Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
ŞUNLAR IÇIN GEÇERLIDIR: Temel v2 | Standart v2 | Premium | Premium v2
Ağ yalıtımı, API Management'taki çalışma alanı ağ geçidi kaynağının isteğe bağlı bir özelliğidir. Bu makale, ağ geçidinizi bir Azure sanal ağına tümleştirir veya eklerken ağ kaynağı gereksinimleri sağlar. Bazı gereksinimler istenen gelen ve giden erişim moduna bağlı olarak farklılık gösterir. Aşağıdaki modlar desteklenir:
- Sanal ağ entegrasyonu: genel giriş erişimi, özel çıkış erişimi
- Sanal ağ ekleme: özel gelen erişim, özel giden erişim
API Management'taki ağ seçenekleri hakkında arka plan için bkz. Azure API Management için gelen veya giden trafiğin güvenliğini sağlamak için sanal ağ kullanma.
Not
- Çalışma alanı ağ geçidinin ağ yapılandırması, API Management örneğinin ağ yapılandırmasından bağımsızdır.
- Şu anda, bir çalışma alanı ağ geçidi yalnızca ağ geçidi oluşturulduğunda sanal ağda yapılandırılabilir. Ağ geçidinin ağ yapılandırmasını veya ayarlarını daha sonra değiştiremezsiniz.
Ağ konumu
Sanal ağ, API Management örneğiyle aynı bölgede ve Azure aboneliğinde olmalıdır.
Ayrılmış alt ağ
- Sanal ağ tümleştirmesi veya ekleme için kullanılan alt ağ yalnızca tek bir çalışma alanı ağ geçidi tarafından kullanılabilir. Başka bir Azure kaynağı ile paylaşamazsınız.
Alt ağ boyutu
- En az: /27 (32 adres)
- Maksimum: /24 (256 adres) - önerilir
Alt ağ temsilcisi
İstenen gelen ve giden erişimi etkinleştirmek için alt ağı aşağıdaki bölümlerde açıklandığı şekilde devredin.
Alt ağ yetkilendirmesini yapılandırma hakkında bilgi için bkz. Alt ağ yetkilendirmesi ekleme veya kaldırma.
Sanal ağ tümleştirmesi için alt ağı Microsoft.Web/serverFarms hizmetine devredin.
Not
Alt Microsoft.Web ağı hizmete devredebilmeniz için kaynak sağlayıcısının aboneliğe kayıtlı olması gerekir. Portalı kullanarak bir kaynak sağlayıcısını kaydetme adımları için bkz. Kaynak sağlayıcısını kaydetme.
Alt ağ temsilcisini yapılandırma hakkında daha fazla bilgi için bkz. Alt ağ temsilcisi ekleme veya kaldırma.
Ağ güvenlik grubu
Alt ağ ile bir ağ güvenlik grubu (NSG) ilişkilendirmeniz gerekir. Ağ güvenlik grubu ayarlamak için bkz. Ağ güvenlik grubu oluşturma.
- Aşağıdaki tablodaki kuralları, API Yönetimi için bir bağımlılık olan Azure Key Vault'a çıkış erişimine izin verecek şekilde yapılandırın.
- Ağ geçidinin API arka uçlarınıza erişmesi için ihtiyaç duyduğunuz diğer çıkış kurallarını yapılandırın.
- Diğer NSG kurallarını organizasyonunuzun ağ erişim gereksinimlerini karşılayacak şekilde yapılandırın. Örneğin, NSG kurallarını kullanarak internete giden trafiği engelleyin ve sadece sanal ağınızdaki kaynaklara erişim izni verin.
| Yön | Kaynak | Kaynak bağlantı noktası aralıkları | Hedef | Hedef bağlantı noktası aralıkları | Protokol | Eylem | Amaç |
|---|---|---|---|---|---|---|---|
| Dışa Dönük | Sanal Ağ | * | AzureKeyVault | 443 | TCP | İzin Ver | Azure Key Vault bağımlılığı |
Önemli
- Gelen NSG kuralları, özel çıkış erişimi için sanal ağda bir çalışma alanı geçidi entegre edildiğinde uygulanmaz. Gelen NSG kurallarını zorunlu kılmak için tümleştirme yerine sanal ağ enjeksiyonunu kullanın.
- Bu davranış, gelen NSG kurallarının hem harici hem de dahili sanal ağ enjeksiyon modlarında uygulandığı klasik Premium seviyedeki ağdan farklıdır. Daha fazla bilgi edinin
Sanal ağ ekleme için DNS ayarları
Sanal ağ enjeksiyonu için, çalışma alanı geçitinize gelen erişimi etkinleştirmek için kendi DNS'inizi yönetmeniz gerekir.
Özel veya özel DNS sunucusu kullanma seçeneğiniz olsa da şunları öneririz:
- Azure DNS özel bölgesini yapılandırma.
- Azure DNS özel bölgesini sanal ağa bağlayın.
Azure DNS'de özel bölge ayarlamayı öğrenin.
Not
Ekleme için kullanılan sanal ağda bir özel veya özel DNS çözümleyicisi yapılandırıyorsanız, Azure Key Vault uç noktaları*.vault.azure.net () için ad çözümlemesini sağlamanız gerekir. Etkinleştirmek için ek yapılandırma gerektirmeyen bir Azure özel DNS bölgesi yapılandırmanızı öneririz.
Varsayılan ana makine adı üzerinden erişim
API Management workspace gateway oluşturduğunuzda, ona varsayılan bir host adı atarsınız. Azure portalında ana bilgisayar adını, çalışma alanı geçidinin Genel Bakış sayfasında, özel sanal IP adresiyle birlikte görebilirsiniz. Varsayılan ana bilgisayar adı şu formatı <gateway-name>-<random hash>.gateway.<region>-<number>.azure-api.netkullanır. Örneğin, team-workspace-123456abcdef.gateway.uksouth-01.azure-api.net.
Not
Çalışma alanı ağ geçidi, özel VIP adresine değil, yalnızca uç noktasında yapılandırılmış ana bilgisayar adına yönelik isteklere yanıt verir.
DNS kaydını yapılandırma
Sanal ağınızın içinden çalışma alanına erişmek için DNS sunucunuzda bir A kaydı oluşturun. Uç nokta kaydını çalışma alanı ağ geçidinizin özel VIP adresine eşleyin.
Test amacıyla, API Management'ın dağıtıldığı sanal ağa bağlı bir alt ağdaki bir sanal makinede konak dosyasını güncelleştirebilirsiniz. Çalışma alanı ağ geçidinizin özel sanal IP adresi 10.1.0.5 ise, hosts dosyasını aşağıdaki örnekte gösterildiği gibi düzenleyebilirsiniz. Hosts dosyası, Windows’ta %SystemDrive%\drivers\etc\hosts, Linux ve macOS’te ise /etc/hosts konumundadır.
| İç sanal IP adresi | Ağ geçidi ana bilgisayar adı |
|---|---|
| 10.1.0.5 | teamworkspace.gateway.westus.azure-api.net |