implementera en användardefinierad routningstabell kan du styra hur trafiken dirigeras i det virtuella nätverket. Du kan till exempel skapa en UDR som begränsar utgående trafik från containerappen genom att dirigera den till Azure Firewall.

När du använder en UDR med Azure Firewall i Container Apps lägger du till program- eller nätverksregler i listan över tillåtna för brandväggen, beroende på vilka resurser du använder.

Anmärkning

Konfigurera antingen programregler eller nätverksregler, beroende på systemets krav. Det är inte nödvändigt att konfigurera båda samtidigt.

Ansökningsregler

Programregler tillåter eller nekar trafik baserat på programskiktet. Följande regler för utgående brandväggsprogram och deras fullständigt kvalificerade domännamn (FQDN) krävs, baserat på scenariot.

Scenarier FQDN Beskrivning
Alla scenarier mcr.microsoft.com, *.data.mcr.microsoft.com Container Apps använder dessa FQDN:er för Microsoft Artifact Registry. När du använder Container Apps med Azure Firewall lägger du till antingen dessa programregler eller nätverksreglerna för Artifact Registry i listan över tillåtna.
Alla scenarier packages.aks.azure.com, acs-mirror.azureedge.net Det underliggande Azure Kubernetes Service (AKS) klustret kräver att dessa FQDN:er laddar ned och installerar Kubernetes- och Azure CNI-binärfiler (Container Network Interface). När du använder Container Apps med Azure Firewall lägger du till antingen dessa programregler eller nätverksreglerna för Artifact Registry i listan över tillåtna. Mer information finns i Azure Global nödvändiga FQDN- och programregler.
Azure Container Registry (containerregistertjänst från Azure) <your-Container-Registry-address> *.blob.core.windows.net login.microsoft.com Dessa FQDN krävs när du använder Container Apps med Container Registry och Azure Firewall.
Azure Key Vault <your-Key-Vault-address>, login.microsoft.com Dessa FQDN krävs utöver tjänsttaggen som krävs för nätverksregeln för Key Vault.
Hanterad identitet *.identity.azure.net, login.microsoftonline.com, , *.login.microsoftonline.com*.login.microsoft.com Dessa FQDN krävs när du använder en hanterad identitet med Azure Firewall i Container Apps.
Azure Service Bus *.servicebus.windows.net Dessa FQDN krävs när dina containerappar kommunicerar med Service Bus (köer, ämnen eller prenumerationer) via Azure Firewall.
Aspire-instrumentpanel https://<YOUR-CONTAINER-APP-REGION>.ext.azurecontainerapps.dev Det här fullständigt kvalificerade domännamnet krävs när du använder Aspire-dashboarden i en miljö som har konfigurerats med ett virtuellt nätverk. Uppdatera FQDN med containerappens region.
Docker Hub-registry hub.docker.com registry-1.docker.io production.cloudflare.docker.com Om du använder ett Docker Hub-register och vill komma åt det via brandväggen lägger du till dessa FQDN i brandväggen.
Azure Service Bus *.servicebus.windows.net Det här fullständiga domännamnet krävs när du använder Service Bus med Container Apps och Azure Firewall.
Azure drivs av 21Vianet (Azure i Kina): Microsoft Artifact Registry mcr.azure.cn, *.data.mcr.azure.cn Dessa artefaktregisterslutpunkter används för att hämta containeravbildningar i Azure i Kina-miljön.
Azure i Kina: AKS-infrastruktur mcr.azk8s.cn, mirror.azk8s.cn Dessa Kina-specifika AKS-speglar används för att ladda ned Kubernetes-binärfiler och containeravbildningar.
Azure i Kina: Azure Container Registry *.azurecr.cn Det här fullständiga domännamnet krävs när du använder Container Registry i Azure i Kina-miljön.
Azure i Kina: hanterad identitet *.identity.azure.cn login.chinacloudapi.cn *.login.chinacloudapi.cn Dessa FQDN krävs när du använder en hanterad identitet i Azure i Kina-miljön.
Azure i Kina: Azure Key Vault *.vault.azure.cn, login.chinacloudapi.cn Dessa FQDN krävs när du använder Key Vault i Azure i Kina-miljön.
Azure i Kina: Azure förvaltning management.chinacloudapi.cn, *.blob.core.chinacloudapi.cn Dessa FQDN krävs för Azure Resource Manager API-anrop och plattformshanterade lagringskonton i Azure i Kina-miljön.
Azure i Kina: övervakning *.servicebus.chinacloudapi.cn, mooncake.warmpath.chinacloudapi.cn Dessa FQDN krävs för plattformsövervakning och telemetriinmatning i Azure i Kina-miljön.
Azure i Kina: Container Apps-plattformen *.chinacloudsites.cn, *.ext.azurecontainerapps-dev.cn Dessa FQDN:er krävs för det regionala kontrollplanet Container Apps och tilläggs-API:et i Azure i Kina-miljön.
Azure i Kina: Aspire-instrumentpanel *.azurecontainerapps.cn Dessa FQDN krävs när du använder Aspire-instrumentpanelen eller app-FQDN:er i Azure i Kina-miljön.

Anmärkning

FQDN:erna för Azure i Kina gäller endast i Azure i Kina-miljön. Docker Hub FQDN är desamma globalt, men åtkomsten från Kina kan vara otillförlitlig. Överväg att spegla avbildningar till Container Registry (*.azurecr.cn) i stället.

Nätverksregler

Nätverksregler tillåter eller nekar trafik baserat på nätverks- och transportskiktet. När du använder en UDR med Azure Firewall i Container Apps lägger du till följande regler för utgående brandväggsnätverk baserat på scenariot.

Scenarier Tjänstetaggar Beskrivning
Alla scenarier MicrosoftContainerRegistry, AzureFrontDoorFirstParty Container Apps använder dessa tjänsttaggar för Microsoft Artifact Registry. Om du vill tillåta att Container Apps använder Artifact Registry lägger du till antingen dessa nätverksregler eller programreglerna för Artifact Registry i listan över tillåtna när du använder Container Apps med Azure Firewall.
Azure Container Registry (containerregistertjänst från Azure) AzureContainerRegistry, AzureActiveDirectory När du använder Container Registry med Container Apps konfigurerar du de här nätverksregler som Container Registry använder.
Azure Key Vault AzureKeyVault, AzureActiveDirectory Dessa tjänsttaggar krävs utöver FQDN för nätverksregeln för Key Vault.
Hanterad identitet AzureActiveDirectory När du använder en hanterad identitet med Container Apps konfigurerar du de här nätverksregler som den hanterade identiteten använder.
Azure Service Bus ServiceBus Den här tjänsttaggen krävs när dina containerappar får åtkomst till Service Bus med hjälp av Azure Firewall- och tjänsttaggar.

Anmärkning

Information om Azure resurser som du använder med Azure Firewall som inte finns med i den här artikeln finns i dokumentationen servicetaggar.

Nästa steg