Requisitos de recursos de red para integrar o insertar un recurso de puerta de enlace del área de trabajo en una red virtual

SE APLICA A: Básico v2 | Estándar v2 | Premium | Premium v2

El aislamiento de red es una característica opcional de un recurso de puerta de enlace del área de trabajo en API Management. En este artículo se proporcionan requisitos de recursos de red al integrar o insertar la puerta de enlace en una red virtual de Azure. Algunos requisitos difieren en función del modo de acceso entrante y saliente deseado. Los modos admitidos son los siguientes:

  • Integración de red virtual: acceso de entrada público, acceso de salida privado
  • Inyección de red virtual: acceso de entrada privado, acceso de salida privado

Para más información sobre las opciones de red en API Management, consulte Uso de una red virtual para proteger el tráfico entrante o saliente para Azure API Management.

Nota

  • La configuración de red de una puerta de enlace del área de trabajo es independiente de la configuración de red de la instancia de API Management.
  • Actualmente, una puerta de enlace de área de trabajo solo se puede configurar en una red virtual cuando se crea la puerta de enlace. No se puede cambiar la configuración de red de la puerta de enlace ni la configuración posterior.

Ubicación de red

La red virtual debe estar en la misma región y suscripción de Azure que la instancia de API Management.

Subred dedicada

  • La subred que se usa para la integración o inyección de la red virtual solo la puede usar una única puerta de enlace del espacio de trabajo. No puedes compartirlo con otro recurso de Azure.

Tamaño de la subred

  • Mínimo: /27 (32 direcciones)
  • Máximo: /24 (256 direcciones): recomendado

Delegación de subred

Delega la subred tal y como se describe en las siguientes secciones para permitir el acceso entrante y saliente deseado.

Para más información sobre la configuración de la delegación de subred, consulte Adición o eliminación de una delegación de subred.

Para la integración de redes virtuales, delegue la subred al servicio Microsoft.Web/serverFarms.

Captura de pantalla que muestra la delegación de subred a Microsoft.Web/serverFarms en el portal.

Nota

El Microsoft.Web proveedor de recursos debe registrarse en la suscripción para que pueda delegar la subred en el servicio. Para conocer los pasos para registrar un proveedor de recursos mediante el portal, consulte Registro del proveedor de recursos.

Para obtener más información sobre cómo configurar la delegación de subred, vea Agregar o quitar una delegación de subred.

Grupo de seguridad de red

Debes asociar un grupo de seguridad de red (NSG) con la subred. Para configurar un grupo de seguridad de red, consulte Creación de un grupo de seguridad de red.

  • Configura las reglas en la siguiente tabla para permitir el acceso saliente a Azure Key Vault, que es una dependencia para la gestión de API.
  • Configura otras reglas de salida que necesites para que el gateway alcance los backends de API.
  • Configura otras reglas NSG para cumplir con los requisitos de acceso a la red de tu organización. Por ejemplo, utiliza las reglas NSG para bloquear el tráfico saliente a internet y permitir el acceso solo a recursos de tu red virtual.
Dirección Fuente Intervalos de puertos de origen Destino Intervalos de puertos de destino Protocolo Acción Propósito
Salida VirtualNetwork * AzureKeyVault 443 TCP Allow Dependencia en Azure Key Vault

Importante

  • Las reglas de NSG de entrada no se aplican cuando integras una puerta de enlace del área de trabajo en una red virtual para el acceso saliente privado. Para aplicar reglas de NSG entrantes, utilice la inyección de red virtual en lugar de la integración.
  • Este comportamiento difiere de las redes en el nivel Premium clásico, donde las reglas de entrada del NSG se aplican tanto en el modo de inserción en red virtual externa como en el de red virtual interna. Aprende más

Configuración de DNS para la inyección de red virtual

Para la inyección de red virtual, necesitas gestionar tu propio DNS para habilitar el acceso entrante a tu gateway de espacio de trabajo.

Aunque tiene la opción de usar un servidor DNS privado o personalizado, se recomienda:

  1. Configure una zona privada de Azure DNS.
  2. Vincular la zona privada de Azure DNS a la red virtual.

Aprenda a configurar una zona privada en Azure DNS.

Nota

Si configura una resolución DNS privada o personalizada en la red virtual que se usa para la inserción, debe asegurarse de que la resolución de nombres de los puntos de conexión de Azure Key Vault (*.vault.azure.net). Se recomienda configurar una zona DNS privada de Azure, que no requiere configuración adicional para habilitarla.

Acceso de nombre de host predeterminado

Cuando creas un gateway de espacio de trabajo de gestión de API, le asignas un nombre de host predeterminado. Puedes ver el nombre de host en el portal de Azure, en la página Información general de la puerta de enlace del espacio de trabajo, junto con su dirección IP virtual privada. El nombre de host predeterminado utiliza el formato <gateway-name>-<random hash>.gateway.<region>-<number>.azure-api.net. Por ejemplo: team-workspace-123456abcdef.gateway.uksouth-01.azure-api.net.

Nota

La puerta de enlace del área de trabajo solo responde a las solicitudes al nombre de host configurado en su punto de conexión, no a su dirección VIP privada.

Configuración del registro de DNS

Cree un registro A en el servidor DNS para acceder al área de trabajo desde la red virtual. Asigne el registro del punto de conexión a la dirección VIP privada de la puerta de enlace del espacio de trabajo.

Con fines de prueba, actualice el archivo de hosts en una máquina virtual de una subred conectada a la red virtual en la que se implementa API Management. Si la dirección IP virtual privada de la puerta de enlace del espacio de trabajo es 10.1.0.5, puede asignar el archivo de hosts como se indica en el ejemplo siguiente. El archivo de asignación de hosts está en %SystemDrive%\drivers\etc\hosts (Windows) /etc/hosts o (Linux, macOS).

Dirección IP virtual interna Nombre de host de la puerta de enlace
10.1.0.5 teamworkspace.gateway.westus.azure-api.net