Puntos de conexión de doble pila IPv6 en Azure Container Registry (versión preliminar)

Azure Container Registry admite un protocolo de punto de conexión de doble pila IPv6 en versión preliminar. Cuando el protocolo del endpoint de un registro se establece en IPv4AndIPv6, los endpoints del registro son accesibles a través de IPv4 e IPv6, por lo que los clientes en redes solo IPv4, de doble pila y compatibles con IPv6 pueden autenticarse, enviar y extraer en el mismo registro.

Importante

Los puntos de conexión de doble pila IPv6 se encuentran actualmente en versión preliminar. Esta versión preliminar habilita IPv6 solo para los puntos de conexión públicos del Registro (el servidor de inicio de sesión, los puntos de conexión de datos dedicados y los puntos de conexión regionales). No se admite IPv6 a través de puntos de conexión privados ; el tráfico del punto de conexión privado sigue usando IPv4. ACR Tasks no se admite en un registro que tenga habilitada la pila doble IPv6. Las tareas no funcionan cuando el protocolo del punto de conexión está establecido en IPv4AndIPv6, incluidas las compilaciones rápidas (con az acr build) y las ejecuciones rápidas de tareas (con az acr run).

¿Por qué los puntos de conexión de doble pila IPv6?

Los equipos adoptan IPv6 para el tráfico de su registro de contenedores por varias razones:

  • Redes de solo IPv6 y de doble pila. Los clientes de redes que prefieren o requieren IPv6, incluidas las implementaciones de red en la nube más recientes, los entornos de telecomunicaciones e IoT, y las redes corporativas modernizadas, necesitan que el registro de contenedor sea accesible a través de IPv6.
  • Protección contra el agotamiento de direcciones IPv4. Las organizaciones que migran hacia IPv6 reducen su dependencia del espacio de direcciones IPv4 cada vez más escasa.
  • Mandatos normativos y organizativos. Algunas organizaciones operan bajo requisitos para realizar la transición de servicios y clientes a IPv6.

El modelo de doble pila significa que no tiene que elegir: el registro sigue atendiendo a clientes IPv4, mientras que también atiende a los clientes IPv6.

Valores del protocolo de punto de conexión

El protocolo de punto de conexión es una configuración de nivel de registro con dos valores:

Protocolo de punto de conexión Comportamiento
IPv4 (valor predeterminado) Solo se puede acceder a los puntos de conexión del Registro a través de IPv4.
IPv4AndIPv6 (versión preliminar) Los puntos de conexión del Registro son accesibles a través de IPv4 e IPv6 (pila doble).

No hay ningún modo exclusivo de IPv6. La pila dual conserva la compatibilidad con los clientes IPv4 existentes.

Prerequisites

  • Registro en la PremiumSKU.
  • Puntos de conexión de datos dedicados habilitados en el Registro. Establecer el protocolo de punto de conexión en IPv4AndIPv6 requiere dataEndpointEnabled que sea true. El servicio aplica este requisito.
  • CLI de Azure versión 2.87.0 o posterior para az acr update --endpoint-protocol. Ejecute az version para comprobar la versión y az upgrade actualizarla.

Habilitación de puntos de conexión de doble pila en un registro existente

Habilite los puntos de conexión de datos dedicados y establezca el protocolo de punto de conexión en una sola actualización:

az acr update --name myregistry --data-endpoint-enabled true --endpoint-protocol IPv4AndIPv6

Si los puntos de conexión de datos dedicados ya están habilitados en el Registro, puede establecer el protocolo de punto de conexión por sí mismo:

az acr update --name myregistry --endpoint-protocol IPv4AndIPv6

Compruebe la configuración:

az acr show --name myregistry --query "{endpointProtocol:endpointProtocol, dataEndpointEnabled:dataEndpointEnabled}"

Ejemplo de resultado:

{
  "dataEndpointEnabled": true,
  "endpointProtocol": "IPv4AndIPv6"
}

Revertir a puntos de conexión solo IPv4

Para revertir el registro a puntos de conexión solo IPv4:

az acr update --name myregistry --endpoint-protocol IPv4

La reversión del protocolo de punto de conexión no deshabilita los puntos de conexión de datos dedicados. Para deshabilitarlos también, ejecute az acr update --name myregistry --data-endpoint-enabled false después de revertir el protocolo de punto de conexión a IPv4.

Consideraciones sobre el firewall y la red

  • Las reglas de firewall basadas en FQDN siguen funcionando sin cambios. Las reglas que permiten el servidor de inicio de sesión del Registro (myregistry.azurecr.io), los puntos de conexión de datos dedicados (myregistry.<region>.data.azurecr.io) y los puntos de conexión regionales (myregistry.<region>.geo.azurecr.io, si están habilitados) se aplican independientemente del protocolo.
  • Las listas de permitidos basadas en IP deben tener en cuenta IPv6. Si el firewall de cliente permite el acceso del Registro por intervalos de direcciones IP en lugar de FQDN, el tráfico de cliente IPv6 al registro necesita reglas IPv6 correspondientes.
  • Los puntos de conexión de datos dedicados forman parte del modelo de pila doble. Dado que la pila dual requiere puntos de conexión de datos dedicados, las descargas de blobs de capa se realizan desde myregistry.<region>.data.azurecr.io en lugar de *.blob.core.windows.net. Si va a habilitar puntos de conexión de datos dedicados por primera vez como parte de la adopción de doble pila, revise Puntos de conexión de datos dedicados para conocer el impacto en el firewall del cliente antes de habilitarlos.

Para obtener más información, consulte Configurar reglas para acceder a un registro de contenedor de Azure detrás de un firewall.

Interacciones con otras características del Registro

Feature Interacción con IPv4AndIPv6
Puntos de conexión de datos dedicados Required. El servicio rechaza IPv4AndIPv6 a menos dataEndpointEnabled que sea true.
SKU Se requiere la SKU Premium, ya que los puntos de conexión de datos dedicados son una característica Premium.
Geo-replication El protocolo de punto de conexión es una configuración de nivel de registro. En un registro con replicación geográfica, existen puntos de conexión de datos dedicados en cada región de réplica.
Puntos de conexión privados La endpointProtocol configuración se aplica a los puntos de conexión públicos del Registro. IPv6 a través de puntos de conexión privados no forma parte de esta versión preliminar.
Tareas de ACR No está soportado. Las tareas no funcionan cuando el protocolo del extremo está establecido en IPv4AndIPv6, incluidas las compilaciones rápidas (con az acr build) y las ejecuciones rápidas de tareas (con az acr run).

Pasos siguientes