Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, Kapsayıcılar için Application Gateway bileşenlerine yönelik ayrıntılı açıklamalar ve gereksinimler sağlanır. Kapsayıcılar için Application Gateway'in gelen istekleri nasıl kabul edip bunları bir arka uç hedefine nasıl yönlendirecekleri açıklanmaktadır. Kapsayıcılar için Application Gateway'e genel bir genel bakış için bkz. Kapsayıcılar için Application Gateway nedir?
Temel bileşenler
- Kapsayıcılar için Application Gateway kaynağı, kontrol düzlemini dağıtan bir Azure ana kaynağıdır.
- Denetim düzlemi, müşteri amacına göre ara sunucu yapılandırmasını düzenler.
- Kapsayıcılar için Application Gateway'in iki alt kaynağı vardır: ilişkilendirmeler ve ön uçlar.
- Alt kaynaklar yalnızca kapsayıcılar için üst Application Gateway'e aittir ve kapsayıcılar için diğer Application Gateway kaynaklarıyla paylaşılamaz.
Kapsayıcılar için Application Gateway ön uçları
- Kapsayıcılar için Uygulama Ağ Geçidi ön yüz kaynağı, Kapsayıcılar için Uygulama Ağ Geçidi ana kaynağının Azure alt kaynağıdır.
- Kapsayıcılar için Application Gateway'in ön ucu, belirli bir Kapsayıcılar için Application Gateway'e yönelik istemci trafiğinin kullandığı giriş noktasını tanımlar.
- Bir ön ucu birden fazla Application Gateway for Containers ile ilişkilendiremezsiniz.
- Her ön ucun sağladığı benzersiz FQDN'yi kullanarak bir CNAME kaydı oluşturabilirsiniz.
- Özel IP adresleri şu anda desteklenmemektedir.
- Kapsayıcılar için tek bir Application Gateway birden fazla ön ucu destekleyebilir.
Kapsayıcılar için Uygulama Ağ Geçidi ilişkilendirmeleri
- Kapsayıcılar için Uygulama Ağ Geçidi ilişkilendirme kaynağı, Kapsayıcılar için Uygulama Ağ Geçidi'nin bağlı bir Azure alt kaynağıdır.
- Kapsayıcılar için Application Gateway ilişkilendirmesi bir sanal ağa bağlantı noktası tanımlar. İlişkilendirme, bir ilişkilendirme kaynağı ile temsil edilen Azure Alt Ağı arasında 1:1 eşlemedir.
- Kapsayıcılar için Application Gateway, birden fazla ilişkilendirmeye izin verecek şekilde tasarlanmıştır.
- Şu anda geçerli ilişkilendirme sayısı 1 ile sınırlıdır.
- İlişki oluşturma sırasında, arka plandaki veri düzlemi sağlanır ve belirtilen sanal ağın alt ağına bağlanır.
- Her birlik, sağlama sırasında alt ağda en az 256 adresin mevcut olduğunu var saymalıdır.
- Her dağıtım için en az /24 alt ağ maskesi (alt ağda daha önce kaynak sağlanmamış olduğu varsayılarak).
- Aynı alt ağı paylaşan Kapsayıcılar için birden çok Application Gateway kaynağı dağıtmayı planlıyorsanız, gerekli adresleri n×256 olarak hesaplayın; burada n , Kapsayıcılar için Application Gateway kaynaklarının sayısına eşittir. Bu, her birinin bir ilişkilendirme içerdiğini varsayar.
- Kapsayıcılar için Application Gateway ilişkilendirme kaynaklarının tümü, Kapsayıcılar için Application Gateway üst kaynağıyla aynı bölgeyle eşleşmelidir.
- Her dağıtım için en az /24 alt ağ maskesi (alt ağda daha önce kaynak sağlanmamış olduğu varsayılarak).
Bağlantılı alt ağda Ağ Güvenlik Grupları
23 Nisan 2026 veya sonrasında oluşturulan ilişkilendirmeler için Ağ Güvenlik Grupları (NSG), kapsayıcılar için Application Gateway ilişkilendirme alt ağında hem gelen hem de giden kurallar dahil olmak üzere tam olarak desteklenir.
"Tümünü reddet" kuralları desteklenir, ancak açık izin özel durumları olmadan trafiği aşağıdaki yollarla etkileyebilir:
- Tüm gelen trafiği reddeden kurallar, 80 ve 443 numaralı bağlantı noktalarındaki trafiği, izin veren kurallar eklenmediği sürece engeller ve bu da ön uca erişimi engeller.
- Tüm gelen kuralları reddet, NSG'ler için varsayılan olarak oluşturulan AzureLoadBalancer hizmet etiketini engeller. Ağ geçidinizin sorunsuz çalışmasını sağlamak için AzureLoadBalancer etiketine izin verildiğinden emin olmanız gerekir.
- Tüm gidenleri engelle kuralları, durum yoklamaları da dahil olmak üzere, Application Gateway for Containers'dan AKS kümenize olan trafiği engeller. Pod IP aralıklarınıza dışa yönelik erişime izin verdiğinizden emin olun.
Uyarı
İlişkilendirme alt ağındaki NSG kurallarına ek olarak, AKS alt ağına uygulanan bir NSG'deki Tüm giden trafiği engelle kuralları, Application Gateway for Containers ALB denetleyicisinin trafiğini engelleyebilir. ALB Denetleyicisinin yük dengeleme amacını düzgün bir şekilde mutabık kıladığından emin olmak için bu uç noktalara giden trafiğe izin verildiğinden emin olun.
23 Nisan 2026'ya kadar oluşturulan ilişkilendirmeler için gelen NSG kuralları yapılandırılabilir; ancak, tanımlanan kurallardan bağımsız olarak 80 ve 443 bağlantı noktalarındaki trafiğe her zaman izin verilir.
Uyarı
Eğer ilişki silinip yeniden oluşturulursa, yeni bir dernek olarak kabul edilir ve mevcut NSG uygulama modeline tabi olur. Ön bağlantı veya sağlık prob sorunlarını önlemek için ilişkiyi yeniden oluşturmadan önce gerekli NSG izin kurallarının (AzureLoadBalancer etiketi dahil) yapılandırıldığından emin olun.
İlişkilendirme alt ağındaki kullanıcı tanımlı rotalar
Konteynerler için Application Gateway ilişkilendirme alt ağını rota tablosu kurallarıyla kontrol edebilirsiniz. Bu kontrol, bir ağ sanal cihazını Konteynerler için Uygulama Geçidi ile bir AKS kümesi arasında yerleştirdiğinizde faydalıdır.
Warning
Yanlış bir rota tablosu yapılandırması, Konteynerler için Uygulama Geçidi'nde asimetrik yönlendirmeye neden olabilir. İnternet girişi trafiğinin internete geri döndüğünden ve sanal bir cihazdan geçmediğinden emin olun.
Bağlantı alt ağı, halka açık (internete açık) ön uçta alınan trafiğin internete geri dönmesini sağlayan iki yönlendirme desenini destekler:
- İlişkilendirme alt ağında BGP rota yayılımını devre dışı bırakın. ExpressRoute veya VPN gateway üzerinden ilan edilen varsayılan bir rota (0.0.0.0/0) internete dönüş trafiğini bozduğunda, Sanal ağ geçidi rota yayılım parametresi devre dışı bırakılmış bir rota tablosunu ilişkilendirin.
- 0.0.0.0/0'ı doğrudan internete yönlendirin. Bağlantı alt ağına 0.0.0.0/0 trafiğini doğrudan internete gönderen kullanıcı tanımlı bir rota ekleyin.
Kapsayıcılar İçin Uygulama Geçidi ALB Denetleyicisi
- Kapsayıcılar için Application Gateway ALB Denetleyicisi, Kubernetes'de hem Özel Kaynaklar'ı hem de Ingress, Gateway ve Uygulama Yük Dengeleyici gibi kaynak yapılandırmalarını izleyerek Kapsayıcılar için Uygulama Ağ Geçidi'nin yapılandırmasını ve dağıtımını düzenleyen bir Kubernetes dağıtımıdır. Yapılandırmayı Kapsayıcılar için Application Gateway Azure dağıtımına yaymak için hem ARM hem de Kapsayıcılar için Application Gateway yapılandırma API'lerini kullanır.
- Helm ile ALB Denetleyicisi'ni dağıtın veya yükleyin.
- ALB Denetleyicisi çalışan iki poddan oluşur.
- alb-controller pod, müşteri amacını konteynerler için Application Gateway'in yük dengeleme yapılandırmasını koordine eder.
- CRD'leri alb-controller-bootstrap pod yönetir.
Kapsayıcılar için Application Gateway güvenlik ilkesi
- Kapsayıcılar için Uygulama Ağ Geçidi güvenlik politikası, ALB Denetleyicisi tarafından kullanılmak üzere WAF gibi güvenlik yapılandırmalarını tanımlar.
- Kapsayıcılar için tek bir Application Gateway kaynağı birden fazla güvenlik ilkesine başvurabilir.
- Şu anda, sunulan tek güvenlik ilkesi türü web uygulaması güvenlik duvarı özellikleri içindir
waf. - Güvenlik
wafilkesi, güvenlik ilkesi kaynağı ile Web Uygulaması Güvenlik Duvarı ilkesi arasında bire bir eşlemedir.- Kapsayıcılar için Application Gateway kaynağı için herhangi bir sayıda güvenlik ilkesinde yalnızca bir web uygulaması güvenlik duvarı ilkesine başvurabilirsiniz.
Kapsayıcılar için AKS yönetimli Application Gateway eklentisi
Application Gateway for Containers için AKS eklentisi, ALB Denetleyicisi için AKS tarafından yönetilen bir dağıtım deneyimi sağlar ve helm şemasını el ile dağıtma gereksinimini ortadan kaldırır.
Yönetilen eklentiyi helm tabanlı dağıtım üzerinden kullanmanın avantajlarından bazıları şunlardır:
- Yönetilen güncelleştirmeler: Helm grafiklerini el ile güncelleştirmeniz gerekmez; güncelleştirmeleri AKS tarafından yönetilir.
-
Otomatik kimlik yönetimi: Eklenti, yönetilen kimliği (
applicationloadbalancer-<cluster-name>) gerekli izinlerle otomatik olarak oluşturur ve yapılandırr. -
Basitleştirilmiş alt ağ yapılandırması: Ayrılmış alt ağ (
aks-appgateway) doğru temsilciyle otomatik olarak sağlanır. - Daha az yapılandırma karmaşıklığı: Federasyon kimlik bilgilerini veya rol atamalarını el ile ayarlamanız gerekmez.
- AKS Otomatik desteği: AKS Otomatik kümeleri kullanılırken eklenti dağıtımı gereklidir.
Azure / genel kavramlar
Özel IP adresi
- Özel IP adresi, Azure Resource Manager kaynağı olarak açıkça tanımlanmamıştır. Özel IP adresi, belirli bir sanal ağın alt ağı içindeki belirli bir ana bilgisayar adresini ifade eder.
Alt ağ temsilcisi
- Microsoft.ServiceNetworking/trafficControllers, Kapsayıcılar için Application Gateway tarafından benimsenen ad alanıdır ve bunu bir sanal ağın alt ağına devredebilirsiniz.
- Yetki verdiğinizde, Kapsayıcılar için Application Gateway kaynaklarını sağlamazsınız ve ayrıca Kapsayıcılar için Application Gateway ilişkilendirme kaynağına özel bir eşleme de yoktur.
- Herhangi bir sayıda alt ağ, Kapsayıcılar için Application Gateway ile aynı veya farklı bir alt ağ temsilcisine sahip olabilir. Tanımlandıktan sonra, hizmetin uygulaması tarafından açıkça tanımlanmadığı sürece alt ağa başka kaynaklar sağlayamazsınız.
Kullanıcı atamalı yönetilen kimlik
- Azure kaynakları için yönetilen kimlikler, koddaki kimlik bilgilerini yönetme gereksinimini ortadan kaldırır.
- Kapsayıcılar için Application Gateway'de değişiklik yapmak için her Azure Load Balancer Denetleyicisi için kullanıcı tarafından atanan yönetilen kimliğe ihtiyacınız vardır.
- Kapsayıcılar için AppGw Yapılandırma Yöneticisi , ALB Denetleyicisi'nin Kapsayıcılar için Application Gateway kaynağına erişmesine ve bunu yapılandırmasına olanak tanıyan yerleşik bir RBAC rolüdür.
Uyarı
Kapsayıcılar için AppGw Yapılandırma Yöneticisi rolü, Sahip ve Katkıda Bulunan rollerinin sahip olmadığı veri eylemi izinlerine sahiptir. ALB Denetleyicisi'nin Kapsayıcılar için Application Gateway hizmetinde değişiklik yapmasıyla ilgili sorunları önlemek için uygun izinleri devretmek kritik önem taşır.
Kapsayıcılar için Application Gateway bir isteği nasıl kabul eder?
Kapsayıcılar için her bir Application Gateway ön ucu, Azure tarafından yönetilen, oluşturulmuş bir tam nitelikli etki alanı adı sağlar. FQDN as-is kullanabilir veya bir CNAME kaydıyla maskeleyebilirsiniz.
İstemci Kapsayıcılar için Application Gateway'e istek göndermeden önce, istemci ön ucun FQDN'sine işaret eden bir CNAME'yi çözümler veya istemci, DNS sunucusu kullanarak Kapsayıcılar için Application Gateway tarafından sağlanan FQDN'yi doğrudan çözümler.
DNS çözümleyicisi DNS kaydını bir IP adresine çevirir.
İstemci isteği başlattığında, belirtilen DNS adı tanımlanan ön uçtaki Kapsayıcılar için Uygulama Ağ Geçidi'ne ana bilgisayar üst bilgisi olarak iletilir.
Yönlendirme kuralları kümesi, bu ana bilgisayar adı isteğinin tanımlı bir arka uç hedefine nasıl başlatılması gerektiğini değerlendirir.
Kapsayıcılar için Application Gateway bir isteği nasıl yönlendirir?
HTTP/2 İstekleri
Kapsayıcılar için Application Gateway, istemci ile ön uç arasındaki iletişim için hem HTTP/2 hem de HTTP/1.1 protokollerini destekler. HTTP/2 ayarı her zaman etkindir ve değiştirilemez. İstemciler Kapsayıcılar için Application Gateway'in ön ucuyla iletişimleri için HTTP/1.1 kullanmayı tercih ederse, buna göre anlaşmaya devam edebilirler.
Kapsayıcılar için Application Gateway ile arka uç hedefi arasındaki iletişim, HTTP/2 kullanan gRPC dışında her zaman HTTP/1.1 üzerinden yapılır.
İstekte yapılan değişiklikler
Kapsayıcılar için Application Gateway, arka uç hedefine yönelik istekleri başlatmadan önce tüm isteklere üç ek üst bilgi ekler:
- x-forwarded-for (ileri yönlendirilmiş için)
- x-forwarded-proto (iletilen protokol)
- x-request-id
x-forwarded-for özgün istek sahibine ait istemci IP adresidir. İstek bir ara sunucu üzerinden geliyorsa, üst bilgi değeri aldığı adresi virgülle ayrılmış olarak ekler. Örneğin: 1.2.3.4,5.6.7.8; burada 1.2.3.4, Kapsayıcılar için Application Gateway'in önündeki ara sunucuya yönelik istemci IP adresidir ve 5.6.7.8, trafiği Kapsayıcılar için Application Gateway'e ileten proxy'nin adresidir.
x-forwarded-proto , Kapsayıcılar için Application Gateway'in istemciden aldığı protokolü döndürür. Değer http veya https şeklindedir.
x-request-id , Kapsayıcılar için Application Gateway'in her istemci isteği için oluşturduğu ve iletilen istekte arka uç hedefine sunduğu benzersiz bir guid'dir. Guid, tirelerle ayrılmış 32 alfasayısal karakterden oluşur (örneğin: aaaa0000-bb11-2222-33cc-444444dddddddd). Kapsayıcılar için Application Gateway'in aldığı ve başlattığı bir isteği erişim günlüklerinde tanımlandığı şekilde bir arka uç hedefine ilişkilendirmek için bu guid'yi kullanabilirsiniz.
İstek zaman aşımları
Kapsayıcılar için Application Gateway, istemci ile arka uç arasında istekler başlatıp sürdürürken aşağıdaki zaman aşımlarını uygular.
| Zaman Aşımı | Süre | Açıklama |
|---|---|---|
| İstek Zaman Aşımı | 60 saniye | Uygulama Ağ Geçidi'nin kapsayıcılar için arka uç hedef yanıtını bekleme süresi. |
| HTTP Boşta Kalma Zaman Aşımı | 5 dakika | HTTP bağlantısını kapatmadan önce boşta kalma zaman aşımı. |
| Akış Boşta Bekleme Süresi | 5 dakika | HTTP bağlantısı tarafından taşınan tek bir akışı kapatmadan önce boşta kalma zaman aşımı. |
| Gelen Bağlantı Zaman Aşımı | 5 saniye | Arka uç hedefine bağlantı kurma zamanı. |
Uyarı
İstek zaman aşımı, verilerin etkin bir şekilde akışta olması veya isteğin boşta olması durumundan bağımsız olarak, isteğin tanımlanan sürede tamamlanmasını kesinlikle zorlar. Örneğin, büyük dosya indirmeleri hizmeti kullanıyorsanız ve boyut veya yavaş aktarım hızları nedeniyle aktarımların 60 saniyeden uzun sürmesini bekliyorsanız, istek zaman aşımı değerini artırmayı veya 0 olarak ayarlamayı göz önünde bulundurun.
İstek zaman aşımı birden fazla yerde yapılandırıldığında Kapsayıcılar için Application Gateway aşağıdaki öncelik sırasını uygular:
-
timeouts.requestüzerinde tanımlanan Gateway API HTTPRoute zaman aşımları (timeouts.backendRequestveHTTPRouteRule) tercih edilir. -
RoutePolicyzaman aşımı (routeTimeout), Gateway API için bir HTTPRoute zaman aşımı tanımlı değilse kullanılır. - Varsayılan zaman aşımı değerleri, ağ geçidi API'si HTTPRoute zaman aşımı veya
RoutePolicyzaman aşımı tanımlanmadığında kullanılır.
Bağlanabilirlik
Kapsayıcılar için Application Gateway'in başarılı bir şekilde çalıştırılması için aşağıdaki bağlantı gereksinimleri gereklidir.
ALB denetleyicisi için giden bağlantı
| Bitiş noktası | Liman | Amaç |
|---|---|---|
| management.azure.com | TCP 443 | Azure ARM API |
| login.microsoftonline.com | TCP 443 | Entra AD kimlik doğrulaması |
| *.oic.prod-aks.azure.com | TCP 443 | AKS OIDC verici (İş Yükü Kimliği) |
| *.alb.azure.com | TCP 443 | Yapılandırma Uç Noktası |
| mcr.microsoft.com | TCP 443 | Helm dağıtımı için kapsayıcı görüntüleri. |
| DNS Çözümleme | UDP 53 | Varsayılan AKS dağıtımında, ALB Denetleyicisi küme içinde coreDNS/kube-dns sorgular |
ALB denetleyicisi gelen bağlantısı
Uyarı
Bu gelen bağlantı noktaları ClusterIP Hizmeti aracılığıyla kullanıma sunulur ve doğrudan İnternet'te yayımlanmaz. Sorun giderme veya tanılama yardımı sağlamak için açığa çıkarılırlar ve istenirse ağ politikasıyla engellenebilirler.
| Liman | İsim | Amaç |
|---|---|---|
| TCP 8000 | arka uç sistem durumu | Arka uç sağlık uç noktası (/arka uç sağlığı) |
| TCP 8001 | metrics | Prometheus ölçüm uç noktası (/ölçümler) |
Ön uç bağlantısı
Kapsayıcılar için Application Gateway'in her ön ucu biçimindedir *.fzXX.alb.azure.com; burada XX, 0-99 arası sayısal basamaklardır. Ön uçlar yalnızca 443 ve 80 numaralı bağlantı noktalarını dinleyebilir.