適用於:基本 v2 | 標準 v2 | 進階 | 進階 v2
網路隔離是 API 管理 中工作區閘道 資源的一項可選功能。 本文提供在 Azure 虛擬網路中整合或插入閘道時的網路資源需求。 部分需求會根據所需的輸入和輸出存取模式而有所不同。 下列為支援的模式:
- 虛擬網路整合:公用輸入存取、私人輸出存取
- 虛擬網路注入:私人入站存取、私人出站存取
如需 API 管理中網路選項的背景,請參閱 使用虛擬網路來保護 Azure API 管理的輸入和輸出流量。
附註
- 工作區閘道的網路設定與 APIM 執行個體的網路設定無關。
- 目前,只有在建立閘道時,才能在虛擬網路中設定工作區閘道。 您無法在稍後變更閘道的網路設定或其他設定。
網路位置
虛擬網路必須位於與 APIM 執行個體相同的區域與 Azure 訂用帳戶中。
專用子網路
- 用於虛擬網路整合或插入的子網只能由單一工作區閘道使用。 你不能和其他 Azure 資源分享。
子網路大小
- 最小值:/27 (32 個位址)
- 最大值:/24 (256 個位址) - 建議
子網路委派
按照下列各節所述將子網委派,以啟用所需的輸入和輸出存取。
如需設定子網路委派的相關資訊,請參閱新增或移除子網路委派。
為了虛擬網路整合,將子網路委派給 Microsoft。Web/serverFarms 服務。
附註
Microsoft.Web資源提供者必須在訂閱中註冊,這樣你才能將子網路委派給服務。 關於如何透過入口網站註冊資源提供者的步驟,請參見 註冊資源提供者。
如需設定子網委派的詳細資訊,請參閱 新增或移除子網委派。
網路安全性群組
你必須將一個網路安全群組(NSG)與子網關聯。 若要設定網路安全組,請參閱 建立網路安全組。
- 設定下列資料表中的規則,以允許對做為 API 管理相依性的 Azure Key Vault 進行輸出存取。
- 設定閘道器觸達您 API 後端所需的其他輸出規則。
- 配置其他NSG規則以符合組織的網路存取需求。 例如,使用 NSG 規則阻擋外出流量,並只允許存取虛擬網路中的資源。
| 方向 | 來源 | 來源連接埠範圍 | 目的地 | 目的地連接埠範圍 | 協定 | 動作 | 目的 |
|---|---|---|---|---|---|---|---|
| 輸出 | 虛擬網路 | * | AzureKeyVault | 443 | TCP | Allow | Azure Key Vault 上的相依性 |
這很重要
- 當你在虛擬網路中整合工作區閘道器以進行私有出站存取時,入站 NSG 規則就不適用。 若要強制執行輸入 NSG 規則,請使用虛擬網路插入,而不是整合。
- 這種行為與傳統進階層中的網路功能不同,在傳統進階層中,輸入 NSG 規則在外部和內部虛擬網路插入模式中都會強制執行。 瞭解更多資訊
虛擬網路注入的 DNS 設定
對於虛擬網路注入,你需要管理自己的 DNS,才能啟用對工作區閘道器的入站存取權限。
雖然您可以選擇使用私人或自定義 DNS 伺服器,但建議您:
- 設定 Azure DNS 私人區域。
- 將 Azure DNS 私人區域連結至虛擬網路。
了解如何在 Azure DNS 中設定私人區域。
附註
如果您在用於插入的虛擬網路中設定私人或自定義 DNS 解析程式,您必須確定 Azure Key Vault 端點的名稱解析 (*.vault.azure.net)。 建議您設定 Azure 私人 DNS 區域,而不需要額外的設定才能啟用它。
預設主機名稱上的存取
當你建立 API 管理工作區閘道器時,會為它指派一個預設的主機名稱。 你可以在 Azure 入口網站的工作區閘道器概覽頁面看到主機名稱及其私有虛擬 IP 位址。 預設主機名稱使用格式 <gateway-name>-<random hash>.gateway.<region>-<number>.azure-api.net。 例如: team-workspace-123456abcdef.gateway.uksouth-01.azure-api.net 。
附註
工作區網關只會回應傳送至其端點上設定之主機名稱的要求,而不是回應其私人 VIP 位址的要求。
設定 DNS 記錄
在 DNS 伺服器中建立 A 記錄,以從虛擬網路存取工作區。 將端點記錄對應至工作區閘道的私人 VIP 位址。
基於測試目的,您可以在連線虛擬網路之子網路的虛擬機器上更新 hosts 檔案,而此虛擬網路中已部署 APIM。 假設工作區閘道的私人虛擬 IP 位址是 10.1.0.5,則您可以對應 hosts 檔案,如下列範例所示。 hosts 對應檔案位於 %SystemDrive%\drivers\etc\hosts (Windows) 或 /etc/hosts (Linux、macOS)。
| 內部虛擬 IP 網路 | 閘道主機名稱 |
|---|---|
| 10.1.0.5 | teamworkspace.gateway.westus.azure-api.net |