Развертывание выделенных служб Azure в виртуальных сетях

При развертывании выделенных служб Azure в виртуальной сети вы можете взаимодействовать с ресурсами служб в частном порядке через частные IP-адреса.

Службы, развернутые в виртуальной сети

Развертывание служб в виртуальной сети обеспечивает следующие возможности:

  • Ресурсы в виртуальной сети могут взаимодействовать друг с другом в частном порядке через частные IP-адреса, например непосредственно передавать данные между службой HDInsight и сервером SQL Server, запущенным на виртуальной машине в виртуальной сети.
  • Локальные ресурсы могут обращаться к ресурсам в виртуальной сети с помощью частных IP-адресов через VPN-подключение типа "сеть —сеть" (VPN-шлюз) или канал ExpressRoute.
  • Виртуальные сети могут создавать пиринговую связь, что позволяет ресурсам в виртуальной сети взаимодействовать друг с другом через частные IP-адреса.
  • Экземпляры службы в виртуальной сети обычно полностью управляются службой Azure. Сюда входит отслеживание работоспособности ресурсов и масштабирование с учетом нагрузки.
  • Экземпляры служб развертываются в подсети в виртуальной сети. Входящий и исходящий доступ к подсети должен быть открыт посредством групп безопасности сети согласно рекомендациям для служб.
  • Некоторые службы также накладывают ограничения на подсеть, в которой они развернуты, ограничивая применение политик, маршруты или сочетания виртуальных машин и ресурсов служб в одной подсети. Проверяйте ограничения по каждой службе, так как со временем они могут меняться. Примерами таких служб являются Azure NetApp Files, Выделенное устройство HSM, Экземпляры контейнеров Azure, Служба приложений.
  • При необходимости для служб можно использовать делегированную подсеть, чтобы явно указать, что в этой подсети может размещаться определенная служба. Делегирование подсети прямо разрешает службам создавать в подсети необходимые для них ресурсы.
  • См. пример ответа REST API в виртуальной сети с делегированной подсетью. Полный список служб, использующих модель делегированной подсети, можно получить с помощью API Доступные делегирования.

Службы, которые можно развернуть в виртуальной сети

Категория Служба Выделенная1 подсеть
Службы вычислений Виртуальные машины: Linux или Windows
Масштабируемые наборы виртуальных машин
Облачная служба: только виртуальная сеть (классическая)
Пакетная служба Azure
Нет
Нет
Нет
Нет2
Сеть Шлюз приложений — WAF
VPN-шлюз
Брандмауэр Azure
Бастион Azure
Виртуальные сетевые модули
Да
Да
Да
Да
Нет
Данные Кэш Redis
Управляемый экземпляр SQL Azure
Да
Да
Analytics Azure HDInsight
Azure Databricks
Нет2
Нет2
Идентификация Доменные службы Azure Active Directory Нет
Контейнеры Служба Azure Kubernetes (AKS)
Экземпляр контейнера Azure (ACI)
Обработчик службы контейнеров Azure с подключаемым модулем CNI для виртуальной сети Azure
Функции Azure
Нет2
Да
Нет
Да
Интернет Управление API
Веб-приложения
Среда службы приложений
Azure Logic Apps
Да
Да
Да
Да
Размещенные* Выделенное устройство HSM Azure
Azure NetApp Files
Да
Да
Azure Spring Cloud Развертывание в виртуальной сети Azure (внедрение VNet)
Да

1 "Выделенная" означает, что в этой подсети можно развертывать только ресурсы, относящиеся к службе, и не может использоваться вместе с виртуальными машинами или Масштабируемыми наборами виртуальных машин клиента.
2 Рекомендуется организовать работу этих служб в выделенной подсети, но это не обязательное требование, накладываемое службой.