培训
模块
保护 Azure VMware 解决方案的出站 Internet 连接 - Training
使用 Azure 路由服务器、Azure 防火墙和第三方 NVA 保护 Azure VMware 解决方案的出站 Internet 连接
认证
Microsoft Certified: Azure Network Engineer Associate - Certifications
展示 Azure 网络基础结构、负载均衡流量、网络路由等的设计、实现和维护。
你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
本文介绍如何在 Azure 虚拟 WAN 中心内部署集成式网络虚拟设备 (NVA)。
在虚拟 WAN 中心内部署的 NVA 通常可分为三类:
有关可在虚拟 WAN 中心中部署的 NVA 的列表及其各自的功能,请参阅虚拟 WAN NVA 合作伙伴。
网络虚拟设备可以通过几个不同的工作流进行部署。 不同的网络虚拟设备合作伙伴支持不同的部署机制。 每个虚拟 WAN 集成式 NVA 合作伙伴都支持“Azure 市场托管应用程序”工作流。 有关其他部署方法的信息,请参阅相关 NVA 提供程序文档。
以下教程假设你已部署具有至少一个虚拟 WAN 中心的虚拟 WAN 资源。 本教程还假定你将通过 Azure 市场托管应用程序部署 NVA。
若要在虚拟 WAN 中心部署网络虚拟设备,创建和管理 NVA 的用户或服务主体必须至少具有以下权限:
为了确保部署成功,需要向 Azure 市场托管应用程序授予以上权限。 根据由 NVA 合作伙伴开发的部署工作流的实现,可能还需要其他权限。
通过 Azure 市场托管应用程序部署的网络虚拟设备将部署在 Azure 租户中的特殊资源组中,该资源组称为“托管资源组”。 在订阅中创建托管应用程序时,会在订阅中创建一个单独的对应托管资源组。 托管应用程序创建的所有 Azure 资源(包括网络虚拟设备)都将部署到该托管资源组。
Azure 市场拥有第一方服务主体,负责将资源部署到托管资源组。 此第一方主体有权在托管资源组中创建资源,但无权在托管资源组之外读取、更新或创建 Azure 资源。
为了确保具有足够执行 NVA 部署的权限级别,请使用用户分配的托管标识(该标识需对你想要用于网络虚拟设备的虚拟 WAN 中心和公共 IP 地址具有权限)部署托管应用程序,从而向 Azure 市场部署服务主体授予额外权限。 这一由用户分配的托管标识仅用于托管资源组中资源的初始部署,并且仅在相应托管应用程序部署的上下文中使用。
备注
你只能将用户分配的系统标识分配给 Azure 托管应用程序,以在虚拟 WAN 中心部署网络虚拟设备。 不支持系统分配的标识。
或者,还可以使用以下示例定义创建自定义角色,并将自定义角色分配给用户分配的托管标识。
{
"Name": "Virtual WAN NVA Operator",
"IsCustom": true,
"Description": "Can perform deploy and manage NVAs in the Virtual WAN hub.",
"Actions": [
"Microsoft.Network/virtualHubs/read",
"Microsoft.Network/publicIPAddresses/join",
"Microsoft.Network/networkVirtualAppliances/*",
"Microsoft.Network/networkVirtualAppliances/inboundSecurityRules/*"
],
"NotActions": [],
"DataActions": [],
"NotDataActions": [],
"AssignableScopes": [
"/subscriptions/{subscription where Virtual Hub and NVA is deployed}",
"/subscriptions/{subscription where Public IP used for NVA is deployed}",
]
}
以下部分介绍使用 Azure 市场托管应用程序将网络虚拟设备部署到虚拟 WAN 中心所需的步骤。
备注
与 LinkedAuthorizationFailed 关联的错误消息仅显示一个缺少的权限。 因此,更新分配给服务主体、托管标识或用户的权限后,可能会看到缺少的不同权限。
The client with object id '<>' does not have authorization to perform action 'Microsoft.Network/virtualHubs/read' over scope '/subscriptions/<>/resourceGroups/<>/providers/Microsoft.Network/virtualHubs/<>' or the scope is invalid. If access was recently granted, please refresh your credentials
培训
模块
保护 Azure VMware 解决方案的出站 Internet 连接 - Training
使用 Azure 路由服务器、Azure 防火墙和第三方 NVA 保护 Azure VMware 解决方案的出站 Internet 连接
认证
Microsoft Certified: Azure Network Engineer Associate - Certifications
展示 Azure 网络基础结构、负载均衡流量、网络路由等的设计、实现和维护。
文档
关于网络虚拟设备 - 虚拟 WAN 中心 - Azure Virtual WAN
了解虚拟 WAN 中心内的网络虚拟设备。
了解虚拟 WAN 虚拟中心路由。
查看有关 Azure 虚拟 WAN 网络、客户端、网关、设备、合作伙伴和连接的常见问题解答。