Azure Front Door Premium'da Özel Bağlantı ile kaynağınızın güvenliğini sağlama

Şunlar için geçerlidir: ✔️ Front Door Premium

Azure Özel Bağlantı, sanal ağınızdaki özel bir uç nokta üzerinden Azure'da barındırılan Azure PaaS hizmetlerine ve hizmetlerine erişmenizi sağlar. Sanal ağınız ile hizmet arasındaki trafik Microsoft omurga ağını aşarak genel İnternet'e maruz kalma durumunu ortadan kaldırır.

Azure Front Door Premium, Özel Bağlantı kullanarak kaynağınıza bağlanabilir. Kaynağınız, bir sanal ağda veya Azure Web App ya da Azure Depolama gibi bir PaaS hizmetinde barındırılabilir. Özel Bağlantı kaynağınıza genel erişim gereksinimini ortadan kaldırır.

Özel Bağlantı etkinleştirilmiş Azure Front Door diyagramı.

Azure Front Door Premium'da kaynağınıza Özel Bağlantı etkinleştirdiğinizde, Front Door, Azure Front Door tarafından yönetilen bölgesel bir özel ağdan sizin yerinize özel bir uç nokta oluşturur. Onayınızı bekleyen bir Azure Front Door özel uç nokta isteğini kaynağında alırsınız.

Trafiğin çıkış noktasına özel olarak geçebilmesi için önce özel uç nokta bağlantısını onaylamanız gerekir. Azure portalını, Azure CLI'yı veya Azure PowerShell'i kullanarak özel uç nokta bağlantılarını onaylayabilirsiniz. Daha fazla bilgi için bkz . Özel Uç Nokta bağlantısını yönetme.

Özel Bağlantı için bir kaynağı etkinleştirdikten ve özel uç nokta bağlantısını onayladıktan sonra, bağlantının kurulması birkaç dakika sürebilir. Bu süre boyunca, kaynaklara yapılan istekler bir Azure Front Door hata iletisi alır. Bağlantı kurulduktan sonra hata iletisi kaybolur.

İsteğiniz onaylandıktan sonra, Trafiğinizi Azure Front Door tarafından yönetilen sanal ağdan yönlendirmek için ayrılmış bir özel uç nokta atanır. İstemcilerinizden gelen trafik Azure Front Door Genel POP'larına ulaşır ve ardından Microsoft omurga ağı üzerinden ayrılmış özel uç noktayı içeren yönetilen sanal ağı barındıran Front Door bölgesel kümesine yönlendirilir. Trafik daha sonra Microsoft omurga ağı üzerinden özel bağlantı platformu aracılığıyla kaynağınıza yönlendirilir. Bu nedenle kaynağınıza gelen trafik, Azure Front Door'a ulaştığında güvenli hale gelir.

Not

Azure Front Door genel kaynaklar veya özel bağlantı özellikli kaynaklar için istemci/karşılıklı kimlik doğrulamasını (mTLS) desteklemez.

Desteklenen kaynaklar

Doğrudan özel uç nokta bağlantısı için kaynak desteği şu anda aşağıdaki kaynak türleriyle sınırlıdır.

Kaynak türü Dokümantasyon
App Service (Web Uygulaması, İşlev Uygulaması) Özel Bağlantı ile Azure Front Door'u bir Web Uygulamasına / İşlev Uygulaması kaynağına bağlama
Blob Depolama Özel Bağlantı ile Azure Front Door'u depolama hesabı kaynağına bağlama
Statik Depolama Web Sitesi Özel Bağlantı ile Azure Front Door'u depolama statik web sitesi kaynağına bağlama
İç yük dengeleyiciler veya Azure Kubernetes Service veya Azure Red Hat OpenShift gibi iç yük dengeleyicileri kullanıma sunan hizmetler Özel Bağlantı ile Azure Front Door'u bir iç yük dengeleyici kaynağına bağlama
API Yönetimi Özel Bağlantı ile Azure Front Door'u bir API Management kaynağına bağlama
Application Gateway Özel Bağlantı ile Azure Front Door'u bir uygulama ağ geçidi kaynağına bağlama
Azure Konteyner Uygulamaları Özel Bağlantı ile Azure Front Door'u bir Azure Container Apps kaynağına bağlama

Not

Bu özellik Azure App Service slotları ve Azure Static Web Apps ile desteklenmez.

Bölgesel kullanılabilirlik

Azure Front Door özel bağlantısı aşağıdaki bölgelerde kullanılabilir:

Amerika kıtaları Avrupa Orta Doğu ve Afrika Asya Pasifik
Güney Brezilya Orta Fransa Güney Afrika Kuzey Doğu Avustralya
Orta Kanada Orta Batı Almanya Birleşik Arap Emirlikleri Kuzey Orta Hindistan
Merkezi ABD Kuzey Avrupa Doğu Japonya
Doğu ABD Norveç Doğu Güney Kore - Orta
Doğu ABD 2 Güney Birleşik Krallık Doğu Asya
Orta Güney ABD Batı Avrupa Güneydoğu Asya
Batı ABD 2 Orta İsveç Çin Doğu 3
Batı ABD 3 Kuzey Çin 3
ABD Hükümeti Arizona
ABD Hükümeti Teksas
ABD Hükümeti Virginia
ABD Doğu Nat
ABD Nat West
ABD Doğu Bölgesi
ABD Batı Bakanı

Not

Azure Front Door Özel Bağlantısı yalnızca Kullanılabilirlik Alanı desteği olan bölgelerde kullanılabilir. Bu, Özel bağlantı gibi bölge tabanlı özellik için bölgesel dayanıklılık sağlamaktır.

Azure Front Door Özel Bağlantı özelliği bölgeden bağımsızdır ancak en iyi gecikme süresi için Azure Front Door Özel Bağlantı uç noktasını etkinleştirmeyi seçerken her zaman kaynağınıza en yakın Azure bölgesini seçmeniz gerekir. Kaynağınızın bölgesi Front Door Özel Bağlantı'nın desteklediği bölgeler listesinde desteklenmiyorsa bir sonraki en yakın bölgeyi seçin. İstemciden desteklenen bölgedeki Azure Front Door Özel Bağlantı uç noktasına trafik akışı yapılır, ardından Microsoft omurga ağı üzerinden kaynağınıza doğru geçiş yaparak özel bağlantı korunur. Bu yapılandırmanın bölgeler arasındaki ek ağ atlama nedeniyle ek gecikme süresine neden olduğunu unutmayın.

Bir sonraki en yakın bölgeyi seçerek ek gecikme süresini belirlemek için Azure ağ gidiş dönüş gecikmesi istatistiklerini kullanabilirsiniz. Yeni bir bölge desteklendiğinde, trafiği aşamalı olarak yeni bölgeye kaydırmak için bu yönergeleri izleyebilirsiniz.

Azure Front Door profiliyle özel uç nokta ilişkilendirmesi

Özel uç nokta oluşturma

Tek bir Azure Front Door profilinde, aynı kaynak kimliği, grup kimliği ve bölge kümesiyle iki veya daha fazla Özel Bağlantı etkin kaynak oluşturulursa, bu tür tüm kaynaklar için yalnızca bir özel uç nokta oluşturulur. Arka uç bağlantıları bu özel uç nokta kullanılarak etkinleştirilebilir. Bu kurulum, yalnızca bir özel uç nokta oluşturulduğundan özel uç noktayı yalnızca bir kez onaylamanız gerekdiği anlamına gelir. Aynı Özel Bağlantı konumu, kaynak kimliği ve grup kimliği kümesini kullanarak daha fazla Özel Bağlantı etkin kaynak oluşturursanız, daha fazla özel uç noktayı onaylamanız gerekmez.

Uyarı

Her kaynak farklı bir HTTP veya HTTPS bağlantı noktası kullanıyorsa, aynı kaynağa işaret eden birden çok özel bağlantı etkin çıkış noktası (aynı kaynak kimliği, grup kimliği ve bölge ile) yapılandırmaktan kaçının. Bu kurulum, platform sınırlaması nedeniyle Front Door ile kaynak arasında yönlendirme sorunlarına yol açabilir.

Tek özel uç nokta

Örneğin, aşağıdaki tabloda gösterildiği gibi, farklı kaynak gruplarındaki tüm farklı çıkış noktaları için ancak aynı Azure Front Door profilinde tek bir özel uç nokta oluşturulur:

Aynı Azure Front Door profilinde oluşturulan çıkış noktaları için oluşturulan tek bir özel uç noktayı gösteren diyagram.

Birden çok özel uç nokta

Aşağıdaki senaryoda yeni bir özel uç nokta oluşturulur:

  • Bölge, kaynak kimliği veya grup kimliği değişirse, Azure Front Door Özel Bağlantı konumunun ve konak adının değiştiğini göz önünde bulundurarak ek özel uç noktaların oluşturulmasına ve her birinin onaylanmasına neden olur.

    Kaynak bölge ve kaynak kimliğindeki değişiklikler nedeniyle oluşturulan birden çok özel uç noktayı gösteren diyagram.

  • Farklı Azure Front Door profillerindeki çıkış noktaları için Özel Bağlantı'nın etkinleştirilmesi ek özel uç noktalar oluşturur ve her biri için onay gerektirir.

    Kaynak birden çok Azure Front Door profiliyle ilişkilendirildiğinden oluşturulan birden çok özel uç noktayı gösteren diyagram.

Özel uç nokta kaldırma

Bir Azure Front Door profili silindiğinde, profille ilişkili özel uç noktalar da silinir.

Tek özel uç nokta

AFD-Profile-1 silinirse, tüm kaynaklarda PE1 özel uç noktası da silinir.

AFD-Profile-1 silindiğinde, tüm kaynaklardaki PE1'in silineceğini gösteren diyagram.

Birden çok özel uç nokta

  • AFD-Profile-1 silinirse, PE1'den PE4'e kadar tüm özel uç noktalar silinir.

    AFD-Profile-1'in silinip silinmediğini, PE1 ile PE4 arasında tüm özel uç noktaların silindiğini gösteren diyagram.

  • Azure Front Door profilinin silinmesi, farklı bir Azure Front Door profili için oluşturulan özel uç noktaları etkilemez.

    Azure Front Door profilinin silindiğini ancak diğer Front Door profillerindeki özel uç noktaları etkilemediğini gösteren diyagram.

    Örneğin:

    • AFD-Profile-2 silinirse yalnızca PE5 kaldırılır.
    • AFD-Profile-3 silinirse yalnızca PE6 kaldırılır.
    • AFD-Profile-4 silinirse yalnızca PE7 kaldırılır.
    • AFD-Profile-5 silinirse yalnızca PE8 kaldırılır.

Sıkça sorulan sorular

  1. Bu özellik istemciden Azure Front Door'a özel bağlantı bağlantısını destekliyor mu?
  • Hayır. Bu özellik yalnızca Azure Front Door'unuzdan kaynağınıza özel bağlantı bağlantısını destekler.
  1. Azure Front Door ile Özel Bağlantı kullanırken yedekliliği geliştirme
  • Kaynak düzeyinde yedekliliği geliştirmek için, Azure Front Door'un trafiği uygulamanın birden çok örneğine dağıtabilmesi için aynı kaynak grubunda birden çok özel bağlantının etkinleştirildiği çıkış noktalarına sahip olduğunuzdan emin olun. Bir örnek kullanılamıyorsa, diğer kaynaklar trafik almaya devam edebilir.

  • Özel Bağlantı trafiğini yönlendirmek için istekler Azure Front Door POP'larından Front Door bölgesel kümelerinde barındırılan Front Door yönetilen sanal ağına yönlendirilir. Bölgesel kümeye erişilemiyorsa yedekliliğe sahip olmak için, aynı Azure Front Door kaynak grubu altında birden çok kaynağın (her biri farklı bir Özel Bağlantı bölgesine sahip) yapılandırılması önerilir. Bu şekilde, bir bölgesel küme kullanılamıyor olsa bile, diğer kaynaklar farklı bir bölgesel küme üzerinden trafik almaya devam edebilir. Aşağıda hem kaynak düzeyi hem de bölge düzeyinde yedekliliğe sahip bir kaynak grubunun nasıl görüneceği gösterilir.

    Hem kaynak düzeyi hem de bölge düzeyi yedekliliği olan bir kaynak grubunu gösteren diyagram.

  1. Ortak ve özel çıkış noktalarını aynı kaynak grubunda birleştirebilir miyim?
  • Hayır. Azure Front Door, ortak ve özel çıkış noktalarının aynı kaynak grubunda karıştırılmasına izin vermez. Bu, yapılandırma hatalarıyla veya trafik yönlendirme sorunlarına neden olabilir. Tüm genel kaynakları tek bir kaynak grubunda ve tüm özel çıkış noktalarını ayrı bir çıkış noktası grubunda tutun.
  1. Neden şu hatayı görüyorum: "Kaynak Grubu yalnızca özel bağlantılara sahip veya özel bağlantıları olmayan çıkış noktalarına sahip olabilir. Birden çok genel kaynak için Özel Bağlantı'nın aynı anda etkinleştirilmesi durumunda her ikisinin de karışımına sahip olamazlar mı?
  • Aynı kaynak grubunda aynı anda birden fazla genel kaynak için Özel Bağlantı'yı etkinleştirdiğinizde bu hata oluşabilir. Her iki kaynağın da özel olması amaçlansa da güncelleştirme işlemi çıkış noktalarını aynı anda değil sıralı olarak işler. İlk kaynak güncelleştirildiğinde, ikinci kaynak teknik olarak hala geneldir ve geçici bir karma durum oluşturur ve hataya neden olur.
  • Bu hatayı önlemek için Özel Bağlantı'yı bir kerede bir kaynak için etkinleştirin:
    1. Yalnızca tek bir kaynak kalana kadar kaynak grubundan çıkış noktalarını kaldırın.
    2. Bu kaynak için Özel Bağlantı'yı etkinleştirin ve Özel Uç Noktasını onaylayın.
    3. Onaydan sonra ikinci kaynağı ekleyin ve bunun için Özel Bağlantı'yı etkinleştirin.
  1. Azure portalında özel uç noktaya çift tıklayarak özel uç nokta ayrıntılarına erişmeye çalışırken neden bir hata görüyorum?
  • Özel uç nokta bağlantısını onaylarken veya özel uç nokta bağlantısını onayladıktan sonra, özel uç noktaya çift tıklarsanız "Erişiminiz yok. Hata ayrıntılarını kopyalayın ve bu sayfaya erişmek için yöneticinize gönderin." Özel uç nokta Azure Front Door tarafından yönetilen bir abonelikte barındırılırken bu beklenen bir durumdur.
  1. Özel Bağlantı trafiğinin hız sınırları nelerdir ve yüksek trafik senaryolarını nasıl işleyebilirim?
  • Platform koruması için her Front Door bölgesel kümesinin Front Door profili başına 7200 RPS (saniye başına istek sayısı) sınırı vardır. Bir bölgede 7200 RPS'nin ötesindeki istekler "429 Çok Fazla İstek" ile sınırlı olacaktır.

  • 7200 RPS'den fazla trafik ekliyor veya bekliyorsanız, trafiğin birden çok Front Door bölgesel kümesine yayılması için birden çok çıkış noktası (her biri farklı bir Özel Bağlantı bölgesine sahip) dağıtmanızı öneririz. Kaynak düzeyinde yedekliliği geliştirmek için her kaynağın uygulamanızın ayrı bir örneği olması önerilir. Ancak ayrı örnekleri sürdüremiyorsanız, Front Door düzeyinde her biri aynı ana bilgisayar adına işaret eden birden fazla çıkış noktası yapılandırabilirsiniz, fakat bölgeler farklı tutulur. Bu şekilde, Front Door trafiği aynı örneğe ancak farklı bölgesel kümeler aracılığıyla yönlendirir.

  1. Özel bağlantı etkinleştirilmiş çıkış noktaları için sistem durumu yoklamaları gerçek trafikle aynı ağ yolunu da izleyecek mi?
  • Evet.