Vergelijking van App Service Environment v3 en de publieke multitenancy van App Service

App Service Environment v3 biedt een volledig geïsoleerde en toegewijde omgeving voor het uitvoeren van App Service-apps. Multitenant App Service draait apps op toegewezen workers, waarbij de onderliggende platforminfrastructuur met andere klanten wordt gedeeld.

Beide aanbiedingen ondersteunen applicaties zonder publieke inbound exposure. App Service Environment v3 kan privétoegang mogelijk maken via een interne load balancer (ILB). Multitenant App Service kan privé-ingang bieden via een privé-endpoint met openbare netwerktoegang uitgeschakeld.

Dit artikel vergelijkt de mogelijkheden en vereisten die App Service Environment v3 onderscheiden van multitenant App Service.

Hostingdiensten

Kenmerk App Service Environment v3 Openbare App-dienst voor meerdere huurders
Hostingomgeving Volledig geïsoleerd en toegewezen rekenproces Gedeelde omgeving. Werknemers die uw apps uitvoeren, zijn toegewezen, maar de ondersteunende infrastructuur wordt gedeeld met andere klanten.
Apparatuur Virtuele machineschaalinstellingen Virtuele machineschaalinstellingen
Prijscategorieën Geïsoleerde v2, Geïsoleerde v4 Gratis, Basic, Standard, Premium v2, Premium v3, Premium v4
Toegewezen hostgroep beschikbaar Niet beschikbaar
Externe bestandsopslag Volledig toegewezen aan de App Service-omgeving Externe bestandsopslag voor de toepassing is toegewezen, maar de opslag wordt gehost op een gedeelde bestandsserver.
Privéconfiguratie voor inkomend verkeer Ondersteund via een interne load balancer (ILB) App Service Environment of privé-eindpunten. Ondersteund via een privé-endpoint. Schakel de toegang tot het openbare netwerk uit om publieke inkomende blootstelling te elimineren.
Gepland onderhoud Handmatige upgradevoorkeur is beschikbaar Het platform verwerkt onderhoud
Opslaglimiet aggregeren voor externe bestandsshares 1 TB voor alle apps in App Service Environment v3 250 GB voor alle apps in één App Service-plan. 500 GB voor alle apps in alle App Service-abonnementen in één resourcegroep.

Schaalvergroting

Zowel App Service Environment v3 als de openbare multitenant-aanbieding worden uitgevoerd op virtuele machineschaalsets. Beide aanbiedingen profiteren van de mogelijkheden die schaalsets bieden.

App Service Environment v3 is echter een toegewezen omgeving. Hoewel het kan worden uitgebreid naar meer exemplaren dan het openbare multitenant-aanbod, kan uitschalen naar meerdere exemplaren langzamer zijn dan het openbare multitenant-aanbod.

Kenmerk App Service Environment v3 Openbare App-dienst voor meerdere huurders
Maximaal aantal exemplaren 100 exemplaren per App Service-plan. Maximaal 200 exemplaren voor alle abonnementen in een enkele App Service Environment v3. 30 exemplaren per App Service-plan. Deze limiet kan niet worden verhoogd.
Schaalsnelheid Tragere schaaltijden vanwege de toegewezen aard van de omgeving Snellere schaaltijden vanwege de gedeelde aard van de omgeving

Certificaten en domeinen

Kenmerk App Service Environment v3 Openbare App-dienst voor meerdere huurders
Aangepaste domeinen Een aangepast domeinachtervoegsel kan worden toegevoegd aan de App Service Environment en alle apps nemen het domeinachtervoegsel over. Aangepaste domeinen kunnen ook rechtstreeks aan de apps worden toegevoegd. Aangepaste domeinen kunnen rechtstreeks aan de apps worden toegevoegd
Aangepast domein op privé-DNS (geen domeinverificatie vereist) Ondersteund in ILB App Service Environment Wordt niet ondersteund. Het aangepaste domein moet worden geresolveerd via een openbare DNS.
Binnenkomende TLS Ondersteund. U kunt SSL-certificaten rechtstreeks in de omgeving beheren, inclusief de mogelijkheid om aangepaste SSL-certificaten te uploaden en te binden. Ondersteund. U kunt uw eigen certificaat meenemen of een door Azure geleverd certificaat gebruiken.
Binnenkomende TLS met behulp van certificaten die zijn uitgegeven door een persoonlijke certificeringsinstantie (CA) Ondersteund Niet ondersteund
Uitgaande aanroepen met behulp van clientcertificaten die zijn uitgegeven door een privé-CA Ondersteund voor zowel Windows- als Linux-apps. U kunt omgevingsbrede basis-CA-certificaten toevoegen met behulp van de basiscertificaat-API of per app met behulp van de methode voor het persoonlijke clientcertificaat (alleen Voor Windows-code-apps). Niet ondersteund voor implementaties op basis van broncode. Ondersteund als u implementeert met behulp van Windows-containers of Linux-containers. (U kunt willekeurige afhankelijkheden installeren, waaronder door een particuliere CA uitgegeven clientcertificaten, in een aangepaste container voor beide platformvarianten.)
Door App Service beheerde certificaten Niet ondersteund Supported
Certificaten die worden gedeeld in apps Ja. Nee. U moet het certificaat uploaden naar elke app.
Limiet voor openbaar certificaat 1000 openbare certificaten per App Service-plan 1000 openbare certificaten per App Service-plan
End-to-end TLS-versleuteling voor binnenkomende aanroepen Ondersteund Ondersteund op Premium App Service-plannen en bestaande Standard App Service-implementaties. Voor configuratiedetails, zie End-to-end TLS-encryptie.
Volgorde van TLS-coderingssuite wijzigen Supported Ondersteund met de minimale functie voor TLS-coderingssuite

Networking

Kenmerk App Service Environment v3 Openbare App-dienst voor meerdere huurders
Integratie van virtueel netwerk Ondersteund. App Service Environment v3 wordt standaard geïmplementeerd in een subnet in uw virtuele netwerk. Ondersteund, maar moet expliciet zijn ingeschakeld
Ondersteuning voor privé-eindpunten Ondersteund, maar moet expliciet worden ingeschakeld in de App Service-omgeving Ondersteund, maar moet expliciet zijn ingeschakeld
IP-toegangsbeperkingen voor binnenkomend verkeer Ondersteund, maar moet expliciet zijn ingeschakeld Ondersteund, maar moet expliciet zijn ingeschakeld
Netwerkbeveiligingsgroepintegratie (NSG) Ondersteunt inkomend en uitgaand verkeerbeheer Kan NSG gebruiken voor inkomend verkeerbeheer via het subnet dat het IP-adres van een privé-eindpunt heeft opgehaald. (Houd er rekening mee dat voor de functie privé-eindpunten zijn vereist.) Ondersteunt uitgaande netwerkbeperkingen met NSG in het subnet van de integratie van virtuele netwerken.
Door de gebruiker gedefinieerde routeintegratie (UDR) Ondersteunt uitgaande verkeersroutering, maar moet expliciet zijn ingeschakeld Ondersteunt uitgaande verkeersroutering, maar moet expliciet zijn ingeschakeld
Uitgaand verkeer routeren via een virtueel netwerk Ja. Alle apps bevinden zich in hetzelfde subnet en al het uitgaande verkeer wordt standaard gerouteerd via het virtuele netwerk. Ondersteund.
Binnenkomend verkeer naar App Service-functionaliteit blokkeren die wordt gehost op niet-HTTP-poorten Ondersteund. NSG kan worden gebruikt om inkomend verkeer naar niet-HTTP-poorten te blokkeren. Wordt niet ondersteund. In sommige gevallen (FTP en externe foutopsporing) kan functionaliteit expliciet per toepassing worden uitgeschakeld. Inkomend netwerkverkeer kan echter niet worden geblokkeerd via NSG's, omdat het onderliggende App Service-platform dat als host fungeert voor de infrastructuur eigenaar is van de vermelde poorten.
Docker-containers ophalen via een virtueel netwerk Ondersteund. Maakt gebruik van het subnet van de App Service-omgeving. Supported
Toegang tot Azure Functions-opslagaccounts via een virtueel netwerk Ondersteund. Maakt gebruik van het subnet van de App Service-omgeving. Supported
Back-up maken/herstellen via een virtueel netwerk Ondersteund. Maakt gebruik van het subnet van de App Service-omgeving. Supported
Maximum aantal uitgaande TCP/IP-verbindingen per exemplaar van de virtuele machine 16.000 1.920 per P1V3-exemplaar. 3,968 per P2V3-exemplaar. 8.064 per P3V3-exemplaar.
Maximum aantal SNAT-poorten (Network Address Translation) per exemplaar van virtuele machine Dynamisch: 256 tot 1024, afhankelijk van het totale aantal exemplaren 128 per exemplaar

Note

In multitenant App Service bedienen private endpoints en virtuele netwerkintegratie aparte verkeersrichtingen. Een privé-eindpunt biedt private inkomende toegang naar de app. Integratie van virtueel netwerk leidt door applicaties geïnitieerd uitgaand verkeer naar een virtueel netwerk en moet een ander subnet gebruiken.

Routetabellen en netwerkbeveiligingsgroepen op het virtuele netwerkintegratiesubnet zijn niet van toepassing op antwoorden op verzoeken die via het privé-eindpunt van de app worden ontvangen. Voor meer informatie, zie Virtuele netwerkintegratie-routing.

Als verkeer dat bestemd is voor een privé-eindpunt via een netwerk-virtueel apparaat wordt gerouteerd, zorg er dan voor dat de forward- en returnpaden symmetrisch blijven. Private Link raadt over het algemeen bronnetwerkadresvertaling (SNAT) aan voor deze topologie, tenzij het apparaat de ondersteunde disableSnatOnPL configuratie gebruikt. Zie Beperkingen voor privé-eindpunten voor meer informatie.

Prijzen

App Service Environment v3 is meestal duurder dan het openbare multitenant-aanbod, vanwege de toegewezen aard van de infrastructuur. Voor beide aanbiedingen betaalt u alleen voor de resources die u gebruikt. Gereserveerde instances en besparingsplannen zijn beschikbaar voor beide opties om geld te besparen bij langetermijnverbintenissen.

Kenmerk App Service Environment v3 Openbare App-dienst voor meerdere huurders
Prijzen Betalen per instantie Betalen per instantie
Gereserveerde instanties beschikbaar beschikbaar
Besparingsplannen beschikbaar beschikbaar
Prijzen voor beschikbaarheidszones Minimaal afgedwongen twee exemplaren per App Service-plan waarvoor beschikbaarheidszones zijn ingeschakeld Minimaal afgedwongen twee exemplaren per App Service-plan

Veelgestelde vragen

Hoe kan ik weten welke aanbieding geschikt is voor mij?

Private inbound-toegang of het elimineren van openbare blootstelling op zichzelf vereist geen App Service Environment v3. Beide aanbiedingen ondersteunen toegang tot private applicaties. Configureer in multitenant App Service een privé-endpoint en schakel de toegang tot het openbare netwerk uit.

Kies voor App Service Environment v3 wanneer je speciale ondersteunende infrastructuur of App Service Environment-specifieke mogelijkheden nodig hebt, zoals netwerken op omgevingsniveau, schaal buiten multitenant-planlimieten, private certificate authority-scenario's of controle van inkomend verkeer op niet-HTTP platformpoorten.

Het kiezen tussen App Service Environment v3 en het openbare multitenant-aanbod is afhankelijk van uw specifieke vereisten. De volgende veelvoorkomende scenario's kunnen u helpen om te beslissen:

  • Als u een volledig geïsoleerde en toegewezen omgeving nodig hebt voor het uitvoeren van uw apps, is App Service Environment v3 de juiste keuze voor u.

    Als u geen volledig geïsoleerde omgeving nodig hebt en u in orde bent met het delen van de ondersteunende infrastructuur met andere klanten, is het openbare multitenant-aanbod de juiste keuze voor u.

  • Als u bijna onmiddellijke schaaltijden nodig hebt, is het openbare multitenant-aanbod de juiste keuze voor u.

    Als u wilt uitschalen naar meer dan 30 exemplaren, is App Service Environment v3 de juiste keuze voor u.

  • Als u clientcertificaten wilt gebruiken die zijn uitgegeven door een privé-CA, is App Service Environment v3 de juiste keuze voor u.

    Als u clientcertificaten moet gebruiken die zijn uitgegeven door een privé-CA en u implementeert met behulp van Windows-containers of Linux-containers, is de openbare aanbieding voor meerdere tenants ook mogelijk.

  • Als u uw netwerkconfiguratie wilt vereenvoudigen en al uw apps in hetzelfde subnet wilt hebben, is App Service Environment v3 de juiste keuze voor u.

    Als u integratie van virtuele netwerken, privé-eindpunten of IP-toegangsbeperkingen wilt gebruiken, zijn beide aanbiedingen geschikt voor u. Maar u moet deze functies per app inschakelen voor het openbare multitenant-aanbod.

Kan ik App Service Environment v3 en de openbare multitenant-aanbieding samen gebruiken?

Ja, u kunt App Service Environment v3 en het openbare multitenant-aanbod samen gebruiken. Je kunt App Service Environment v3 gebruiken voor applicaties die speciale ondersteunende infrastructuur of App Service Environment-specifieke mogelijkheden vereisen. Je kunt multitenant App Service gebruiken voor applicaties waarvan isolatie- en netwerkvereisten kunnen worden voldaan via per-app functies zoals privé-endpoints, openbare netwerktoegangscontroles, virtuele netwerkintegratie en toegangsbeperkingen.

Kan ik migreren van de openbare multitenant-aanbieding naar App Service Environment v3?

Ja. Je kunt migreren van multitenant App Service naar App Service Environment v3, maar het proces is geen in-place conversie. Je moet de doel-App Service-resources aanmaken en de applicatie opnieuw deployen of herstellen.

Als je App Service backup en herstel gebruikt, bekijk dan de toepasselijke beperkingen. Herstelcompatibiliteit hangt af van factoren zoals het back-uptype en besturingssysteem, en automatische en aangepaste back-ups hebben verschillende bestemmingsbeperkingen. Voor meer informatie, zie Backup en herstel je app.

Kan ik App Service Environment v3 gebruiken voor mijn ontwikkel- en testomgevingen?

Ja, u kunt App Service Environment v3 gebruiken voor uw ontwikkel- en testomgevingen. App Service Environment v3 is echter duurder dan het openbare multitenant-aanbod. U kunt het openbare multitenant-aanbod gebruiken voor uw ontwikkel- en testomgevingen om geld te besparen.

Hoe kan ik aan de slag met App Service Environment v3?

Als u aan de slag wilt gaan met App Service Environment v3, raadpleegt u de Azure App Service Landing Zone Accelerator.

Hoe kan ik aan de slag met de openbare App Service-aanbieding voor meerdere tenants?

Zie Aan de slag met Azure-app Service om aan de slag te gaan met de openbare multitenant-aanbieding van App Service.