Configurer Azure Private Link sur IPv6 (préversion)

Azure Private Link sur IPv6 vous permet d’accéder de manière privée aux services Azure PaaS, tels que stockage Azure et Azure SQL Database, via une connectivité basée sur IPv6. Vous utilisez des points de terminaison privés IPv6 pour vous connecter depuis des clients IPv6 dans un réseau virtuel Azure ou depuis des réseaux locaux via ExpressRoute.

Cet article vous montre comment configurer le réseau virtuel, le point de terminaison privé, le DNS, ExpressRoute et les composants de routage que Private Link sur IPv6 requiere, ainsi que comment valider la connectivité.

Schéma d’un réseau sur site connecté via ExpressRoute et un Réseau virtuel Routing Appliance dans un virtual network dual-stack vers un point de terminaison privé IPv6 qui accède aux services PaaS Azure via Private Link.

Important

Azure Private Link sur IPv6 est actuellement en version preview et disponible dans des régions limitées. Cette version préliminaire est fournie sans contrat de niveau de service, et nous la déconseillons pour les charges de travail en production. Certaines fonctionnalités peuvent ne pas être prises en charge ou avoir des fonctionnalités contraintes. Pour plus d’informations, consultez Conditions d'utilisation supplémentaires pour les versions préliminaires de Microsoft Azure.

Scénarios pris en charge

Private Link sur IPv6 prend en charge les scénarios de connectivité suivants :

  • Connectivité native Azure : Une machine virtuelle client IPv6 (VM) dans un réseau virtuel se connecte à un service Azure PaaS via un point de terminaison privé IPv6.

  • Connectivité sur site : Les clients IPv6 sur site accèdent aux points de terminaison privés IPv6 via ExpressRoute via un appliance de routage Réseau virtuel. ExpressRoute redirige le trafic des clients IPv6 sur site vers le Réseau virtuel Routing Appliance, qui aroute ensuite le trafic vers le point de terminaison privé IPv6 cible hébergé par le service PaaS Azure.

Prerequisites

  • Un compte Azure avec un abonnement actif. Créez un compte gratuitement.

  • Votre abonnement doit être enregistré pour la préversion de Private Link sur IPv6. L’inscription est obligatoire avant de configurer toute ressource. Vous pouvez vous auto-enregistrer en exécutant les commandes suivantes :

    az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id>
    az provider register --namespace Microsoft.Network
    
  • L’aperçu est disponible uniquement dans les régions suivantes :

    • Ouest du centre des États-Unis
    • Asie de l’Est
    • Royaume-Uni Sud
    • Centre des États-Unis
    • Europe Nord
  • La preview prend en compte les points de terminaison privés IPv6 pour stockage Azure, Azure SQL Database, Azure Key Vault et Azure Data Explorer.

  • Un réseau virtuel à double pile (IPv4 et IPv6). Pour en créer un, voir Créer un réseau virtuel avec une configuration dual-stack (IPv4 et IPv6). Définir la politique de réseau virtuel suivante :

    "privateEndpointVNetPolicies": "Basic"
    
  • Un sous-réseau dual-stack pour vos points d’accès privés. Pour en ajouter un, voir Ajouter un sous-réseau. Définissez la politique suivante sur le sous-réseau :

    "privateEndpointNetworkPolicies": "RouteTableEnabled"
    
  • Une machine virtuelle (VM) avec une adresse IPv6 dans le réseau virtuel à double pile. Pour en créer une, voir Créer une VM à double stack.

Si vous n’avez pas encore de ressource cible pour le point de terminaison privé, utilisez les démarrages rapides suivants pour en créer un :

Service Créer une ressource
stockage Azure Créez un compte de stockage
Azure SQL Database Créer une base de données unique
Azure Key Vault Créer un coffre de clés
Azure Data Explorer (Kusto) Créer un cluster et une base de données

Configurez le point de terminaison privé

Créez le point de terminaison privé avec le ip-version-type paramètre fixé à IPv6. Ce paramètre détermine si le point d’accès privé utilise une adresse IPv4 ou IPv6. Pour les étapes générales de création d’un point de terminaison privé, voir Créer un point de terminaison privé.

L’exemple suivant montre la syntaxe Azure CLI pour créer un point de terminaison privé IPv6 :

az network private-endpoint create \
  --name <private-endpoint-name> \
  --resource-group <resource-group-name> \
  --vnet-name <vnet-name> \
  --subnet <subnet-name> \
  --private-connection-resource-id <resource-id-of-target-service> \
  --group-id <group-id> \
  --connection-name <connection-name> \
  --location <region> \
  --ip-version-type IPv6

Configurer le DNS

Configurez Azure DNS privé de façon à ce que le nom de domaine entièrement qualifié (FQDN) du service PaaS se résolve à l’adresse IPv6 du point de terminaison privé.

  1. Créez une zone DNS privé pour chaque type de service. Pour les étapes, voir Créer une zone DNS privée Azure. Pour les noms de zones à utiliser par service, voir Azure Private Endpoint DNS configuration.

  2. Reliez la zone DNS privé aux points d’accès privés.

  3. Validez que le FQDN PaaS se résout vers l’adresse IPv6 du point de terminaison privé.

Valider la connectivité native Azure

Validez qu’une VM Azure dans le réseau virtuel dual-stack atteint le service PaaS via IPv6. L’exemple suivant utilise un compte stockage Azure.

  • Assurez-vous que le nom de domaine complet (FQDN) du compte de stockage se résolve en l’adresse IPv6 du point de terminaison privé.

  • Accédez au compte de stockage en utilisant le service standard FQDN.

Depuis la VM à double pile, résoudre le compte de stockage FQDN :

nslookup <storage-account>.blob.core.windows.net

La commande renvoie une sortie similaire à l’exemple suivant :

<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>

Valider la connectivité au compte de stockage :

curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443

Configurez la connectivité sur site via ExpressRoute et un appliance de routage Réseau virtuel

Les clients IPv6 sur site accèdent aux points de terminaison privés IPv6 via ExpressRoute via un appliance de routage Réseau virtuel. ExpressRoute redirige le trafic des clients IPv6 sur site vers le Réseau virtuel Routing Appliance, qui aroute ensuite le trafic vers le point de terminaison privé IPv6 cible hébergé par le service PaaS Azure.

Cette connectivité nécessite les composants suivants :

  • Un circuit ExpressRoute avec le SKU de passerelle approprié pour votre type de connectivité (FastPath ou standard). Pour plus d’informations, consultez l’article Créer et modifier un circuit ExpressRoute.

  • Une appliance de routage de réseau virtuel à double pile créée dans le réseau virtuel de la passerelle ExpressRoute pour transférer le trafic IPv6 vers le point de terminaison privé. Pour les étapes, voir Create a Réseau virtuel Routing Appliance.

Créer une route définie par l’utilisateur

  1. Créez une table de routage et réglez Propagation des routes de passerelle sur Oui. Pour les étapes, voir Créer une table de routage.

  2. Ajoutez une route avec les valeurs suivantes :

    Setting Valeur
    Type de destination Adresses IP
    Destination Préfixe IPv6 pour point de terminaison privé
    Type de saut suivant Appliance virtuelle
    Adresse du tronçon suivant Adresse IPv6 de l’appliance de routage Réseau virtuel
  3. Associez la table de routage au GatewaySubnet dans le réseau virtuel dans lequel vous avez créé l’appliance de routage Réseau virtuel.

Valider la connectivité

Validez la connectivité de votre client IPv6 sur site vers le point de terminaison privé.

  1. Depuis la VM client, lance une recherche DNS pour le FQDN PaaS et confirme qu’il se résout vers l’adresse IPv6 du point de terminaison privé.

  2. Connectez-vous au service en utilisant le PaaS FQDN.

  3. Confirmez les résultats suivants :

    • Le client se connecte au point de terminaison privé via IPv6.
    • Le trafic du plan de données fonctionne comme prévu.
    • La connectivité fonctionne dans les scénarios dual-stack.

Limitations

Private Link sur IPv6 présente les limitations suivantes lors de l’aperçu :

  • Disponibilité régionale limitée – voir les régions de prévisualisation mentionnées plus tôt dans ce document.
  • La ressource PaaS de destination doit se trouver dans la même région que le point de terminaison privé. La connectivité inter-régions n’est pas prise en charge dans cette version.
  • Services PaaS limités pris en charge dans cette version (Storage, SQL, AKV, Azure Data Explorer).
  • Le support actuel de la connectivité sur site est limité aux scénarios basés sur ExpressRoute et n'inclut pas actuellement les VPN, le Virtual WAN (vWAN) ou les appliances virtuelles réseau (NVA).
  • Les NSG et les ASG avec Private Link sur IPv6 ne sont pas pris en charge dans cette préversion.
  • Dans les scénarios IPv6 PL, l’adresse IPv6 client d’origine n’est pas conservée dans les journaux de service en aval. En raison de la traduction implicite du NAT, les journaux affichent plutôt l’adresse IP source traduite côté VNet.

Support

Pendant l'aperçu, le groupe de produits fournit des services d'assistance. Pour demander un soutien, remplissez le formulaire suivant :

Demande de support pour l’aperçu public IPv6 de Private Link