Часто задаваемые вопросы о Приватном канале Azure

Приватный канал

Что такое частная конечная точка Azure и служба Приватных каналов Azure?

  • Приватная (частная) конечная точка Azure — это сетевой интерфейс, который защищенно и надежно подключается к службе через приватную ссылку Azure Private Link. Частные конечные точки можно использовать для подключения к службе Azure PaaS, которая поддерживает Приватные каналы, или к собственной службе Приватных каналов.
  • Служба Приватных каналов Azure. Служба Приватных каналов Azure — это служба, созданная поставщиком услуг. Сейчас служба Приватных каналов может быть подключена к интерфейсной IP-конфигурации Load Balancer (цен. категория "Стандартный").

Как отправляется трафик при использовании Приватного канала?

Трафик отправляется частным образом с помощью магистрали Майкрософт. Он не проходит через Интернет. Приватный канал Azure не хранит данные клиента.

В чем разница между конечными точками службы и частными конечными точками?

  • Частные конечные точки предоставляют сетевой доступ к определенным ресурсам за заданной службой, обеспечивая детальное сегментирование. Трафик может получить доступ к ресурсу службы из локальной среды без использования общедоступных конечных точек.
  • Конечная точка службы остается общедоступным маршрутизируемым IP-адресом. Частная конечная точка — это частный IP-адрес в адресном пространстве виртуальной сети, в которой настроена частная конечная точка.

Какова связь между службой Приватных каналов и частной конечной точкой?

Доступ через частную конечную точку поддерживается несколькими типами ресурсов приватных каналов. Эти ресурсы включают службы Azure PaaS и вашу собственную службу Приватных каналов. Это отношение "один ко многим".

Служба Приватных каналов принимает подключения из нескольких частных конечных точек. Частная конечная точка подключается к одной службе Приватных каналов.

Нужно ли отключать сетевые политики для Приватного канала?

Да. Приватный канал службе необходимо отключить политики сети для правильной работы.

Можно ли использовать только для определяемых пользователем маршрутов, только групп безопасности сети или для частных конечных точек?

Да. Чтобы использовать такие политики, как определяемые пользователем маршруты и группы безопасности сети, необходимо включить политики сети для подсети в виртуальной сети для частной конечной точки. Этот параметр влияет на все частные конечные точки в подсети.

Частная конечная точка

Можно ли создать несколько частных конечных точек в одной виртуальной сети? Могут ли они подключаться к разным службам?

Да. В одной виртуальной сети или подсетях может быть несколько частных конечных точек. Они могут подключаться к разным службам.

Требуется ли выделенная подсеть для частных конечных точек?

Нет. Вам не потребуется выделенная подсеть для частных конечных точек. Вы можете выбрать IP-адрес частной конечной точки из любой подсети в виртуальной сети, в которой развернута служба.

Может ли частная конечная точка подключаться к службам Приватный канал в клиентах Microsoft Entra?

Да. Частные конечные точки могут подключаться к службам Приватный канал или к Azure PaaS в клиентах Microsoft Entra. Для частных конечных точек в клиентах требуется утверждение вручную.

Может ли частная конечная точка подключаться к ресурсам Azure PaaS в регионах Azure?

Да. Частные конечные точки могут подключаться к ресурсам Azure PaaS в регионах Azure.

Можно ли изменить сетевую карту (NIC) частной конечной точки?

При создании частной конечной точки назначается сетевой интерфейс, доступный только для чтения. Сетевой адаптер не может быть изменен и останется в жизненном цикле частной конечной точки.

Разделы справки обеспечить доступность при использовании частной конечной точки при возникновении региональных сбоев?

Частные конечные точки — это высокодоступные ресурсы с соглашением об уровне обслуживания в соответствии с соглашением об уровне обслуживания для Приватного канала Azure. Тем не менее, поскольку они региональные ресурсы, любой регион Azure сбоя может повлиять на доступность. Для обеспечения доступности при наличии региональных сбоев несколько PES, подключенных к одному целевому ресурсу, можно развернуть в разных регионах. Таким образом, если один из регионов выходит из строя, вы по-прежнему можете маршрутизировать трафик для сценариев восстановления через частную точку в другом регионе, чтобы получить доступ к целевому ресурсу. Дополнительные сведения о том, как региональные сбои обрабатываются на стороне целевой службы, см. в документации по отработкам отказа и восстановлению. Трафик Приватного канала соответствует разрешению Azure DNS для конечной точки назначения.

Разделы справки обеспечить доступность при использовании частных конечных точек при сбое зоны доступности?

Частные конечные точки — это высокодоступные ресурсы с соглашением об уровне обслуживания в соответствии с соглашением об уровне обслуживания для Приватного канала Azure. Частные конечные точки не зависят от зоны: сбой зоны доступности в регионе частной конечной точки не влияет на доступность частной конечной точки.

Поддерживают ли частные конечные точки трафик ICMP?

Трафик TCP и UDP поддерживаются только для частной конечной точки. Дополнительные сведения см. в Приватный канал ограничениях.

Служба "Приватный канал"

Каковы предварительные требования для создания службы Приватных каналов?

Серверная часть службы должна находиться в виртуальной сети за Load Balancer (цен. категория "Стандартный").

Как масштабировать службу Приватных каналов?

Службу Приватных каналов можно масштабировать несколькими способами:

  • Добавление серверных виртуальных машин в пул за Load Balancer (цен. категория "Стандартный").
  • Добавление IP-адреса в службу Приватных каналов. Допускается до 8 IP-адресов на службу Приватных каналов.
  • Добавление ссылки на новую службу Приватных каналов в Load Balancer (цен. категория "Стандартный"). Допускается до восьми служб Приватных каналов на Load Balancer (цен. категория "Стандартный").

Что такое IP-конфигурация NAT (преобразование сетевых адресов), используемая в службе Приватный канал? Как можно выполнять масштабирование с точки зрения доступных портов и подключений?

  • Конфигурация IP-адресов NAT гарантирует, что адресное пространство источника (потребителя) и целевого (поставщика услуг) не имеет конфликтов IP-адресов. Конфигурация предоставляет исходный NAT для трафика приватного канала для назначения. IP-адрес NAT будет отображаться в качестве исходного IP-адреса для всех пакетов, полученных службой и конечным IP-адресом для всех пакетов, отправленных службой. IP-адрес NAT можно выбрать из любой подсети в виртуальной сети поставщика услуг.
  • Каждый IP-адрес NAT предоставляет 64 тыс. подключений TCP (64 тыс. портов) на каждую виртуальную машину за Load Balancer (цен. категория "Стандартный"). Для масштабирования и добавления дополнительных подключений можно либо добавить новые IP-адреса NAT, либо добавить дополнительные виртуальные машины за Load Balancer (цен. категория "Стандартный"). Это позволит масштабировать доступность порта и создать дополнительные подключения. Подключения будут распределяться по IP-адресам NAT и виртуальным машинам за Load Balancer (цен. категория "Стандартный").

Можно ли подключить службу к нескольким частным конечным точкам?

Да. Одна служба Приватных каналов может принимать подключения от нескольких частных конечных точек. Однако одна частная конечная точка может быть подключена только к одной службе Приватных каналов.

Как управлять доступностью службы Приватных каналов?

Вы можете управлять доступностью службы, настраивая конфигурацию видимости в службе Приватных каналов. Возможны три варианта доступности:

  • Нет . Только подписки с доступом на основе ролей могут находить службу.
  • Ограничение . Только подписки, утвержденные и имеющие доступ на основе ролей, могут находить службу.
  • Все: служба доступна для всех пользователей.

Можно ли создать службу Приватных каналов с Load Balancer (цен. категория "Базовый")?

Нет. Использование службы Приватных каналов с Load Balancer (цен. категория "Базовый") не поддерживается.

Требуется ли выделенная подсеть для службы Приватных каналов?

Нет. Для службы Приватный канал не требуется выделенная подсеть. Вы можете выбрать любую подсеть в виртуальной сети, в которой развернута ваша служба.

Я являюсь поставщиком услуг и использую службу Приватных каналов. Нужно ли сделать так, чтобы все мои клиенты имели уникальное пространство IP-адресов, которое бы не перекрывалось с моим пространством IP-адресов?

Нет. Служба Приватных каналов Azure сама позаботится об этом. Вам необязательно иметь адресное пространство, которое бы не перекрывалось с адресным пространством клиента.

Следующие шаги