Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
collegamento privato di Azure over IPv6 ti consente di accedere privatamente ai servizi Azure PaaS, come Archiviazione di Azure e database SQL di Azure, tramite connettività basata su IPv6. Utilizzi gli endpoint privati IPv6 per connetterti dai client IPv6 in una rete virtuale di Azure o da reti on-premises tramite ExpressRoute.
Questo articolo ti mostra come configurare la rete virtuale, il punto endpoint privato, il DNS, ExpressRoute e i componenti di routing che collegamento privato over IPv6 richiede, e come validare la connettività.
Importante
collegamento privato di Azure su IPv6 è attualmente in anteprima ed è disponibile in regioni limitate. Questa anteprima viene fornita senza un contratto di servizio e non è consigliabile per i carichi di lavoro di produzione. Alcune funzionalità potrebbero non essere supportate o potrebbero avere funzionalità limitate. Per ulteriori informazioni, vedere Condizioni supplementari per l'uso delle versioni di anteprima di Microsoft Azure.
Scenari supportati
collegamento privato su IPv6 supporta i seguenti scenari di connettività:
Connettività Azure-nativa: una macchina virtuale (VM) client IPv6 in una rete virtuale si collega a un servizio PaaS Azure tramite un endpoint privato IPv6.
Connettività locale: I client IPv6 locali accedono agli endpoint privati IPv6 tramite ExpressRoute attraverso un Rete virtuale Routing Appliance. ExpressRoute inoltra il traffico dai client IPv6 on-premises al Rete virtuale Routing Appliance, che poi instrada il traffico verso l'endpoint privato IPv6 di destinazione, ospitato dal servizio PaaS Azure.
Prerequisiti
Un account Azure con una sottoscrizione attiva. Creare un account gratuito.
La tua sottoscrizione deve essere registrata per l'anteprima di collegamento privato su IPv6. La registrazione è obbligatoria prima di configurare qualsiasi risorsa. Puoi registrare l'abbonamento da solo eseguendo i seguenti comandi:
az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id> az provider register --namespace Microsoft.NetworkL'anteprima è disponibile solo nelle seguenti regioni:
- Stati Uniti centro-occidentali
- East Asia
- UK South
- Central US
- North Europe
L'anteprima supporta endpoint privati IPv6 per Archiviazione di Azure, database SQL di Azure, Azure Key Vault e Esplora dati di Azure.
Una rete virtuale dual-stack (IPv4 e IPv6). Per crearne uno, vedi Creare una rete virtuale con configurazione dual-stack (IPv4 e IPv6). Stabilisci la seguente policy di rete virtuale:
"privateEndpointVNetPolicies": "Basic"Una subnet dual-stack per gli endpoint privati. Per aggiungerne una, vedi Aggiungi una subrete. Imposta la seguente politica sulla subrete:
"privateEndpointNetworkPolicies": "RouteTableEnabled"Una macchina virtuale (VM) con un indirizzo IPv6 nella rete virtuale dual-stack. Per crearne una, vedi Crea una VM dual-stack.
Se non hai già una risorsa target per l'endpoint privato, usa i seguenti avvii rapidi per crearne uno:
| Service | Crea una risorsa |
|---|---|
| Archiviazione di Azure | Creare un account di archiviazione |
| Database SQL di Microsoft Azure | Creare un database singolo |
| Azure Key Vault (Archivio chiavi di Azure) | Creare un insieme di credenziali delle chiavi |
| Esplora dati di Azure (Kusto) | Creare un cluster e un database |
Configura l'endpoint privato
Crea l'endpoint privato con il ip-version-type parametro impostato su IPv6. Questo parametro determina se l'endpoint privato utilizza un indirizzo IPv4 o IPv6. Per i passaggi generali di creazione di endpoint privati, vedi Crea un endpoint privato.
Il seguente esempio mostra la sintassi interfaccia della riga di comando di Azure per creare un endpoint privato IPv6:
az network private-endpoint create \
--name <private-endpoint-name> \
--resource-group <resource-group-name> \
--vnet-name <vnet-name> \
--subnet <subnet-name> \
--private-connection-resource-id <resource-id-of-target-service> \
--group-id <group-id> \
--connection-name <connection-name> \
--location <region> \
--ip-version-type IPv6
Configurare DNS
Configura Azure DNS privato in modo che il nome di dominio completamente qualificato (FQDN) del servizio PaaS si risolva all'indirizzo IPv6 dell'endpoint privato.
Crea una zona DNS privato per ogni tipo di servizio. Per i passaggi, vedi Crea una zona DNS privata Azure. Per i nomi delle zone da utilizzare per ogni servizio, vedi Azure Private Endpoint DNS configuration.
Collega la zona DNS privato agli endpoint privati.
Verifica che il PaaS FQDN si risolva all'indirizzo IPv6 dell'endpoint privato.
Valida la connettività nativa Azure
Verifica che una VM Azure nella rete virtuale dual-stack raggiunga il servizio PaaS tramite IPv6. Il seguente esempio utilizza un account Archiviazione di Azure.
Assicurati che l'account di archiviazione FQDN risolva all'indirizzo privato IPv6 dell'endpoint.
Accedi all'account di archiviazione utilizzando il servizio standard FQDN.
Dalla VM dual-stack, risolviamo l'account di archiviazione FQDN:
nslookup <storage-account>.blob.core.windows.net
Il comando restituisce output simile al seguente esempio:
<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>
Valida la connettività con l'account di archiviazione:
curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443
Configura la connettività on-premises tramite ExpressRoute e un Rete virtuale Routing Appliance
I client IPv6 on-premises accedono agli endpoint privati IPv6 tramite ExpressRoute attraverso un Rete virtuale Routing Appliance. ExpressRoute inoltra il traffico dai client IPv6 on-premises al Rete virtuale Routing Appliance, che poi instrada il traffico verso l'endpoint privato IPv6 di destinazione, ospitato dal servizio PaaS Azure.
Questa connettività richiede i seguenti componenti:
Un circuito ExpressRoute con lo SKU gateway appropriato per il tuo tipo di connettività (FastPath o standard). Per altre informazioni, vedere Creare e modificare un circuito ExpressRoute.
Un'appliance di routing di rete virtuale dual-stack creata nella rete virtuale del gateway ExpressRoute per inoltrare il traffico IPv6 all'endpoint privato. Per i passaggi, vedi Create a Rete virtuale Routing Appliance.
Crea un percorso definito dall'utente
Crea una tabella di routing e imposta Propagazione delle route del gateway su Sì. Per i passaggi, vedi Crea una tabella di percorso.
Aggiungi una rotta con i seguenti valori:
Setting Value Tipo di destinazione Indirizzi IP Destination Prefisso IPv6 dell'endpoint privato Tipo di passaggio successivo Dispositivo virtuale Indirizzo del prossimo passaggio Indirizzo IPv6 dell'appliance di routing della rete virtuale Associa la tabella di routing alla
GatewaySubnetnella rete virtuale in cui hai creato il Rete virtuale Routing Appliance.
Convalidare la connettività
Valida la connettività dal tuo client IPv6 on-premises all'endpoint privato.
Dalla VM client, esegui una ricerca DNS per il FQDN PaaS e conferma che si risolva sull'indirizzo IPv6 dell'endpoint privato.
Connettiti al servizio usando il PaaS FQDN.
Conferma i seguenti risultati:
- Il client si collega all'endpoint privato tramite IPv6.
- Il traffico sul piano dati funziona come previsto.
- La connettività funziona in scenari dual-stack.
Limitations
collegamento privato su IPv6 presenta le seguenti limitazioni durante l'anteprima:
- Disponibilità regionale limitata – vedi le regioni di anteprima menzionate in precedenza in questo documento.
- La risorsa PaaS di destinazione deve trovarsi nella stessa regione dell'endpoint privato. La connettività cross-region non è supportata in questa versione.
- Servizi PaaS limitati supportati in questa versione (Storage, SQL, AKV, Esplora dati di Azure).
- L'attuale supporto per la connettività on-premises è limitato agli scenari basati su ExpressRoute e attualmente non include VPN, rete WAN virtuale (vWAN) o Network Virtual Appliances (NVA).
- NSG e ASG con collegamento privato su IPv6 non sono supportati in questa anteprima.
- Negli scenari PL IPv6, l'indirizzo IPv6 originale del client non viene conservato nei log di servizio a valle. A causa della traduzione implicita del NAT, i log mostrano invece l'indirizzo IP sorgente tradotto dal lato VNet.
Support
Durante l'anteprima, il gruppo di prodotti fornisce servizi di supporto. Per richiedere supporto, compila il seguente modulo:
Richiesta di supporto per l'anteprima pubblica di collegamento privato IPv6