Azure Container Apps omgevingsintegratie met Azure Firewall

In dit artikel worden concepten uitgelegd voor het integreren van uw Azure Container Apps-omgeving met Azure Firewall met behulp van door de gebruiker gedefinieerde routes (UDR's). Met behulp van UDR's kunt u bepalen hoe verkeer binnen uw virtuele netwerk wordt gerouteerd.

U kunt al het uitgaande verkeer van uw container-apps routeren via Azure Firewall, dat een centraal punt biedt voor het bewaken van verkeer en het toepassen van beveiligingsbeleid. Met deze installatie kunt u uw container-apps beschermen tegen mogelijke bedreigingen. Het helpt u ook om te voldoen aan nalevingsvereisten door gedetailleerde logboeken en bewakingsmogelijkheden te bieden.

Door de gebruiker gedefinieerde routes

UDR’s en gecontroleerd uitgaand verkeer via Azure NAT Gateway worden alleen ondersteund in een omgeving met workloadprofielen.

Gebruik een UDR om uitgaand verkeer van uw container-app te beperken via Azure Firewall of andere netwerkapparaten. Zie Besturingselement voor uitgaand verkeer in Azure Container Apps met door de gebruiker gedefinieerde routes voor meer informatie.

U configureert een UDR buiten het bereik van de Container Apps-omgeving.

Diagram van hoe een door de gebruiker gedefinieerde route wordt geïmplementeerd voor Container Apps.

Azure maakt een standaardroutetabel voor uw virtuele netwerken wanneer u deze netwerken maakt. Door een door de gebruiker gedefinieerde routetabel te implementeren, kunt u bepalen hoe verkeer binnen uw virtuele netwerk wordt gerouteerd. U kunt bijvoorbeeld een UDR maken waarmee uitgaand verkeer van uw container-app wordt beperkt door deze te routeren naar Azure Firewall.

Wanneer u een UDR gebruikt met Azure Firewall in Container Apps, voegt u toepassings- of netwerkregels toe aan de acceptatielijst voor uw firewall, afhankelijk van de resources die u gebruikt.

Opmerking

Configureer toepassingsregels of netwerkregels, afhankelijk van de vereisten van uw systeem. Het configureren van beide tegelijk is niet nodig.

Toepassingsregels

Toepassingsregels staan verkeer toe of weigeren op basis van de toepassingslaag. De volgende regels voor uitgaande firewalltoepassingen en hun FQDN's (Fully Qualified Domain Names) zijn vereist op basis van het scenario.

Scenariën FQDN's Beschrijving
Alle scenario's mcr.microsoft.com, *.data.mcr.microsoft.com Container Apps maakt gebruik van deze FQDN's voor Microsoft Artifact Registry. Wanneer u Container Apps met Azure Firewall gebruikt, voegt u deze toepassingsregels of de netwerkregels voor artefactregister toe aan de acceptatielijst.
Alle scenario's packages.aks.azure.com, acs-mirror.azureedge.net Voor het onderliggende Azure Kubernetes Service (AKS)-cluster moeten deze FQDN's binaire kubernetes- en Azure CNI-bestanden (Container Network Interface) downloaden en installeren. Wanneer u Container Apps met Azure Firewall gebruikt, voegt u deze toepassingsregels of de netwerkregels voor artefactregister toe aan de acceptatielijst. Zie globale Azure-vereiste FQDN's en toepassingsregels voor meer informatie.
Azure Container Registratiedienst <your-Container-Registry-address>, *.blob.core.windows.netlogin.microsoft.com Deze FQDN's zijn vereist wanneer u Container Apps gebruikt met Container Registry en Azure Firewall.
Azure Key Vault <your-Key-Vault-address>, login.microsoft.com Deze FQDN's zijn vereist naast de servicetag die is vereist voor de netwerkregel voor Key Vault.
Beheerde identiteit *.identity.azure.net,login.microsoftonline.com,*.login.microsoftonline.com,*.login.microsoft.com Deze FQDN's zijn vereist wanneer u een beheerde identiteit gebruikt met Azure Firewall in Container Apps.
Azure Service Bus *.servicebus.windows.net Deze FQDN's zijn vereist wanneer uw container-apps communiceren met Service Bus (wachtrijen, onderwerpen of abonnementen) via Azure Firewall.
Aspire-dashboard https://<YOUR-CONTAINER-APP-REGION>.ext.azurecontainerapps.dev Deze FQDN is vereist wanneer u het Aspire-dashboard gebruikt in een omgeving die is geconfigureerd met een virtueel netwerk. Werk de FQDN bij met de regio van uw container-app.
Docker Hub-registry hub.docker.com, registry-1.docker.ioproduction.cloudflare.docker.com Als u een Docker Hub register gebruikt en deze wilt openen via de firewall, voegt u deze FQDN's toe aan de firewall.
Azure Service Bus *.servicebus.windows.net Deze FQDN is vereist wanneer u Service Bus gebruikt met Container Apps en Azure Firewall.
Azure beheerd door 21Vianet (Azure in China): Microsoft Artifact Registry mcr.azure.cn, *.data.mcr.azure.cn Deze Artifact Registry-eindpunten worden gebruikt om containerimages op te halen in de Azure-omgeving in China.
Azure in China: AKS-infrastructuur mcr.azk8s.cn, mirror.azk8s.cn Deze China-specifieke AKS-spiegels worden gebruikt om binaire Kubernetes-bestanden en containerinstallatiekopieën te downloaden.
Azure in China: Azure Container Registry *.azurecr.cn Deze FQDN is vereist wanneer u Container Registry gebruikt in de Azure in de omgeving van China.
Azure in China: beheerde identiteit *.identity.azure.cn, login.chinacloudapi.cn*.login.chinacloudapi.cn Deze FQDN's zijn vereist wanneer u een beheerde identiteit gebruikt in de Azure in de omgeving van China.
Azure in China: Azure Key Vault *.vault.azure.cn, login.chinacloudapi.cn Deze FQDN's zijn vereist wanneer u Key Vault gebruikt in de Azure in de omgeving van China.
Azure in China: Azure-beheer management.chinacloudapi.cn, *.blob.core.chinacloudapi.cn Deze FQDN’s zijn vereist voor Azure Resource Manager API-aanroepen en door het platform beheerde opslagaccounts in de Azure in China-omgeving.
Azure in China: monitoring *.servicebus.chinacloudapi.cn, mooncake.warmpath.chinacloudapi.cn Deze FQDN's zijn vereist voor platformbewaking en telemetrieopname in de Azure in de omgeving van China.
Azure in China: platform voor Container Apps *.chinacloudsites.cn, *.ext.azurecontainerapps-dev.cn Deze FQDN's zijn vereist voor de regionale beheerlaag van Container Apps en de API voor extensies in de Azure in China-omgeving.
Azure in China: Aspire dashboard *.azurecontainerapps.cn Deze FQDN’s zijn vereist wanneer u de dashboard- of app-FQDN’s van Aspire gebruikt in de Azure in China-omgeving.

Opmerking

De Azure in China FQDN's zijn alleen van toepassing op de Azure in de omgeving van China. Docker Hub FQDN's zijn wereldwijd hetzelfde, maar de toegang vanuit China is mogelijk onbetrouwbaar. Overweeg in plaats daarvan containerimages naar Container Registry (*.azurecr.cn) te spiegelen.

Netwerkregels

Netwerkregels staan verkeer toe of weigeren op basis van de netwerk- en transportlaag. Wanneer u een UDR gebruikt met Azure Firewall in Container Apps, voegt u de volgende uitgaande firewallnetwerkregels toe op basis van het scenario.

Scenariën Service-tags Beschrijving
Alle scenario's MicrosoftContainerRegistry, AzureFrontDoorFirstParty Container Apps gebruikt deze servicetags voor Microsoft Artifact Registry. Als u wilt toestaan dat Container Apps artefactregister gebruiken, voegt u deze netwerkregels of de toepassingsregels voor Artifact Registry toe aan de acceptatielijst wanneer u Container Apps gebruikt met Azure Firewall.
Azure Container Registratiedienst AzureContainerRegistry, AzureActiveDirectory Wanneer u Container Registry met Container Apps gebruikt, configureert u deze netwerkregels die door Container Registry worden gebruikt.
Azure Key Vault AzureKeyVault, AzureActiveDirectory Deze servicetags zijn vereist naast de FQDN voor de netwerkregel voor Key Vault.
Beheerde identiteit AzureActiveDirectory Wanneer u een beheerde identiteit met Container Apps gebruikt, configureert u deze netwerkregels die door de beheerde identiteit worden gebruikt.
Azure Service Bus ServiceBus Deze servicetag is vereist wanneer uw container-apps toegang hebben tot Service Bus met behulp van Azure Firewall en servicetags.

Opmerking

Zie de documentatie servicetags voor Azure resources die u gebruikt met Azure Firewall die niet worden vermeld in dit artikel.

Volgende stap