Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Azure Private Link sur IPv6 vous permet d’accéder de manière privée aux services Azure PaaS, tels que stockage Azure et Azure SQL Database, via une connectivité basée sur IPv6. Vous utilisez des points de terminaison privés IPv6 pour vous connecter depuis des clients IPv6 dans un réseau virtuel Azure ou depuis des réseaux locaux via ExpressRoute.
Cet article vous montre comment configurer le réseau virtuel, le point de terminaison privé, le DNS, ExpressRoute et les composants de routage que Private Link sur IPv6 requiere, ainsi que comment valider la connectivité.
Important
Azure Private Link sur IPv6 est actuellement en version preview et disponible dans des régions limitées. Cette version préliminaire est fournie sans contrat de niveau de service, et nous la déconseillons pour les charges de travail en production. Certaines fonctionnalités peuvent ne pas être prises en charge ou avoir des fonctionnalités contraintes. Pour plus d’informations, consultez Conditions d'utilisation supplémentaires pour les versions préliminaires de Microsoft Azure.
Scénarios pris en charge
Private Link sur IPv6 prend en charge les scénarios de connectivité suivants :
Connectivité native Azure : Une machine virtuelle client IPv6 (VM) dans un réseau virtuel se connecte à un service Azure PaaS via un point de terminaison privé IPv6.
Connectivité sur site : Les clients IPv6 sur site accèdent aux points de terminaison privés IPv6 via ExpressRoute via un appliance de routage Réseau virtuel. ExpressRoute redirige le trafic des clients IPv6 sur site vers le Réseau virtuel Routing Appliance, qui aroute ensuite le trafic vers le point de terminaison privé IPv6 cible hébergé par le service PaaS Azure.
Prerequisites
Un compte Azure avec un abonnement actif. Créez un compte gratuitement.
Votre abonnement doit être enregistré pour la préversion de Private Link sur IPv6. L’inscription est obligatoire avant de configurer toute ressource. Vous pouvez vous auto-enregistrer en exécutant les commandes suivantes :
az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id> az provider register --namespace Microsoft.NetworkL’aperçu est disponible uniquement dans les régions suivantes :
- Ouest du centre des États-Unis
- Asie de l’Est
- Royaume-Uni Sud
- Centre des États-Unis
- Europe Nord
La preview prend en compte les points de terminaison privés IPv6 pour stockage Azure, Azure SQL Database, Azure Key Vault et Azure Data Explorer.
Un réseau virtuel à double pile (IPv4 et IPv6). Pour en créer un, voir Créer un réseau virtuel avec une configuration dual-stack (IPv4 et IPv6). Définir la politique de réseau virtuel suivante :
"privateEndpointVNetPolicies": "Basic"Un sous-réseau dual-stack pour vos points d’accès privés. Pour en ajouter un, voir Ajouter un sous-réseau. Définissez la politique suivante sur le sous-réseau :
"privateEndpointNetworkPolicies": "RouteTableEnabled"Une machine virtuelle (VM) avec une adresse IPv6 dans le réseau virtuel à double pile. Pour en créer une, voir Créer une VM à double stack.
Si vous n’avez pas encore de ressource cible pour le point de terminaison privé, utilisez les démarrages rapides suivants pour en créer un :
| Service | Créer une ressource |
|---|---|
| stockage Azure | Créez un compte de stockage |
| Azure SQL Database | Créer une base de données unique |
| Azure Key Vault | Créer un coffre de clés |
| Azure Data Explorer (Kusto) | Créer un cluster et une base de données |
Configurez le point de terminaison privé
Créez le point de terminaison privé avec le ip-version-type paramètre fixé à IPv6. Ce paramètre détermine si le point d’accès privé utilise une adresse IPv4 ou IPv6. Pour les étapes générales de création d’un point de terminaison privé, voir Créer un point de terminaison privé.
L’exemple suivant montre la syntaxe Azure CLI pour créer un point de terminaison privé IPv6 :
az network private-endpoint create \
--name <private-endpoint-name> \
--resource-group <resource-group-name> \
--vnet-name <vnet-name> \
--subnet <subnet-name> \
--private-connection-resource-id <resource-id-of-target-service> \
--group-id <group-id> \
--connection-name <connection-name> \
--location <region> \
--ip-version-type IPv6
Configurer le DNS
Configurez Azure DNS privé de façon à ce que le nom de domaine entièrement qualifié (FQDN) du service PaaS se résolve à l’adresse IPv6 du point de terminaison privé.
Créez une zone DNS privé pour chaque type de service. Pour les étapes, voir Créer une zone DNS privée Azure. Pour les noms de zones à utiliser par service, voir Azure Private Endpoint DNS configuration.
Reliez la zone DNS privé aux points d’accès privés.
Validez que le FQDN PaaS se résout vers l’adresse IPv6 du point de terminaison privé.
Valider la connectivité native Azure
Validez qu’une VM Azure dans le réseau virtuel dual-stack atteint le service PaaS via IPv6. L’exemple suivant utilise un compte stockage Azure.
Assurez-vous que le nom de domaine complet (FQDN) du compte de stockage se résolve en l’adresse IPv6 du point de terminaison privé.
Accédez au compte de stockage en utilisant le service standard FQDN.
Depuis la VM à double pile, résoudre le compte de stockage FQDN :
nslookup <storage-account>.blob.core.windows.net
La commande renvoie une sortie similaire à l’exemple suivant :
<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>
Valider la connectivité au compte de stockage :
curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443
Configurez la connectivité sur site via ExpressRoute et un appliance de routage Réseau virtuel
Les clients IPv6 sur site accèdent aux points de terminaison privés IPv6 via ExpressRoute via un appliance de routage Réseau virtuel. ExpressRoute redirige le trafic des clients IPv6 sur site vers le Réseau virtuel Routing Appliance, qui aroute ensuite le trafic vers le point de terminaison privé IPv6 cible hébergé par le service PaaS Azure.
Cette connectivité nécessite les composants suivants :
Un circuit ExpressRoute avec le SKU de passerelle approprié pour votre type de connectivité (FastPath ou standard). Pour plus d’informations, consultez l’article Créer et modifier un circuit ExpressRoute.
Une appliance de routage de réseau virtuel à double pile créée dans le réseau virtuel de la passerelle ExpressRoute pour transférer le trafic IPv6 vers le point de terminaison privé. Pour les étapes, voir Create a Réseau virtuel Routing Appliance.
Créer une route définie par l’utilisateur
Créez une table de routage et réglez Propagation des routes de passerelle sur Oui. Pour les étapes, voir Créer une table de routage.
Ajoutez une route avec les valeurs suivantes :
Setting Valeur Type de destination Adresses IP Destination Préfixe IPv6 pour point de terminaison privé Type de saut suivant Appliance virtuelle Adresse du tronçon suivant Adresse IPv6 de l’appliance de routage Réseau virtuel Associez la table de routage au
GatewaySubnetdans le réseau virtuel dans lequel vous avez créé l’appliance de routage Réseau virtuel.
Valider la connectivité
Validez la connectivité de votre client IPv6 sur site vers le point de terminaison privé.
Depuis la VM client, lance une recherche DNS pour le FQDN PaaS et confirme qu’il se résout vers l’adresse IPv6 du point de terminaison privé.
Connectez-vous au service en utilisant le PaaS FQDN.
Confirmez les résultats suivants :
- Le client se connecte au point de terminaison privé via IPv6.
- Le trafic du plan de données fonctionne comme prévu.
- La connectivité fonctionne dans les scénarios dual-stack.
Limitations
Private Link sur IPv6 présente les limitations suivantes lors de l’aperçu :
- Disponibilité régionale limitée – voir les régions de prévisualisation mentionnées plus tôt dans ce document.
- La ressource PaaS de destination doit se trouver dans la même région que le point de terminaison privé. La connectivité inter-régions n’est pas prise en charge dans cette version.
- Services PaaS limités pris en charge dans cette version (Storage, SQL, AKV, Azure Data Explorer).
- Le support actuel de la connectivité sur site est limité aux scénarios basés sur ExpressRoute et n'inclut pas actuellement les VPN, le Virtual WAN (vWAN) ou les appliances virtuelles réseau (NVA).
- Les NSG et les ASG avec Private Link sur IPv6 ne sont pas pris en charge dans cette préversion.
- Dans les scénarios IPv6 PL, l’adresse IPv6 client d’origine n’est pas conservée dans les journaux de service en aval. En raison de la traduction implicite du NAT, les journaux affichent plutôt l’adresse IP source traduite côté VNet.
Support
Pendant l'aperçu, le groupe de produits fournit des services d'assistance. Pour demander un soutien, remplissez le formulaire suivant :
Demande de support pour l’aperçu public IPv6 de Private Link