Vytvoření partnerského vztahu virtuálních sítí – Resource Manager, různá předplatná a tenanti Microsoft Entra

V tomto kurzu se naučíte vytvořit partnerský vztah virtuálních sítí mezi virtuálními sítěmi vytvořenými prostřednictvím Resource Manageru. Virtuální sítě existují v různých předplatných, která mohou patřit do různých tenantů Microsoft Entra. Peering dvou virtuálních sítí umožňuje prostředkům v různých virtuálních sítích vzájemně komunikovat se stejnou šířkou pásma a latencí, jako kdyby byly prostředky ve stejné virtuální síti. Přečtěte si další informace o partnerském vztahu virtuálních sítí.

V závislosti na tom, jestli jsou virtuální sítě ve stejném nebo jiném předplatném, se postup vytvoření partnerského vztahu virtuálních sítí liší. Postup vytvoření partnerského vztahu mezi sítěmi vytvořenými pomocí modelu nasazení Classic se liší. Další informace o modelech nasazení najdete v tématu Model nasazení Azure.

Zjistěte, jak vytvořit partnerský vztah virtuálních sítí v jiných scénářích výběrem scénáře z následující tabulky:

Model nasazení Azure Předplatné Azure
Oba Resource Managery Stejné
Jeden Resource Manager, jeden klasický Stejné
Jeden Resource Manager, jeden klasický Rozdílné

Partnerský vztah virtuální sítě nejde vytvořit mezi dvěma virtuálními sítěmi nasazenými prostřednictvím modelu nasazení Classic. Pokud potřebujete propojit virtuální sítě vytvořené prostřednictvím modelu nasazení Classic, můžete k propojení virtuálních sítí použít azure VPN Gateway .

Tento kurz nasoudí virtuální sítě ve stejné oblasti. Můžete také propojit virtuální sítě v různých podporovaných oblastech. Před vytvořením partnerského vztahu virtuálních sítí doporučujeme seznámit se s požadavky a omezeními partnerského vztahu.

Předpoklady

  • Účty Azure se dvěma aktivními předplatnými. Vytvoření účtu zdarma

  • Účet Azure s oprávněními v oboupředch Seznam oprávnění najdete v tématu Oprávnění partnerského vztahu virtuálních sítí.

    • Pokud chcete oddělit povinnost spravovat síť patřící každému tenantovi, přidejte uživatele z každého tenanta jako hosta v opačném tenantovi a přiřaďte mu roli Přispěvatel sítě k virtuální síti. Tento postup platí, pokud jsou virtuální sítě v různých předplatných a tenantech služby Active Directory.

    • Pokud chcete vytvořit partnerský vztah sítě, pokud nemáte v úmyslu oddělit povinnost spravovat síť patřící do každého tenanta, přidejte uživatele z tenanta A jako hosta v opačném tenantovi. Potom jim přiřaďte roli Přispěvatel sítě, která zahájí a připojí partnerský vztah sítě z každého předplatného. S těmito oprávněními může uživatel vytvořit partnerský vztah sítě z každého předplatného.

    • Další informace o uživatelích typu host najdete v tématu Přidání uživatelů spolupráce Microsoft Entra B2B na webu Azure Portal.

    • Každý uživatel musí přijmout pozvánku uživatele typu host z opačného tenanta Microsoft Entra.

  • Přihlaste se k webu Azure Portal.

V následujícíchkrocích

Můžete použít stejný účet, který má oprávnění v obou předplatných, nebo můžete pro každé předplatné použít samostatné účty k nastavení partnerského vztahu. Účet s oprávněními v obou předplatných může provádět všechny kroky bez odhlášení a přihlášení k portálu a přiřazování oprávnění.

Následující zdroje informací a příklady účtů se používají v krocích v tomto článku:

Uživatelský účet Skupina prostředků Předplatné Virtuální síť
user-1 test-rg subscription-1 vnet-1
user-2 test-rg-2 subscription-2 vnet-2

Vytvoření virtuální sítě – vnet-1

Poznámka:

Pokud k dokončení kroků používáte jeden účet, můžete přeskočit kroky pro odhlášení z portálu a přiřazení oprávnění jiného uživatele k virtuálním sítím.

Následující postup vytvoří virtuální síť s podsítí prostředků.

  1. Na portálu vyhledejte a vyberte Virtuální sítě.

  2. Na stránce Virtuální sítě vyberte + Vytvořit.

  3. Na kartě Základy vytvoření virtuální sítě zadejte nebo vyberte následující informace:

    Nastavení Hodnota
    Podrobnosti projektu
    Předplatné Vyberte své předplatné.
    Skupina prostředků Vyberte, že chcete vytvořit novou IP adresu.
    Do pole Název zadejte test-rg .
    Vyberte OK.
    Podrobnosti o instanci
    Název Zadejte vnet-1.
    Oblast Vyberte USA – východ 2.

    Screenshot of Basics tab of Create virtual network in the Azure portal.

  4. Výběrem možnosti Další přejděte na kartu Zabezpečení .

  5. Výběrem možnosti Další přejděte na kartu IP adresy.

  6. V poli Adresní prostor v podsítích vyberte výchozí podsíť.

  7. V části Upravit podsíť zadejte nebo vyberte následující informace:

    Nastavení Hodnota
    Podrobnosti o podsíti
    Šablona podsítě Ponechte výchozí výchozí.
    Název Zadejte podsíť-1.
    Počáteční adresa Ponechte výchozí hodnotu 10.0.0.0.
    Velikost podsítě Ponechte výchozí hodnotu /24(256 adres).

    Screenshot of default subnet rename and configuration.

  8. Zvolte Uložit.

  9. Vyberte Zkontrolovat a vytvořit v dolní části obrazovky a po ověření vyberte Vytvořit.

Přiřazení oprávnění pro uživatele-2

Uživatelský účet v druhém předplatném, se kterým chcete vytvořit partnerský vztah, musí být přidán do sítě, kterou jste vytvořili dříve. Pokud pro obě předplatná používáte jeden účet, můžete tuto část přeskočit.

  1. Zůstaňte přihlášeni k portálu jako uživatel-1.

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-1.

  4. Vyberte Řízení přístupu (IAM) .

  5. Vyberte + Přidat přiřazení> role.

  6. V části Přidat přiřazení role na kartě Role vyberte Přispěvatel sítě.

  7. Vyberte Další.

  8. Na kartě Členové vyberte + Vybrat členy.

  9. Do vyhledávacího pole Vyberte členy zadejte user-2.

  10. Vyberte Vybrat.

  11. Vyberte Zkontrolovat + přiřadit.

  12. Vyberte Zkontrolovat + přiřadit.

Získání ID prostředku virtuální sítě vnet-1

  1. Zůstaňte přihlášeni k portálu jako uživatel-1.

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-1.

  4. V Nastavení vyberte Vlastnosti.

  5. Zkopírujte informace v poli ID zdroje a uložte je pro pozdější kroky. ID prostředku je podobné následujícímu příkladu: /subscriptions/<Subscription Id>/resourceGroups/test-rg/providers/Microsoft.Network/virtualNetworks/vnet-1.

  6. Odhlaste se z portálu jako uživatel-1.

Vytvoření virtuální sítě – vnet-2

V této části se přihlásíte jako uživatel-2 a vytvoříte virtuální síť pro připojení peeringu k virtuální síti vnet-1.

Opakováním kroků v předchozí části vytvořte druhou virtuální síť s následujícími hodnotami:

Nastavení Hodnota
Předplatné subscription-2
Skupina prostředků test-rg-2
Název vnet-2
Adresní prostor 10.1.0.0/16
Název podsítě podsíť 1
Rozsah adres podsítě 10.1.0.0/24

Přiřazení oprávnění pro uživatele-1

Uživatelský účet v druhém předplatném, se kterým chcete vytvořit partnerský vztah, musí být přidán do sítě, kterou jste vytvořili dříve. Pokud pro obě předplatná používáte jeden účet, můžete tuto část přeskočit.

  1. Zůstaňte přihlášení k portálu jako uživatel-2.

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-2.

  4. Vyberte Řízení přístupu (IAM) .

  5. Vyberte + Přidat přiřazení> role.

  6. V části Přidat přiřazení role na kartě Role vyberte Přispěvatel sítě.

  7. Vyberte Další.

  8. Na kartě Členové vyberte + Vybrat členy.

  9. Do vyhledávacího pole Vyberte členy zadejte user-1.

  10. Vyberte Vybrat.

  11. Vyberte Zkontrolovat + přiřadit.

  12. Vyberte Zkontrolovat + přiřadit.

Získání ID prostředku virtuální sítě 2

K nastavení připojení peeringu z vnet-1 do vnet-2 se vyžaduje ID prostředku vnet-2. Pomocí následujícího postupu získejte ID prostředku virtuální sítě vnet-2.

  1. Zůstaňte přihlášení k portálu jako uživatel-2.

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-2.

  4. V Nastavení vyberte Vlastnosti.

  5. Zkopírujte informace v poli ID zdroje a uložte je pro pozdější kroky. ID prostředku je podobné následujícímu příkladu: /subscriptions/<Subscription Id>/resourceGroups/test-rg-2/providers/Microsoft.Network/virtualNetworks/vnet-2.

  6. Odhlaste se z portálu jako uživatel-2.

Vytvoření připojení peeringu – vnet-1 k virtuální síti 2

K nastavení připojení peeringu potřebujete ID prostředku pro virtuální síť vnet-2 z předchozích kroků.

  1. Přihlaste se k webu Azure Portal jako uživatel-1. Pokud pro obě předplatná používáte jeden účet, na portálu přejděte na předplatné-1 .

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-1.

  4. Vyberte Partnerské vztahy.

  5. Vyberte + Přidat.

  6. Zadejte nebo vyberte následující informace v části Přidat partnerský vztah:

    Nastavení Hodnota
    Tato virtuální síť
    Název odkazu peeringu Zadejte vnet-1-to-vnet-2.
    Povolit vnet-1 přístup k virtuální síti 2 Ponechte výchozí hodnotu vybranou.
    Povolit vnet-1 přijímat přesměrovaný provoz z vnet-2 Zaškrtněte políčko.
    Povolit bráně ve virtuální síti vnet-1 směrovat provoz na vnet-2 Ponechte výchozí hodnotu nezaškrtanou.
    Povolení vzdálené brány vnet-1 pro použití vzdálené brány vnet-2 Ponechte výchozí hodnotu nezaškrtanou.
    Použití brány vzdálené virtuální sítě nebo směrovacího serveru Ponechte výchozí hodnotu nezaškrtanou.
    Vzdálená virtuální síť
    Název odkazu peeringu Ponechte prázdné.
    Model nasazení virtuální sítě Vyberte Resource Manager.
    Zaškrtněte políčko pro znám id prostředku.
    ID zdroje Zadejte nebo vložte ID prostředku pro virtuální síť vnet-2.
  7. V rozevíracím seznamu vyberte adresář odpovídající virtuální síti 2 a user-2.

  8. Vyberte Ověřit.

    Screenshot of peering from vnet-1 to vnet-2.

  9. Vyberte Přidat.

  10. Odhlaste se z portálu jako uživatel-1.

Připojení peeringu se zobrazuje v partnerských vztazích ve stavu Inicializováno . K dokončení partnerského vztahu musí být v síti vnet-2 nastaveno odpovídající připojení.

Vytvoření připojení peeringu – vnet-2 k virtuální síti 1

K nastavení připojení peeringu potřebujete ID prostředků pro virtuální síť vnet-1 z předchozích kroků.

  1. Přihlaste se k webu Azure Portal jako uživatel-2. Pokud pro obě předplatná používáte jeden účet, změňte na portálu předplatné-2 .

  2. Do vyhledávacího pole v horní části portálu zadejte virtuální síť. Ve výsledcích hledání vyberte virtuální sítě .

  3. Vyberte vnet-2.

  4. Vyberte Partnerské vztahy.

  5. Vyberte + Přidat.

  6. Zadejte nebo vyberte následující informace v části Přidat partnerský vztah:

    Nastavení Hodnota
    Tato virtuální síť
    Název odkazu peeringu Zadejte vnet-2-to-vnet-1.
    Povolit vnet-2 přístup k virtuální síti 1 Ponechte výchozí hodnotu vybranou.
    Povolit vnet-2 přijímat přesměrovaný provoz z vnet-1 Zaškrtněte políčko.
    Povolit bráně ve virtuální síti 2 směrovat provoz do virtuální sítě vnet-1 Ponechte výchozí hodnotu nezaškrtanou.
    Povolení vzdálené brány vnet-2 pro použití vzdálené brány vnet-1 Ponechte výchozí hodnotu nezaškrtanou.
    Vzdálená virtuální síť
    Název odkazu peeringu Ponechte prázdné.
    Model nasazení virtuální sítě Vyberte Resource Manager.
    Zaškrtněte políčko pro znám id prostředku.
    ID zdroje Zadejte nebo vložte ID prostředku pro virtuální síť vnet-1.
  7. V rozevíracím seznamu vyberte adresář odpovídající virtuální síti 1 a user-1.

  8. Vyberte Ověřit.

    Screenshot of peering from vnet-2 to vnet-1.

  9. Vyberte Přidat.

Partnerský vztah se úspěšně naváže po zobrazení Připojení ve sloupci Stav partnerského vztahu pro obě virtuální sítě v partnerském vztahu. Všechny prostředky Azure, které vytvoříte v obou virtuálních sítích, teď můžou vzájemně komunikovat prostřednictvím jejich IP adres. Pokud pro virtuální sítě používáte překlad názvů Azure podsítě 1, prostředky ve virtuálních sítích nemůžou překládat názvy napříč virtuálními sítěmi. Pokud chcete přeložit názvy napříč virtuálními sítěmi v partnerském vztahu, musíte vytvořit vlastní server DNS nebo použít Azure DNS.

Další informace o použití vlastního DNS pro překlad názvů najdete v tématu Překlad názvů pomocí vlastního serveru DNS.

Další informace o Azure DNS najdete v tématu Co je Azure DNS?.

Další kroky

  • Důkladně se seznamte s důležitými omezeními a chováními partnerského vztahu virtuálních sítí před vytvořením partnerského vztahu virtuálních sítí pro použití v produkčním prostředí.

  • Přečtěte si o všech nastaveních partnerského vztahu virtuálních sítí.

  • Zjistěte, jak vytvořit hvězdicovou síťovou topologii s využitím partnerského vztahu virtuálních sítí.