Microsoft Azure sanal ağ desteğine genel bakış

Note

Microsoft Viva Engage'te Power Platform Sanal Ağ topluluğu kullanılabilir. Bu işlevle ilgili sorularınız veya geri bildirimlerinizi gönderin. Şu form aracılığıyla bir istek doldurarak katılın: Finans ve Operasyonlara erişim isteme Viva Engage Topluluğu.

Power Platform için Azure Sanal Ağ (VNet) desteğini kullanarak Power Platform'unuzu genel İnternet üzerinden göstermeden sanal ağınızdaki kaynaklarla tümleştirebilirsiniz. Sanal ağ desteği, çalışma zamanında Power Platform'dan giden trafiği yönetmek için Azure alt ağ temsilcisini kullanır. Azure alt ağ temsilcisini kullanarak korumalı kaynakların Power Platform ile tümleştirilebilmek için İnternet üzerinden kullanılabilir olması gerekmez. Power Platform bileşenleri, VNet desteğini kullanarak Azure’da veya şirket içinde barındırılıyor olmalarına bakılmaksızın ağınızdaki kuruluşunuza ait kaynaklara erişebilir ve giden çağrılar yapmak için eklenti ve bağlayıcıları kullanabilir.

Power Platform, tipik olarak genel ağlar üzerinden kurumsal kaynaklarla tümleştirilir. Genel ağlarda, kurumsal kaynaklara genel IP adreslerini açıklayan Azure IP aralıkları veya hizmet etiketleri listesinden erişilebilir olmalıdır. Ancak Power Platform için VNet desteği, özel bir ağ kullanmanıza ve yine de bulut hizmetleriyle veya kurumsal ağınız içinde barındırılan hizmetlerle tümleştirmenizi sağlar.

Azure hizmetleri özel uç noktalar tarafından sanal ağ içinde korunur. ExpressRoute'u kullanarak şirket içi kaynaklarınızı sanal ağın içine getirebilirsiniz.

Power Platform, kurumsal özel ağ üzerinden kurumsal kaynaklara dış çağrılar yapmak için yetkilendirdiğiniz VNet hizmetini ve alt ağları kullanır. Özel ağ kullanarak trafiği genel İnternet üzerinden yönlendirmeniz gerekmez ve bu da kurumsal kaynakları kullanıma sunar.

Sanal ağda, Power Platform'dan giden trafik üzerinde tam denetime sahipsiniz. Ağ yöneticisi trafiğe ağ ilkeleri uygular. Aşağıdaki diyagramda, ağınızdaki kaynakların bir sanal ağ ile nasıl etkileşimde olduğu gösterilmektedir.

Kurumsal ağ içindeki kaynakların bir sanal ağ ile nasıl etkileşime geçtiğini gösteren ekran görüntüsü.

Azure sanal ağ desteğinin avantajları

Power Platform ve Dataverse bileşenleriniz, sanal ağ desteğini kullanarak alt ağ temsilcisi Azure sağladığı tüm avantajları elde eder, örneğin:

  • Veri koruması: Sanal ağ desteği, Power Platform hizmetlerinin özel ve korumalı kaynaklarınıza internete maruz kalmadan bağlanmasına olanak tanır.

  • Yetkisiz erişim yok: Sanal ağ desteği, bağlantıda Power Platform IP aralıklarına veya hizmet etiketlerine gerek kalmadan kaynaklarınıza bağlanır.

Ortamlar için Power Platform alt ağ boyutunu tahmin etme

Geçen yıla ait telemetri verileri ve gözlemleri, üretim ortamlarının genellikle 25 ila 30 IP adresi gerektirdiğini ve çoğu kullanım örneğinin bu aralıkta olduğunu gösterir. Bu bilgilere dayanarak, üretim ortamları için 25-30 IP, korumalı alan veya geliştirici ortamları gibi üretim dışı ortamlar için 6-10 IP ayırın. Sanal ağa bağlı kapsayıcılar öncelikli olarak alt ağ içindeki IP adreslerini kullanır. Ortam kullanılmaya başladığında, çağrı hacmine göre dinamik olarak ölçeklendirilen en az dört kapsayıcı oluşturur, ancak bunlar genellikle 10 ila 30 kapsayıcı aralığında kalır. Bu kapsayıcılar ilgili ortamları için tüm istekleri yürütür ve paralel bağlantı isteklerini verimli bir şekilde işler.

Birden fazla ortam için planlama

Birden çok Power Platform ortamı için aynı temsilci alt ağı kullanıyorsanız, sınıfsız etki alanları arası yönlendirme (CIDR) IP adreslerinin daha büyük bir bloğuna ihtiyacınız olabilir. Ortamları tek bir ilkeye bağlarken üretim ve üretim dışı ortamlar için önerilen IP adresi sayısını göz önünde bulundurun. Her alt ağ beş IP adresi ayırdığından tahmininize bu ayrılmış adresleri ekleyin.

Note

Ürün ekibi, kaynak kullanımıyla ilgili görünürlüğü artırmak için kurumsal politikalar ve alt ağlar için atanmış alt ağ IP tüketimini göstermek üzere çalışmaktadır.

Örnek IP tahsisi

İki kurumsal ilkeye sahip bir kiracı düşünün. İlk ilke üretim ortamları, ikinci ilke ise üretim dışı ortamlar içindir.

Üretim işletme politikası

Kurumsal ilkenizle ilişkilendirilmiş dört üretim ortamınız varsa ve her ortam 30 IP adresi gerektiriyorsa, toplam IP ayırma şöyle olur:

(Dört ortam x 30 IP) + 5 ayrılmış IP = 125 IP

Bu senaryo, 128 IP kapasitesine sahip /25'lik bir CIDR bloğu gerektirir.

Üretim dışı kurumsal ilke

20 geliştirici ve korumalı alan ortamı ile her ortamın 10 IP adresi gerektirdiği bir üretim dışı kurumsal politika için toplam IP ayırması:

(Yirmi ortam x 10 IP) + 5 ayrılmış IP = 205 IP

Bu senaryo, 256 IP kapasitesine sahip ve kuruluş ilkesine daha fazla ortam eklemek için yeterli alana sahip olan /24 CIDR bloğu gerektirir.

Desteklenen senaryolar

Power Platform hem Dataverse eklentileri hem de bağlayıcıları için sanal ağı destekler. Bu desteği kullanarak Power Platform'dan sanal ağınızdaki kaynaklara güvenli, özel, giden bağlantı oluşturabilirsiniz. Dataverse eklentileri ve bağlayıcıları Power Apps, Power Automate ve Dynamics 365 uygulamalarından dış veri kaynaklarına bağlanarak veri tümleştirme güvenliğini geliştirir. Örneğin şunları yapabilirsiniz:

  • Azure SQL, Azure Depolama, blob depolama veya Azure Key Vault gibi bulut veri kaynaklarınıza bağlanmak için Dataverse eklentilerini kullanın. Verilerinizi veri filtreleme ve diğer olaylardan koruyabilirsiniz.
  • Web API'si gibi Azure özel, uç nokta korumalı kaynaklara veya SQL ve Web API gibi özel ağınızdaki kaynaklara güvenli bir şekilde bağlanmak için Dataverse eklentilerini kullanın. Verilerinizi veri ihlalleri ve diğer dış tehditlerden koruyabilirsiniz.
  • Azure SQL veya SQL Server gibi bulutta barındırılan veri kaynaklarınıza İnternet'te göstermeden güvenli bir şekilde bağlanmak için SQL Server gibi sanal ağ tarafından desteklenen bağlayıcıları kullanın. Benzer şekilde, özel, uç nokta özellikli Azure Kuyruklarına güvenli bağlantılar kurmak için Azure Queue bağlayıcısını kullanabilirsiniz.
  • Özel, uç nokta korumalı Azure Key Vault güvenli bir şekilde bağlanmak için Azure Key Vault bağlayıcısını kullanın.
  • custom bağlayıcılarını kullanarak özel ağınızda barındırılan Azure veya hizmetlerdeki özel uç noktalar tarafından korunan hizmetlerinize güvenli bir şekilde bağlanın.
  • Özel, uç nokta özellikli Azure dosya depolama alanına güvenli bir şekilde bağlanmak için Azure Dosya Depolama kullanın.
  • Microsoft Entra ID ile HTTP’yi (önceden yetkilendirilmiş) kullanarak, Microsoft Entra ID tarafından kimliği doğrulanan çeşitli web hizmetlerinden veya kurum içi bir web hizmetinden sanal ağlar üzerinden kaynakları güvenli bir şekilde alın.

Sınırlamalar

  • Bağlayıcıları kullanan Dataverse düşük kod eklentileri, bu bağlayıcı türleri alt ağ temsilcisi kullanacak şekilde güncelleştirilene kadar desteklenmez.
  • Sanal ağ destekli Power Platform ortamlarında ortam yaşam döngüsü işlemlerini kopyalayabilir, yedekleyebilir ve geri yükleyebilirsiniz. Aynı sanal ağa bağlı olmaları koşuluyla, geri yükleme işlemini aynı sanal ağ içinde ve farklı ortamlarda gerçekleştirebilirsiniz. Ayrıca, geri yükleme işlemine sanal ağları desteklemeyen ortamlardan ve bu işlemleri yapanlara izin verilebilir.

Desteklenen bölgeler

Sanal ağ ve kurumsal ilkenizi oluşturmadan önce Desteklenen bir bölgede olduğundan emin olmak için Power Platform ortamınızın bölgesini doğrulayın. Get-EnvironmentRegion Ortamınızın bölge bilgilerini almak için alt ağ tanılama PowerShell modülündeki cmdlet'ini kullanın.

Ortamınızın bölgesini onayladıktan sonra, kurumsal ilkenizi ve Azure kaynaklarınızı ilgili desteklenen Azure bölgelerinde yapılandırdığınızdan emin olun. Örneğin Power Platform ortamınız Birleşik Krallık'taysa sanal ağınız ve alt ağlarınız uksouth ve ukwest Azure bölgelerinde olmalıdır. Power Platform bölgesinde ikiden fazla kullanılabilir bölge çifti varsa, ortamınızın bölgesiyle eşleşen belirli bölge çiftini kullanmanız gerekir. Örneğin, ortamınız için Get-EnvironmentRegion döndürürse sanal ağınız ve alt ağlarınız eastus ve westus içinde olmalıdır.

Power Platform bölgesi Azure bölgesi
Birleşik Devletler Doğu ABD, Batı ABD
Güney Afrika güneyafrika kuzey, güneyafrika batı
Birleşik Krallık Güney BK, Batı BK
Japonya Doğu Japonya, Batı Japonya
India Orta Hindistan, Güney Hindistan
Fransa Orta Fransa, Güney Fransa
Europe Batı Avrupa, Kuzey Avrupa
Almanya Kuzey Almanya, Orta Batı Almanya
İsviçre Kuzey İsviçre, Batı İsviçre
Canada Orta Kanada, Doğu Kanada
Brezilya Brezilya'nın güneyi
Australia Güneydoğu Avustralya, Doğu Avustralya
Asya Doğu Asya, Güneydoğu Asya
Birleşik Arap Emirlikleri uaenorth
Kore Güney Kore - Güney, Güney Kore - Orta
Norveç Batı Norveç, Doğu Norveç
Singapur southeastasia
İsveç swedencentral
İtalya italynorth
ABD Hükümeti usgovtexas, usgovvirginia

Note

ABD kamu bulutu ortamlarındaki destek şu anda yalnızca Kamu Topluluk Bulutu – Yüksek (GCC High) veya Savunma Bakanlığı'nda (DoD) dağıtılan ortamlar için kullanılabilir. Kamu Topluluk Bulutu (GCC) ortamları için destek kullanılamaz.

Desteklenen hizmetler

Aşağıdaki tabloda, Power Platform için sanal ağ desteği için Azure alt ağ temsilcisini destekleyen hizmetler listelenmektedir.

Alan Power Platform servisleri VNet desteğinin kullanılabilirliği
Dataverse Dataverse eklentileri Genel kullanıma sunuldu
Bağlayıcılar Genel kullanıma sunuldu
Bağlayıcılar Genel kullanıma sunuldu

Desteklenen ortamlar

Power Platform için sanal ağ desteği tüm Power Platform ortamlarında kullanılamaz. Aşağıdaki tabloda hangi ortam türlerinin sanal ağı desteklediği listelenmiştir.

Ortam türü Destekleniyor
Üretim Evet
Default Evet
Korumalı alan Evet
Developer Evet
Trial Hayır
Teams için Microsoft Dataverse Hayır

Power Platform ortamı için sanal ağ desteğini etkinleştirme konusunda dikkat edilmesi gerekenler

Power Platform ortamında sanal ağ desteğini kullandığınızda Dataverse eklentileri ve bağlayıcıları gibi desteklenen tüm hizmetler, istekleri temsilci alt ağınızda çalışma zamanında yürütür ve ağ ilkelerinize tabidir. Herkes tarafından kullanılabilen kaynaklara yapılan aramalar kesilmeye başlar.

Important

Power Platform ortamı için sanal ortam desteğini etkinleştirmeden önce eklentilerin ve bağlayıcıların kodunu denetleyin. URL'leri ve bağlantıları özel bağlantıyla çalışacak şekilde güncelleştirin.

Örneğin, bir eklenti genel kullanıma açık bir hizmete bağlanmayı deneyebilir, ancak ağ ilkeniz sanal ağınızda genel İnternet erişimine izin vermez. Ağ ilkesi eklentiden gelen çağrıyı engeller. Engellenen çağrıyı önlemek için genel kullanıma açık hizmeti sanal ağınızda barındırabilirsiniz. Alternatif olarak, hizmetiniz Azure barındırılıyorsa Power Platform ortamında sanal ağ desteğini açmadan önce hizmette özel bir uç nokta kullanabilirsiniz.

Sık sorulan sorular

Sanal ağ veri ağ geçidi ile Power Platform için sanal ağ desteği arasındaki fark nedir?

Sanal ağ veri ağ geçidi, şirket içi veri ağ geçidi ayarlamak zorunda kalmadan sanal ağınızdan Azure ve Power Platform hizmetlerine erişmek için kullandığınız yönetilen bir ağ geçididir. Örneğin ağ geçidi, Power BI ve Power Platform veri akışlarında ETL (ayıklama, dönüştürme, yükleme) iş yükleri için iyileştirilmiştir.

Power Platform için Azure sanal ağ desteği, Power Platform ortamınız için Azure alt ağ temsilcisi kullanır. Alt ağlar, Power Platform ortamındaki iş yükleri tarafından kullanılır. Power Platform API iş yükleri, istekler kısa süreli olduğundan ve çok sayıda istek için iyileştirildiğinden sanal ağ desteğini kullanır.

Power Platform ve sanal ağ veri ağ geçidi için VNet desteğini hangi senaryolarda kullanmalıyım?

Power Platform için sanal ağ desteği, Power BI vePower Platform veri akışları dışında Power Platform'dan giden bağlantı senaryoları için desteklenen tek seçenektir.

Power BI ve Power Platform veri akışlarısanal ağ (VNet) veri ağ geçidini kullanmaya devam eder.

Bir müşterinin sanal ağ alt ağının veya veri ağ geçidinin Power Platform'da başka bir müşteri tarafından kullanılmamasını nasıl sağlayabilirsiniz?

  • Power Platform için sanal ağ desteği, Azure alt ağ yetkilendirmesini kullanır.

  • Her Power Platform ortamı bir sanal ağ alt ağına bağlanır. Yalnızca bu ortamdan gelen çağrıların ilgili sanal ağa erişmesine izin verilir.

  • Atama, sanal ağınıza eklenmesi gereken herhangi bir Azure hizmet olarak platform (PaaS) için belirli bir alt ağ belirlemenize olanak tanır.

Power Platform yük devretmesi için VNet desteği var mı?

Evet, Power Platform bölgenizle ilişkilendirilmiş her iki Azure bölge için de sanal ağları temsilci olarak atamanız gerekir. Örneğin, Power Platform ortamınız Kanada'daysa CanadaCentral ve CanadaEast'te sanal ağlar oluşturmanız, devretmeniz ve yapılandırmanız gerekir.

Bir bölgedeki Power Platform ortamı başka bir bölgede barındırılan kaynaklara nasıl bağlanabilir?

Power Platform ortamına bağlı bir sanal ağ , Power Platform ortamının bölgesinde bulunmalıdır. Sanal ağ farklı bir bölgedeyse, Power Platform ortamının bulunduğu bölgede bir sanal ağ oluşturun ve farklı bölgedeki sanal ağa bağlantı sağlamak için her iki Azure bölgesindeki alt ağa devredilmiş sanal ağlarda VNet peering kullanın.

Atanan alt ağlardaki giden trafiği izleyebilir miyim?

Evet. Temsilci alt ağlarından giden trafiği izlemek için bir ağ güvenlik grubu ve güvenlik duvarları kullanabilirsiniz. Daha fazla bilgi için bkz. Monitor Azure Sanal Ağ.

Ortamım bir alt ağa devredildikten sonra eklentilerden veya bağlayıcılardan İnternet’e yönelik çağrılar yapabilir miyim?

Evet. İnternet'e bağlı erişim, alt ağ tarafından atanan bir ortamdaki eklentilerden ve bağlayıcılardan varsayılan olarak kullanılabilir. Kuruluşunuzun giden erişimi denetleyebilmesi ve güvenliğini sağlayabilmesi için temsilci alt aya bir Azure NAT ağ geçidi ekleyin. Daha fazla bilgi için bkz. Power Platform hizmetlerinden giden bağlantıların güvenliğini sağlamaya yönelik en iyi yöntemler.

Alt ağ IP adresi aralığını, Microsoft.PowerPlatform/enterprisePolicies’a devredildikten sonra güncelleyebilir miyim?

Hayır, bu özellik ortamınızda kullanıldığı sürece böyle bir şey mümkün olmaz. Alt ağ, "Microsoft.PowerPlatform/enterprisePolicies" için devredildikten sonra IP adresi aralığını değiştiremezsiniz. IP adresi aralığını değiştirirseniz devretme yapılandırması bozulur ve ortam çalışmaz hâle gelir. IP adresi aralığını değiştirmek için Disable-SubnetInjection komutunu kullanın, gerekli değişiklikleri yapın ve ardından ortamınız için özelliği açın.

Sanal ağ temsilci olarak atandıktan Microsoft.PowerPlatform/enterprisePoliciessonra sanal ağımın DNS adresini güncelleştirebilir miyim?

Hayır, bu özellik ortamınızda kullanıldığı sürece böyle bir şey mümkün olmaz. Sanal ağ, Microsoft.PowerPlatform/enterprisePolicies öğesine devredildikten sonra DNS adresini değiştiremezsiniz. DNS adresini değiştirirseniz, yapılandırmada değişiklik alınmaz ve ortamınız çalışmayı durdurabilir. DNS adresini değiştirmek için Disable-SubnetInjection komutunu kullanarak tüm ortamlarınızın ilkeyle bağlantısını kaldırın, sanal ağınızda gerekli güncelleştirmeleri yapın, değişikliklerinizin yayıldığından emin olmak için 30 dakika bekleyin ve ardından Enable-SubnetInjection kullanarak alt ağ eklemeyi yeniden etkinleştirin.

Aynı kurumsal ilkeyi birden çok Power Platform ortam için kullanabilir miyim?

Evet. Aynı kurumsal politikayı birden fazla Power Platform ortamı için kullanabilirsiniz. Ancak, erken sürüm döngüsü ortamlarının diğer ortamlarla aynı kurumsal politikayla kullanılamayacağı konusunda bir sınırlama vardır.

Sanal ağımda yapılandırılmış özel bir DNS var. Power Platform özel DNS'mi kullanabilir mi?

Evet. Power Platform, tüm uç noktaları çözümlemek için temsilci alt ağı barındıran sanal ağda yapılandırdığınız özel DNS'yi kullanır. Ortamı temsilci olarak atadıktan sonra, özel DNS'nizin bunları çözümleyebilmesi için eklentileri doğru uç noktayı kullanacak şekilde güncelleştirebilirsiniz.

Ortamımda ISV tarafından sağlanan eklentiler var. Bu eklentiler atanmış alt ağda çalışır mı?

Evet. Tüm müşteri eklentileri ve ISV eklentileri alt ağınızı kullanarak çalıştırılabilir. ISV eklentilerinin giden bağlantısı varsa bu URL'leri güvenlik duvarınızda listelemeniz gerekebilir.

Şirket içi uç nokta TLS sertifikalarım iyi bilinen kök sertifika yetkilileri (CA) tarafından imzalanmadı. Bilinmeyen sertifikaları destekliyor musunuz?

Hayır. Power Platform, uç noktanın tam zincire sahip bir TLS sertifikası sunmayı gerektirir. Özel kök CA'nızı iyi bilinen CA'lar listesine ekleyemezsiniz.

Power Platform belirli bir topoloji önermez. Ancak müşteriler, Azure'de Merkez-uç ağ topolojisini yaygın olarak kullanır.

Power Platform kiracımda VNet desteğini etkinleştirmek için bir Azure aboneliğini bağlamam gerekli mi?

Evet, Power Platform ortamlarında sanal ağ desteğini etkinleştirmek için bir Azure aboneliğini Power Platform kiracısıyla ilişkilendirmeniz gerekir.

Power Platform Azure alt ağ temsilcisini nasıl kullanır?

Bir Power Platform ortamına delege edilmiş bir Azure alt ağı atadığınızda, kapsayıcıyı çalışma zamanında delege edilmiş alt ağa eklemek için VNet ekleme yöntemini kullanır. Bu işlem sırasında kapsayıcının ağ arabirim kartı (NIC), temsilci alt ağından bir IP adresi alır. Ana bilgisayar (Power Platform) ve kapsayıcı, kapsayıcı üzerindeki yerel bir bağlantı noktası aracılığıyla iletişim kurar ve trafik Azure Fabric üzerinden geçer.

Power Platform için mevcut bir sanal ağı kullanabilir miyim?

Evet, power platform için mevcut bir sanal ağı kullanabilirsiniz. Sanal ağ içindeki tek ve yeni bir alt ağı özel olarak Power Platform'a devredebilirsiniz. Alt ağı alt ağ yetkilendirmesi için ayırmanız gerekir ve bunu başka amaçlarla kullanamazsınız.

Aynı temsilci alt ağını birden çok kuruluş ilkesinde yeniden kullanabilir miyim?

Hayır. Aynı alt ağı birden çok kuruluş ilkesinde yeniden kullanamazsınız. Her Power Platform kurumsal politikanın, yetki devri için kendine özgü bir alt ağı olmalıdır.

Dataverse eklentisi nedir?

Dataverse eklentisi, Power Platform ortamında dağıtabileceğiniz bir özel kod parçasıdır. Bu eklentiyi olaylar sırasında çalışacak şekilde yapılandırabilir (veri değişikliği gibi) veya Özel API olarak tetikleyebilirsiniz. Daha fazla bilgi için bkz. Dataverse eklentileri.

Dataverse eklentisi nasıl çalışır?

Dataverse eklentisi bir kapsayıcı içinde çalışır. Power Platform ortamına temsilci alt ağ atadığınızda kapsayıcının ağ arabirim kartı (NIC), bu alt ağın adres alanından bir IP adresi alır. Ana bilgisayar (Power Platform) ve kapsayıcı, kapsayıcı üzerindeki yerel bir bağlantı noktası aracılığıyla iletişim kurar ve trafik Azure Fabric üzerinden geçer.

Aynı kapsayıcıda birden çok eklenti çalışabilir mi?

Evet. Belirli bir Power Platform veya Dataverse ortamında, aynı kapsayıcıda birden çok eklenti çalıştırılabilir. Her kapsayıcı alt ağ adres alanından bir IP adresi kullanır ve her kapsayıcı birden çok istek çalıştırabilir.

Altyapı eşzamanlı eklenti yürütmelerindeki artışı nasıl işler?

Eş zamanlı eklenti yürütme sayısı arttıkça, altyapı yükü karşılamak için otomatik olarak ölçeği genişletir veya daraltılır. Bir Power Platform ortamına atanan alt ağın, o Power Platform ortamındaki iş yüklerinin en yüksek hacmini işlemek için yeterli adres boşluklarına sahip olması gerekir.

Kendisiyle ilişkilendirilmiş sanal ağı ve ağ ilkelerini kim denetler?

Sanal ağ ve ilişkili ağ ilkeleri üzerinde sahipliğiniz ve denetiminiz vardır. Öte yandan Power Platform, bu sanal ağ içindeki temsilci alt ağından ayrılan IP adreslerini kullanır.

Azure uyumlu eklentiler VNet’i destekliyor mu?

Hayır, Azure uyumlu eklentiler VNet'i desteklemez.

Sonraki Adımlar

Sanal ağ desteğini ayarlama

Sanal ağ sorunlarını giderme