integración del entorno de Azure Container Apps con Azure Firewall

En este artículo se explican los conceptos para integrar el entorno de Azure Container Apps con Azure Firewall mediante rutas definidas por el usuario (UDR). Al usar UDR, puede controlar cómo se dirige el tráfico dentro de su red virtual.

Puede enrutar todo el tráfico saliente desde las aplicaciones de contenedor a través de Azure Firewall, lo que proporciona un punto central para supervisar el tráfico y aplicar directivas de seguridad. Esta configuración ayuda a proteger las aplicaciones de contenedor frente a posibles amenazas. También le ayuda a cumplir los requisitos de cumplimiento proporcionando registros detallados y funcionalidades de supervisión.

Rutas definidas por el usuario

Las UDR y la salida controlada a través de Azure NAT Gateway solo se admiten en un entorno de perfil de carga de trabajo.

Use una UDR para restringir el tráfico saliente de la aplicación de contenedor a través de Azure Firewall u otros dispositivos de red. Para obtener más información, consulte Control del tráfico saliente en Azure Container Apps con rutas definidas por el usuario.

Configura una UDR fuera del ámbito del entorno de Container Apps.

Diagrama de cómo se implementa una ruta definida por el usuario para Container Apps.

Azure crea una tabla de rutas predeterminada para las redes virtuales al crear esas redes. Al implementar una tabla de rutas definida por el usuario, puede controlar cómo se enruta el tráfico dentro de la red virtual. Por ejemplo, puede crear una UDR que restrinja el tráfico saliente de la aplicación de contenedor mediante el enrutamiento a Azure Firewall.

Al usar una UDR con Azure Firewall en Container Apps, agregue reglas de aplicación o de red a la lista de permitidos para el firewall, en función de los recursos que use.

Nota:

Configure las reglas de aplicación o las reglas de red, en función de los requisitos del sistema. No es necesario configurar ambos al mismo tiempo.

Reglas de aplicación

Las reglas de aplicación permiten o deniegan el tráfico en función del nivel de aplicación. Se requieren las siguientes reglas de aplicación de firewall de salida y sus nombres de dominio completos (FQDN), en función del escenario.

Escenarios nombre de dominio completo (FQDN) Descripción
Todas las situaciones mcr.microsoft.com, *.data.mcr.microsoft.com Container Apps usa estos FQDN para Microsoft Artifact Registry. Cuando use Container Apps con Azure Firewall, agregue estas reglas de aplicación o las reglas de red de Artifact Registry a la lista de permitidos.
Todas las situaciones packages.aks.azure.com, acs-mirror.azureedge.net El clúster subyacente de Azure Kubernetes Service (AKS) requiere estos FQDN para descargar e instalar los binarios de Kubernetes y de Azure Container Network Interface (CNI). Cuando use Container Apps con Azure Firewall, agregue estas reglas de aplicación o las reglas de red de Artifact Registry a la lista de permitidos. Para obtener más información, consulte FQDN necesarios/reglas de aplicación de Azure Global.
Azure Container Registry (Registro de Contenedores de Azure) <your-Container-Registry-address>, , *.blob.core.windows.net, login.microsoft.com Estos FQDN son necesarios cuando se usan Aplicaciones de contenedor con Container Registry y Azure Firewall.
Azure Key Vault <your-Key-Vault-address>, login.microsoft.com Estos FQDN son necesarios además de la etiqueta de servicio necesaria para la regla de red de Key Vault.
Identidad administrada *.identity.azure.net, login.microsoftonline.com, , *.login.microsoftonline.com, *.login.microsoft.com Estos FQDN son necesarios cuando se usa una identidad administrada con Azure Firewall en Container Apps.
Azure Service Bus *.servicebus.windows.net Estos FQDN son necesarios para que las aplicaciones de contenedores se comuniquen con Service Bus (colas, temas o suscripciones) a través de Azure Firewall.
Dashboard de Aspire https://<YOUR-CONTAINER-APP-REGION>.ext.azurecontainerapps.dev Este FQDN es necesario cuando se usa el panel Aspire en un entorno configurado con una red virtual. Actualice el FQDN con la región de la aplicación contenedora.
Registro de Docker Hub hub.docker.com, , registry-1.docker.io, production.cloudflare.docker.com Si usa un registro de Docker Hub y quiere acceder a él a través del firewall, agregue estos FQDN al firewall.
Azure Service Bus *.servicebus.windows.net Este FQDN es necesario cuando se usa Service Bus con Container Apps y Azure Firewall.
Azure operado por 21Vianet (Azure en China): Registro de artefactos de Microsoft mcr.azure.cn, *.data.mcr.azure.cn Estos extremos de Artifact Registry se utilizan para descargar imágenes de contenedor en el entorno de Azure en China.
Azure en China: infraestructura de AKS mcr.azk8s.cn, mirror.azk8s.cn Estos reflejos de AKS específicos de China se utilizan para descargar binarios de Kubernetes e imágenes de contenedor.
Azure en China: Azure Container Registry *.azurecr.cn Este FQDN es necesario cuando se usa Container Registry en el entorno de Azure en China.
Azure en China: identidad administrada *.identity.azure.cn, , login.chinacloudapi.cn, *.login.chinacloudapi.cn Estos FQDN son necesarios cuando se usa una identidad administrada en el entorno de Azure en China.
Azure en China: Azure Key Vault *.vault.azure.cn, login.chinacloudapi.cn Estos FQDN son necesarios cuando se usa Key Vault en el entorno de Azure en China.
Azure en China: administración de Azure management.chinacloudapi.cn, *.blob.core.chinacloudapi.cn Estos FQDN son necesarios para las llamadas API de Azure Resource Manager y las cuentas de almacenamiento administradas por la plataforma en el entorno de Azure en China.
Azure en China: supervisión *.servicebus.chinacloudapi.cn, mooncake.warmpath.chinacloudapi.cn Estos nombres de dominio completos (FQDN) son necesarios para la supervisión de la plataforma y la recopilación de telemetría en el entorno de Azure en China.
Azure en China: plataforma Container Apps *.chinacloudsites.cn, *.ext.azurecontainerapps-dev.cn Estos FQDN son necesarios para la API de extensiones y el plano de control regional de Container Apps en el entorno de Azure en China.
Azure en China: panel de Aspire *.azurecontainerapps.cn Estos FQDN son necesarios cuando se utilizan los FQDN del panel o de la aplicación de Aspire en el entorno de Azure en China.

Nota:

Los FQDN de Azure en China solo se aplican al entorno de Azure en China. Docker Hub FQDN son los mismos a nivel global, pero el acceso desde China podría no ser confiable. Considere la posibilidad de crear reflejo de imágenes en Container Registry (*.azurecr.cn) en su lugar.

Reglas de red

Las reglas de red permiten o deniegan el tráfico en función de la capa de red y transporte. Cuando use una UDR con Azure Firewall en Container Apps, agregue las siguientes reglas de red de firewall de salida en función del escenario.

Escenarios Etiquetas de servicio Descripción
Todas las situaciones MicrosoftContainerRegistry, AzureFrontDoorFirstParty Container Apps usa estas etiquetas de servicio para Microsoft Artifact Registry. Para permitir que Container Apps use Artifact Registry, agregue estas reglas de red o las reglas de aplicación de Artifact Registry a la lista de permitidos cuando use Container Apps con Azure Firewall.
Azure Container Registry (Registro de Contenedores de Azure) AzureContainerRegistry, AzureActiveDirectory Al usar Container Registry con Container Apps, configure estas reglas de red que usa Container Registry.
Azure Key Vault AzureKeyVault, AzureActiveDirectory Estas etiquetas de servicio son necesarias además del FQDN para la regla de red para Key Vault.
Identidad administrada AzureActiveDirectory Cuando se usa una identidad administrada con Container Apps, configure estas reglas de red que usa la identidad administrada.
Azure Service Bus ServiceBus Esta etiqueta de servicio es necesaria cuando las aplicaciones de contenedor acceden a Service Bus mediante etiquetas de servicio y Azure Firewall.

Nota:

Para los recursos de Azure que estás utilizando con Azure Firewall y que no están listados en este artículo, consulta la documentación de etiquetas de servicio .

Paso siguiente