Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Private Link over IPv6 te permite acceder de forma privada a los servicios Azure PaaS, como Azure Storage y Azure SQL Database, a través de conectividad basada en IPv6. Utilizas endpoints privados IPv6 para conectar desde clientes IPv6 en una red virtual de Azure o desde redes locales a través de ExpressRoute.
Este artículo te muestra cómo configurar la red virtual, el punto final privado, el DNS, ExpressRoute y los componentes de enrutamiento que Private Link sobre IPv6 requiere, y cómo validar la conectividad.
Importante
Azure Private Link sobre IPv6 está actualmente en versión preliminar y disponible en regiones limitadas. Esta versión preliminar se ofrece sin acuerdo de nivel de servicio y no se recomienda para las cargas de trabajo de producción. Es posible que algunas características no se admitan o que tengan funcionalidades restringidas. Para obtener más información, vea Términos de uso complementarios para las versiones preliminares de Microsoft Azure.
Escenarios compatibles
Private Link sobre IPv6 admite los siguientes escenarios de conectividad:
Conectividad nativa de Azure: Una máquina virtual cliente IPv6 (VM) en una red virtual se conecta a un servicio PaaS de Azure a través de un punto final privado IPv6.
Conectividad local: Los clientes IPv6 locales acceden a los puntos finales privados IPv6 a través de ExpressRoute a través de un Virtual Network Routing Appliance. ExpressRoute reenvía el tráfico de los clientes IPv6 locales al Virtual Network Routing Appliance, que luego enruta el tráfico al punto final privado IPv6 objetivo alojado por el servicio PaaS de Azure.
Prerequisites
Una cuenta de Azure con una suscripción activa. Cree una cuenta gratuita.
Tu suscripción debe estar registrada en la versión preliminar de Private Link sobre IPv6. El registro es obligatorio antes de configurar cualquier recurso. Puedes registrarte la suscripción ejecutando los siguientes comandos:
az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id> az provider register --namespace Microsoft.NetworkLa vista previa está disponible solo en las siguientes regiones:
- Centro-oeste de EE. UU.
- Este de Asia
- Sur de Reino Unido
- Centro de EE. UU.
- Norte de Europa
La versión previa soporta endpoints privados IPv6 para Azure Storage, Azure SQL Database, Azure Key Vault y Azure Data Explorer.
Una red virtual de doble pila (IPv4 e IPv6). Para crear uno, véase Crear una red virtual con una configuración de doble pila (IPv4 e IPv6). Establezca la siguiente política de red virtual:
"privateEndpointVNetPolicies": "Basic"Una subred de doble pila para tus endpoints privados. Para añadir uno, véase Añadir una subred. Establece la siguiente política en la subred:
"privateEndpointNetworkPolicies": "RouteTableEnabled"Una máquina virtual (VM) con una dirección IPv6 en la red virtual de doble pila. Para crear una, consulta Crear una máquina virtual de doble pila.
Si aún no tienes un recurso objetivo para el endpoint privado, utiliza los siguientes inicios rápidos para crear uno:
| Service | Creación de un recurso |
|---|---|
| Azure Storage | Creación de una cuenta de almacenamiento |
| Azure SQL Database | Creación de una base de datos única |
| Azure Key Vault | Creación de un almacén de claves |
| Azure Data Explorer (Kusto) | Creación de un clúster y una base de datos |
Configurar el endpoint privado
Cree el punto de conexión privado con el parámetro ip-version-type establecido en IPv6. Este parámetro determina si el endpoint privado utiliza una dirección IPv4 o IPv6. Para los pasos generales de creación de puntos finales privados, véase Crear un punto final privado.
El siguiente ejemplo muestra la sintaxis de CLI de Azure para crear un punto final privado IPv6:
az network private-endpoint create \
--name <private-endpoint-name> \
--resource-group <resource-group-name> \
--vnet-name <vnet-name> \
--subnet <subnet-name> \
--private-connection-resource-id <resource-id-of-target-service> \
--group-id <group-id> \
--connection-name <connection-name> \
--location <region> \
--ip-version-type IPv6
Configurar el DNS
Configura Azure DNS privado para que el nombre de dominio completo (FQDN) del servicio PaaS se resuelva en la dirección IPv6 del punto de conexión privado.
Crea una zona DNS privado para cada tipo de servicio. Para los pasos, consulta Crear una zona DNS privada de Azure. Para los nombres de zonas que se deben usar por servicio, consulta Azure Private Endpoint DNS configuration.
Vincula la zona DNS privado a los endpoints privados.
Compruebe que el FQDN de PaaS se resuelve en la dirección IPv6 del punto de conexión privado.
Validar la conectividad nativa de Azure
Valida que una máquina virtual de Azure en la red virtual de doble pila accede al servicio PaaS a través de IPv6. El siguiente ejemplo utiliza una cuenta de Azure Storage.
Asegúrese de que el FQDN de la cuenta de almacenamiento se resuelve en la dirección IPv6 del punto de conexión privado.
Accede a la cuenta de almacenamiento utilizando el servicio estándar FQDN.
Desde la máquina virtual de doble pila, resuelve la cuenta de almacenamiento FQDN:
nslookup <storage-account>.blob.core.windows.net
El comando devuelve una salida similar al siguiente ejemplo:
<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>
Validar la conectividad a la cuenta de almacenamiento:
curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443
Configurar la conectividad local mediante ExpressRoute y un Virtual Network Routing Appliance
Los clientes IPv6 locales acceden a los puntos finales privados IPv6 a través de ExpressRoute a través de un Virtual Network Routing Appliance. ExpressRoute reenvía el tráfico de los clientes IPv6 locales al Virtual Network Routing Appliance, que luego enruta el tráfico al punto final privado IPv6 objetivo alojado por el servicio PaaS de Azure.
Esta conectividad requiere los siguientes componentes:
Un circuito ExpressRoute con el SKU de gateway adecuado para tu tipo de conectividad (FastPath o estándar). Para más información, consulte Creación y modificación de un circuito ExpressRoute.
Un dispositivo de enrutamiento de red virtual de doble pila creado en la red virtual de la puerta de enlace de ExpressRoute para reenviar el tráfico IPv6 al punto de conexión privado. Para los pasos, véase Create a Virtual Network Routing Appliance.
Crear una ruta definida por el usuario
Crea una tabla de rutas y configura Propagar rutas de puerta de enlace como Sí. Para los pasos, consulta Crear una tabla de rutas.
Añade una ruta con los siguientes valores:
Setting Value Tipo de destino Direcciones IP Destination Prefijo IPv6 del punto de conexión privado Tipo del próximo salto Aplicación virtual Dirección del próximo nodo Dirección IPv6 del dispositivo de enrutamiento de red virtual Asocia la tabla de rutas con la
GatewaySubneten la red virtual donde creaste el dispositivo de enrutamiento de red virtual.
Validación de la conectividad
Valida la conectividad desde tu cliente IPv6 local hasta el punto final privado.
Desde la VM cliente, ejecuta una consulta DNS para el FQDN de PaaS y confirma que se resuelve en la dirección IPv6 del punto de conexión privado.
Conéctate al servicio usando el PaaS FQDN.
Confirma los siguientes resultados:
- El cliente se conecta al punto final privado a través de IPv6.
- El tráfico del plano de datos funciona según lo esperado.
- La conectividad funciona en escenarios dual-stack.
Limitations
Private Link sobre IPv6 tiene las siguientes limitaciones durante la vista previa:
- Disponibilidad regional limitada – véanse las regiones de vista previa mencionadas anteriormente en este documento.
- El recurso PaaS destino debe estar en la misma región que el punto final privado. La conectividad entre regiones no está soportada en esta versión.
- Servicios PaaS limitados soportados en esta versión (Storage, SQL, AKV, Azure Data Explorer).
- El soporte actual para conectividad local está limitado a escenarios basados en ExpressRoute y actualmente no incluye VPN, Virtual WAN (vWAN) ni Appliances Virtuales de Red (NVAs).
- Los NSG y ASG con Private Link mediante IPv6 no son compatibles en esta vista previa.
- En escenarios de PL IPv6, la dirección IPv6 original del cliente no se conserva en los registros de servicio posteriores. Debido a la traducción NAT implícita, los registros muestran en su lugar la dirección IP de origen traducida del lado de la VNet.
Support
Durante la versión preliminar, el grupo de productos proporciona servicios de soporte técnico. Para solicitar apoyo, rellena el siguiente formulario:
Solicitud de soporte para la vista previa pública de Private Link IPv6