Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Özel Bağlantı, PostgreSQL için Azure Veri Tabanı esnek sunucunuz için özel uç noktalar oluşturarak sunucuyu sanal ağınıza getirmenizi sağlar. Bu işlevsellik, sanal ağ tümleştirmesi tarafından sağlanan ağ özelliklerine önerilen bir alternatiftir.
Özel Bağlantı kullanarak sanal ağınızla hizmet arasındaki trafik Microsoft omurga ağı üzerinden gider. Artık hizmetinizi genel İnternet'te kullanıma sunmanız gerekmez. Sanal ağınızda kendi özel bağlantı hizmetinizi oluşturup müşterilerinize teslim edebilirsiniz. Azure PaaS, müşteriye ait ve paylaşılan iş ortağı hizmetlerinde, Özel Bağlantı kullanarak yapılan kurulum ve tüketim tutarlıdır.
kullanıcılara Özel Bağlantı sunan iki Azure kaynak türü:
- Özel uç noktalar (Microsoft.Network/PrivateEndpoints)
- Özel Bağlantı hizmetleri (Microsoft.Network/PrivateLinkServices)
Özel uç noktalar
Özel uç nokta, kaynağa bir ağ arabirimi eklenerek sanal ağınızdan atanan özel bir IP adresi verir. Uygulamayı uyguladıktan sonra, bu kaynakla yalnızca sanal ağ üzerinden iletişim kurabilirsiniz. Özel Bağlantı işlevselliği destekleyen PaaS hizmetlerinin listesi için Özel Bağlantı belgelerine bakın. Özel uç nokta, belirli bir sanal ağ ve alt ağ içindeki özel bir IP adresidir.
Çakışan adres alanları olsa bile farklı sanal ağlarda veya alt ağlarda birden çok özel uç nokta aynı genel hizmete başvurabilir.
Özel Bağlantı temel avantajları
Özel Bağlantı aşağıdaki avantajları sağlar:
- Azure platformundaki hizmetlere özel erişim: Özel uç noktaları kullanarak sanal ağınızı Azure'da uygulama bileşeni olarak kullanabileceğiniz tüm hizmetlere bağlayın. Hizmet sağlayıcıları hizmetlerini kendi sanal ağlarında işleyebilir. Tüketiciler bu hizmetlere yerel sanal ağlarından erişebilir. Özel Bağlantı platformu, Azure omurga ağı üzerinden tüketici ve hizmetler arasındaki bağlantıyı işler.
- Şirket içi ve eşlenmiş ağlar: Özel uç noktaları kullanarak Azure ExpressRoute özel eşlemesi, sanal özel ağ (VPN) tünelleri ve eşlenmiş sanal ağlar üzerinden şirket içinden Azure'da çalışan hizmetlere erişin. Hizmete ulaşmak için ExpressRoute Microsoft eşlemesini yapılandırmanız veya İnternet'ten geçiş yapmanız gerekmez. Özel Bağlantı, iş yüklerini Azure'a geçirmek için güvenli bir yol sağlar.
- Veri sızıntısına karşı koruma: Özel uç nokta, hizmetin tamamı yerine PaaS kaynağının bir örneğine eşler. Tüketiciler yalnızca belirli bir kaynağa bağlanabilir. Hizmetteki diğer kaynaklara erişim engellenir. Bu mekanizma, veri sızıntısı risklerine karşı koruma sağlar.
- Genel erişim: Diğer bölgelerde çalışan hizmetlere özel olarak bağlanın: Tüketicinin sanal ağı A bölgesinde olabilir. B bölgesindeki Özel Bağlantı arkasındaki hizmetlere bağlanabilir.
PostgreSQL için Azure Veritabanı ile Özel Bağlantı kullanım örnekleri
İstemciler aşağıdakilerden özel uç noktaya bağlanabilir:
- Aynı sanal ağ.
- Aynı bölgede veya bölgeler arasında eşlenmiş bir sanal ağ.
- Bölgeler arasında ağdan ağa bağlantı.
İstemciler ExpressRoute, özel eşleme veya VPN tüneli kullanarak şirket içinden de bağlanabilir. Aşağıdaki basitleştirilmiş diyagramda yaygın kullanım örnekleri gösterilmektedir.
Özel Bağlantı için desteklenen özellikler
PostgreSQL için Azure Veri Tabanı esnek bir sunucudaki özel uç noktalar için özellikler arası kullanılabilirlik matrisi aşağıdadır.
| Özellik | Availability | Notes |
|---|---|---|
| Yüksek ulaşılabilirlik | Yes | Tasarlandığı gibi çalışır. |
| Okuma amaçlı çoğaltma | Yes | Tasarlandığı gibi çalışır. |
| Sanal uç noktalarla okuma replikası | Yes | Tasarlandığı gibi çalışır. |
| Belirli bir zamanda geri yükleme | Yes | Tasarlandığı gibi çalışır. |
| Güvenlik duvarı kurallarıyla genel/İnternet erişimine de izin verme | Yes | Tasarlandığı gibi çalışır. |
| Ana sürüm yükseltmesi | Yes | Tasarlandığı gibi çalışır. |
| Microsoft Entra kimlik doğrulama | Yes | Tasarlandığı gibi çalışır. |
| PGBouncer ile bağlantı havuzu oluşturma | Yes | Tasarlandığı gibi çalışır. |
| Özel uç nokta DNS | Yes | Tasarlandığı ve belgelendiği şekilde çalışır. |
| Müşteri tarafından yönetilen anahtarlarla şifreleme | Yes | Tasarlandığı gibi çalışır. |
Özel uç noktalar yalnızca PostgreSQL için Azure Veri Tabanı’in Özel Bağlantı desteğini sunmasından sonra oluşturduğunuz sunucular için yapılandırılabilir. Ağ modunu sanal ağ tümleştirmesini değil genel erişimi kullanacak şekilde yapılandırmanız gerekir.
Ağ modunu sanal ağ tümleştirmesini değil genel erişimi kullanacak şekilde yapılandırdıysanız, bu tarihten önce oluşturduğunuz sunucular için özel uç noktaları yapılandıramazsınız. Özel uç noktaların kullanımı şu anda sanal ağ tümleştirmesi ile oluşturulan sunucularda desteklenmemektedir.
Eşlenmiş bir sanal ağdaki Azure VM'sinden bağlanma
Eşlenmiş bir sanal ağdaki Azure sanal makinesinden (VM), PostgreSQL için Azure Veri Tabanı Esnek Sunucu’ya bağlantı kurmak amacıyla sanal ağ eşleştirmesini yapılandırın.
Ağdan ağa bir ortamda bir Azure VM'den bağlanma
Farklı bir bölge veya abonelikteki bir Azure VM’den PostgreSQL için Azure Veri Tabanı Esnek Sunucu’ya bağlantı sağlamak için ağlar arası VPN ağ geçidi bağlantısını yapılandırın.
VPN üzerinden şirket içi bir ortamdan bağlanma
Şirket içi ortamdan PostgreSQL için Azure Veri Tabanı esnek sunucuya bağlanmak için aşağıdaki seçeneklerden birini seçin ve uygulayın:
Ağ güvenliği ve Özel Bağlantı
Özel uç noktaları kullandığınızda, özel bağlantı kaynağına gelen trafiğin güvenliğini sağlarsınız. Platform ağ bağlantılarını doğrular ve yalnızca belirtilen özel bağlantı kaynağına ulaşan bağlantılara izin verir. Aynı Azure hizmeti içinde daha fazla alt kaynaklara erişmek için ilgili hedeflere sahip daha fazla özel uç nokta gerekir. Örneğin, Azure Depolama için dosyaya ve blob alt kaynaklarına erişmek için ayrı özel uç noktalara ihtiyacınız vardır.
Özel uç noktalar, Azure hizmeti için özel olarak erişilebilir bir IP adresi sağlar, ancak genel ağ erişimini kısıtlamaz. Diğer tüm Azure hizmetleri başka bir erişim denetimi gerektirir. Bu denetimler, kaynaklarınıza ek bir ağ güvenlik katmanı sağlayarak özel bağlantı kaynağıyla ilişkili Azure hizmetine erişimi önlemeye yardımcı olur.
Özel uç noktalar, ağ ilkelerini destekler. Ağ ilkeleri, ağ güvenlik grupları (NSG), kullanıcı tanımlı yollar (UDF'ler) ve uygulama güvenlik grupları (ASG) için destek sağlar. Özel uç nokta için ağ ilkelerini etkinleştirme hakkında daha fazla bilgi edinmek üzere Özel uç noktalar için ağ ilkelerini yönetme sayfasına bakın. AsG'yi özel uç noktayla kullanmak için bkz . Özel uç nokta ile uygulama güvenlik grubu yapılandırma.
Özel Bağlantı ve DNS
Özel uç nokta kullandığınızda aynı Azure hizmetine bağlanmanız ancak özel uç nokta IP adresini kullanmanız gerekir. Özel uç nokta bağlantısı, özel IP adresini kaynak adına çözümlemek için ayrı etki alanı adı sistemi (DNS) ayarları gerektirir.
Özel DNS bölgeleri, özel DNS çözümü olmayan bir sanal ağ içinde etki alanı adı çözümlemesi sağlar. Bu ağa DNS hizmetleri sağlamak için özel DNS bölgelerini her sanal ağa bağlarsınız.
Özel DNS bölgeleri, her Azure hizmeti için ayrı DNS bölgesi adları sağlar. Örneğin, önceki görüntüde depolama hesabı blob hizmeti için bir Özel DNS bölgesi yapılandırdıysanız, DNS bölgesi adı olurprivatelink.blob.core.windows.net. Tüm Azure hizmetlerinin özel DNS bölgesi adlarının daha fazlasını görmek için Microsoft belgelerini gözden geçirin.
Uyarı
Özel uç nokta Özel DNS bölge yapılandırmaları yalnızca önerilen adlandırma düzenini kullanırsanız otomatik olarak oluşturulur: privatelink.postgres.database.azure.com.
Yeni sağlanan genel erişim (sanal ağ ile tümleşik olmayan) sunucularda DNS düzeninde bir değişiklik vardır. Sunucunun FQDN'si artık `servername.postgres.database.azure.com` biçiminde olup, aşağıdaki biçimlerden birinde bir A kaydına işaret eden bir CNAME kaydına dönüşür.
- Sunucunun varsayılan özel DNS bölgesi bağlı özel uç noktası varsa, A kaydı şu biçimi kullanır:
server_name.privatelink.postgres.database.azure.com. - Sunucunun özel uç noktaları yoksa, A kaydı şu biçimi kullanır:
server_name.rs-<15 semi-random bytes>.postgres.database.azure.com.
Azure ve şirket içi kaynaklar için karma DNS
DNS, genel giriş bölgesi mimarisinde önemli bir tasarım konusudur. Bazı kuruluşlar dns'de mevcut yatırımlarını kullanmak isteyebilir. Diğerleri tüm DNS gereksinimleri için yerel Azure özelliklerini benimsemek isteyebilir.
Şirket içi ad çözümlemesi için Azure DNS Özel Çözümleyicisi'ni Azure Özel DNS bölgeleriyle birlikte kullanabilirsiniz. DNS Özel Çözümleyicisi bir DNS isteğini başka bir DNS sunucusuna iletebilir ve ayrıca dış DNS sunucusunun istekleri iletmek için kullanabileceği bir IP adresi sağlar. Bu nedenle, dış şirket içi DNS sunucuları Özel DNS bir bölgede bulunan adları çözümleyebilir.
DNS trafiğini Azure DNS iletmek için bir şirket içi DNS ileticisi ile DNS Özel Çözümleyicisi kullanma hakkında daha fazla bilgi için bkz:
- Azure özel uç nokta DNS tümleştirmesi
- Şirket içi iş yükü için Azure Özel Çözümleyici ile özel uç nokta DNS altyapısı oluşturma
Açıklanan çözümler, Azure.Microsoft mimarideki kaynakları çözmek için zaten DNS çözümü kullanılan bir şirket içi ağı genişletir.
Merkez-uç ağ mimarilerinde Özel Bağlantı ve DNS tümleştirmesi
Özel DNS bölgelerini genellikle merkez sanal ağını dağıttığınız aynı Azure aboneliğinde merkezi olarak barındırabilirsiniz. Bu merkezi barındırma uygulaması, şirket içi dns ad çözümlemesi ve Microsoft Entra gibi merkezi DNS çözümlemesi için diğer gereksinimlere göre yönlendirilir. Çoğu durumda, yalnızca ağ ve kimlik yöneticilerinin bölgelerdeki DNS kayıtlarını yönetme izinleri vardır.
Bu mimaride aşağıdaki bileşenleri yapılandıracaksınız:
- Şirket içi DNS sunucularının her özel uç nokta genel DNS bölgesi için yapılandırılmış koşullu ileticileri vardır ve merkez sanal ağında barındırılan Özel DNS Çözümleyicisi'ne işaret eder.
- Merkez sanal ağında barındırılan Özel DNS Çözümleyicisi, iletici olarak Azure tarafından sağlanan DNS'yi (168.63.129.16) kullanır.
- Hub sanal ağını, Azure hizmetlerine yönelik Özel DNS bölgesi adlarıyla ilişkilendirirsiniz (örneğin, PostgreSQL için Azure Veri Tabanı Esnek Sunucusu için
privatelink.postgres.database.azure.com). - Tüm Azure sanal ağlar, merkez sanal ağında barındırılan Özel DNS Çözümleyicisini kullanır.
- Özel DNS Çözümleyicisi, yalnızca bir iletici olduğundan, müşterinin kurumsal etki alanları için yetkili değildir (örneğin Microsoft Entra etki alanı adları). Müşterinin şirket etki alanlarına giden uç nokta ileticileri olmalı ve şirket içi DNS sunucularına veya Azure bu bölgeler için yetkili olan DNS sunucularına işaret etmelidir.
Özel Bağlantı ve ağ güvenlik grupları
Varsayılan olarak, bir sanal ağdaki alt ağ için ağ ilkeleri devre dışı bırakılır. UDR ve NSG desteği gibi ağ ilkelerini kullanmak için alt ağ için ağ ilkesi desteğini etkinleştirmeniz gerekir. Bu ayar yalnızca alt ağ içindeki özel uç noktalar için geçerlidir. Bu ayar alt ağ içindeki tüm özel uç noktaları etkiler. Alt ağdaki diğer kaynaklar için erişim, NSG'deki güvenlik kurallarına göre denetlenmektedir.
Ağ ilkelerini yalnızca NSG'ler için, yalnızca UDR'ler için veya her ikisi için etkinleştirebilirsiniz. Daha fazla bilgi için bkz . Özel uç noktalar için ağ ilkelerini yönetme.
NSG'ler ve özel uç noktalara yönelik sınırlamalar Özel uç nokta nedir? bölümünde listelenmiştir.
Önemli
Veri sızıntısına karşı koruma: Özel uç nokta, hizmetin tamamı yerine PaaS kaynağının bir örneğine eşlenir. Tüketiciler yalnızca belirli bir kaynağa bağlanabilir. Hizmetteki diğer kaynaklara erişim engellenir. Bu mekanizma, veri sızıntısı risklerine karşı temel koruma sağlar.
Güvenlik duvarı kurallarıyla birlikte Özel Bağlantı
Güvenlik duvarı kurallarıyla birlikte Özel Bağlantı kullandığınızda aşağıdaki durumlar ve sonuçlar mümkündür:
Herhangi bir güvenlik duvarı kuralı yapılandırmazsanız, trafik varsayılan olarak PostgreSQL için Azure Veri Tabanı esnek sunucuya erişemez.
Genel trafiği veya bir hizmet uç noktasını yapılandırıp özel uç noktalar oluşturursanız, ilgili güvenlik duvarı kuralı türüne göre farklı türlerde gelen trafik yetkilendirilmektedir.
Genel trafik veya hizmet uç noktası yapılandırmazsanız ve özel uç noktalar oluşturursanız, PostgreSQL için Azure Veri Tabanı esnek sunucusuna yalnızca özel uç noktalar üzerinden erişilebilir. Genel trafiği veya hizmet uç noktasını yapılandırmazsanız, onaylanan tüm özel uç noktalar reddedildikten veya silindikten sonra, esnek PostgreSQL için Azure Veri Tabanı sunucuya hiçbir trafik erişemez.
Troubleshoot
PostgreSQL için Azure Veri Tabanı esnek bir sunucuyla Özel Bağlantı uç noktaları kullandığınızda, yanlış yapılandırmalar veya ağ kısıtlamaları nedeniyle bağlantı sorunları oluşabilir. Bu sorunları gidermek için özel uç noktaların, DNS yapılandırmalarının, ağ güvenlik gruplarının (NSG' ler) ve yol tablolarının kurulumunu doğrulayın. Bu alanları sistematik olarak ele almak, yaygın sorunları belirlemenize ve çözmenize yardımcı olabilir; böylece sorunsuz bağlantı ve veritabanınıza güvenli erişim sağlayabilirsiniz.
Özel uç nokta tabanlı ağ ile ilgili bağlantı sorunları
Özel uç nokta tabanlı ağ kullanırken bağlantı sorunlarıyla karşılaşıyorsanız aşağıdaki alanları denetleyin:
- IP adresi atamalarını doğrulayın: Özel uç noktanın doğru IP adresinin atandığından ve diğer kaynaklarla çakışmadığından emin olun. Özel uç noktalar ve IP hakkında daha fazla bilgi için bkz. Özel uç noktaları Azure yönetme.
- NSG'leri denetleyin: Gerekli trafiğe izin verildiğinden ve çakışan kurallar olmadığından emin olmak için özel uç noktanın alt ağı için NSG kurallarını gözden geçirin. NSG'ler hakkında daha fazla bilgi için bkz . Ağ güvenlik grupları.
- Yönlendirme tablosu yapılandırmasını doğrulama: Özel uç noktanın alt ağıyla ilişkili yol tablolarının ve bağlı kaynakların uygun yollarla doğru yapılandırıldığından emin olun.
- Ağ izleme ve tanılamayı kullanma: Bağlantı İzleyicisi veya Paket Yakalama gibi araçları kullanarak ağ trafiğini izlemek ve tanılamak için Azure Ağ İzleyicisi kullanın. Ağ tanılama hakkında daha fazla bilgi için bkz. Azure Ağ İzleyicisi nedir?.
Özel uç noktaları giderme hakkında daha fazla bilgi için bkz. Azure özel uç nokta bağlantı sorunlarını giderme.
Özel uç nokta tabanlı ağ ile DNS çözümlemesi
Özel uç nokta tabanlı ağ kullanırken DNS çözümleme sorunlarıyla karşılaşıyorsanız aşağıdaki alanları denetleyin:
- DNS çözümlemesini doğrulama: Özel uç nokta ve bağlı kaynaklar tarafından kullanılan DNS sunucusunun veya hizmetinin düzgün çalıştığını denetleyin. Özel uç noktanın DNS ayarlarının doğru olduğundan emin olun. Özel uç noktalar ve DNS bölgesi ayarları hakkında daha fazla bilgi için bkz. Azure özel uç nokta Özel DNS bölge değerleri.
- DNS önbelleğini temizleme: En son DNS bilgilerinin alındığından emin olmak ve tutarsız hataları önlemek için özel uç nokta veya istemci makinesindeki DNS önbelleğini temizleyin.
- DNS günlüklerini analiz etme: DNS sorgu hataları, sunucu hataları veya zaman aşımları gibi hata iletileri veya olağan dışı desenler için DNS günlüklerini gözden geçirin. DNS ölçümleri hakkında daha fazla bilgi için bkz. Azure DNS ölçümler ve uyarılar.
Sınırlamalar ve Dikkat Edilecek Hususlar
Özel uç noktaları yalnızca Özel Bağlantı tanıtıldıktan sonra oluşturulan sunucular için yapılandırabilirsiniz. Sanal ağ (VNet) tümleştirmesi kullanan sunucular özel uç nokta yapılandırması için uygun değildir.
Özel uç noktaların sayısını, veritabanı hizmetinin kendisi değil, Azure ağ kısıtlamaları sınırlar. Özel olarak, sanal ağ içindeki belirli bir alt ağa ekleyebileceğiniz özel uç nokta sayısını sınırlar.
Sanal makineler, aynı sanal ağ içinde doğru şekilde yapılandırılmış olmaları veya uygun yönlendirmeye sahip olmaları koşuluyla özel uç noktalar aracılığıyla veritabanına bağlanabilir.