Нотатка
Доступ до цієї сторінки потребує авторизації. Можна спробувати ввійти або змінити каталоги.
Доступ до цієї сторінки потребує авторизації. Можна спробувати змінити каталоги.
Нотатка
Спільнота Power Platform Virtual Network на Microsoft Viva Engage доступна. Залишайте будь-які питання чи відгуки, які у вас є щодо цієї функціональності. Приєднуйтеся, заповнивши запит через таку форму: Запитуйте доступ до спільноти Finance and Operations Viva Engage Community.
Використовуючи підтримку Azure Virtual Network (VNet) для платформи Power Platform, ви можете інтегрувати Платформу Power Platform з ресурсами у віртуальній мережі, не піддаючи їх загальнодоступному Інтернету. Підтримка VNet використовує делегування підмережі Azure для керування вихідним трафіком із платформи Power Platform під час виконання. Використовуючи делегування Azure підмережі, захищені ресурси не повинні бути доступні через Інтернет для інтеграції з Power Platform. За допомогою підтримки VNet компоненти платформи Power Platform можуть викликати ресурси, що належать вашому підприємству у вашій мережі, незалежно від того, чи вони розміщені в Azure або локально, а також використовувати плагіни та з'єднувачі для здійснення вихідних викликів.
Power Platform Зазвичай інтегрується з ресурсами підприємства через загальнодоступні мережі. У публічних мережах ресурси підприємства мають бути доступні зі списку IP-діапазонів Azure або сервісних тегів, які описують публічні IP-адреси. Однак підтримка VNet для платформи Power Platform дає змогу використовувати приватну мережу та й надалі інтегруватися з хмарними службами або службами, розміщеними в корпоративній мережі.
Azure служби захищені у віртуальній мережі приватними кінцевими точками. За допомогою ExpressRoute можна переносити локальні ресурси у віртуальну мережу.
Платформа Power Platform використовує службу VNet і підмережі, які ви делегуєте, щоб здійснювати вихідні виклики корпоративним ресурсам через корпоративну приватну мережу. Використовуючи приватну мережу, вам не потрібно маршрутизувати трафік через публічний інтернет, бо це може виявити ресурси підприємства.
У віртуальній мережі ви маєте повний контроль над вихідним трафіком із платформи Power Platform. Адміністратор мережі застосовує мережеві політики до трафіку. На схемі нижче показано, як ресурси в мережі взаємодіють із віртуальною мережею.
Переваги підтримки Azure VNet
Використовуючи підтримку VNet, компоненти Power Platform і Dataverse отримують усі переваги, які надає делегування підмережі Azure, наприклад:
Захист даних. Підтримка VNet дає змогу службам Power Platform підключатися до ваших приватних і захищених ресурсів, не піддаючи їх доступу до Інтернету.
Немає несанкціонованого доступу. Підтримка VNet підключається до ресурсів без необхідності використання діапазонів IP-адрес і тегів служби Power Platform у підключенні.
Оцінка розміру підмережі для Power Platform середовищ
Телеметричні дані та спостереження за минулий рік свідчать, що виробничі середовища зазвичай потребують від 25 до 30 IP-адрес, і більшість випадків використання потрапляють у цей діапазон. Виходячи з цієї інформації, виділіть 25–30 IP для виробничих середовищ і 6–10 IP для невиробничих ресурсів, таких як пісочниці або середовища розробників. Контейнери, підключені до віртуальної мережі, здебільшого використовують IP-адреси в підмережі. Коли середовище починає використовуватися, створюється щонайменше чотири контейнери, які динамічно масштабуються залежно від обсягу дзвінків, хоча зазвичай залишаються в межах 10–30 контейнерів. Ці контейнери виконують усі запити для відповідних середовищ і ефективно обробляють запити на паралельні з'єднання.
Планування для кількох середовищ
Якщо ви використовуєте одну й ту ж делеговану підмережу для кількох Power Platform-середовищ, вам може знадобитися більший блок безкласових міждоменних маршрутизаторів (CIDR) IP-адрес. Врахуйте рекомендовану кількість IP-адрес для виробничих і невиробничих середовищ, коли ви пов'язуєте середовища з однією політикою. Кожна підмережа зберігає п'ять IP-адрес, тому включіть ці зарезервовані адреси у свою оцінку.
Нотатка
Для підвищення видимості використання ресурсів команда продукту працює над відкриттям делегованого споживання IP підмережі для корпоративних політик і підмереж.
Приклад виділення IP
Розглянемо орендаря з двома корпоративними політиками. Перша політика стосується виробничих умов, а друга — для невиробничих місць.
Політика виробничого підприємства
Якщо у вас є чотири виробничі середовища, пов'язані з вашою корпоративною політикою, і кожне середовище вимагає 30 IP-адрес, загальний IP-розподіл становить:
(Чотири середовища x 30 IP) + 5 зарезервованих IP = 125 IP
Для цього сценарію потрібен блок CIDR з/ 25, який має ємність для 128 IP.
Політика невиробничого підприємства
Для невиробничої корпоративної політики з 20 середовищами розробника та пісочниці, і кожне середовище вимагає 10 IP-адрес, загальний розподіл IP-адрес дорівнює:
(Двадцять середовищ x 10 IP) + 5 зарезервованих IP = 205 IP
У цьому випадку потрібен CIDR-блок /24, який має ємність 256 IP і достатньо простору для додавання нових середовищ до корпоративної політики.
Підтримувані сценарії
Платформа Power Platform підтримує VNet як для плагінів Dataverse, так і для з'єднувачів. Використовуючи цю підтримку, ви можете створити захищене, приватне, вихідне підключення з платформи Power Platform до ресурсів у віртуальній мережі. Плагіни та з'єднувачі Dataverse підвищують безпеку інтеграції даних, підключаючись до зовнішніх джерел даних із Power Apps, Power Automate та Dynamics 365 програм. Наприклад, ви можете:
- Використовуйте плагіни Dataverse, щоб підключатися до хмарних джерел даних, наприклад Azure SQL, Azure Storage, сховища BLOB-об'єктів або Azure Key Vault. Ви можете захистити свої дані від витоку даних та інших інцидентів.
- Використовуйте плагіни Dataverse, щоб безпечно підключатися до приватних ресурсів, захищених кінцевими точками, у Azure, наприклад веб-інтерфейсу API або будь-яких ресурсів приватної мережі, наприклад SQL і Веб-інтерфейсу API. Ви можете захистити свої дані від витоку даних та інших зовнішніх загроз.
- Використовуйте з'єднувачі, підтримувані віртуальною мережею, наприклад SQL Server, щоб безпечно підключатися до хмарних джерел даних, наприклад Azure SQL або SQL Server, не піддаючи їх доступу до Інтернету. Аналогічно, можна використовувати Azure Queue connector для встановлення безпечних з'єднань із приватними чергами Azure з підтримкою кінцевих точок.
- Використовуйте роз'єм Azure Key Vault для безпечного підключення до приватного, захищеного кінцевими точками Azure Key Vault.
- Використовуйте custom connectors щоб безпечно підключатися до ваших сервісів, захищених приватними кінцевими точками в Azure або сервісами, розміщеними у вашій приватній мережі.
- Використовуйте Azure File Storage для безпечного підключення до приватного, підтримкого кінцевих точок Azure файлового сховища.
- Використовуйте протокол HTTP з Microsoft Entra ID (попередньо авторизованими), щоб безпечно отримувати ресурси через віртуальні мережі з різних веб-служб, автентифікованих Microsoft Entra ID або з локальної веб-служби.
Обмеження
- Плагіни з низьким кодом Dataverse , які використовують з'єднувачі, не підтримуються, доки ці типи з'єднувачів не буде оновлено для використання делегування підмережі.
- Операції життєвого циклу середовища використовуються для копіювання, резервного копіювання та відновлення у віртуальних середовищах, що підтримуються Power Platform мережею. Ви можете виконати операцію відновлення в межах однієї віртуальної мережі та в різних середовищах, якщо вони підключені до однієї віртуальної мережі. Крім того, операція відновлення допустима як у середовищах, які не підтримують віртуальні мережі, так і в тих, які підтримують.
Підтримувані регіони
Перш ніж створювати віртуальну мережу та корпоративну політику, перевірте регіон свого середовища Power Platform, щоб переконатися, що воно в підтримуваному регіоні.
Get-EnvironmentRegion Скористайтеся командлетом із модуля діагностики підмережі PowerShell, щоб отримати відомості про регіон свого середовища.
Підтвердивши регіон свого середовища, переконайтеся, що ви налаштуєте корпоративну політику та Azure ресурси у відповідних підтримуваних Azure регіонах. Наприклад, якщо середовище Power Platform розташовано в Сполученому Королівстві, ваша віртуальна мережа та підмережі мають перебувати в регіонах uksouth і ukwest Azure. Якщо в області Power Platform є більше двох доступних пар регіонів, слід використовувати певну пару регіонів, яка відповідає регіону вашого середовища. Наприклад, якщо Get-EnvironmentRegion для вашого середовища повертається westus , віртуальна мережа та підмережі мають бути в eastus і westus.
| Power Platform область | Azure region |
|---|---|
| Сполучені Штати | Істус, Вестус |
| Південно-Африканська Республіка | Південна АфрикаПівніч, Південна Африка |
| Сполучене Королівство | UKSOUTH, UKWEST |
| Японія | ЯпоніяСхід, ЯпоніяЗахід |
| Індія | Центральна Індія, Південна Індія |
| Франція | Франція Центральна, Франція Південь |
| Європа | Західна Європа, Північна Європа |
| Німеччина | НімеччинаПівніч, НімеччинаЗахідноцентральний |
| Швейцарія | ШвейцаріяПівніч, ШвейцаріяЗахід |
| Канада | КанадськийЦентральний, КанадськийСхід |
| Бразілія | БразиліяПівдень |
| Австралія | АвстраліяПівденний Схід, АвстраліяСхід |
| Азія | Східна Азія, Південно-Східна Азія |
| UAE | УАЕПІВНІЧ |
| Південна Корея | КореяПівдень, КореяЦентральна |
| Норвеґія | НорвегіяЗахід, НорвегіяСхід |
| Сінгапур | Південно-Східна Азія |
| Швеція | Центральна Швеція |
| Італія | ІталіяПівніч |
| US Government | USGOVTEXAS, USGOVVIRGINIA |
Нотатка
Підтримка в хмарних середовищах уряду США наразі доступна лише для тих, що розгортаються в Government Community Cloud – High (GCC High) або Міністерстві оборони (DoD). Підтримка середовищ Government Community Cloud (GCC) недоступна.
Підтримувані послуги
У таблиці нижче наведено служби, які підтримують делегування Azure підмережі для підтримки VNet для платформи Power Platform.
| Область | Power Platform Послуги | Доступність підтримки VNet |
|---|---|---|
| Dataverse | Плагіни dataverse | Загально доступно |
| З’єднувачі | Загально доступно | |
| З’єднувачі | Загально доступно |
Підтримувані середовища
Підтримка VNet для платформи Power Platform доступна не для всіх середовищ Power Platform. У таблиці нижче наведено типи середовища, які підтримують VNet.
| Тип середовища | Підтримується |
|---|---|
| Виробниче | Так |
| За замовчуванням | Так |
| Ізольоване програмне середовище | Так |
| Розробник | Так |
| Ознайомлювальна | Ні |
| Microsoft Dataverse для Teams | Ні |
Рекомендації щодо ввімкнення підтримки VNet для середовища Power Platform
Коли ви використовуєте підтримку VNet у середовищі Power Platform, усі підтримувані служби, наприклад плагіни та з'єднувачі Dataverse, виконують запити під час виконання в делегованій підмережі та підпорядковуються вашим мережевим політикам. Заклики до публічно доступних ресурсів починають зникати.
Important
Перш ніж активувати підтримку віртуального середовища для середовища Power Platform, перевірте код плагінів і з'єднувачів. Оновіть URL-адреси та підключення для роботи з приватним підключенням.
Наприклад, компонент plug-in може спробувати підключитися до загальнодоступної служби, але мережева політика не дозволяє доступ до загальнодоступного Інтернету у віртуальній мережі. Мережева політика блокує виклик із компонента plug-in. Щоб уникнути заблокованого виклику, можна розмістити загальнодоступну службу у віртуальній мережі. Крім того, якщо службу розміщено в Azure, ви можете використовувати приватну кінцеву точку в службі, перш ніж активувати підтримку VNet у середовищі Power Platform.
Запитання й відповіді
Яка різниця між віртуальним мережевим шлюзом даних і підтримкою VNet для Платформи Power Platform?
Віртуальний мережевий шлюз даних – це керований шлюз, який використовується для доступу до служб Azure та Power Platform у віртуальній мережі без необхідності настроювати локальний шлюз даних. Наприклад, шлюз оптимізований для робочих навантажень ETL (витягування, трансформація, завантаження) у потоках даних Power BI та Power Platform.
Azure підтримка VNet для платформи Power Platform використовує делегування Azure підмережі для середовища платформи Power Platform. Підмережі використовуються робочими навантаженнями в Power Platform середовищі. Завантаженість API платформи Power Platform використовує підтримку VNet, оскільки запити недовговічні та оптимізовані для великої кількості запитів.
У яких сценаріях слід використовувати підтримку VNet для платформи Power Platform і шлюзу даних віртуальної мережі?
Підтримка VNet для платформи Power Platform – це єдиний варіант, який підтримується для всіх сценаріїв вихідних підключень із платформи Power Platform, крім Power BI та потоків даних Power Platform.
Power BI та потоки даних Power Platform продовжують використовувати шлюз даних віртуальної мережі (VNet).
Як гарантувати, що віртуальна мережева підмережа або шлюз даних від одного клієнта не використовується іншим клієнтом Power Platform?
Підтримка VNet для платформи Power Platform використовує делегування підмережі Azure.
Кожне Power Platform середовище пов’язане з однією підмережею віртуальної мережі. Доступ до цієї віртуальної мережі дозволяється лише викликам із цього середовища.
Делегування дозволяє призначити конкретну підмережу для будь-якої платформи Azure як сервіс (PaaS), який потрібно інжектувати у вашу віртуальну мережу.
Чи підтримує VNet відмовостійкість платформи Power Platform?
Так, потрібно делегувати віртуальні мережі для обох Azure регіонів, пов'язаних із регіоном Power Platform. Наприклад, якщо середовище Power Platform розташовано в Канаді, потрібно створити, делегувати та настроїти віртуальні мережі в CanadaCentral і CanadaEast.
Як середовище в одному регіоні може Power Platform підключитися до ресурсів, розміщених в іншому регіоні?
Віртуальна мережа, пов'язана з середовищем Power Platform, має перебувати в регіоні середовища Power Platform. Якщо віртуальна мережа перебуває в іншому регіоні, створіть віртуальну мережу в регіоні середовища Power Platform і використовуйте функцію однорангової мережі VNet для обох делегованих віртуальних мереж підмережі Azure регіону, щоб подолати розрив віртуальної мережі в окремому регіоні.
Чи можу я відстежувати вихідний трафік з делегованих підмереж?
Так. За допомогою групи безпеки мережі та брандмауерів можна відстежувати вихідний трафік із делегованих підмереж. Детальніше див. Monitor Azure Virtual Network.
Чи можна здійснювати виклики через Інтернет із плагінів або з'єднувачів після делегування середовища підмережі?
Так. Доступ до Інтернету доступний за замовчуванням із плагінів і з'єднувачів у середовищі, делегованому підмережі. Вкладіть шлюз Azure NAT до делегованої підмережі, щоб організація керувала та забезпечувала захист вихідного доступу. Для отримання додаткової інформації дивіться розділ «Найкращі практики захисту вихідних з'єднань із сервісів Power Platform».
Чи можна оновити діапазон IP-адрес підмережі після того, як його делеговано Microsoft.PowerPlatform/enterprisePolicies?
Ні, не тоді, коли ця функція використовується у вашому середовищі. Не можна змінити діапазон IP-адрес підмережі після того, як його делеговано на "Microsoft. PowerPlatform/enterprisePolicies." Якщо змінити діапазон IP-адрес, конфігурацію делегування буде перерваний, а середовище припинить роботу. Щоб змінити діапазон IP-адрес, скористайтеся функцією Disable-SubnetInjection, внесіть необхідні зміни, а потім увімкніть функцію для свого середовища.
Чи можна оновити DNS-адресу віртуальної мережі після того, як її делеговано Microsoft.PowerPlatform/enterprisePolicies?
Ні, не тоді, коли ця функція використовується у вашому середовищі. Не можна змінити адресу DNS віртуальної мережі після її делегування .Microsoft.PowerPlatform/enterprisePolicies Якщо змінити адресу DNS, зміни не буде виконано в конфігурації, і ваше середовище може припинити роботу. Щоб змінити адресу DNS, скористайтеся функцією Disable-SubnetInjection , щоб видалити всі середовища з політики, внесіть необхідні оновлення до мережі VNet, зачекайте 30 хвилин, щоб переконатися, що внесені зміни поширюються, а потім повторно вставте підмережу за допомогою функції Enable-SubnetInjection.
Чи можна використовувати одну й ту саму корпоративну політику для кількох Power Platform середовищ?
Так. Ви можете використовувати одну й ту саму корпоративну політику для кількох Power Platform середовищ. Однак існує обмеження, що середовища раннього циклу випуску не можуть використовуватися з тією ж корпоративною політикою, що й інші середовища.
У моїй віртуальній мережі настроєно настроювану службу DNS. Чи Power Platform використовує мій користувацький DNS?
Так. Платформа Power Platform використовує настроюваний DNS, який ви налаштовуєте у віртуальній мережі, яка містить делеговану підмережу, щоб усунути всі кінцеві точки. Делегувавши середовище, ви можете оновити компоненти plug-in, щоб використовувати правильну кінцеву точку, щоб настроюваний DNS міг їх усунути.
У моєму середовищі є компоненти plug-in, надані ISV. Чи будуть ці плагіни працювати в делегованій підмережі?
Так. Усі компоненти plug-in клієнтів і плагіни ISV можуть працювати за допомогою підмережі. Якщо плагіни ISV мають вихідне підключення, можливо, знадобиться перелічити ці URL-адреси в брандмауері.
Мої локальні сертифікати TLS для кінцевих точок не підписуються відомими кореневими центрами сертифікації (CA). Ви підтримуєте невідомі сертифікати?
Ні. Платформа Power Platform вимагає, щоб кінцева точка представляла сертифікат TLS із повним ланцюжком. Не можна додати настроюваний кореневий центр сертифікації до списку відомих CAs.
Яке рекомендоване настроювання віртуальної мережі в клієнті?
Платформа Power Platform не рекомендує конкретну топологію. Однак клієнти широко використовують топологію мережі Hub-spoke в Azure.
Чи потрібно пов'язувати Azure передплату з клієнтом Power Platform, щоб активувати підтримку VNet?
Так, щоб увімкнути підтримку VNet для середовищ Power Platform, потрібно пов'язати Azure передплату з клієнтом Power Platform.
Як Power Platform використовує делегування підмережі Azure?
Якщо призначити делеговану підмережу Azure середовищі Power Platform, вона використовує ін'єкцію VNet, щоб додати контейнер під час виконання до делегованої підмережі. Під час цього процесу картка мережевого інтерфейсу (NIC) контейнера отримує IP-адресу з делегованої підмережі. Хост (Power Platform) і контейнер взаємодіють через локальний порт контейнера, а трафік проходить через Azure Fabric.
Чи можна використовувати наявну віртуальну мережу для платформи Power Platform?
Так, ви можете використовувати наявну віртуальну мережу для платформи Power Platform, якщо делегувати одну, нову підмережу у віртуальній мережі спеціально до Power Platform. Ви повинні виділити делеговану підмережу для делегування підмережі і не можете використовувати її для інших цілей.
Чи можна повторно використовувати ту саму делеговану підмережу в кількох корпоративних політиках?
Ні. Ви не можете повторно використовувати одну й ту ж підмережу в кількох корпоративних політиках. Кожна Power Platform політика підприємства повинна мати свою унікальну підмережу для делегування.
Що таке плагін Dataverse?
Компонент plug-in Dataverse – це частина настроюваного коду, який можна розгорнути в середовищі Power Platform. Цей компонент plug-in можна настроїти для запуску під час подій (наприклад, змінення даних) або ініціювати його як настроюваний API. Докладні відомості див. в статті Плагіни Dataverse.
Як запускається компонент plug-in Dataverse?
Компонент plug-in Dataverse запускається в контейнері. Коли ви призначаєте делеговану підмережу в середовище Power Platform, мережева інтерфейсна карта (NIC) контейнера отримує IP-адресу з адресного простору цієї підмережі. Хост (Power Platform) і контейнер взаємодіють через локальний порт контейнера, а трафік проходить через Azure Fabric.
Чи може кілька плагінів працювати в одному контейнері?
Так. У певному середовищі Power Platform або Dataverse кілька плагінів можуть працювати в одному контейнері. Кожен контейнер використовує одну IP-адресу з адресного простору підмережі, і кожен контейнер може виконувати кілька запитів.
Як інфраструктура обробляє збільшення одночасних страт плагінів?
У міру збільшення кількості одночасних дій плагінів інфраструктура автоматично збільшується або в, щоб вмістити навантаження. Підмережа, делегована середовищу, Power Platform повинна мати достатню кількість адресних просторів для обробки пікового обсягу виконань для робочих навантажень у цьому Power Platform середовищі.
Хто керує пов'язаними віртуальною мережею та мережевими політиками?
Ви маєте право власності на віртуальну мережу та пов'язані з нею мережеві політики. З іншого боку, платформа Power Platform використовує виділені IP-адреси з делегованої підмережі в межах цієї віртуальної мережі.
Чи підтримують Azure компоненти plug-in VNet?
Ні, Azure компоненти plug-in не підтримують VNet.