本文將逐步說明如何利用多種方法建立與配置 Azure Monitor Private Link 範圍(AMPLS)。
設定 Azure Private Link 實例需要以下步驟。 下列各節會詳細說明這些步驟。
建立 Azure Monitor Private Link 範圍(AMPLS)
在Azure入口網站的 Monitor選單中,選擇 Private Link Scopes,然後選擇 Create。
「基本資料」分頁
下表說明了在建立 AMPLS 時需要設定的屬性。 選取下一步:檢閱 + 建立,以建立您的 AMPLS。
| 房產 | Description |
|---|---|
| 訂閱 | 請選擇要使用的 Azure 訂閱。 |
| 資源群組 | 選取現有的資源群組或建立新群組。 |
| 名稱 | 輸入 AMPLS 的名稱。 名稱必須在所選資源群中是唯一的。 |
|
查詢存取模式 擷取存取模式 |
為 AMPLS 選取存取模式。
Open 允許從未透過 Private Link Scope 連接的公共網路查詢,或 PrivateOnly 只允許來自已連接的私人網路查詢。 你可以之後針對 AMPLS 本身或連接它的不同私有端點調整這個設定。 |
將資源連線到 AMPLS
一旦建立好 AMPLS,你就可以將 Azure Monitor 資源加入其中。 這些資源將提供給連接 VNet 上的任何資源。 請參閱 AMPLS 以了解可加入 AMPLS 的資源說明。
從你的 AMPLS 選單中,選擇 Azure Monitor Resources,然後選擇 Add。 選取元件,然後選取 [ 套用 ] 將其新增至您的範圍。 目前僅有 Azure Monitor 資源,包括 Log Analytics 工作區與資料收集端點(DCE)可用。
備註
刪除 Azure Monitor 資源需要先將它們從任何連接的 AMPLS 物件中斷開。 無法刪除連線至 AMPLS 的資源。
將 AMPLS 連線至私人端點
需要一個私有端點來將 AMPLS 連接到你的 VNet。 私有端點是你 VNet 中 Azure 服務的特殊網路介面。 私人端點獲指派的 IP 位址來自您 VNet 的 IP 位址範圍。 一旦建立這個私有端點,任何連接到 AMPLS 的資源都會透過私有端點從 VNet 存取。
備註
關於私有端點的更多細節,請參見 使用 Azure portal 建立私有端點。
從 AMPLS 的功能表中,選取 私人端點連線,然後選取 私人端點。 您也可以在此核准於 Private Link Center 啟動的連線,只需選取並點擊 承認。
「基本資料」分頁
基礎標籤中有關於私有端點的一般資訊,包括唯一的名稱。
| 房產 | Description |
|---|---|
| 訂閱 | 選取要用於端點的訂閱。 |
| 資源群組 | 選擇現有資源作為端點群組,或建立一個新的資源。 |
| 名稱 | 輸入私人端點的名稱。 名稱必須在所選資源群中是唯一的。 |
| 網路介面名稱 | 輸入為私有端所建立的網路介面名稱。 |
| 區域 | 選擇私有端點應該建立的區域。 該區域必須與所連線虛擬網路的區域相同。 |
資源標籤
你可以選擇從文字框中選取資源,或選擇依資源 ID 或別名連接到 Azure 資源。然後在文字框中貼上 AMPLS 的資源 ID。
| 房產 | Description |
|---|---|
| 包含你的 AMPLS 的訂閱。 | |
| 資源類型 | Microsoft.insights/privateLinkScopes |
| Resource | 你的 AMPLS 名稱 |
| 目標子資源 | azuremonitor |
Virtual Network 標籤
Virtual Network 分頁可以讓你選擇要連接私人端點的 VNet 和子網路。
| 房產 | Description |
|---|---|
| 虛擬網路 子網路 |
將連線至 Azure 監視器資源的虛擬網路與子網路。 |
| 私人端點的網路原則 | 如果你想套用網路安全群組或路由表到包含私有端點的子網路,請選擇 編輯 。 詳情請參閱 「管理私有端點的網路政策 」。 |
| 私人 IP 設定 | 預設情況下,會選擇 動態分配 IP 位址 。 如果您想要指派靜態 IP 位址,請選取 [靜態配置 IP 位址],然後輸入名稱和私人 IP。 |
| 應用程式安全性群組 | 可選擇性地建立應用程式安全群組來群組虛擬機器,並根據這些群組定義網路安全政策。 |
DNS 標籤
DNS 標籤讓你選擇是否自動為私人端點建立私人 DNS 區域。 這個私人 DNS 區域會有必要的 DNS 紀錄,可以透過私有連結路由 VNet 到 Azure Monitor 的流量。
| 房產 | Description |
|---|---|
| 與私人 DNS 區域整合 | 選擇 「是 」以自動建立新的私人 DNS 區域。 實際的 DNS 區域可能與以下截圖不同。 |
如果你喜歡手動管理 DNS 紀錄,先完成設置你的私人連結。 先包含這個私有端點和 AMPLS 設定,然後依照 Azure 私有端點 DNS 配置 的指示來配置你的 DNS。 在準備您的私人連結設定時,請務必不要建立空白記錄。 你建立的 DNS 紀錄可能會覆蓋現有設定,並影響你與 Azure Monitor 的連線。
無論你是否選擇整合私有 DNS 區域,並且使用自己的自訂 DNS 伺服器,你都需要為 Azure私有端點 DNS 配置 中提到的公共 DNS 區域轉發器設置條件轉發器。 條件轉發器需要將 DNS 查詢轉發到 Azure DNS。
為私有端點設定存取模式
如果你想讓私有連結使用與 AMPLS 預設不同的 存取模式 ,請從 AMPLS 的存取模式 選單中設定。 在 排除項目 區塊中,選擇私有端點及存取模式以進行擷取與查詢。
展開以取得 ARM 範本
下列 ARM 範本會執行下列動作:
- 名為
"my-scope"的 AMPLS,並將查詢和擷取存取模式設定為Open。 - 一個名為
"my-workspace"的Log Analytics工作區。 - 將範圍資源新增至名為
"my-scope"的"my-workspace-connection"AMPLS。
{
"$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#",
"contentVersion": "1.0.0.0",
"parameters": {
"private_link_scope_name": {
"defaultValue": "my-scope",
"type": "String"
},
"workspace_name": {
"defaultValue": "my-workspace",
"type": "String"
}
},
"variables": {},
"resources": [
{
"type": "microsoft.insights/privatelinkscopes",
"apiVersion": "2023-06-01-preview",
"name": "[parameters('private_link_scope_name')]",
"location": "global",
"properties": {
"accessModeSettings":{
"queryAccessMode":"Open",
"ingestionAccessMode":"Open"
}
}
},
{
"type": "microsoft.operationalinsights/workspaces",
"apiVersion": "2025-07-01",
"name": "[parameters('workspace_name')]",
"location": "westeurope",
"properties": {
"sku": {
"name": "pergb2018"
},
"publicNetworkAccessForIngestion": "Enabled",
"publicNetworkAccessForQuery": "Enabled"
}
},
{
"type": "microsoft.insights/privatelinkscopes/scopedresources",
"apiVersion": "2023-06-01-preview",
"name": "[concat(parameters('private_link_scope_name'), '/', concat(parameters('workspace_name'), '-connection'))]",
"dependsOn": [
"[resourceId('microsoft.insights/privatelinkscopes', parameters('private_link_scope_name'))]",
"[resourceId('microsoft.operationalinsights/workspaces', parameters('workspace_name'))]"
],
"properties": {
"linkedResourceId": "[resourceId('microsoft.operationalinsights/workspaces', parameters('workspace_name'))]"
}
}
]
}
展開 Bicep 範本
以下 Bicep 範本的功能如下:
- 名為
'my-scope'的 AMPLS,並將查詢和擷取存取模式設定為Open。 - 一個名為
'my-workspace'的Log Analytics工作區。 - 將範圍資源新增至名為
'my-scope'的'my-workspace-connection'AMPLS。
param private_link_scope_name string = 'my-scope'
param workspace_name string = 'my-workspace'
resource private_link_scope_name_resource 'microsoft.insights/privatelinkscopes@2023-06-01-preview' = {
name: private_link_scope_name
location: 'global'
properties: {
accessModeSettings: {
queryAccessMode: 'Open'
ingestionAccessMode: 'Open'
}
}
}
resource workspace_name_resource 'microsoft.operationalinsights/workspaces@2025-07-01' = {
name: workspace_name
location: 'westeurope'
properties: {
sku: {
name: 'pergb2018'
}
publicNetworkAccessForIngestion: 'Enabled'
publicNetworkAccessForQuery: 'Enabled'
}
}
resource private_link_scope_name_workspace_name_connection 'microsoft.insights/privatelinkscopes/scopedresources@2023-06-01-preview' = {
parent: private_link_scope_name_resource
name: '${workspace_name}-connection'
properties: {
linkedResourceId: workspace_name_resource.id
}
}
檢閱及驗證 AMPLS 組態
請遵循本節中的步驟來檢閱及驗證您的私人連結設定。
檢閱端點的 DNS 設定
本文中建立的私人端點應該已設定下列五個 DNS 區域:
privatelink.monitor.azure.comprivatelink.oms.opinsights.azure.comprivatelink.ods.opinsights.azure.comprivatelink.agentsvc.azure-automation.netprivatelink.blob.core.windows.net
這些區域會將特定的 Azure Monitor 端點映射到虛擬網路 IP 池中的私人 IP。 下圖中顯示的IP位址只是範例。 您的設定應該改為顯示來自您自己網路的私人 IP。
privatelink-monitor-azure-com 區域
此區域涵蓋 Azure Monitor 使用的全球端點,意即端點會在全球/區域範圍內提供請求,而非資源特定請求。 此區域應有針對下列項目對應的端點:
- in.ai:Application Insights 的資料接收端點(含全球和地方入口)。
- api:應用洞察與Log Analytics API 端點。
- live:Application Insights 即時計量端點。
- profiler:用於.NET端點的應用洞察分析器。
- snapshot:Application Insights 快照集端點。
- diagservices-query:Application Insights Profiler for .NET和快照除錯器(在使用Azure 入口網站存取剖析器/除錯器結果時使用)。
此區域也涵蓋下列 DCE 的資源特定端點:
<unique-dce-identifier>.<regionname>.handler.control:私人設定端點,屬於 DCE 資源的一部分。<unique-dce-identifier>.<regionname>.ingest:私人擷取端點,屬於 DCE 資源的一部分。
Log Analytics 端點
Log Analytics 使用以下四個 DNS 區域:
-
privatelink-oms-opinsights-azure-com:涵蓋到 AMA 端點的工作區特定對應。 您應該會看到一個項目,表示每個連結至 AMPLS (此私人端點連線) 的工作區。 -
privatelink-ods-opinsights-azure-com:涵蓋與工作區相關的映射到 ODS 端點,這些端點是 Log Analytics 的資料匯入端點。 您應該會看到一個項目,表示每個連結至 AMPLS (此私人端點連線) 的工作區。 -
privatelink-agentsvc-azure-automation-net*:涵蓋與代理程式服務自動化端點的工作區特定對應。 您應該會看到一個項目,表示每個連結至 AMPLS (此私人端點連線) 的工作區。 -
privatelink-blob-core-windows-net:設定與全域代理程式解決方案套件儲存體帳戶的連線。 透過該連線,代理程式可以下載新的或更新的解決方案套件 (也稱為管理組件)。 只需一個輸入即可處理所有 Log Analytics 代理,無論使用多少工作空間。 此項目僅會新增於 2021 年 4 月 19 日或之後建立的私有連結設定(或自 2021 年 6 月起生效於 Azure 主權雲端上)。
下列螢幕擷取畫面顯示針對 AMPLS 對應的端點,在美國東部有兩個工作區,而在西歐有一個工作區。 請注意,美國東部工作區會共用 IP 位址。 西歐工作區端點會對應至不同的 IP 位址。 已設定 Blob 端點,儘管未在此映像中顯示。
驗證透過 AMPLS 的通訊
- 若要驗證您的要求現在已透過私人端點傳送,請使用您的瀏覽器或網路追蹤工具來檢閱這些要求。 例如,嘗試查詢工作區或應用程式時,請確定要求會傳送至對應至 API 端點的私人 IP。 在此範例中為 172.17.0.9。
備註
某些瀏覽器可能會使用其他 DNS 設定。 如需詳細資訊,請參閱瀏覽器 DNS 設定。 確定您的 DNS 設定適用。
為了確保你的工作空間或元件不會收到來自公共網路(非透過 AMPLS 連接)的請求,請依照私有端點配置存取模式中說明的,將資源的公開擷取與查詢標記設為「否」。
從受保護網路上的用戶端,使用
nslookup指令來連接至您 DNS 區域中所列的任何端點。 DNS 伺服器應該將其解析為對應的私人 IP,而不是預設使用的公用 IP。
在本機測試
若要在本地測試私人連結而不影響到網路上的其他用戶端,請務必「不要」在建立私人端點時更新您的 DNS。 反之,請編輯機器上的主機檔案,以便將要求傳送至私人連結端點:
- 設定私人連結,但當您連線到私人端點時,選擇不要自動與 DNS 整合。
- 在機器的主機檔案上設定相關端點。
其他設定
網路子網路大小
最小支援的 IPv4 子網是 /27,使用 CIDR 子網定義。 雖然Azure虛擬網路可小至/29,Azure 保留五個IP位址。 即使你只連接單一工作空間,Azure Monitor 私有連結設定至少還需要 11 個 IP 位址。 檢查您的端點的 DNS 設定,以查看 Azure Monitor 私有連接端點的清單。
Azure portal
若要使用 Azure Monitor 入口網站體驗來管理 Application Insights、Log Analytics 及 DCE,請允許 Azure 入口網站及 Azure Monitor 擴充功能在私人網路上可存取。 在您的網路安全性群組新增 AzureActiveDirectory、AzureResourceManager、AzureFrontDoor.FirstParty 和 AzureFrontdoor.Frontend服務標籤。
以程式化方式存取
若要使用 REST API、Azure
瀏覽器 DNS 設定
如果你是透過私有連結連接到 Azure Monitor 資源,這些資源的流量必須經過你網路上已設定的私有端點。 若要啟用私人端點,請更新 DNS 設定,如連線至私人端點中所述。 有些瀏覽器會使用自己的 DNS 設定,而不是您設定的 DNS 設定。 瀏覽器可能會嘗試連接 Azure Monitor 的公開端點,完全繞過私有連結。 請確認您的瀏覽器設定不會覆寫或快取舊的 DNS 設定。
瀏覽器本地網路存取設定
當你透過 Azure Monitor Private Link 範圍(AMPLS)在 Azure 入口網站中存取 Azure Monitor 資源時,入口網站可能需要向私人 IP 位址發送請求。 基於 Chromium 的瀏覽器(包括 Microsoft Edge 和 Google Chrome)可以阻擋這些請求,除非使用者或組織允許本地網路存取。
如果這些請求被阻擋,入口網站中的某些 Azure Monitor 體驗(例如日誌和應用程式洞察調查檢視)可能會顯示「無法連線」或類似錯誤。
允許本地網路存取
如果你看到瀏覽器提示
當瀏覽器顯示請求連線權限的提示時,請選擇 允許。 瀏覽器通常會記住這個網站的選擇。如果你沒有看到提示 (Microsoft Edge)
在 Edge 中,你可以在網站權限中允許 Azure 入口網站:
設定>隱私、搜尋與服務>網站權限>所有權限>本地網路存取。企業管理環境
管理員可使用 Edge 政策LocalNetworkAccessAllowedForUrls將 Azure 入口網站列入允許名單。範例值(公開Azure):
https://portal.azure.com如果你用的是不同的 Azure 雲端,請使用對應的入口網站網址。
備註
Azure Monitor Private Link Scope(AMPLS)將Azure Monitor端點解析為私有 IP 位址,讓入口網站的資料查詢能留在您的私人網路上。 基於 Chromium 的瀏覽器將來自公開網站(Azure 入口網站)向私有網路地址的請求視為敏感操作,除非允許本地網路存取,否則可阻擋這些請求。 允許此存取權限可在需要存取私有端點時,恢復完整的入口網站體驗,例如日誌與應用洞察調查檢視。 欲了解更多資訊,請參閱 「區域網路存取新權限提示」。
查詢限制:externaldata 運算子
- 外部數據運算符不支援透過私人鏈接,因為它會從記憶體帳戶讀取數據,但不保證會私下存取記憶體。
- Azure Data Explorer代理(ADX 代理)允許日誌查詢以查詢Azure Data Explorer。 私人連結不支援 ADX Proxy,因為其不保證可私下存取目標資源。