Adresy IP w usłudze Azure API Management

DOTYCZY: Wszystkie warstwy usługi API Management

W tym artykule opisano sposób pobierania adresów IP usługi Azure API Management. Adresy IP mogą być publiczne lub prywatne, jeśli usługa znajduje się w sieci wirtualnej. Za pomocą adresów IP można tworzyć reguły zapory, filtrować ruch przychodzący do usług zaplecza lub ograniczać ruch wychodzący.

Publiczne adresy IP

Każda instancja zarządzania API na poziomie Developer, Basic, Standard lub Premium ma publiczne adresy IP wyłączne dla tej instancji. (Nie są udostępniane innym zasobom.)

Pobierz adresy IP z przeglądu swojego zasobu w portalu Azure:

Zrzut ekranu przedstawiający adres IP w usłudze API Management.

Alternatywnie, pobierz je programowo za pomocą tego wywołania API:

GET https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.ApiManagement/service/<service-name>?api-version=<api-version>

Publiczne adresy IP pojawiają się w odpowiedzi:

{
  ...
  "properties": {
    ...
    "publicIPAddresses": [
      "172.31.0.1"
    ],
    ...
  }
  ...
}

W przypadku wdrożeń obejmujących wiele regionów każde wdrożenie regionalne ma jeden publiczny adres IP.

Adresy IP usługi API Management w sieci wirtualnej

Jeśli wystąpienie usługi API Management znajduje się w sieci wirtualnej, ma dwa typy adresów IP: publiczny i prywatny.

  • Do komunikacji wewnętrznej na porcie 3443 używaj publicznych adresów IP, aby zarządzać konfiguracją, na przykład przez Azure Resource Manager. W konfiguracji zewnętrznej sieci wirtualnej używaj ich także do ruchu API w czasie rzeczywistym. W konfiguracji wewnętrznej sieci wirtualnej używaj publicznych adresów IP tylko do operacji zarządzania wewnętrznego w Azure. Nie wystawiają Twojej instancji do internetu.

  • Używaj prywatnych wirtualnych adresów IP (VIP), dostępnych tylko w trybie wewnętrznej sieci wirtualnej, aby łączyć się z sieci do punktów zarządzania API: bram, portalu deweloperskiego oraz płaszczyzny zarządzania do bezpośredniego dostępu do API. Użyj tych adresów do skonfigurowania rekordów DNS w sieci.

Adresy obu typów widzisz w portalu Azure oraz w odpowiedzi na wywołanie API:

Zrzut ekranu przedstawiający adres VIP w usłudze API Management.

GET https://management.azure.com/subscriptions/<subscription-id>/resourceGroups/<resource-group>/providers/Microsoft.ApiManagement/service/<service-name>?api-version=<api-version>
{
  ...
  "properties": {
    ...
    "publicIPAddresses": [
      "172.31.0.1"
    ],
    "privateIPAddresses": [
      "192.168.1.5"
    ],
    ...
  },
  ...
}

Ważne

Wewnętrznemu modułowi równoważenia obciążenia oraz jednostkom usługi API Management są dynamicznie przydzielane prywatne adresy IP. Nie możesz przewidzieć prywatnego IP instancji zarządzania API przed jej wdrożeniem. Zmiana podsieci i powrót może spowodować zmianę prywatnego adresu IP.

Adresy IP dla ruchu wychodzącego

Usługa API Management używa publicznego adresu IP do nawiązywania połączeń poza siecią wirtualną lub w sieciach wirtualnych równorzędnych. Używa on prywatnego adresu IP dla połączenia w sieci wirtualnej lub równorzędnej sieci wirtualnej.

  • Gdy wdrażasz zarządzanie API w zewnętrznej lub wewnętrznej sieci wirtualnej i łączy się ono z prywatnymi (intranetowymi) backendami, zarządzanie API używa wewnętrznych adresów IP (dynamicznych adresów IP, czyli DIP) z podsieci do ruchu API w czasie rzeczywistym. Gdy zarządzanie API wysyła żądanie do prywatnego backendu, prywatny adres IP jest widoczny jako źródło żądania.

    Dlatego jeśli ograniczenie IP zawiera bezpieczne zasoby w sieci wirtualnej lub w sieci peered virtual network, należy używać całego zakresu podsieci API Management z regułą IP i (w trybie wewnętrznym) nie tylko prywatnego adresu IP powiązanego ze zasobem API Management.

  • Gdy API Management wysyła żądanie do publicznego (internetowego) backendu, publiczny adres IP jest zawsze widoczny jako źródło żądania.

Adresy IP wystąpień usługi API Management w warstwach Consumption, Basic, Standard i Premium w wersji v2

Jeśli utworzysz instancję zarządzania API w warstwie usług, która działa na współdzielonej infrastrukturze, nie ma ona dedykowanego adresu IP. Obecnie wystąpienia w następujących warstwach usług działają w udostępnionej infrastrukturze i bez deterministycznego adresu IP: Konsumpcyjna, Podstawowa v2, Standardowa wersja 2, Premium v2.

Jeśli musisz dodać adresy IP wychodzące, które używa twoja instancja Consumption, Basic v2, Standard v2 lub Premium v2, do listy zezwoleń, możesz dodać centrum danych instancji (region Azure) do listy dozwolonych. Pobierz plik JSON, który zawiera adresy IP wszystkich centrów danych Azure. Następnie znajdź fragment JSON, który ma zastosowanie do regionu, w którym działa twoje wystąpienie.

Na przykład poniższy fragment JSON przedstawia, jak mogłaby wyglądać lista dozwolonych dla Europy Zachodniej:

{
  "name": "AzureCloud.westeurope",
  "id": "AzureCloud.westeurope",
  "properties": {
    "changeNumber": 9,
    "region": "westeurope",
    "platform": "Azure",
    "systemService": "",
    "addressPrefixes": [
      "13.69.0.0/17",
      "13.73.128.0/18",
      ... Some IP addresses not shown here
     "213.199.183.0/24"
    ]
  }
}

Aby uzyskać informacje o tym, kiedy ten plik jest aktualizowany i kiedy adresy IP się zmieniają, rozwiń sekcję Szczegóły na stronie Centrum pobierania.

Zmiany adresów IP

W warstwach Developer, Basic, Standard i Premium usługi API Management publiczny adres IP lub adresy IP (VIP) i prywatne adresy VIP (jeśli są skonfigurowane w trybie wewnętrznej sieci wirtualnej) są statyczne przez okres istnienia usługi, z następującymi wyjątkami:

  • Usługa API Management zostanie usunięta, a następnie ponownie utworzona.

  • Subskrypcja usługi jest wyłączona lub ostrzeżona (na przykład z powodu braku płatności), a następnie przywrócona. Dowiedz się więcej o stanach subskrypcji.

  • (Warstwy deweloperskie i Premium) Usługa Azure Virtual Network jest dodawana do usługi lub usuwana z tej usługi.

  • (Warstwy deweloperskie i Premium) Usługa API Management jest przełączana między zewnętrznym i wewnętrznym trybem wdrażania sieci wirtualnej.

  • (Warstwy deweloperskie i Premium) Usługa API Management jest przenoszona do innej podsieci lub skonfigurowana przy użyciu innego zasobu publicznego adresu IP.

  • (Warstwa Premium) Strefy dostępności są włączone, dodawane lub usuwane.

  • (Warstwa Premium) W przypadku wdrożeń obejmujących wiele regionów regionalny adres IP zmienia się, jeżeli region zostanie opuszczony, a następnie przywrócony.

    Ważne

    W przypadku zmiany z wewnętrznej na zewnętrzną sieć wirtualną lub zmiany podsieci w sieci można skonfigurować inny publiczny adres IP. Jeśli go nie podasz, publiczny adres IP zarządzany przez platformę Azure zostanie automatycznie skonfigurowany.