Ograniczenia dotyczące usługi Azure Virtual Network Manager

Ten artykuł przedstawia przegląd obecnych ograniczeń związanych z używaniem Azure Virtual Network Manager do zarządzania sieciami wirtualnymi. Zrozumienie tych ograniczeń może pomóc w prawidłowym wdrożeniu wystąpienia usługi Azure Virtual Network Manager lub menedżera sieci w danym środowisku. W tym artykule opisano tematy, takie jak maksymalna liczba sieci wirtualnych, z którymi może się łączyć menedżer sieci, sposób obsługi połączonych sieci wirtualnych z nakładającymi się przestrzeniami adresowymi oraz cykl oceny zgodności zasad.

Ogólne ograniczenia

  • Obecnie możesz ręcznie dodawać wirtualne sieci międzydzierżawcze do grup sieciowych. Zobacz Członkostwo Statyczne.

  • Jeśli masz ponad 15 000 subskrypcji Azure, możesz zastosować politykę Azure Virtual Network Manager tylko w zakresie subskrypcji i grupy zasobów. Nie można stosować polityk wobec grup zarządzających, które przekraczają limit subskrypcji 15 000. W takim scenariuszu musisz tworzyć zadania na niższych poziomach grup zarządzania, z których każda ma mniej niż 15 000 subskrypcji.

  • Nie można dodawać sieci wirtualnych do grupy sieci, gdy niestandardowy element zasad programu Azure Virtual Network Manager jest ustawiony na enforcementMode.

  • Zasady usługi Azure Virtual Network Manager nie obsługują standardowego cyklu oceny pod kątem zgodności z zasadami. Aby uzyskać więcej informacji, zobacz Wyzwalacze oceny.

  • Nie jest obsługiwane przenoszenie subskrypcji, na której istnieje instancja Azure Virtual Network Manager, do innego tenanta.

  • W regionach Azure China obecnie nie można używać tagów na grupach zasobów i subskrypcjach w definicjach Azure Policy dla członkostwa w grupach sieciowych.

  • Nie możesz przenieść instancji Azure Virtual Network Manager z istniejącej subskrypcji do innej.

Ograniczenia dotyczące połączonych grup

  • Możesz nawiązać połączenie sieci wirtualnej z maksymalnie 1 000 sieciami wirtualnymi, korzystając z konfiguracji łączności hub-and-spoke w Azure Virtual Network Manager. Ten limit oznacza, że możesz połączyć do 1 000 wirtualnych sieci szprychowych z wirtualną siecią centralną.

  • Domyślnie każda połączona grupa obsługuje do 2 000 prywatnych punktów końcowych. Możesz zwiększyć ten limit do 20 000, umożliwiając prywatne punkty końcowe na dużą skalę w połączonych grupach.

  • Domyślnie każda połączona grupa obsługuje do 250 sieci wirtualnych. W obsługiwanych regionach zarejestruj funkcję podglądu AllowHighScaleConnectedGroup i złóż formularz włączenia grup na dużą skalę , aby umożliwić tworzenie grupy połączonej na dużą skalę , zawierającej do 3 000 wirtualnych sieci. Aby zwiększyć połączoną grupę do 5 000 sieci wirtualnych lub skalować prywatną przestrzeń adresową IP dla grupy połączonych, peerowanych sieci wirtualnych powyżej 128 000 adresów, należy złożyć formularz wniosku o skalowanie.

Note

Połączone grupy są obecnie obsługiwane w następujących regionach: Azja Wschodnia, Azja Południowo-Wschodnia, Australia Środkowa, Australia Środkowa 2, Australia Wschodnia, Australia Południowo-Wschodnia, Brazylia Południowa, Kanada Środkowa, Kanada Wschodnia, Europa Północna, Europa Zachodnia, Francja Środkowa, Niemcy Środkowo-Zachodnie, Indie Środkowe, Indie Południowe, Indie Zachodnie, Japonia Wschodnia, Japonia Zachodnia, Korea Środkowa, Korea Południowa, Meksyk Środkowy, Norwegia Wschodnia, Katar Środkowy, Południowa Afryka Północna, Szwecja Środkowa, Szwajcaria Północna, Szwajcaria Zachodnia, ZEA Północne, Wielka Brytania Południowa, Wielka Brytania Zachodnia, Środkowe stany USA, Wschodnie stany USA, Wschodnie stany USA 2, Północne stany USA, Południowe stany USA, Zachodnie stany USA, Zachodnie stany USA 2, Zachodnie stany USA 3, Środkowo-zachodnie stany USA, Wschodnie stany USA 2 EUAP oraz Środkowe stany USA EUAP.

  • Domyślnie sieć wirtualna może być częścią maksymalnie dwóch połączonych grup. Na przykład sieć wirtualna:

    • Może być częścią dwóch konfiguracji łączności siatki.
    • Może być częścią konfiguracji łączności siatki i grupy sieci szprych, która ma bezpośrednią łączność włączoną w konfiguracji łączności piasty i szprych.
    • Może być częścią dwóch grup sieci typu szprychowego z włączoną bezpośrednią łącznością w tych samych lub różnych topologiach typu piasta-szprycha.
    • Domyślnie jest to miękki limit i można go dostosować, składając formularz wniosku o limit połączonej grupy.
  • Następujące infrastruktury BareMetal nie są obsługiwane w połączonych grupach:

  • Sieci wirtualne mogą mieć nakładające się przestrzenie IP w tej samej połączonej grupie. Jednak komunikacja z nakładającym się adresem IP jest przerwana.

  • Gdy wirtualna sieć połączonej grupy jest sparowana z zewnętrzną siecią wirtualną, która ma nakładającą się przestrzeń adresów IP z jakimkolwiek członkiem połączonej grupy, takie nakładające się przestrzenie adresowe stają się niedostępne w obrębie połączonej grupy. Ruch z równorzędnej sieci wirtualnej w połączonej grupie do nakładającej się przestrzeni adresowej jest kierowany do zewnętrznej sieci wirtualnej, podczas gdy ruch z innych sieci wirtualnych w połączonej grupie do nakładającej się przestrzeni adresowej zostanie porzucony.

Ograniczenia dotyczące reguł administratora zabezpieczeń

  • Maksymalna liczba prefiksów adresów IP we wszystkich połączonych regułach administratora zabezpieczeń wynosi 20 000.

  • Maksymalna liczba reguł administratora zabezpieczeń na jednym poziomie usługi Azure Virtual Network Manager wynosi 100.

  • Tagi usługi AzurePlatformDNS, AzurePlatformIMDS i AzurePlatformLKM nie są obecnie obsługiwane w regułach administratora zabezpieczeń.

Ograniczenia dotyczące zarządzania adresami IP (IPAM)

  • Obecnie nie można usuwać przestrzeni adresowych zarządzanych przez IPAM z sieci wirtualnych ani podsieci. To ograniczenie dotyczy tylko przestrzeni adresowych zarządzanych przez IPAM, a nie innych przestrzeni adresowych. Na przykład, jeśli IPv4 jest zarządzane przez IPAM, a IPv6 nie, nadal możesz usunąć przestrzenie adresowe IPv6. Nie możesz też usuwać przestrzeni adresowych IP z puli IPAM.