Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
App Service Ortamı, Windows ve Linux kapsayıcılarını, web uygulamalarını, API uygulamalarını, mantıksal uygulamaları ve işlev uygulamalarını barındıran tek kiracılı bir Azure Uygulaması Hizmeti dağıtımıdır. Bir App Service Ortamı yüklediğinizde, dağıtılmasını istediğiniz Azure sanal ağını seçersiniz. Tüm gelen ve giden uygulama trafiği belirttiğiniz sanal ağın içindedir. Sanal ağınızdaki tek bir alt ağa dağıtılır ve bu alt ağa başka hiçbir şey dağıtılamaz.
Alt ağ gereksinimleri
Aşağıda, App Service Ortamı'nın bulunduğu Alt Ağ için asgari gereksinimler yer alır.
- Alt ağ için
Microsoft.Web/hostingEnvironmentstemsilci atanmalıdır. - Alt ağ boş olmalıdır.
- Alt ağın
addressPrefixözelliği, dizi yerine bir dize olarak biçimlendirilmelidir.
Alt ağın boyutu, App Service Ortamı içindeki App Service planı örneklerinin ölçeklendirme sınırlarını etkileyebilir. Üretim ölçeği için alt ağınız için bir /24 adres alanı (256 adres) öneririz. App Service Ortamı 200 örneğin maksimum kapasitesine yakın bir ölçeği planlıyorsanız ve sık sık yukarı/aşağı ölçeklendirme işlemleri planlıyorsanız, alt ağınız için bir /23 adres alanı (512 adres) öneririz.
Not
Artık App Service Ortamınızı yeni bir alt ağa taşıyabilirsiniz. App Service Ortamınızı yeni bir alt ağa taşımak için bir destek bileti oluşturun. Başarılı bir geçiş sağlamak için alt ağı değiştirmeden önce doğrulanması ve düzgün yapılandırılması gereken önkoşullar ve yapılandırmalar olduğundan bir destek bileti gereklidir. Düzgün geçiş yapılmaması kesinti süresine ve bağlantı sorunlarına yol açabilir.
Daha küçük bir alt ağ kullanıyorsanız aşağıdaki sınırlamalara dikkat edin:
- Belirli bir alt ağın yönetim amacıyla ayrılmış beş adresi vardır. Yönetim adreslerine ek olarak, App Service Ortamı destekleyici altyapıyı dinamik olarak ölçeklendirir ve yapılandırmaya ve yüke bağlı olarak 7 ile 27 arasında adres kullanır. App Service planındaki örnekler için kalan adresleri kullanabilirsiniz. Alt ağınızın en küçük boyutu bir
/27adres alanıdır (32 adres). - I1v2 Windows gibi uygulama hizmeti çevrenizde (App Service Ortamı) kullanılan herhangi bir App Service planının işletim sistemi/SKU kombinasyonu için, her 20 aktif örnek başına bir bekleme örneği oluşturulur. Yedekleme örnekleri de IP adresleri gerektirir.
- App Service Ortamında App Service planlarını yukarı/aşağı ölçeklendirirken, ölçeklendirme işlemi tamamlanırken App Service planı tarafından kullanılan IP adreslerinin sayısı geçici olarak iki katına çıkar. Mevcut örneklerin sağlamasını kaldırmadan önce yeni örneklerin tamamen çalışır durumda olması gerekir.
- Platform yükseltmeleri, yükseltmelerin giden trafikte kesinti olmadan gerçekleşmesini sağlamak için ücretsiz IP adreslerine ihtiyaç duyar.
- Ölçeği artırma, azaltma veya içe alma işlemleri tamamlandıktan sonra, IP adreslerinin serbest bırakılması için kısa bir süre geçebilir. Nadir durumlarda bu işlem 12 saate kadar sürebilir.
- Alt ağınızdaki adresler tükenirse, App Service Ortamı'nda App Service planlarınızı ölçek büyütmeniz kısıtlanabilir. Bir diğer olasılık da, Microsoft'un destekleyici altyapıyı ölçeklendiremediğinde yoğun trafik yükü sırasında artan gecikme süresiyle karşılaşabilmenizdir.
Not
Windows Kapsayıcıları her App Service planı örneği için uygulama başına ek bir IP adresi kullanır ve alt ağı buna göre boyutlandırmanız gerekir. App Service Ortamınızda her birinde 25 örnek ve her birinde 5 uygulama çalışan 2 Windows Container App Service planı varsa, yatay (içeri/dışarı) ölçeği desteklemek için 300 IP adresine ve ek adreslere ihtiyacınız vardır.
Örnek hesaplama:
Her App Service planı örneği için şunları yapmanız gerekir: 5 Windows Container uygulaması = 5 IP adresi App Service planı örneği başına 1 IP adresi 5 + 1 = 6 IP adresi
25 örnek için: App Service planı başına 6 x 25 = 150 IP adresi
2 App Service planınız olduğundan, 2 x 150 = 300 IP adresi.
Adresler
App Service Ortamı oluşturma sırasında aşağıdaki ağ bilgilerine sahiptir:
| Adres türü | Açıklama |
|---|---|
| App Service Ortamı sanal ağı | 'a dağıtılan sanal ağ. |
| App Service Ortamı alt ağı | Kurulan alt ağ. |
| Alan adı son eki | Uygulamalar tarafından kullanılan varsayılan alan adı uzantısı. |
| Özelleştirilmiş etki alanı eki | (isteğe bağlı) Uygulamalar tarafından kullanılan özel etki alanı soneki. |
| Sanal IP (VIP) | Kullanılan VIP türü. İki olası değer iç ve dış değerlerdir. |
| Gelen adres | Gelen adres, uygulamalarınızın ulaşıldığı adrestir. İç VIP'niz varsa bu, App Service Ortamı alt ağınızdaki bir adrestir. Adres dış ise, genel kullanıma yönelik bir adrestir. |
| Çalışan çıkış adresleri | Uygulamalar, İnternet'e giden çağrılar yaparken bunu veya bu adresleri kullanır. |
| Platformun giden adresleri | Platform, İnternet'e giden çağrılar yaparken bu adresi kullanır. Özel bir uç nokta kullanılmadıysa Key Vault'tan özel etki alanı soneki için sertifikaların çekilmesi örnek olarak verilmiştir. |
Ayrıntıları, aşağıdaki ekran görüntüsünde gösterildiği gibi portalın IP Adresleri bölümünde bulabilirsiniz:
App Service planlarınızı App Service Ortamı'nda ölçeklendirdikçe, alt ağınızdan daha fazla adres kullanırsınız. Kullandığınız adres sayısı, sahip olduğunuz App Service planı örneklerinin sayısına ve ne kadar trafik olduğuna bağlı olarak değişir. App Service Ortamı uygulamaların alt ağda ayrılmış adresleri yoktur. Alt ağdaki bir uygulama tarafından kullanılan belirli adresler zaman içinde değişir.
Kendi alıcı adresinizi getirin
Kendi gelen adresinizi App Service Ortamınıza getirebilirsiniz. İç VIP ile bir App Service Ortamı oluşturursanız, alt ağda statik bir IP adresi belirtebilirsiniz. Dış VIP ile bir App Service Ortamı oluşturursanız, Genel IP adresinin kaynak kimliğini belirterek kendi Azure Genel IP adresinizi kullanabilirsiniz. Kendi gelen adresinizi getirme sınırlamaları şunlardır:
- Dış VIP ile App Service Ortamı için Azure Genel IP adresi kaynağının App Service Ortamı ile aynı abonelikte olması gerekir.
- App Service Ortamı oluşturulduktan sonra, gelen İP adresi değiştirilemez.
ILB Uygulama Hizmeti Ortamı için gelen trafik kısıtlaması
İç VIP'ye sahip App Service Ortamları için, kaynak IP adresi, App Service Ortamı'nın ön uçları için kullanılan altyapı adres aralığı içindeyse, ön uçlara gelen trafik kesilebilir.
ILB App Service Ortamına 172.31.192.0/25 bağlanırken adres alanında kaynak IP adreslerini kullanmayın.
Bağlantı noktaları ve ağ kısıtlamaları
Uygulamanızın trafik alabilmesi için, gelen ağ güvenlik grubu (NSG) kurallarının, App Service Ortamı alt ağının gerekli bağlantı noktalarından trafik almasına izin verdiğinden emin olun. Trafik almak istediğiniz tüm bağlantı noktalarına ek olarak, Azure Load Balancer'ın 80 numaralı bağlantı noktasındaki alt ağa bağlanabildiğinden emin olmalısınız. Bu bağlantı noktası, iç sanal makinenin sistem durumu denetimleri için kullanılır. Yine de sanal ağdan alt ağınıza 80 numaralı bağlantı noktası trafiğini denetleyebilirsiniz.
Not
HTTP bağlantı kalıcılığı nedeniyle NSG kurallarında yapılan değişikliklerin geçerli olması 14 güne kadar sürebilir. Platform/yönetim trafiğini engelleyen bir değişiklik yaparsanız, etkinin görülmesi 14 güne kadar sürebilir.
Aşağıdaki gelen NSG kuralını yapılandırmak iyi bir fikirdir:
| Kaynak / Hedef Bağlantı Noktaları | Yön | Kaynak | Hedef | Amaç |
|---|---|---|---|---|
| * / 80,443 | Gelen | VirtualNetwork | App Service Ortamı alt ağ aralığı | Uygulama trafiğine ve iç sistem durumu ping trafiğine izin ver |
App Service Ortamı çalışır durumda olması için en düşük gereksinim:
| Kaynak / Hedef Bağlantı Noktaları | Yön | Kaynak | Hedef | Amaç |
|---|---|---|---|---|
| * / 80 | Gelen | AzureLoadBalancer (Azure Yük Dengeleyici) | App Service Ortamı alt ağ aralığı | Dahili sağlık kontrol ping trafiğine izin ver |
Gerekli en düşük kuralı kullanırsanız, uygulama trafiğiniz için bir veya daha fazla kurala ihtiyacınız olabilir. Dağıtım veya hata ayıklama seçeneklerinden herhangi birini kullanıyorsanız, bu trafiğe App Service Ortamı alt ağa da izin vermelisiniz. Bu kuralların kaynağı sanal ağ veya bir veya daha fazla belirli istemci IP'leri veya IP aralığı olabilir. Hedef her zaman App Service Ortamı alt ağ aralığıdır.
80 numaralı bağlantı noktasındaki iç sistem durumu ping trafiği, Yük dengeleyici ile iç sunucular arasında yalıtılır. Dış trafik sistem durumu ping uç noktasına ulaşamıyor.
Normal uygulama erişim bağlantı noktaları şu şekildedir:
| Kullan | Bağlantı Noktaları |
|---|---|
| HTTP/HTTPS | 80, 443 |
| FTP/FTPS | 21, 990, 10001-10020 |
| Visual Studio uzaktan hata ayıklama | 4022, 4024, 4026 |
| Web Dağıtımı hizmeti | 8172 |
Not
FTP erişimi için, 21 numaralı bağlantı noktasında standart FTP’ye izin vermek istemeseniz bile, özellikle ftp hizmetine ait iç sistem durumu ping trafiği için, Yük Dengeleyici’den App Service Ortamı alt ağ aralığına 21 numaralı bağlantı noktasında giden trafiğe izin vermeniz gerekir.
Ağ yönlendirmesi
Rota tablolarını kısıtlama olmadan ayarlayabilirsiniz. App Service Ortamı giden tüm uygulama trafiğini Azure Güvenlik Duvarı gibi bir çıkış güvenlik duvarı cihazına tünelleyebilirsiniz. Bu senaryoda, endişelenmeniz gereken tek şey uygulama bağımlılıklarınızdır.
Uygulama bağımlılıkları, çalışma zamanı sırasında uygulamanızın ihtiyaç duyduğu uç noktaları içerir. Uygulamanın çağıracağı API'ler ve hizmetlerin yanı sıra, bağımlılıklar sertifika iptal listesi (CRL) denetim uç noktaları ve kimlik/kimlik doğrulama uç noktası gibi türetilmiş uç noktalar da (örneğin, Microsoft Entra Id) olabilir. App Service'te sürekli dağıtım kullanıyorsanız, türüne ve diline bağlı olarak uç noktalara da izin vermeniz gerekebilir. Özellikle Linux sürekli dağıtımı için izin oryx-cdn.microsoft.io:443 vermeniz gerekir.
Not
inboundNetworkDependenciesEndpoints ve outboundNetworkDependenciesEndpoints API'leri App Service Ortamı v3'te desteklenmez. Bu API’leri, türü ASEV3 olan bir Microsoft.Web/hostingEnvironments kaynak üzerinde çağırmak, Bad Request "Operation not supported for resource type Microsoft.Web/hostingEnvironments with kind ASEV3" hatasını döndürür. App Service Ortamı v3, önceki sürümlerle karşılaştırıldığında ağ bağımlılıklarını önemli ölçüde basitleştirdiğinden bu uç nokta bulma API'leri artık gerekli değildir. Bunun yerine bu makalede belgelenen gelen ve giden bağlantı noktası ile adres bilgilerini kullanın.
Azure Uygulama Gateway gibi web uygulaması güvenlik duvarı cihazlarınızı gelen internet trafiğinin önüne konumlandırabilirsiniz. Bunu yapmak, belirli uygulamaları o App Service Ortamı üzerinde erişime açmanızı sağlar.
Uygulamanız genel uç noktalara giden trafik için varsayılan giden adreslerden birini kullanıyor. Bir App Service Ortamı uygulamalarınızın giden adresini özelleştirmek istiyorsanız alt ağınıza bir NAT ağ geçidi ekleyebilirsiniz.
Not
App Service Ortamı v3 için giden SMTP bağlantısı (bağlantı noktası 25) desteklenmektedir. Desteklenebilirlik, sanal ağın dağıtıldığı abonelikte bir ayar tarafından belirlenir. 1'in öncesinde oluşturulan sanal ağlar/alt ağlar için. Ağustos 2022'de, ayarın abonelikten eşitlenmesi için sanal ağda/alt ağda geçici bir yapılandırma değişikliği başlatmanız gerekir. Geçici bir alt ağ eklemek, bir NSG'yi geçici olarak ilişkilendirmek/ilişkilendirmek veya geçici olarak bir hizmet uç noktası yapılandırmak buna örnek olabilir. Daha fazla bilgi ve sorun giderme için bkz . Azure'da giden SMTP bağlantı sorunlarını giderme.
Giden ağ segmentasyonu
Giden ağ segmentasyonu, giden trafiğin nasıl yönlendirilmiş olduğunu denetlemek için uygulamaları alternatif alt ağlara birleştirmenizi sağlar. Varsayılan olarak, app service ortamından gelen tüm giden trafik App Service Ortamını barındıran alt ağdan kaynaklanır.
Giden ağ kesimlemesi etkinleştirme
App Service Ortamınızı oluştururken giden ağ kesimlemesi özelliğini etkinleştirmeniz gerekir. Bu özelliği mevcut App Service Ortamlarında etkinleştiremezsiniz. Bu küme ayarını etkinleştirmek veya alternatif alt ağları birleştirmek için portal desteği sağlanmamaktadır.
Özelliği etkinleştirmek için, bir Azure Resource Manager veya Bicep şablonu kullanarak App Service Ortamı oluştururken MultipleSubnetJoinEnabled küme ayarını yapılandırın.
"clusterSettings": [
{
"name": "MultipleSubnetJoinEnabled",
"value": "true"
}
]
Küme ayarlarını yapılandırma yönergeleri için bkz. App Service Ortamları için özel yapılandırma ayarları.
Özelliği allowNewDirectNetworkIntegrations, App Service Ortamı'nın ağ yapılandırmasında true olarak ayarlamanız da gerekir. Bu özellik, ağ yapılandırma gövdesinin gerekli bir parçasıdır. Bu özelliği eklemeden ağ yapılandırmasını güncelleştirirseniz, varsayılan olarak falseolduğundan devre dışı bırakılabilir.
Cli kullanarak veya doğrudan bir ARM şablonunda bu özelliği ayarlayabilirsiniz.
- CLI
- ARM şablonu
Bu özellik için ayrılmış CLI parametresi olmadığından etkinleştirmek için aşağıdaki az rest komutu kullanın:
az rest --method put \
--uri "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Web/hostingEnvironments/{aseName}/configurations/networking?api-version=2024-04-01" \
--body '{
"properties": {
"allowNewDirectNetworkIntegrations": true
}
}'
{subscriptionId}, {resourceGroupName} ve {aseName} değerleriniz ile değiştirin.
Önemli
Ağ yapılandırmasını güncelleştirirken, korumak istediğiniz tüm özellikleri ekleyin.
allowNewDirectNetworkIntegrations özelliği, varsayılan değeri false olan, boole türünde null olmayan bir değerdir; bu nedenle, bir ağ yapılandırma güncellemesinden çıkarılması, özelliği devre dışı bırakır.
Uygulamayı alternatif bir alt ağa ekleme
Alternatif alt ağ boş olmalı ve Microsoft.Web/serverFarms'e devredilmelidir. Uygulamanızın tüm trafiği alternatif alt ağ üzerinden yönlendirmesi için uygulama trafiği yönlendirmenin etkinleştirildiğinden emin olun.
Bir uygulamayı alternatif bir alt ağa eklemek için aşağıdaki Azure CLI komutunu kullanın:
az webapp vnet-integration add --resource-group <APP-RESOURCE-GROUP> --name <APP-NAME> --vnet <VNET-NAME> --subnet <ALTERNATE-SUBNET-NAME>
Alternatif alt ağınız uygulamanızdan farklı bir kaynak grubundaysa kaynak kimliğini belirtmeyi öğrenmek için komutunu çalıştırın az webapp vnet-integration add -h .
Bir uygulama için alternatif alt ağı değiştirmek için önce mevcut tümleştirmeyi kaldırın ve ardından yeni bir tümleştirme ekleyin.
Bir uygulamanın alternatif alt ağa katılımını kaldırmak için Azure CLI veya ARM/Bicep kullanarak sanal ağ tümleştirmesini kaldırın:
az webapp vnet-integration remove --resource-group <APP-RESOURCE-GROUP> --name <APP-NAME>
Önemli
App Service Ortamı'in alt ağını alternatif alt ağ olarak eklemeyin. Bu yapılandırma bir çakışmaya neden olur ve uygulamanızın düzgün çalışmasını engeller.
Sınırlamalar
- Uygulama, App Service Ortamı ve sanal ağın tümü aynı abonelikte olmalıdır.
- Belirli bir plana ait her uygulama yalnızca bir alternatif alt ağ ile tümleşebilir.
- Bir plan en fazla dört farklı alt ağ bağlantısına sahip olabilir ve aynı plandaki uygulamalar bağlantılardan herhangi birini kullanabilir.
- Bu özellik, çok kiracılı App Service hizmetinde sunulan çok planlı alt ağa katılma özelliği ile uyumlu değildir.
Özel uç nokta
App Service Ortamı'nizde barındırılan uygulamalar için Özel Uç Noktaları etkinleştirmek için önce bu özelliği App Service Ortamı düzeyinde etkinleştirmeniz gerekir.
Azure portalı aracılığıyla etkinleştirebilirsiniz. App Service Ortamı yapılandırma bölmesinde ayarını açınAllow new private endpoints.
Alternatif olarak, aşağıdaki CLI bunu etkinleştirebilir:
az appservice ase update --name myasename --allow-new-private-endpoint-connections true
Özel Uç Nokta ve Web Uygulaması hakkında daha fazla bilgi için bkz. Azure Web App Özel Uç Noktası
DNS
Aşağıdaki bölümlerde, App Service Ortamınıza giriş ve çıkış yollarında DNS ile ilgili göz önünde bulundurulması gereken önemli noktalar ve yapılandırma açıklanmaktadır. Örneklerde Azure Genel Bulut'un etki alanı soneki appserviceenvironment.net kullanılır. Azure Kamu gibi başka bulutlar kullanıyorsanız ilgili etki alanı son ekini kullanmanız gerekir. App Service Ortamı etki alanları için, DNS sınırları nedeniyle site adı 59 karakterde kısaltılır. App Service Ortamı slotlarına sahip etki alanları için, DNS kısıtlamaları nedeniyle, site adı 40 karakterde ve slot adı 19 karakterde kesilir.
App Service Ortamınıza DNS yapılandırması
App Service Ortamı bir dış VIP ile yapılmışsa, uygulamalarınız otomatik olarak genel DNS'ye eklenir. App Service Ortamı'nız dahili bir VIP ile oluşturulmuşsa, App Service Ortamı'nızı oluştururken iki seçeneğiniz vardır. Azure DNS özel bölgelerinin otomatik olarak yapılandırılması seçeneğini seçerseniz, DNS sanal ağınızda yapılandırılır. DNS'yi el ile yapılandırmayı seçerseniz, kendi DNS sunucunuzu kullanmanız veya Azure DNS özel bölgelerini yapılandırmanız gerekir. Gelen adresi bulmak için App Service Ortamı portalına gidin ve IP Adresleri'ni seçin.
Kendi DNS sunucunuzu kullanmak istiyorsanız aşağıdaki kayıtları ekleyin:
- için
<App Service Ortamı-name>.appserviceenvironment.netbir bölge oluşturun. - App Service Ortamınız tarafından kullanılan gelen IP adresine yönlendiren bir A kaydı oluşturmak için bu bölgede bir * kaydı oluşturun.
- Bu bölgede, @ simgesini App Service Ortamı tarafından kullanılan gelen IP adresine işaret eden bir A kaydı oluşturun.
- içinde
<App Service Ortamı-name>.appserviceenvironment.netadlıscmbir bölge oluşturun. -
scmbölgesinde, * işaretini App Service Ortamınızdaki özel uç nokta tarafından kullanılan IP adresine yönlendiren bir A kaydı oluşturun.
Azure DNS özel bölgelerinde DNS'yi yapılandırmak için:
- adlı
<App Service Ortamı-name>.appserviceenvironment.netbir Azure DNS özel bölgesi oluşturun. - Bu bölgede gelen IP adresine * işaret eden bir A kaydı oluşturun.
- Bu bölgede @ öğesini gelen IP adresine işaret eden bir A kaydı oluşturun.
- Bu bölgede* .scm dosyasını gelen IP adresine işaret eden bir A kaydı oluşturun.
Uygulama oluşturulduğunda sağlanan varsayılan etki alanına ek olarak, uygulamanıza özel bir etki alanı da ekleyebilirsiniz. Uygulamalarınızda doğrulama yapmadan özel bir etki alanı adı ayarlayabilirsiniz. Özel alan adları kullanıyorsanız, DNS kayıtlarının yapılandırıldığından emin olmanız gerekir. Bir özel etki alanı adı için DNS bölgelerini ve kayıtlarını yapılandırmak için yukarıdaki yönergeleri izleyebilirsiniz (varsayılan etki alanı adını özel etki alanı adıyla değiştirin). Uygulama istekleri için özel etki alanı adı çalışıyor, ancak site için scm çalışmıyor. Site scm yalnızca appname.scm< adresinde >kullanılabilir.<asename.appserviceenvironment.net>.
FTP erişimi için DNS yapılandırması
İç Yük dengeleyici (ILB) App Service Ortamı v3'e FTP erişimi için DNS'nin yapılandırıldığından emin olmanız gerekir. Azure DNS özel bölgesini veya eşdeğer bir özel DNS'yi aşağıdaki ayarlarla yapılandırın:
- adlı
ftp.appserviceenvironment.netbir Azure DNS özel bölgesi oluşturun. - Bu bölgede gelen IP adresine işaret
<App Service Ortamı-name>eden bir A kaydı oluşturun.
DNS'yi ayarlamaya ek olarak, App Service Ortamı - Ağ ayarlarını yapılandırma ve uygulama düzeyinde de etkinleştirmeniz gerekir.
App Service Ortamınızdan DNS yapılandırması
App Service Ortamı uygulamalarınız, sanal ağınızın yapılandırıldığı DNS'yi kullanır. Bazı uygulamaların farklı bir DNS sunucusu kullanmasını istiyorsanız, uygulama ayarları WEBSITE_DNS_SERVER ve WEBSITE_DNS_ALT_SERVERile uygulama temelinde el ile ayarlayabilirsiniz.
WEBSITE_DNS_ALT_SERVER ikincil DNS sunucusunu yapılandırıyor. İkincil DNS sunucusu yalnızca birincil DNS sunucusundan yanıt alınmadığında kullanılır.