Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Private Link le permite crear puntos de conexión privados para el servidor flexible de Azure Database for PostgreSQL, lo que lleva el servidor a la red virtual. Esta funcionalidad es una alternativa recomendada a las funcionalidades de red proporcionadas por la integración de red virtual.
Mediante el uso de Private Link, el tráfico entre la red virtual y el servicio viaja a través de la red troncal Microsoft. Ya no es necesario exponer el servicio a la red pública de Internet. Puede crear su propio servicio de vínculo privado en la red virtual y enviarlo a los clientes. La configuración y el consumo mediante Private Link es coherente entre los servicios de asociados compartidos y propiedad del cliente de PaaS de Azure.
Dos tipos de recursos Azure exponen Private Link a los usuarios:
- Puntos de conexión privados (Microsoft.Network/PrivateEndpoints)
- Servicios de Private Link (Microsoft.Network/PrivateLinkServices)
Puntos de conexión privados
Un punto de conexión privado agrega una interfaz de red a un recurso, lo que le proporciona una dirección IP privada asignada desde la red virtual. Después de aplicarlo, puede comunicarse con este recurso exclusivamente a través de la red virtual. Para ver una lista de los servicios PaaS que admiten la funcionalidad de Private Link, consulte la documentación de Private Link. Un punto de conexión privado es una dirección IP privada dentro de una red virtual y una subred específicas.
Varios puntos de conexión privados en diferentes redes virtuales o subredes, incluso si tienen espacios de direcciones superpuestos, pueden hacer referencia al mismo servicio público.
Ventajas principales de Private Link
Private Link proporciona las ventajas siguientes:
- Acceso privado a los servicios en la plataforma de Azure: conecte la red virtual mediante puntos de conexión privados a todos los servicios que puede usar como componentes de aplicación en Azure. Los proveedores de servicios pueden representar sus servicios en su propia red virtual. Los consumidores pueden acceder a esos servicios en su red virtual local. La plataforma Private Link administra la conectividad entre el consumidor y los servicios a través de la red troncal de Azure.
- Redes locales y emparejadas: acceda a los servicios que se ejecutan en Azure desde el entorno local mediante el emparejamiento privado de Azure ExpressRoute, túneles de red virtual privada (VPN) y redes virtuales emparejadas mediante puntos de conexión privados. No es necesario configurar el peering de ExpressRoute de Microsoft ni atravesar Internet para acceder al servicio. Private Link proporciona una manera segura de migrar cargas de trabajo a Azure.
- Protección contra la pérdida de datos: Un punto de conexión privado se asigna a una instancia de un recurso PaaS en lugar de a todo el servicio. Los consumidores solo pueden conectarse al recurso específico. Se bloquea el acceso a cualquier otro recurso del servicio. Este mecanismo proporciona protección contra los riesgos de pérdida de datos.
- Alcance global: conéctese de forma privada a los servicios que se ejecutan en otras regiones: La red virtual del consumidor puede estar en la región A. Puede conectarse a servicios detrás de Private Link en la región B.
Casos de uso de Private Link con Azure Database for PostgreSQL
Los clientes pueden conectarse al punto de conexión privado desde:
- La misma red virtual.
- Una red virtual emparejada en la misma región o entre regiones.
- Una conexión de red a red entre regiones.
Los clientes también se pueden conectar desde el entorno local mediante ExpressRoute, emparejamiento privado o túneles VPN. En el siguiente diagrama simplificado se muestran los casos de uso comunes.
Características admitidas para Private Link
A continuación se muestra una matriz de disponibilidad entre características para los puntos de conexión privados en un servidor flexible de Azure Database for PostgreSQL.
| Característica | Disponibilidad | Notas |
|---|---|---|
| Alta disponibilidad | Sí | Funciona según lo diseñado. |
| Réplica de lectura | Sí | Funciona según lo diseñado. |
| Réplica de lectura con puntos de conexión virtuales | Sí | Funciona según lo diseñado. |
| Restauración a un momento dado | Sí | Funciona según lo diseñado. |
| Permitir también el acceso público o a Internet con reglas de firewall | Sí | Funciona según lo diseñado. |
| Actualización de versión principal | Sí | Funciona según lo diseñado. |
| Autenticación de Microsoft Entra | Sí | Funciona según lo diseñado. |
| Agrupación de conexiones con PGBouncer | Sí | Funciona según lo diseñado. |
| DNS del punto de conexión privado | Sí | Funciona según lo diseñado y documentado. |
| Cifrado con claves administradas por el cliente | Sí | Funciona según lo diseñado. |
Los puntos de conexión privados solo se pueden configurar para los servidores que cree después de que Azure Database for PostgreSQL incorpore la compatibilidad con Private Link. Debe configurar el modo de red para que no use la integración de red virtual, sino el acceso público.
No puede configurar puntos de conexión privados para los servidores que creó antes de esa fecha si configuró el modo de red para no usar la integración de red virtual, sino el acceso público. El uso de puntos de conexión privados no se admite actualmente en los servidores creados con la integración de red virtual.
Conexión desde una máquina virtual de Azure en una red virtual emparejada
Configure el emparejamiento de red virtual para establecer la conectividad con un servidor flexible Azure Database for PostgreSQL desde una máquina virtual (VM) de Azure en una red virtual emparejada.
Conexión desde una máquina virtual de Azure en un entorno de red virtual a red virtual
Configure una conexión de puerta de enlace VPN de red a red para establecer conectividad con un servidor flexible de Azure Database for PostgreSQL desde una Azure Virtual Machine en una región o suscripción diferente.
Conexión desde un entorno local a través de VPN
Para conectarse desde un entorno local a Azure Database for PostgreSQL servidor flexible, elija e implemente una de las siguientes opciones:
Seguridad de red y Private Link
Cuando se usan puntos de conexión privados, se protege el tráfico a un recurso de vínculo privado. La plataforma valida las conexiones de red y solo permite las conexiones que llegan al recurso de vínculo privado especificado. Para acceder a más subrecursos dentro del mismo servicio Azure, necesita más puntos de conexión privados con destinos correspondientes. Por ejemplo, para Azure Storage, necesita puntos de conexión privados independientes para acceder al archivo y a los subrecursos de blobs.
Los puntos de conexión privados proporcionan una dirección IP de acceso privado para el servicio de Azure, pero no restringen necesariamente el acceso de red pública al servicio. Todos los demás servicios Azure requieren otro control de acceso. Estos controles proporcionan una capa de seguridad de red adicional a los recursos, lo que ayuda a evitar el acceso al servicio de Azure asociado al recurso private-link.
Los puntos de conexión privados admiten directivas de red. Las directivas de red permiten la compatibilidad con grupos de seguridad de red (NSG), rutas definidas por el usuario (UDR) y grupos de seguridad de aplicaciones (ASG). Para más información sobre la habilitación de directivas de red para un punto de conexión privado, consulte Administración de directivas de red para puntos de conexión privados. Para usar un grupo de seguridad de aplicaciones con un punto de conexión privado, vea Configuración de un grupo de seguridad de aplicaciones con un punto de conexión privado.
Private Link y DNS
Al usar un punto de conexión privado, debe conectarse al mismo servicio de Azure, pero usar la dirección IP del punto de conexión privado. La conexión al punto de conexión privado requiere una configuración independiente del sistema de nombres de dominio (DNS) para resolver la dirección IP privada en el nombre del recurso.
Las zonas de DNS privado proporcionan resolución de nombres de dominio dentro de una red virtual sin una solución DNS personalizada. Puede vincular las zonas DNS privadas a cada red virtual para proporcionar servicios DNS a esa red.
Las zonas de DNS privado proporcionan nombres de zona DNS independientes para cada servicio de Azure. Por ejemplo, si ha configurado una zona DNS privado para el servicio de blobs de la cuenta de almacenamiento en la imagen anterior, el nombre de la zona DNS es privatelink.blob.core.windows.net. Revise la documentación de Microsoft para ver más nombres de zona DNS privadas para todos los servicios de Azure.
Nota:
Las configuraciones de zona DNS privado de punto de conexión privado solo se generan automáticamente si usa el esquema de nomenclatura recomendado: privatelink.postgres.database.azure.com.
En los servidores de acceso público aprovisionados recientemente (no integrados en la red virtual), hay un cambio en el diseño dns. El FQDN del servidor ahora se convierte en un registro CNAME en el formato servername.postgres.database.azure.com que apunta a un registro A en uno de los siguientes formatos:
- Si el servidor tiene un punto de conexión privado con una zona DNS privada predeterminada vinculada, el registro A usa este formato:
server_name.privatelink.postgres.database.azure.com. - Si el servidor no tiene puntos de conexión privados, el registro A usa este formato:
server_name.rs-<15 semi-random bytes>.postgres.database.azure.com.
DNS híbrido para Azure y recursos locales
DNS es una consideración de diseño fundamental en la arquitectura general de la zona de aterrizaje. Es posible que algunas organizaciones quieran usar sus inversiones existentes en DNS. Es posible que otros usuarios quieran adoptar funcionalidades nativas de Azure para todas sus necesidades de DNS.
Puede usar Azure DNS Private Resolver junto con zonas DNS privadas de Azure para la resolución de nombres entre entornos locales. El solucionador privado dns puede reenviar una solicitud DNS a otro servidor DNS y también proporciona una dirección IP que un servidor DNS externo puede usar para reenviar solicitudes. Por lo tanto, los servidores DNS locales externos pueden resolver nombres ubicados en una zona de DNS privado.
Para obtener más información sobre el uso de la resolución privada dns con un reenviador DNS local para reenviar el tráfico DNS a Azure DNS, consulte:
- Integración de DNS de punto de conexión privado
- Creación de una infraestructura DNS de punto de conexión privado con Azure Private Resolver para una carga de trabajo local
Las soluciones descritas permiten ampliar una red local que ya tiene una solución de DNS para resolver los recursos en la arquitectura de Azure.Microsoft.
Integración de Private Link y DNS en arquitecturas de red hub-and-spoke.
Normalmente, se hospedan zonas DNS privadas de forma centralizada en la misma suscripción de Azure donde se implementa la red virtual del centro de conectividad. Este procedimiento de hospedaje central se rige por la resolución de nombres DNS entre entornos locales y otras necesidades de resolución de DNS central, como Microsoft Entra. En la mayoría de los casos, solo los administradores de redes e identidades tienen permisos para administrar registros DNS en las zonas.
En esta arquitectura, configurará los siguientes componentes:
- Los servidores DNS locales tienen reenviadores condicionales configurados para cada zona DNS pública de punto de conexión privado que apuntan al DNS privado Resolver hospedado en la red virtual del concentrador.
- El DNS privado Resolver hospedado en la red virtual del concentrador usa el DNS proporcionado por Azure (168.63.129.16) como reenviador.
- Vincula la red virtual central a los nombres de zona DNS privada de los servicios de Azure (como
privatelink.postgres.database.azure.com, para Azure Database for PostgreSQL: servidor flexible). - Todas las redes virtuales Azure usan el solucionador de DNS privado hospedado en la red virtual del concentrador.
- El solucionador de DNS privado no es autoritativo para los dominios corporativos de un cliente porque es solo un reenviador (por ejemplo, Microsoft Entra nombres de dominio). Debe contar con reenviadores de los puntos de conexión de salida para los dominios corporativos del cliente, que apunten a los servidores DNS locales o a los servidores DNS implementados en Azure con autoridad sobre esas zonas.
Private Link y grupos de seguridad de red
De forma predeterminada, las directivas de red están deshabilitadas para una subred de una red virtual. Para utilizar directivas de red como UDR y NSG, debe habilitar la compatibilidad con directivas de red para la subred. Esta configuración solo se aplica a los puntos de conexión privados dentro de la subred. Esta configuración se aplica a todos los puntos de conexión privados dentro de la subred. Para otros recursos de la subred, el acceso se controla en función de las reglas de seguridad del grupos de seguridad de red.
Solo puede habilitar directivas de red para grupos de seguridad de red, solo para UDR o para ambos casos. Para obtener más información, consulte Administración de directivas de red para puntos de conexión privados.
Las limitaciones de los grupos de seguridad de red y los puntos de conexión privados se muestran en ¿Qué es un punto de conexión privado?.
Importante
Protección contra la pérdida de datos: se asigna un punto de conexión privado a una instancia de un recurso de PaaS en lugar de a todo el servicio. Los consumidores solo pueden conectarse al recurso específico. Se bloquea el acceso a cualquier otro recurso del servicio. Este mecanismo proporciona protección básica contra los riesgos de pérdida de datos.
Combinación de Private Link con las reglas de firewall
Las situaciones y resultados que se muestran a continuación son posibles cuando se usa Private Link en combinación con las reglas de firewall:
Si no configura ninguna regla de firewall, de forma predeterminada, el tráfico no puede acceder al servidor flexible Azure Database for PostgreSQL.
Si configura el tráfico público o un punto de conexión de servicio, y crea puntos de conexión privados, los distintos tipos de tráfico entrante estarán autorizados por el tipo de regla de firewall correspondiente.
Si no configura ningún tráfico público o punto de conexión de servicio y crea puntos de conexión privados, solo se puede acceder al servidor flexible Azure Database for PostgreSQL a través de puntos de conexión privados. Si no configura el tráfico público ni un punto de conexión de servicio, después de que se rechacen o eliminen todos los puntos de conexión privados aprobados, ningún tráfico podrá acceder a Azure Database for PostgreSQL - Servidor flexible.
Troubleshoot
Cuando se usan puntos de conexión de Private Link con un servidor flexible Azure Database for PostgreSQL, pueden producirse problemas de conectividad debido a configuraciones incorrectas o restricciones de red. Para solucionar estos problemas, compruebe la configuración de puntos de conexión privados, configuraciones de DNS, grupos de seguridad de red (NSG) y tablas de rutas. Abordar sistemáticamente estas áreas puede ayudarle a identificar y resolver problemas comunes, lo que garantiza la conectividad sin problemas y el acceso seguro a la base de datos.
Problemas de conectividad con redes basadas en puntos de conexión privados
Si experimenta problemas de conectividad al usar redes basadas en puntos de conexión privados, consulte las siguientes áreas:
- Compruebe las asignaciones de direcciones IP: Asegúrese de que el punto de conexión privado tiene asignada la dirección IP correcta y de que no entra en conflicto con otros recursos. Para obtener más información sobre los puntos de conexión privados y la dirección IP, consulte Administración de puntos de conexión privados Azure.
- Comprobar los NSG: Revise las reglas del NSG de la subred del punto de conexión privado para asegurarse de que se permite el tráfico necesario y de que no hay reglas conflictivas. Para más información sobre los NSG, consulte Grupos de seguridad de red.
- Validar la configuración de la tabla de enrutamiento: asegúrese de que las tablas de enrutamiento asociadas a la subred del punto de conexión privado y los recursos conectados están configurados correctamente con las rutas adecuadas.
- Uso de la supervisión y el diagnóstico de red: use Azure Network Watcher para supervisar y diagnosticar el tráfico de red mediante herramientas como Connection Monitor o Packet Capture. Para obtener más información sobre los diagnósticos de red, consulte ¿Qué es Azure Network Watcher?.
Para obtener más información sobre cómo solucionar problemas de puntos de conexión privados, consulte Solución de problemas de conectividad de Azure punto de conexión privado.
Resolución DNS con redes basadas en puntos de conexión privados
Si experimenta problemas de resolución de DNS al usar redes basadas en puntos de conexión privados, compruebe las siguientes áreas:
- Validar resolución de DNS: compruebe si el servidor DNS o el servicio usado por el punto de conexión privado y los recursos conectados funcionan correctamente. Asegúrese de que la configuración de DNS del punto de conexión privado es adecuada. Para obtener más información sobre los puntos de conexión privados y la configuración de las zonas DNS, consulte Valores de zona DNS privada de Azure Private Endpoint.
- Borrar la caché DNS: borre la caché DNS en el punto de conexión privado o la máquina cliente para asegurarse de que se recupera la información de DNS más reciente y evitar errores de incoherencias.
- Analizar registros DNS: revise los registros DNS de los mensajes de error o patrones inusuales, como errores de consulta de DNS, errores de servidor o agotamiento de tiempos de espera. Para obtener más información sobre las métricas de DNS, consulte Azure DNS métricas y alertas.
Limitaciones y consideraciones
Solo puede configurar puntos de conexión privados para los servidores creados después de la introducción de Private Link. Los servidores que usan la integración de red virtual (VNet) no son aptos para la configuración del punto de conexión privado.
Las restricciones de red de Azure, no el propio servicio de base de datos, limitan el número de puntos de conexión privados. En concreto, limitan el número de puntos de conexión privados que se pueden insertar en una subred determinada dentro de una red virtual.
Las máquinas virtuales pueden conectarse a la base de datos a través de puntos de conexión privados, siempre que estén configuradas correctamente dentro de la misma red virtual o tengan el enrutamiento adecuado en su lugar.