Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met Azure Private Link kunt u privé-eindpunten maken voor uw flexibele Azure Database for PostgreSQL-server, waardoor de server deel gaat uitmaken van uw virtuele netwerk. Deze functionaliteit is een aanbevolen alternatief voor de netwerkmogelijkheden die worden geboden door de integratie van virtuele netwerken.
Door Private Link te gebruiken, wordt verkeer tussen uw virtuele netwerk en de service via het Microsoft backbone-netwerk verplaatst. U hoeft uw service niet meer beschikbaar te maken voor het openbare internet. U kunt een eigen Private Link-service maken in uw virtuele netwerk en deze aanbieden bij klanten. Het instellen en verbruik met behulp van Private Link is consistent in Azure PaaS, services van klanten en gedeelde partners.
Twee Azure resourcetypen maken Private Link beschikbaar voor gebruikers:
- Privé-eindpunten (Microsoft.Network/PrivateEndpoints)
- Privé Link services (Microsoft.Network/PrivateLinkServices)
Privé-eindpunten
Een privé-eindpunt voegt een netwerkinterface toe aan een resource, waardoor het een privé-IP-adres krijgt dat is toegewezen vanuit uw virtuele netwerk. Nadat u deze hebt toegepast, kunt u uitsluitend communiceren met deze resource via het virtuele netwerk. Zie de documentatie Private Link voor een lijst met PaaS-services die ondersteuning bieden voor Private Link-functionaliteit. Een privé-eindpunt is een privé-IP-adres binnen een specifiek virtueel netwerk en een subnet.
Meerdere privé-eindpunten in verschillende virtuele netwerken of subnetten, zelfs als ze overlappende adresruimten hebben, kunnen verwijzen naar dezelfde openbare service.
Belangrijkste voordelen van Private Link
Private Link biedt de volgende voordelen:
- Privétoegang tot services op het Azure-platform: Verbind uw virtuele netwerk met behulp van privé-eindpunten met alle services die u als toepassingsonderdelen in Azure kunt gebruiken. Serviceproviders kunnen hun services in hun eigen virtuele netwerk renderen. Consumenten hebben toegang tot deze services in hun lokale virtuele netwerk. Het Private Link-platform verwerkt de connectiviteit tussen de consument en services via het Backbone-netwerk van Azure.
- On-premises en gekoppelde netwerken: toegang tot services die worden uitgevoerd in Azure vanaf on-premises via privépeering van Azure ExpressRoute, VPN-tunnels (virtueel particulier netwerk) en gekoppelde virtuele netwerken met behulp van privé-eindpunten. U hoeft ExpressRoute Microsoft-peering niet te configureren en ook niet via het internet te gaan om de service te bereiken. Private Link biedt een veilige manier om workloads naar Azure te migreren.
- Bescherming tegen gegevenslekken: Een privé-eindpunt wordt toegewezen aan een exemplaar van een PaaS-resource in plaats van de hele service. Consumenten kunnen alleen verbinding maken met de specifieke resource. Toegang tot andere resources in de service is geblokkeerd. Dit mechanisme biedt beveiliging tegen risico's van gegevenslekken.
- Globaal bereik: Privé verbinding maken met services die worden uitgevoerd in andere regio's: Het virtuele netwerk van de consument kan zich in regio A bevinden. Het kan verbinding maken met services achter Private Link in regio B.
Gebruiksvoorbeelden voor Private Link met Azure Database for PostgreSQL
Clients kunnen verbinding maken met het privé-eindpunt vanuit:
- Hetzelfde virtuele netwerk.
- Een gekoppeld virtueel netwerk in dezelfde regio of tussen regio's.
- Een netwerk-naar-netwerkverbinding tussen regio's.
Clients kunnen ook vanuit on-premises verbinding maken met behulp van ExpressRoute, persoonlijke peering of VPN-tunneling. In het volgende vereenvoudigde diagram ziet u de algemene gebruiksvoorbeelden.
Ondersteunde functies voor Private Link
Hier volgt een beschikbaarheidsmatrix voor meerdere functies voor privé-eindpunten in een Azure Database for PostgreSQL flexibele server.
| Eigenschap | Availability | Opmerkingen |
|---|---|---|
| Hoge beschikbaarheid | Yes | Werkt zoals ontworpen. |
| Replica voor lezen | Yes | Werkt zoals ontworpen. |
| Replica lezen met virtuele eindpunten | Yes | Werkt zoals ontworpen. |
| Herstel op een bepaald tijdstip | Yes | Werkt zoals ontworpen. |
| Ook openbare/internettoegang met firewallregels toestaan | Yes | Werkt zoals ontworpen. |
| Belangrijke versie-upgrades | Yes | Werkt zoals ontworpen. |
| Microsoft Entra-authenticatie | Yes | Werkt zoals ontworpen. |
| Groepsgewijze verbinding met PGBouncer | Yes | Werkt zoals ontworpen. |
| Privé-eindpunt-DNS | Yes | Werkt zoals ontworpen en gedocumenteerd. |
| Versleuteling met door de klant beheerde sleutels | Yes | Werkt zoals ontworpen. |
Privé-eindpunten kunnen alleen worden geconfigureerd voor servers die u maakt nadat Azure Database for PostgreSQL ondersteuning voor Private Link introduceert. U moet de netwerkmodus configureren om geen integratie van virtuele netwerken te gebruiken, maar openbare toegang.
U kunt geen privé-eindpunten configureren voor servers die u vóór die datum hebt gemaakt als u de netwerkmodus hebt geconfigureerd om geen integratie van virtuele netwerken maar openbare toegang te gebruiken. Het gebruik van privé-eindpunten wordt momenteel niet ondersteund op servers die zijn gemaakt met integratie van virtuele netwerken.
Verbinding maken vanaf een Virtuele Azure-machine in een gekoppeld virtueel netwerk
Configureer peering van virtuele netwerken om verbinding te maken met een Azure Database for PostgreSQL flexibele server vanaf een Azure virtuele machine (VM) in een gekoppeld virtueel netwerk.
Verbinding maken vanaf een Azure-VM in een netwerk-naar-netwerkomgeving
Configureer een netwerk-naar-netwerk-VPN-gatewayverbinding om verbinding te maken met een Azure Database for PostgreSQL flexibele server vanaf een Azure VM in een andere regio of een ander abonnement.
Verbinding maken vanuit een on-premises omgeving via VPN
Als u vanuit een on-premises omgeving verbinding wilt maken met Azure Database for PostgreSQL flexibele server, kiest en implementeert u een van de volgende opties:
Netwerkbeveiliging en Private Link
Wanneer u privé-eindpunten gebruikt, beveiligt u verkeer naar een private-link-resource. Het platform valideert netwerkverbindingen en staat alleen verbindingen toe die de opgegeven private-link-resource bereiken. Voor toegang tot meer subresources binnen dezelfde Azure-service hebt u meer privé-eindpunten met bijbehorende doelen nodig. Voor Azure Storage hebt u bijvoorbeeld afzonderlijke privé-eindpunten nodig voor toegang tot het bestand en de blobsubresources.
Privé-eindpunten bieden een privé-toegankelijk IP-adres voor de Azure-service, maar beperken niet noodzakelijkerwijs de toegang tot het openbare netwerk. Voor alle andere Azure-services is een ander toegangsbeheer vereist. Deze besturingselementen bieden een extra netwerkbeveiligingslaag voor uw resources, waardoor de toegang tot de Azure-service die is gekoppeld aan de private-link-resource, wordt voorkomen.
Privé-eindpunten ondersteunen netwerkbeleid. Netwerkbeleid maakt ondersteuning mogelijk voor netwerkbeveiligingsgroepen (NSG's), door de gebruiker gedefinieerde routes (UDR's) en toepassingsbeveiligingsgroepen (ASG's). Bekijk netwerkbeleid voor privé-eindpunten beheren voor meer informatie over het inschakelen van netwerkbeleid voor een privé-eindpunt. Zie Een toepassingsbeveiligingsgroep configureren met een privé-eindpunt als u een ASG met een privé-eindpunt wilt gebruiken.
Private Link en DNS
Wanneer u een privé-eindpunt gebruikt, moet u verbinding maken met dezelfde Azure-service, maar het IP-adres van het privé-eindpunt gebruiken. Voor de privé-eindpuntverbinding zijn afzonderlijke DNS-instellingen (Domain Name System) vereist om het privé-IP-adres om te kunnen omzetten in de resourcenaam.
Privé-DNS zones bieden domeinnaamomzetting binnen een virtueel netwerk zonder een aangepaste DNS-oplossing. U koppelt de privé-DNS-zones aan elk virtueel netwerk om DNS-services aan dat netwerk te leveren.
Privé-DNS zones bieden afzonderlijke DNS-zonenamen voor elke Azure-service. Als u bijvoorbeeld een Privé-DNS zone hebt geconfigureerd voor de blobservice van het opslagaccount in de vorige installatiekopieën, is privatelink.blob.core.windows.netde naam van de DNS-zone. Raadpleeg de Microsoft-documentatie voor meer van de privé-DNS-zonenamen voor alle Azure-services.
Opmerking
Privé-eindpunt Privé-DNS zoneconfiguraties worden automatisch alleen gegenereerd als u het aanbevolen naamgevingsschema gebruikt: privatelink.postgres.database.azure.com.
Op nieuw ingerichte openbare toegangsservers (geen geïntegreerd virtueel netwerk) is er een wijziging in de DNS-indeling. De FQDN van de server wordt nu een CNAME-record in het formulier servername.postgres.database.azure.com dat verwijst naar een A-record in een van de volgende indelingen:
- Als de server een privé-eindpunt heeft met een standaard privé-DNS-zone gekoppeld, gebruikt de A-record de volgende indeling:
server_name.privatelink.postgres.database.azure.com - Als de server geen privé-eindpunten heeft, gebruikt de A-record deze indeling:
server_name.rs-<15 semi-random bytes>.postgres.database.azure.com
Hybride DNS voor Azure- en on-premises resources
DNS is een kritieke ontwerpoverweging in de algehele architectuur van de landingszone. Sommige organisaties willen mogelijk hun bestaande investeringen in DNS gebruiken. Anderen willen mogelijk systeemeigen Azure-mogelijkheden gebruiken voor al hun DNS-behoeften.
U kunt Azure DNS Private Resolver samen met Azure Privé-DNS-zones gebruiken voor naamomzetting over meerdere locaties. Dns Private Resolver kan een DNS-aanvraag doorsturen naar een andere DNS-server en biedt ook een IP-adres dat een externe DNS-server kan gebruiken om aanvragen door te sturen. Externe on-premises DNS-servers kunnen dus namen omzetten die zich in een Privé-DNS zone bevinden.
Zie voor meer informatie over het gebruik van DNS Private Resolver met een on-premises DNS-doorstuurserver voor het doorsturen van DNS-verkeer naar Azure DNS:
- DNS-integratie van privé-eindpunt in Azure
- Een PRIVÉ-eindpunt-DNS-infrastructuur maken met Azure Private Resolver voor een on-premises workload
De beschreven oplossingen breiden een on-premises netwerk uit dat al een DNS-oplossing heeft om resources in Azure.Microsoft de architectuur op te lossen.
Integratie van Private Link en DNS in hub-and-spoke-netwerkarchitecturen
Doorgaans host u privé-DNS-zones centraal in hetzelfde Azure abonnement waarin u het virtuele hubnetwerk implementeert. Deze centrale hostingpraktijk wordt aangestuurd door cross-premises DNS-naamomzetting en andere behoeften voor centrale DNS-omzetting, zoals Microsoft Entra. In de meeste gevallen hebben alleen netwerk- en identiteitsbeheerders machtigingen voor het beheren van DNS-records in de zones.
In een dergelijke architectuur configureert u de volgende onderdelen:
- On-premises DNS-servers hebben voorwaardelijke doorstuurkoppelingen geconfigureerd voor elke openbare DNS-zone voor elk privé-eindpunt, die verwijzen naar de Privé-DNS Resolver die wordt gehost in het virtuele hubnetwerk.
- De Privé-DNS Resolver die wordt gehost in het virtuele hubnetwerk, maakt gebruik van de door Azure geleverde DNS (168.63.129.16) als doorstuurserver.
- U koppelt het virtuele hubnetwerk aan de Privé-DNS zonenamen voor Azure-services (zoals
privatelink.postgres.database.azure.comvoor een Azure Database for PostgreSQL flexibele server). - Alle Azure virtuele netwerken maken gebruik van de Privé-DNS Resolver die wordt gehost in het virtuele hubnetwerk.
- De Privé-DNS Resolver is niet gezaghebbend voor de bedrijfsdomeinen van een klant, omdat het alleen een doorstuurserver is (bijvoorbeeld Microsoft Entra domeinnamen). Het moet forwarders voor uitgaande eindpunten hebben voor de bedrijfsdomeinen van de klant, die verwijzen naar de on-premises DNS-servers of naar DNS-servers die in Azure zijn ingericht en die gezaghebbend zijn voor dergelijke zones.
Private Link en netwerkbeveiligingsgroepen
Standaard zijn netwerkbeleidsregels uitgeschakeld voor een subnet in een virtueel netwerk. Als u netwerkbeleid zoals UDR's en NSG's wilt gebruiken, moet u ondersteuning voor netwerkbeleid inschakelen voor het subnet. Deze instelling is alleen van toepassing op privé-eindpunten binnen het subnet. Deze instelling is van invloed op alle privé-eindpunten binnen het subnet. Voor andere resources in het subnet wordt de toegang beheerd op basis van beveiligingsregels in de NSG.
U kunt netwerkbeleid alleen inschakelen voor NSG's, alleen voor UDR's of voor beide. Zie Netwerkbeleid voor privé-eindpunten beheren voor meer informatie.
Beperkingen voor NSG's en privé-eindpunten worden vermeld in Wat is een privé-eindpunt?
Belangrijk
Beveiliging tegen gegevenslekken: een privé-eindpunt wordt toegewezen aan een exemplaar van een PaaS-resource in plaats van de hele service. Consumenten kunnen alleen verbinding maken met de specifieke resource. Toegang tot andere resources in de service is geblokkeerd. Dit mechanisme biedt basisbescherming tegen risico's voor gegevenslekken.
Private Link in combinatie met firewallregels
De volgende situaties en resultaten zijn mogelijk wanneer u Private Link gebruikt in combinatie met firewallregels:
Als u geen firewallregels configureert, heeft verkeer standaard geen toegang tot de Azure Database for PostgreSQL flexibele server.
Als u openbaar verkeer of een service-eindpunt configureert en u privé-eindpunten maakt, worden verschillende typen binnenkomend verkeer geautoriseerd door het bijbehorende type firewallregel.
Als u geen openbaar verkeer of service-eindpunt configureert en u privé-eindpunten maakt, is de Azure Database for PostgreSQL flexibele server alleen toegankelijk via privé-eindpunten. Als u geen openbaar netwerkverkeer of service-eindpunt configureert, kan er geen verkeer toegang krijgen tot de flexibele Azure Database for PostgreSQL-server nadat alle goedgekeurde privé-eindpunten zijn geweigerd of verwijderd.
Troubleshoot
Wanneer u Private Link eindpunten gebruikt met een Azure Database for PostgreSQL flexibele server, kunnen er verbindingsproblemen optreden vanwege onjuiste configuraties of netwerkbeperkingen. Als u deze problemen wilt oplossen, controleert u de installatie van privé-eindpunten, DNS-configuraties, netwerkbeveiligingsgroepen (NSG's) en routetabellen. Systematisch aanpakken van deze gebieden kan u helpen veelvoorkomende problemen te identificeren en op te lossen, waardoor naadloze connectiviteit en beveiligde toegang tot uw database mogelijk zijn.
Connectiviteitsproblemen met netwerken op basis van privé-eindpunten
Als u connectiviteitsproblemen ondervindt bij het gebruik van netwerken op basis van een privé-eindpunt, controleert u de volgende gebieden:
- IP-adrestoewijzingen verifiëren: Zorg ervoor dat het privé-eindpunt het juiste IP-adres heeft toegewezen en dat het geen conflict veroorzaakt met andere resources. Zie Azure privé-eindpunten beheren voor meer informatie over privé-eindpunten en IP-adressen.
- NSG's controleren: Controleer de NSG-regels voor het subnet van het privé-eindpunt om ervoor te zorgen dat het benodigde verkeer is toegestaan en er geen conflicterende regels zijn. Zie Netwerkbeveiligingsgroepen voor meer informatie over NSG's.
- Configuratie van routetabel valideren: zorg ervoor dat de routetabellen die zijn gekoppeld aan het subnet van het privé-eindpunt en de verbonden resources correct zijn geconfigureerd met de juiste routes.
- Netwerkbewaking en diagnostische gegevens gebruiken: Gebruik Azure Network Watcher om netwerkverkeer te bewaken en diagnosticeren met behulp van hulpprogramma's zoals Verbindingsmonitor of Packet Capture. Zie Wat is Azure Network Watcher?voor meer informatie over netwerkdiagnose.
Zie Problemen met Azure privé-eindpuntconnectiviteit oplossen voor meer informatie over het oplossen van problemen met privé-eindpunten.
DNS-resolutie met netwerken op basis van privé-eindpunten
Als u problemen ondervindt met DNS-omzetting bij het gebruik van netwerken op basis van privé-eindpunten, controleert u de volgende gebieden:
- DNS-omzetting valideren: controleer of de DNS-server of -service die wordt gebruikt door het privé-eindpunt en de verbonden resources correct werken. Zorg ervoor dat de DNS-instellingen van het privé-eindpunt juist zijn. Zie Azure privé-eindpunt Privé-DNS zonewaarden voor meer informatie over privé-eindpunten en DNS-zone-instellingen.
- Wis de DNS-cache: wis de DNS-cache op het privé-eindpunt of de clientcomputer om ervoor te zorgen dat de meest recente DNS-gegevens worden opgehaald en om inconsistente fouten te voorkomen.
- DNS-logboeken analyseren: Controleer DNS-logboeken op foutberichten of ongebruikelijke patronen, zoals DNS-queryfouten, serverfouten of time-outs. Zie Azure DNS metrische gegevens en waarschuwingen voor meer informatie over metrische DNS-gegevens.
Beperkingen en overwegingen
U kunt alleen privé-eindpunten configureren voor servers die zijn gemaakt na de introductie van Private Link. Servers die gebruikmaken van VNet-integratie (virtueel netwerk) komen niet in aanmerking voor configuratie van privé-eindpunten.
Azure-netwerkbeperkingen, niet de databaseservice zelf, beperken het aantal privé-eindpunten. Ze beperken met name het aantal privé-eindpunten dat u in een bepaald subnet binnen een VNet kunt injecteren.
Virtuele machines kunnen verbinding maken met de database via privé-eindpunten, mits ze correct zijn geconfigureerd binnen hetzelfde virtuele netwerk of de juiste routering hebben.