Endpoint dual stack IPv6 in Registro Azure Container (anteprima)

Registro Azure Container supporta un protocollo di endpoint dual-stack IPv6 in anteprima. Quando il protocollo endpoint di un Registro di sistema è impostato su IPv4AndIPv6, gli endpoint del Registro di sistema sono raggiungibili sia su IPv4 che su IPv6, in modo che i client in reti con supporto per IPv4, dual stack e IPv6 possano eseguire l'autenticazione, il push e il pull sullo stesso registro.

Importante

Gli endpoint IPv6 dual-stack sono attualmente in anteprima. Questa anteprima abilita IPv6 solo per gli endpoint pubblici del Registro di sistema (il server di accesso, gli endpoint dati dedicati e gli endpoint a livello di area). IPv6 tramite endpoint privati non è supportato; il traffico degli endpoint privati continua a usare IPv4. ACR Tasks non è supportato in un registro con dual stack IPv6 abilitato. Le attività non funzionano quando il protocollo dell'endpoint è impostato su IPv4AndIPv6, incluse le compilazioni rapide (con az acr build) e le esecuzioni rapide delle attività (con az acr run).

Perché gli endpoint a doppio stack IPv6

I team adottano IPv6 per il traffico del registro dei contenitori per diversi motivi:

  • Reti esclusivamente IPv6 e dual-stack. I client nelle reti che preferiscono o richiedono IPv6, incluse le distribuzioni di rete cloud più recenti, gli ambienti telco e IoT e le reti aziendali modernizzate, necessitano del registro contenitori raggiungibile tramite IPv6.
  • Protezione dall'esaurimento degli indirizzi IPv4. Le organizzazioni che eseguono la migrazione verso IPv6 riducono la dipendenza dallo spazio indirizzi IPv4 sempre più scarso.
  • Obblighi normativi e organizzativi. Alcune organizzazioni operano in base ai requisiti per la transizione di servizi e client a IPv6.

Il modello a doppio stack significa che non è necessario scegliere: il Registro di sistema continua a servire i client IPv4 e gestisce anche i client IPv6.

Valori del protocollo endpoint

Il protocollo endpoint è un'impostazione a livello di Registro di sistema con due valori:

Protocollo endpoint Behavior
IPv4 (impostazione predefinita) Gli endpoint del Registro di sistema sono raggiungibili solo tramite IPv4.
IPv4AndIPv6 (anteprima) Gli endpoint del Registro di sistema sono raggiungibili sia su IPv4 che su IPv6 (doppio stack).

Non esiste una modalità solo IPv6. Il dual stack mantiene la compatibilità con i client IPv4 esistenti.

Prerequisiti

  • Un registro nella PremiumSKU.
  • Endpoint di dati dedicati abilitati nel registro. L'impostazione del protocollo dell'endpoint su IPv4AndIPv6 richiede che dataEndpointEnabled sia true. Questo requisito viene applicato dal servizio.
  • Versione di interfaccia della riga di comando di Azure 2.87.0 o versione successiva per az acr update --endpoint-protocol. Eseguire az version per controllare la versione e az upgrade per eseguire l'aggiornamento.

Abilitare gli endpoint dual-stack su un registro esistente

Abilita gli endpoint dati dedicati e imposta il protocollo dell'endpoint con un unico aggiornamento:

az acr update --name myregistry --data-endpoint-enabled true --endpoint-protocol IPv4AndIPv6

Se gli endpoint dati dedicati sono già abilitati nel Registro di sistema, è possibile impostare il protocollo endpoint autonomamente:

az acr update --name myregistry --endpoint-protocol IPv4AndIPv6

Verificare la configurazione:

az acr show --name myregistry --query "{endpointProtocol:endpointProtocol, dataEndpointEnabled:dataEndpointEnabled}"

Output di esempio:

{
  "dataEndpointEnabled": true,
  "endpointProtocol": "IPv4AndIPv6"
}

Ripristinare gli endpoint solo IPv4

Per ripristinare il registro agli endpoint solo IPv4:

az acr update --name myregistry --endpoint-protocol IPv4

Il ripristino del protocollo dell'endpoint non disabilita gli endpoint di dati dedicati. Per disabilitarli, eseguire az acr update --name myregistry --data-endpoint-enabled false anche dopo aver ripristinato il protocollo dell'endpoint su IPv4.

Considerazioni su firewall e rete

  • Le regole del firewall basate su FQDN continuano a funzionare invariate. Le regole che consentono il server di accesso del Registro di sistema (myregistry.azurecr.io), gli endpoint dati dedicati (myregistry.<region>.data.azurecr.io) e gli endpoint a livello di area (myregistry.<region>.geo.azurecr.io, se abilitati) si applicano indipendentemente dal protocollo.
  • Gli elenchi di indirizzi consentiti basati su IP devono tenere conto di IPv6. Se il firewall client consente l'accesso al Registro di sistema per intervalli di indirizzi IP anziché FQDN, il traffico client IPv6 verso il Registro di sistema richiede le regole IPv6 corrispondenti.
  • Gli endpoint di dati dedicati fanno parte del modello a doppio stack. Poiché lo stack duale richiede endpoint di dati dedicati, i download dei blob dei layer sono serviti da myregistry.<region>.data.azurecr.io anziché da *.blob.core.windows.net. Se si abilitano gli endpoint dati dedicati per la prima volta come parte dell'adozione dual-stack, consultare Endpoint dati dedicati per valutare l'impatto sul firewall client prima di procedere con l'abilitazione.

Per altre informazioni, vedere Configurare le regole per accedere a un registro contenitori Azure dietro un firewall.

Interazioni con altre funzionalità del Registro di sistema

Feature Interazione con IPv4AndIPv6
Endpoint dati dedicati Required. Il servizio rifiuta IPv4AndIPv6 a meno che dataEndpointEnabled non sia true.
SKU Lo SKU Premium è obbligatorio, perché gli endpoint dati dedicati sono una funzionalità Premium.
Geo-replication Il protocollo endpoint è un'impostazione a livello di Registro di sistema. In un registro con replica geografica, sono presenti endpoint dati dedicati in ogni area geografica di replica.
Endpoint privati L'impostazione endpointProtocol si applica agli endpoint pubblici del Registro di sistema. IPv6 su endpoint privati non fa parte di questa anteprima.
Attività del Registro Azure Container Non supportato. Le attività non funzionano quando il protocollo dell'endpoint è impostato su IPv4AndIPv6, incluse le compilazioni rapide (con az acr build) e le esecuzioni rapide delle attività (con az acr run).

Passaggi successivi