將工作區閘道資源整合或注入虛擬網路所需的網路資源

適用於:基本 v2 | 標準 v2 | 進階 | 進階 v2

網路隔離是 API 管理 中工作區閘道 資源的一項可選功能。 本文提供在 Azure 虛擬網路中整合或插入閘道時的網路資源需求。 部分需求會根據所需的輸入和輸出存取模式而有所不同。 下列為支援的模式:

  • 虛擬網路整合:公用輸入存取、私人輸出存取
  • 虛擬網路注入:私人入站存取、私人出站存取

如需 API 管理中網路選項的背景,請參閱 使用虛擬網路來保護 Azure API 管理的輸入和輸出流量

附註

  • 工作區閘道的網路設定與 APIM 執行個體的網路設定無關。
  • 目前,只有在建立閘道時,才能在虛擬網路中設定工作區閘道。 您無法在稍後變更閘道的網路設定或其他設定。

網路位置

虛擬網路必須位於與 APIM 執行個體相同的區域與 Azure 訂用帳戶中。

專用子網路

  • 用於虛擬網路整合或插入的子網只能由單一工作區閘道使用。 你不能和其他 Azure 資源分享。

子網路大小

  • 最小值:/27 (32 個位址)
  • 最大值:/24 (256 個位址) - 建議

子網路委派

按照下列各節所述將子網委派,以啟用所需的輸入和輸出存取。

如需設定子網路委派的相關資訊,請參閱新增或移除子網路委派

為了虛擬網路整合,將子網路委派給 Microsoft。Web/serverFarms 服務。

顯示入口網站中子網路委派至 Microsoft.Web/serverFarms 的螢幕擷取畫面。

附註

Microsoft.Web資源提供者必須在訂閱中註冊,這樣你才能將子網路委派給服務。 關於如何透過入口網站註冊資源提供者的步驟,請參見 註冊資源提供者

如需設定子網委派的詳細資訊,請參閱 新增或移除子網委派

網路安全性群組

你必須將一個網路安全群組(NSG)與子網關聯。 若要設定網路安全組,請參閱 建立網路安全組

  • 設定下列資料表中的規則,以允許對做為 API 管理相依性的 Azure Key Vault 進行輸出存取。
  • 設定閘道器觸達您 API 後端所需的其他輸出規則。
  • 配置其他NSG規則以符合組織的網路存取需求。 例如,使用 NSG 規則阻擋外出流量,並只允許存取虛擬網路中的資源。
方向 來源 來源連接埠範圍 目的地 目的地連接埠範圍 協定 動作 目的
輸出 虛擬網路 * AzureKeyVault 443 TCP Allow Azure Key Vault 上的相依性

這很重要

  • 當你在虛擬網路中整合工作區閘道器以進行私有出站存取時,入站 NSG 規則就不適用。 若要強制執行輸入 NSG 規則,請使用虛擬網路插入,而不是整合。
  • 這種行為與傳統進階層中的網路功能不同,在傳統進階層中,輸入 NSG 規則在外部和內部虛擬網路插入模式中都會強制執行。 瞭解更多資訊

虛擬網路注入的 DNS 設定

對於虛擬網路注入,你需要管理自己的 DNS,才能啟用對工作區閘道器的入站存取權限。

雖然您可以選擇使用私人或自定義 DNS 伺服器,但建議您:

  1. 設定 Azure DNS 私人區域
  2. 將 Azure DNS 私人區域連結至虛擬網路。

了解如何在 Azure DNS 中設定私人區域

附註

如果您在用於插入的虛擬網路中設定私人或自定義 DNS 解析程式,您必須確定 Azure Key Vault 端點的名稱解析 (*.vault.azure.net)。 建議您設定 Azure 私人 DNS 區域,而不需要額外的設定才能啟用它。

預設主機名稱上的存取

當你建立 API 管理工作區閘道器時,會為它指派一個預設的主機名稱。 你可以在 Azure 入口網站的工作區閘道器概覽頁面看到主機名稱及其私有虛擬 IP 位址。 預設主機名稱使用格式 <gateway-name>-<random hash>.gateway.<region>-<number>.azure-api.net。 例如: team-workspace-123456abcdef.gateway.uksouth-01.azure-api.net

附註

工作區網關只會回應傳送至其端點上設定之主機名稱的要求,而不是回應其私人 VIP 位址的要求。

設定 DNS 記錄

在 DNS 伺服器中建立 A 記錄,以從虛擬網路存取工作區。 將端點記錄對應至工作區閘道的私人 VIP 位址。

基於測試目的,您可以在連線虛擬網路之子網路的虛擬機器上更新 hosts 檔案,而此虛擬網路中已部署 APIM。 假設工作區閘道的私人虛擬 IP 位址是 10.1.0.5,則您可以對應 hosts 檔案,如下列範例所示。 hosts 對應檔案位於 %SystemDrive%\drivers\etc\hosts (Windows) 或 /etc/hosts (Linux、macOS)。

內部虛擬 IP 網路 閘道主機名稱
10.1.0.5 teamworkspace.gateway.westus.azure-api.net