Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Prywatne punkty końcowe platformy Azure umożliwiają klientom znajdującym się w Twojej sieci prywatnej bezpieczne łączenie ze środowiskiem Azure Container Apps za pośrednictwem usługi Azure Private Link. Połączenie Private Link eliminuje narażenie na publiczny Internet. Prywatne punkty końcowe używają prywatnego adresu IP w przestrzeni adresowej sieci wirtualnej Azure i są zwykle konfigurowane przy użyciu prywatnej strefy DNS.
Prywatne punkty końcowe są obsługiwane zarówno w przypadku planów Zużycie, jak i Dedykowane w środowiskach profilów obciążenia.
Fakturowanie
Prywatne punkty końcowe generują dodatkowe opłaty. Po włączeniu prywatnego punktu końcowego w usłudze Container Apps są naliczane opłaty za oba:
- Zasób Private Link.
- Dedykowana infrastruktura prywatnego punktu końcowego dla usługi Container Apps. Jest wyświetlana jako osobna opłata za Zarządzanie planem dedykowanym i ma zastosowanie zarówno do planów typu Consumption, jak i Dedicated.
Artykuły instruktażowe
- Aby dowiedzieć się więcej na temat konfigurowania prywatnych punktów końcowych w usłudze Container Apps, zobacz Użyj prywatny punkt końcowy ze środowiskiem Azure Container Apps.
- Łączność Private Link z usługą Azure Front Door jest obsługiwana w usłudze Container Apps. Aby uzyskać więcej informacji, zobacz Tworzenie łącza prywatnego za pomocą Azure Front Door.
Rozważania
- Aby użyć prywatnego punktu końcowego, należy wyłączyć dostęp do sieci publicznej. Domyślnie dostęp do sieci publicznej jest włączony, co oznacza, że prywatne punkty końcowe są wyłączone.
- Aby używać prywatnego punktu końcowego z domeną niestandardową oraz domeną główną jako typem rekordu hosta, należy skonfigurować prywatną strefę DNS o tej samej nazwie co publiczna strefa DNS. W zestawie rekordów skonfiguruj prywatny adres IP prywatnego punktu końcowego zamiast adresu IP środowiska Container Apps. Podczas konfigurowania domeny niestandardowej przy użyciu rekordu CNAME konfiguracja pozostaje niezmieniona. Aby uzyskać więcej informacji, zobacz Konfigurowanie domeny niestandardowej przy użyciu istniejącego certyfikatu.
- Sieć wirtualna prywatnego punktu końcowego może być oddzielona od sieci wirtualnej zintegrowanej z aplikacją kontenera.
- Prywatny punkt końcowy można dodać zarówno do nowych, jak i istniejących środowisk profilu obciążenia.
Aby połączyć się z aplikacjami kontenera za pośrednictwem prywatnego punktu końcowego, należy skonfigurować prywatną strefę DNS.
| Usługa | Podzasób | nazwa strefy Prywatna strefa DNS |
|---|---|---|
Azure Container Apps (Microsoft.App/ManagedEnvironments) |
managedEnvironment |
privatelink.{regionName}.azurecontainerapps.io |
Możesz również korzystać z prywatnych punktów końcowych za pomocą połączenia prywatnego z Azure Front Door zamiast Azure Application Gateway.
DNS
Konfigurowanie systemu DNS w sieci wirtualnej środowiska Container Apps jest ważne z następujących powodów:
Usługa DNS umożliwia aplikacjom kontenera rozpoznawanie nazw domen na adresy IP, dzięki czemu mogą odnajdywać i komunikować się z usługami w sieci wirtualnej i poza nimi. Te usługi obejmują usługę Application Gateway, sieciowe grupy zabezpieczeń i prywatne punkty końcowe.
Niestandardowe ustawienia DNS zwiększają bezpieczeństwo, umożliwiając kontrolowanie i monitorowanie zapytań DNS, które tworzą aplikacje kontenera. Ta możliwość pomaga identyfikować i ograniczać potencjalne zagrożenia bezpieczeństwa, zapewniając, że aplikacje kontenerów komunikują się tylko z zaufanymi domenami.
Własne ustawienia DNS
Jeśli sieć wirtualna używa niestandardowego serwera DNS zamiast domyślnego serwera DNS dostarczonego Azure, skonfiguruj serwer DNS, aby przekazywać nierozwiązane zapytania DNS do 168.63.129.16.
Rekursywne resolwery platformy Azure używają tego adresu IP do rozpoznawania żądań.
Podczas konfigurowania sieciowej grupy zabezpieczeń lub zapory wymagania DNS różnią się między typami profilów obciążenia:
Plan zużycia: musisz zezwolić na ruch do tagu
AzurePlatformDNSusługi (w tym168.63.129.16). Blokowanie tego tagu usługi uniemożliwia prawidłowe działanie środowiska usługi Container Apps, nawet jeśli skonfigurowano niestandardowy serwer DNS.Dedicated workload profiles: Możesz zablokować tag usługi
AzurePlatformDNSw razie potrzeby, ponieważ dedykowane profile obciążeń nie wymagają dostępu do Azure DNS na potrzeby podstawowych funkcji.W przypadku organizacji, które mają ścisłe wymagania dotyczące zabezpieczeń DNS (takich jak bankowość i opieka zdrowotna), profile obciążeń dedykowanych zapewniają opcję całkowitego kontrolowania przepływu ruchu DNS przez niestandardowe serwery DNS bez konieczności Azure DNS dostępu.
Ważne
Użytkownicy prywatnych stref DNS nie mogą blokować ani nadpisywać rozpoznawania nazw dla *.hcp.<LOCATION>.azmk8s.io, mcr.microsoft.com oraz innych wymagań DNS współdzielonych z usługą Azure Kubernetes Service i wymienionych w dokumencie Azure Global required FQDN / application rules. Niezapewnienie możliwości rozpoznania wymaganych wpisów zakłóca działanie środowiska usługi Container Apps i sieci.
Wejście w zakresie sieci wirtualnej
Jeśli planujesz używać ingress w środowisku wewnętrznym w zakresie sieci wirtualnej, skonfiguruj domeny w jeden z następujących sposobów:
Domeny inne niż niestandardowe: jeśli nie planujesz używania domeny niestandardowej, utwórz prywatną strefę DNS, która rozpoznaje domyślną domenę środowiska Container Apps na statyczny adres IP środowiska Container Apps. Możesz użyć Azure Prywatna strefa DNS lub własnego serwera DNS.
Jeśli używasz usługi Azure Prywatna strefa DNS, utwórz prywatną strefę DNS o nazwie takiej jak domyślna domena środowiska usługi Container Apps (
<UNIQUE_IDENTIFIER>.<REGION_NAME>.azurecontainerapps.io), z rekordemA. RekordAzawiera nazwę*<DNS Suffix>i statyczny adres IP środowiska Container Apps. Aby uzyskać więcej informacji, zobacz Utwórz i skonfiguruj strefę Azure Prywatna strefa DNS.Domeny niestandardowe: jeśli planujesz używać domen niestandardowych i używasz zewnętrznego środowiska usługi Container Apps, użyj publicznie rozpoznawalnej domeny, aby dodać domenę niestandardową i certyfikat do aplikacji kontenera. Jeśli używasz wewnętrznego środowiska usługi Container Apps, nie ma weryfikacji powiązania DNS, ponieważ klaster jest dostępny tylko z poziomu sieci wirtualnej.
Ponadto utwórz prywatną strefę DNS, która rozwiązuje domenę główną do statycznego adresu IP środowiska Container Apps. Możesz użyć Azure Prywatna strefa DNS lub własnego serwera DNS. Jeśli używasz usługi Azure Prywatna strefa DNS, utwórz prywatną strefę DNS o nazwie domeny apex z rekordem
A, który wskazuje statyczny adres IP środowiska Container Apps.
Aby uzyskać statyczny adres IP środowiska Container Apps, możesz użyć jednej z następujących metod:
- W portalu Azure przejdź do strony aplikacji kontenera i zanotuj wartość Niestandardowy sufiks DNS.
- W Azure CLI użyj polecenia
az containerapp env list.