Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Anmärkning
Power Platform Virtual Network-communityn på Microsoft Viva Engage är tillgänglig. Skicka eventuella frågor eller feedback som du har om den här funktionen. Anslut genom att fylla i en begäran via följande formulär: Begär åtkomst till Finance and Operations Viva Engage Community.
Genom att använda stöd för Azure Virtual Network (VNet) för Power Platform kan du integrera Power Platform med resurser i ditt virtuella nätverk utan att exponera dem via det offentliga Internet. VNet-stöd använder delegering av Azure-undernät för att hantera utgående trafik från Power Platform under körning. Med hjälp av Azure undernätsdelegering behöver skyddade resurser inte vara tillgängliga via Internet för att integreras med Power Platform. Med hjälp av VNet-stöd kan Power Platform-komponenter anropa resurser som ägs av ditt företag i nätverket, oavsett om de finns i Azure eller lokalt, och använda plugin-program och anslutningsappar för att göra utgående anrop.
Power Platform integrerar vanligtvis med företagsresurser över offentliga nätverk. Med offentliga nätverk måste företagsresurser vara tillgängliga från en lista över Azure IP-intervall eller tjänsttaggar som beskriver offentliga IP-adresser. Med VNet-stöd för Power Platform kan du dock använda ett privat nätverk och fortfarande integrera med molntjänster eller tjänster som finns i företagsnätverket.
Azure tjänster skyddas i ett virtuellt nätverk av privata slutpunkter. Du kan använda ExpressRoute för att ta med dina lokala resurser i det virtuella nätverket.
Power Platform använder den VNet-tjänst och de undernät som du delegerar för att göra utgående anrop till företagsresurser via företagets privata nätverk. Genom att använda ett privat nätverk behöver du inte dirigera trafiken via det offentliga Internet, vilket kan exponera företagsresurser.
I ett virtuellt nätverk har du fullständig kontroll över den utgående trafiken från Power Platform. Nätverksadministratören tillämpar nätverksprinciper på trafiken. Följande diagram visar hur resurser i nätverket interagerar med ett virtuellt nätverk.
Fördelar med stöd för Azure VNet
Med hjälp av VNet-stöd får dina Power Platform- och Dataverse-komponenter alla fördelar som Azure undernätsdelegering ger, till exempel:
Dataskydd: Med VNet-stöd kan Power Platform-tjänster ansluta till dina privata och skyddade resurser utan att exponera dem för Internet.
Ingen obehörig åtkomst: VNet-stöd ansluter till dina resurser utan att behöva Ip-intervall eller tjänsttaggar för Power Platform i anslutningen.
Beräkna undernätsstorlek för Power Platform-miljöer
Telemetridata och observationer från det senaste året indikerar att produktionsmiljöer vanligtvis kräver 25 till 30 IP-adresser, där de flesta användningsfall ingår i det här intervallet. Baserat på den här informationen allokerar du 25 till 30 IP-adresser för produktionsmiljöer och 6 till 10 IP-adresser för icke-produktionsmiljöer, till exempel sandbox- eller utvecklarmiljöer. Containrar som är anslutna till det virtuella nätverket använder främst IP-adresser i undernätet. När miljön börjar användas skapar den minst fyra containrar som skalas dynamiskt baserat på samtalsvolymen, även om de vanligtvis ligger inom containerintervallet 10 till 30. Dessa containrar kör alla begäranden för sina respektive miljöer och hanterar effektivt parallella anslutningsbegäranden.
Planera för flera miljöer
Om du använder samma delegerade undernät för flera Power Platform-miljöer kan du behöva ett större block med CIDR-IP-adresser (classless inter-domain routing). Överväg det rekommenderade antalet IP-adresser för produktions- och icke-produktionsmiljöer när du länkar miljöer till en enda princip. Varje undernät reserverar fem IP-adresser, så inkludera dessa reserverade adresser i din uppskattning.
Anmärkning
För att öka insynen i resursanvändningen arbetar produktteamet med att synliggöra förbrukningen av IP-adresser för delegerade undernät inom ramen för företagets policys och undernät.
Exempel på IP-allokering
Överväg en klientorganisation med två företagspolicyer. Den första principen är för produktionsmiljöer och den andra principen gäller för icke-produktionsmiljöer.
Företagspolicy för produktion
Om du har fyra produktionsmiljöer som är associerade med din företagsprincip och varje miljö kräver 30 IP-adresser är den totala IP-allokeringen:
(Fyra miljöer x 30 IP-adresser) + 5 reserverade IP-adresser = 125 IP-adresser
Det här scenariot kräver ett CIDR-block på /25, som har kapacitet för 128 IP-adresser.
Icke-produktionspolicy för företag
För en icke-produktionsprincip för företag med 20 utvecklar- och sandbox-miljöer, och varje miljö kräver 10 IP-adresser, är den totala IP-allokeringen:
(Tjugo miljöer x 10 IP-adresser) + 5 reserverade IP-adresser = 205 IP-adresser
Det här scenariot kräver ett CIDR-block på /24, som har kapacitet för 256 IP-adresser och har tillräckligt med utrymme för att lägga till fler miljöer i företagspolicyn.
Stödda scenarier
Power Platform stöder VNet för både Dataverse-pluginer och anslutningsprogram. Med hjälp av det här stödet kan du skapa säkra, privata, utgående anslutningar från Power Platform till resurser i ditt virtuella nätverk. Dataverse-plugin-program och anslutningsappar förbättrar dataintegreringssäkerheten genom att ansluta till externa datakällor från Power Apps, Power Automate och Dynamics 365 appar. Till exempel kan du:
- Använd Dataverse-plugin-program för att ansluta till dina molndatakällor, till exempel Azure SQL, Azure Storage, bloblagring eller Azure Key Vault. Du kan skydda dina data från datafiltrering och andra incidenter.
- Använd Dataverse-plugin-program för att på ett säkert sätt ansluta till privata, slutpunktsskyddade resurser i Azure, till exempel webb-API eller resurser i ditt privata nätverk, till exempel SQL och webb-API. Du kan skydda dina data från dataöverträdelser och externa hot.
- Använd anslutningsprogram som stöds av virtuella nätverk, till exempel SQL Server för att på ett säkert sätt ansluta till dina molnbaserade datakällor, till exempel Azure SQL eller SQL Server, utan att exponera dem för Internet. På samma sätt kan du använda Azure Queue connector för att upprätta säkra anslutningar till privata, slutpunktsaktiverade Azure köer.
- Använd Azure Key Vault-anslutningsprogrammet för att på ett säkert sätt ansluta till privata slutpunktsskyddade Azure Key Vault.
- Använd anpassade anslutningsappar för att på ett säkert sätt ansluta till dina tjänster som skyddas av privata slutpunkter i Azure eller tjänster som finns i ditt privata nätverk.
- Använd Azure File Storage för att på ett säkert sätt ansluta till privat, slutpunktsaktiverad Azure fillagring.
- Använd HTTP med Microsoft Entra ID (förauktoriserat) för att på ett säkert sätt hämta resurser via virtuella nätverk från olika webbtjänster, autentiserade av Microsoft Entra ID eller från en lokal webbtjänst.
Begränsningar
- Dataverse low-code-plugin-program som använder anslutningsappar stöds inte förrän dessa typer av anslutningsappar har uppdaterats så att de använder undernätsdelegering.
- Du använder åtgärder för att kopiera, säkerhetskopiera och återställa miljöns livscykelåtgärder i virtuella nätverk som stöds för Power Platform-miljöerna. Du kan utföra återställningsåtgärden i samma virtuella nätverk och i olika miljöer, förutsatt att de är anslutna till samma virtuella nätverk. Återställningen beror dessutom på miljöer som inte har stöd för virtuella nätverk i de som har det.
Regioner som stöds
Innan du skapar din princip för virtuellt nätverk och företag verifierar du power platform-miljöns region för att säkerställa att den finns i en region som stöds. Använd cmdleten Get-EnvironmentRegion från PowerShell-modulen för undernätsdiagnostik för att hämta din miljös regioninformation.
När du har bekräftat miljöns region, se till att du konfigurerar din företagspolicy och dina Azure-resurser i de motsvarande Azure-regioner som stöds. Om din Power Platform-miljö till exempel finns i Storbritannien måste ditt virtuella nätverk och undernät finnas i regionerna uksouth och ukwest Azure. Om en Power Platform-region har fler än två tillgängliga regionpar måste du använda det specifika regionparet som matchar din miljös region. Om Get-EnvironmentRegion till exempel returnerar westus för din miljö måste ditt virtuella nätverk och undernät finnas i eastus och westus.
| Power Platform-region | Azure-region |
|---|---|
| USA | eastus (östra USA), westus (västra USA) |
| Sydafrika | norrasydafrika, västrasydafrika |
| Storbritannien | uksouth, ukwest |
| Japan | Japan östra, Japan västra |
| Indien | Centralindien, Sydindien |
| Frankrike | francecentral, francesouth |
| Europa | västeuropa, nordeuropa |
| Tyskland | norra Tyskland, västcentrala Tyskland |
| Schweiz | switzerlandnorth, schweizwest |
| Kanada | kanadacentral, kanadaöst |
| Brasilien | Brasilien Södra |
| Australien | australiasydost, australieväst |
| Asien | Östasien, Sydostasien |
| UAE | uaenorth |
| Korea | koreasouth, koreacentral |
| Norge | noregsväst, noregöst |
| Singapore | southeastasia |
| Sverige | swedencentral |
| Italien | Norra Italien |
| Amerikanska myndigheter | usgovtexas, usgovvirginia |
Anmärkning
Stöd i amerikanska myndigheters molnmiljöer är för närvarande endast tillgängligt för miljöer som distribueras i Government Community Cloud – High (GCC High) eller Department of Defense (DoD). Stöd för GCC-miljöer (Government Community Cloud) är inte tillgängligt.
Tjänster som stöds
I följande tabell visas de tjänster som stöder Azure undernätsdelegering för VNet-stöd för Power Platform.
| Area | Power Platform-tjänster | Tillgänglighet för VNet-stöd |
|---|---|---|
| Dataverse (på engelska) | Dataverse-pluginer | Allmänt tillgängligt |
| Anslutningsprogram | Allmänt tillgängligt | |
| Anslutningsprogram | Allmänt tillgängligt |
Miljötyper som stöds
VNet-stöd för Power Platform är inte tillgängligt för alla Power Platform-miljöer. I följande tabell visas vilka miljötyper som stöder VNet.
| Miljötyp | Supported |
|---|---|
| Produktion | Yes |
| Standardvärde | Yes |
| Sandlåda | Yes |
| Utvecklare | Yes |
| Rättegång | No |
| Microsoft Dataverse för Teams | No |
Överväganden för att aktivera VNet-stöd för Power Platform-miljön
När du använder VNet-stöd i en Power Platform-miljö kör alla tjänster som stöds, till exempel Dataverse-pluginer och anslutningsprogram, begäranden under körning i ditt delegerade undernät och omfattas av dina nätverksprinciper. Samtalen till tillgängliga resurser börjar ta slut.
Important
Innan du aktiverar stöd för den virtuella miljön för en Power Platform-miljö kontrollerar du koden för plugin-program och anslutningsappar. Uppdatera URL:er och anslutningar så att de fungerar med privat anslutning.
Ett plugin-program kan till exempel försöka ansluta till en offentligt tillgänglig tjänst, men din nätverksprincip tillåter inte offentlig Internetåtkomst i ditt virtuella nätverk. Nätverksprincipen blockerar anropet från plugin-programmet. För att undvika det blockerade anropet kan du vara värd för den offentligt tillgängliga tjänsten i ditt virtuella nätverk. Om tjänsten finns i Azure kan du också använda en privat slutpunkt för tjänsten innan du aktiverar VNet-stöd i Power Platform-miljön.
Vanliga frågor och svar
Vad är skillnaden mellan en virtuell nätverksdatagateway och VNet-stöd för Power Platform?
En virtuell nätverksdatagateway är en hanterad gateway som du använder för att komma åt Azure- och Power Platform-tjänster inifrån ditt virtuella nätverk utan att behöva konfigurera en lokal datagateway. Gatewayen är till exempel optimerad för ETL-arbetsbelastningar (extrahera, transformera, läsa in) i Power BI- och Power Platform-dataflöden.
Azure VNet-stöd för Power Platform använder en Azure undernätsdelegering för din Power Platform-miljö. Undernät används av arbetsbelastningen i Power Platform-miljön. Power Platform API-arbetsbelastningar använder VNet-stöd eftersom begäranden är kortvariga och optimerade för ett stort antal begäranden.
Vilka scenarier bör jag använda VNet-stöd för Power Platform och den virtuella nätverksdatagatewayen?
VNet-stöd för Power Platform är det enda alternativ som stöds för alla scenarier för utgående anslutning från Power Platform förutom Power BI- och Power Platform-dataflöden.
Power BI och Power Platform-dataflöden fortsätter att använda virtuell nätverksdatagateway (VNet).
Hur kan du se till att ett virtuellt nätverksundernät eller en datagateway från en kund inte används av en annan kund i Power Platform?
VNet-stöd för Power Platform använder Azure delegering av undernät.
Varje Power Platform-miljö är länkad till ett undernät för virtuellt nätverk. Endast anrop från den miljön får komma åt det virtuella nätverket.
Med delegering kan du ange ett specifikt undernät för alla Azure plattformar som en tjänst (PaaS) som behöver integreras i ditt virtuella nätverk.
Har VNet stöd för power platform-redundans?
Ja, du måste delegera de virtuella nätverken för båda Azure regioner som är associerade med din Power Platform-region. Om din Power Platform-miljö till exempel finns i Kanada måste du skapa, delegera och konfigurera virtuella nätverk i CanadaCentral och CanadaEast.
Hur kan en Power Platform-miljö i en region ansluta till resurser som är värd för en annan region?
Ett virtuellt nätverk som är länkat till en Power Platform-miljö måste finnas i Power Platform-miljöns region. Om det virtuella nätverket finns i en annan region skapar du ett virtuellt nätverk i Power Platform-miljöns region och använder VNet-peering på båda Azure regionens undernät delegerade virtuella nätverk för att överbrygga klyftan med det virtuella nätverket i den separata regionen.
Kan jag övervaka utgående trafik från delegerade undernät?
Ja. Du kan använda en nätverkssäkerhetsgrupp och brandväggar för att övervaka utgående trafik från delegerade undernät. Mer information finns i Övervaka Azure Virtual Network.
Kan jag göra internetbundna anrop från plugin-program eller anslutningsappar när min miljö har delegerats till undernätet?
Ja. Internetbunden åtkomst är som standard tillgänglig från plugin-program och anslutningsappar i en undernätsdelegeringsmiljö. Koppla en Azure NAT-gateway till det delegerade undernätet så att din organisation kan styra och skydda utgående åtkomst. Mer information finns i Metodtips för att skydda utgående anslutningar från Power Platform-tjänster.
Kan jag uppdatera IP-adressintervallet för undernätet när det har delegerats till Microsoft.PowerPlatform/enterprisePolicies?
Nej, inte när funktionen används i din miljö. Du kan inte ändra IP-adressintervallet för undernätet när det har delegerats till "Microsoft. PowerPlatform/enterprisePolicies." Om du ändrar IP-adressintervallet bryts delegeringskonfigurationen och miljön slutar fungera. Om du vill ändra IP-adressintervallet använder du Disable-SubnetInjection, gör nödvändiga ändringar och aktiverar sedan funktionen för din miljö.
Kan jag uppdatera DNS-adressen för mitt virtuella nätverk när den har delegerats till Microsoft.PowerPlatform/enterprisePolicies?
Nej, inte när funktionen används i din miljö. Du kan inte ändra DNS-adressen för det virtuella nätverket när den har delegerats till Microsoft.PowerPlatform/enterprisePolicies. Om du ändrar DNS-adressen hämtas inte ändringen i konfigurationen och din miljö kan sluta fungera. Om du vill ändra DNS-adressen använder du Disable-SubnetInjection för att ta bort länken mellan alla dina miljöer från principen, göra nödvändiga uppdateringar av ditt virtuella nätverk, vänta 30 minuter för att se till att ändringarna sprids och sedan återaktivera undernätsinmatningen med Enable-SubnetInjection.
Kan jag använda samma företagspolicy för flera Power Platform-miljöer?
Ja. Du kan använda samma företagspolicy för flera Power Platform-miljöer. Det finns dock en begränsning som gör att miljöer i en tidig utgivningscykel inte kan användas med samma företagspolicy som andra miljöer.
Mitt virtuella nätverk har en anpassad DNS konfigurerad. Använder Power Platform min anpassade DNS?
Ja. Power Platform använder den anpassade DNS-server som du konfigurerar i det virtuella nätverk som innehåller det delegerade undernätet för att namnupplösa alla slutpunkter. När du har delegerat miljön kan du uppdatera pluginer så att de använder rätt slutpunkt, så att din anpassade DNS kan slå upp dem.
Min miljö har ISV-tillhandahållna plugin-program. Skulle dessa plugin-program köras i det delegerade undernätet?
Ja. Alla plugin-program för kunder och ISV-plugin-program kan köras med hjälp av ditt undernät. Om ISV-plugin-programmet har utgående anslutning kan du behöva lista url:erna i brandväggen.
Mina lokal slutpunkt TLS-certifikat är inte signerade av välkända rotcertifikatutfärdare (CA). Har du stöd för okända certifikat?
Nej. Power Platform kräver att slutpunkten visar ett TLS-certifikat med hela kedjan. Du kan inte lägga till din anpassade rotcertifikatutfärdare i listan över välkända certifikatutfärdare.
Vilken är den rekommenderade konfigurationen av ett virtuellt nätverk i en kundklientorganisation?
Power Platform rekommenderar ingen specifik topologi. Kunder använder dock nätverkstopologin Hub-spoke i Azure.
Är det nödvändigt att länka en Azure-prenumeration till min Power Platform-klientorganisation för att aktivera VNet-stöd?
Ja, för att aktivera VNet-stöd för Power Platform-miljöer måste du associera en Azure-prenumeration med Power Platform-klientorganisationen.
Hur använder Power Platform Azure delegering av undernät?
När du tilldelar ett delegerat Azure undernät till en Power Platform-miljö använder den VNet-inmatning för att mata in containern vid körning i det delegerade undernätet. Under den här processen hämtar nätverksgränssnittskortet (NIC) för containern en IP-adress från det delegerade undernätet. Värden (Power Platform) och behållaren kommunicerar via en lokal port på behållaren och trafiken flödar via Azure Fabric.
Kan jag använda ett befintligt virtuellt nätverk för Power Platform?
Ja, du kan använda ett befintligt virtuellt nätverk för Power Platform om du delegerar ett enda nytt undernät i det virtuella nätverket specifikt till Power Platform. Du måste dedikera det delegerade undernätet för undernätsdelegering och kan inte använda det i andra syften.
Kan jag återanvända samma delegerade undernät i flera företagspolicyer?
Nej. Du kan inte återanvända samma undernät i flera företagsprinciper. Varje Power Platform-företagspolicy måste ha ett eget unikt undernät för delegering.
Vad är ett Dataverse-plugin-program?
Ett Dataverse-plugin-program är en anpassad kod som du kan distribuera i en Power Platform-miljö. Du kan konfigurera plugin-programmet så att det körs under händelser (till exempel en ändring av data) eller utlösa det som ett anpassat API. Mer information finns i Dataverse-plugin-program.
Hur körs ett Dataverse-plugin-program?
Ett Dataverse-plugin-program körs i en container. När du tilldelar ett delegerat undernät till en Power Platform-miljö hämtar nätverkskortet (NIC) för containern en IP-adress från det undernätets adressutrymme. Värden (Power Platform) och behållaren kommunicerar via en lokal port på behållaren och trafiken flödar via Azure Fabric.
Kan flera plugin-program köras i samma container?
Ja. I en viss Power Platform- eller Dataverse-miljö kan flera plugin-program köras i samma container. Varje container använder en IP-adress från undernätets adressutrymme och varje container kan köra flera begäranden.
Hur hanterar infrastrukturen en ökning av samtidiga plugin-körningar?
När antalet samtidiga plugin-körningar ökar skalas infrastrukturen automatiskt ut eller in för att hantera belastningen. Det nät som har delegerats till en Power Platform-miljö bör ha tillräckliga adressplatser för att hantera toppvolymen för körningar av arbetsbelastningen i Power Platform-miljön.
Vem styr de virtuella nätverks- och nätverksprinciper som är associerade med det?
Du har ägarskap och kontroll över det virtuella nätverket och dess associerade nätverksprinciper. Å andra sidan använder Power Platform de allokerade IP-adresserna från det delegerade undernätet i det virtuella nätverket.
Har Azure-kompatibla insticksprogram stöd för VNet?
Nej, Azure-medvetna plugin-program stöder inte VNet.