Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Sanal ağ (VNet) entegrasyonu, SRE Ajanının giden trafiği nereden gönderebileceği yerleri kontrol eder. Bu olmadan, giden aramalar genel internet üzerinden yönlendirilir. Bununla, trafik Azure Sanal Ağ'ünüz üzerinden yönlendirilir. Bu ağ entegrasyonu, diğer Azure iş yüklerinde kullandığınız ağ düzeyinde kontrolleri sağlar: güvenlik duvarlarıyla entegrasyon, özel uç noktaların arkasındaki kaynaklarla iletişim ve ağ kayıtlarınızda görünürlük.
Ağ denetim modları
SRE Aracısı üç ağ denetim modu sunar. Güvenlik duruşunuz ve operasyonel bağlamınızla eşleşen modu seçin.
| Modül | Description | En iyi kullanım alanları |
|---|---|---|
| Sınırsız | Ağ kısıtlaması yok. Aracı, internetteki herhangi bir uç noktaya erişebilir. | Geliştirme, test ve hassas olmayan iş yükleri. |
| Sınırlı | Joker karakterlere dayalı URL izin listesi, aracının hangi uç noktaları çağırabileceğini belirler. | Tam VNet yönlendirmesi olmadan konak düzeyinde denetim. |
| Azure Sanal Ağı | Platform dışına giden tüm trafik, DNS ve güvenlik duvarı kurallarınız uygulanarak VNet'iniz üzerinden yönlendirilir. | Çıkış kontrolü ve denetim uyumluluğu gerektiren üretim dağıtımları. |
İş yükünüz için bir ağ denetim modu seçin
Mod seçmek için aşağıdaki ölçütleri kullanın:
sanal ağı Azure: İş yükü hassas veya düzenlenmiş verileri işleyecekse, giden ağ etkinliğinin tam denetim kaydını gerektiriyorsa veya kurumsal güvenlik ilkelerine uyması gerekiyorsa bu modu seçin. Bu mod, üretim kurumsal dağıtımları için önerilir.
Sınırlı: Tüm trafiği bir sanal ağ üzerinden yönlendirmeden belirli dış hedefleri kısıtlamak istiyorsanız bu modu seçin. Tam sanal ağ yapılandırması ek yükü olmadan kısmi denetime ihtiyacınız olduğunda bu mod iyi çalışır.
Kısıtlamasız: İş yükü, hassas verilere erişimi olmayan kısa vadeli bir geliştirme veya test ortamıysa bu modu seçin. Bu mod varsayılandır.
Mod seçmek için Azure portalında aracınızı açın ve Ayarlar>Çalışma Alanı yapılandırması'nı seçin. Çalışan bir ajan üzerinde modlar arasında geçiş yapma. Ayarlar mod değişiklikleri arasında kalıcıdır.
Azure sanal ağ modu nasıl çalışır?
Azure VNet modunda, giden trafik iki yoldan birini izler:
VNet'iniz. Varsayılan olarak, tüm platform dışı giden trafik sanal ağınızdaki bir temsilci alt ağından geçer. NSG kurallarınız, güvenlik duvarı ilkeleriniz, özel DNS'niz ve ağ günlüklerinizin tümü geçerlidir. Aracı, bu alt ağ üzerindeki diğer tüm iş yükleri ile aynı denetimlere tabidir. Yalnızca alt ağın erişebildiği her şeye erişebilir, daha fazlasına değil.
Aracı, ağ yollarınız ve kurallarınız izin verdikçe ExpressRoute veya VPN aracılığıyla bağlanan özel uç noktaların, iç hizmetlerin ve şirket içi sistemlerin arkasındaki kaynaklara ulaşabilir.
Azure SRE Aracısı altyapı ağı. Aracının bağlı olduğu platform hizmetleri (orkestrasyon, model uç noktaları, telemetri) her zaman Microsoft tarafından yönetilen altyapı üzerinden yönlendirilir. Bu hizmetler yapılandırılamaz. Paket yükleme, kod deposu erişimi ve uzak MCP sunucuları gibi bazı aracı özellikleri genel hizmetlere ulaşmayı gerektirir. Bu özellikleri Azure VNet modunda kullanmak için ilgili geçiş düğmesini etkinleştirin. Geçiş kapalıysa, VNet’iniz bu hizmetlere doğrudan yönlendirme yapamadığı sürece (örneğin, FQDN tabanlı güvenlik duvarı kuralları aracılığıyla) bu yetenek kullanılamaz. Ayrıntılar için Azure SRE Aracısı altyapı ağı bölümüne bakın.
Trafik yönlendirme özeti
| Trafik türü | Yol | Yapılandırılabilir? |
|---|---|---|
| Azure altyapınız (Log Analytics, App Insights, AKS, veritabanları, Anahtar Kasaları) | VNet’iniz | Yes. Varsayılan olarak sanal ağınız üzerinden yönlendirilir. |
| Şirket içi sistemler (ExpressRoute / VPN) | VNet’iniz | Yes. Ağ yollarınız izin verirse erişilebilir. |
| Platform hizmetleri (düzenleme, model uç noktaları, telemetri) | Azure SRE Aracısı altyapı ağı | No. Her zaman yönetilen altyapı üzerinden yönlendirilir. |
| Paket kayıt defterleri (PyPI, npm, NuGet, apt) | SRE Aracısı infra network (açık) veya VNet’iniz (FQDN kuralı) | Yes. Kayıt defteri bazında geçiş veya paketleri önceden yükleme |
| Kod depoları (GitHub, GHE, Azure DevOps) | SRE Aracısı infra network (açık) veya VNet’iniz (FQDN kuralı) | Yes. Sağlayıcı başına geçiş |
| Uzak MCP sunucuları | SRE Aracısı infra network (açık) veya VNet’iniz (FQDN kuralı) | Yes. Tek geçişli |
| Ek ana bilgisayar adları | SRE Aracısı altyapı ağı (listedeki konaklar için) | Yes. Özel liste |
| Bağlayıcı trafiği | Genel İnternet | No. VNet üzerinden yönlendirilmiyor. |
| Gelen (özel uç nokta) | Desteklenmiyor | No. Sadece çıkış. |
Azure VNet modunu yapılandırma
Alt ağ gereksinimleri
Azure sanal ağ modu, sanal ağınızda ayrılmış bir alt ağ gerektirir:
- Boyut: /27 veya daha büyük.
-
Devretme: Alt ağ,
Microsoft.App/environmentsiçin devredilmelidir. - Bölge: Alt ağ, SRE Aracısı kaynağınızla aynı bölgede olmalıdır.
- Ayrılmış: Alt ağ diğer hizmetlerle paylaşılamaz.
Azure VNet modunu yapılandırma
- Ayarlar>Çalışma Alanı yapılandırma>Ağı'na gidin.
- Çıkış modu olarak Azure VNet'i seçin.
- Alt ağlara göz at seçin.
- Alt ağ gereksinimlerini karşılayan Aboneliğinizi, Kaynak grubunuzu, Sanal ağınızı ve Alt ağınızı seçin.
- Kaydetseçeneğini seçin.
- Aracıyı, ihtiyaç duyduğu kaynaklara ulaşabildiğini onaylamak için temsili bir olayla test edin.
Azure SRE Aracısı altyapı ağı
Bazı aracı özellikleri, IP adresine göre listeye izin vermek zor olan genel hizmetlere bağlıdır. Azure VNet modunda, bu özellikler ya bir altyapı ağı geçişi (bu kategoriyi Azure SRE Agent altyapı ağı üzerinden yönlendiren) ya da VNet'inizde trafiğe doğrudan izin veren FQDN tabanlı güvenlik duvarı kuralları gerektirir. Kategorilerin ve yolların tam listesi için trafik yönlendirme özetini inceleyin.
Bir geçişi kapatırsanız ve VNet'iniz hizmete erişemezse bu işlev kullanılamaz.
Note
Altyapı ağı geçişlerini kısıtlamak veya devre dışı bırakmak için bir Azure İlkesi uygulayabilirsiniz; böylece hiçbir operatör trafiği VNet dışına yönlendiremez.
Önceden yüklenmiş paketler
Paketleri, aracı her çalıştığında kullanılabilir olmaları için korumalı alanın temel disk imajına önceden yükleyin. Bu özellik, araçlarınız veya betikleriniz varsayılan korumalı alan ortamına dahil olmayan belirli paketlere bağımlı olduğunda kullanışlıdır.
Önceden yüklenmiş paketleri yapılandırmak için:
Aracınızı Azure portalında açın ve Settings>Çalışma alanı yapılandırması'yi seçin.
Paketler sekmesini seçin.
Paket adını girin, paket yöneticisini (pip veya NuGet) seçin ve isteğe bağlı olarak bir sürüm belirtin.
+ Paket ekle'yi seçin.
Note
NuGet girdileri .NET CLI araçları olmalıdır (örneğin, dotnet-ef). Kitaplık paketlerini genel olarak yükleyemezsiniz.
Sanal ağ atlama denetimleri
Azure sanal ağ modunu etkinleştirdiğinizde, çalışma alanı yapılandırma sayfasının On the infra network bölümü, genel İnternet üzerinden sanal ağınızın dışındaki trafik kategorilerini yönlendirmenizi sağlar. Bu denetimlerden hiçbirini etkinleştirmezseniz, tüm aracı trafiği sanal ağınız üzerinden yönlendirilir.
Her dış hizmet bir Azure hizmet etiketi sağlamaz. örneğin GitHub bir Azure hizmeti değildir ve hizmet etiketini kullanıma sunmaz. Aracınızın GitHub ulaşması gerekiyorsa, Katman 4'te IP tabanlı güvenlik duvarına sahip tek seçeneğiniz sağlayıcının IP adreslerinin listesini tutmaktır. Bu listeler sık sık değişir ve güncel kalmayan bir güvenlik duvarı aracıyı bozar.
Aynı durum PyPI, npm, NuGet ve kapsayıcı kayıt defterleri gibi birçok önemli genel hizmet için de geçerlidir. Bu hizmetler büyük ve sık değişen genel IP aralıklarından çalışır ve Azure hizmet etiketleri kapsamında değildir.
Atlama anahtarları, ajanın bu ana makinelere platform çıkışı üzerinden ulaşmasını sağlar. Ağ ekibiniz güvenlik duvarı kurallarını güncelleştirir veya konak adı filtrelemeyi veya tam etki alanı adı (FQDN) filtrelemeyi destekleyen bir güvenlik duvarına geçer. Örnek olarak FQDN kurallarıyla Azure Güvenlik Duvarı Premium veya Aktarım Katmanı Güvenliği denetimini destekleyen bir ağ sanal gereci verilebilir.
Atlama denetimlerini ana bilgisayar adı kullanan çıkış filtrelemesinin kalıcı bir yerine değil, geçiş aracı olarak değerlendirin.
Aşağıdaki denetimler kullanılabilir:
| Yönetim | Description |
|---|---|
| Model Bağlam Protokolü (MCP) sunucu erişimi | Etkinleştirildiğinde, MCP sunucusu trafiği sanal ağınız yerine genel İnternet üzerinden yönlendirilir. |
| Paket yöneticisi erişimi | Etkinleştirildiğinde paket yöneticisi trafiği (PyPI, npm, NuGet) sanal ağınız yerine genel İnternet üzerinden yönlendirilir. |
| Kod depoları | Kod deposu sağlayıcılarından (GitHub, GitHub Enterprise, Azure DevOps) hangilerinin sanal ağınız yerine genel internet üzerinden yönlendirileceğini seçin. |
| Ek konaklar | Sanal ağınız yerine genel İnternet üzerinden yönlendirmek için ek konak adları veya joker karakter desenleri (örneğin, github.com, *.example.com, raw.contoso.io) girin. Yapılandırılan paketleriniz kendi konaklarına otomatik olarak izin verir. |
İdare ile ilgili önemli noktalar
Bu denetimlere erişimin kapsamı SRE Aracısı Yöneticisi rolüne sahip kullanıcılara göre belirlenir. Kuruluşlar genellikle hizmetleri üretim ortamına dağıtmak için önemli bir onay gerektirdiğinden, kurumsal bir ortamda SRE aracısı oluşturmak önemli bir idare eylemidir. Atlatma denetimleri, yönetilen kimlik, başkası adına (OBO) kimlik bilgileri ve RBAC izinlerini içeren daha geniş kurumsal yönetişim çerçevesinin bir parçasıdır. Aracı yalnızca izinlerinin izin verdiği şeyi yapabilir ve ağ yapılandırması bu trafiğin nereye gittiğini denetler.
Ağ etkinliğini inceleyin
Yöneticiler, SettingsWorkspace yapılandırma>İncelemebölümünü> açabilir ve ajandan filtrelenen, izin verilen ve reddedilen giden talepleri incelemek için Ağ denetimini kullanabilir. Limited veya Azure VNet politikası tarafından engellenen hedefleri belirlemek için host, yöntem, yol ve karar alanlarını kullanın.
Ağ denetimi yalnızca ajan çıkış politikası kararlarını kapsar. Tam bir ağ denetim izi değildir ve her çalışma zamanı, bağlayıcı, platform, güvenlik duvarı, DNS veya proxy olayı dahil değildir.
Ağ bir çağrıyı engellediğinde ne olur?
Giden bir istek bir NSG kuralı tarafından reddedilirse veya bir rotası yoksa, aracı bu alt ağdaki herhangi bir iş yükünün göreceği ağ hatasının aynısını görür. Aracı, inceleme çıktısında başarısızlığı bildirir (örneğin, "Log Analytics çalışma alanına ulaşılamadı: bağlantı zaman aşımına uğradı") ve erişebildiği araç ve verilerle çalışmaya devam eder. Kritik bir veri kaynağına ulaşılamıyorsa, inceleme tamamlanmamıştır ve ajan bu durumu bildirir.
Sınırlamalar
Aşağıdaki sınırlamalar geçerlidir.
Yalnızca çıkış: Sanal ağ tümleştirmesi yalnızca giden (çıkış) trafiği denetler. Özel ağ içinden aracıya gelen bağlantılar desteklenmez.
Bağlantılar sanal ağ üzerinden yönlendirilmez: Bağlantı trafiği kamu internet üzerinden yönlendirilir.