Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Obecnie możesz bezpiecznie wdrażać krytyczne obciążenia przy pomocy usługi Application Gateway, co zapewnia elastyczność funkcji równoważenia obciążenia warstwy 7. Dostęp do obciążeń zaplecza jest możliwy na dwa sposoby:
- Publiczny adres IP — twoje usługi obliczeniowe są dostępne za pośrednictwem Internetu.
- Prywatny adres IP — obciążenia są dostępne prywatnie za pośrednictwem sieci wirtualnej / połączonych sieci
Usługa Private Link dla usługi Application Gateway umożliwia łączenie obciążeń za pośrednictwem połączenia prywatnego obejmującego sieci wirtualne i subskrypcje. Po skonfigurowaniu prywatny punkt końcowy jest umieszczany w podsieci zdefiniowanej sieci wirtualnej, zapewniając prywatny adres IP dla klientów, którzy chcą komunikować się z bramą. Aby uzyskać listę innych usług PaaS, które obsługują funkcje usługi Private Link, zobacz Co to jest usługa Azure Private Link.
Funkcje i możliwości
Usługa Private Link umożliwia rozszerzenie łączności prywatnej z usługą Application Gateway za pośrednictwem prywatnego punktu końcowego w następujących scenariuszach:
- VNet w tym samym regionie co Application Gateway lub w innym regionie niż Application Gateway
- Sieć wirtualna w ramach tej samej lub innej subskrypcji co Application Gateway
- Sieć wirtualna w tej samej lub innej subskrypcji oraz tej samej lub innej dzierżawie Microsoft Entra z Application Gateway
Możesz również zablokować dostęp publiczny (Internet) dla ruchu przychodzącego do usługi Application Gateway i zezwolić na dostęp tylko za pośrednictwem prywatnych punktów końcowych. Ruch związany z zarządzaniem przychodzącym nadal musi być dozwolony do bramy aplikacji. Aby uzyskać więcej informacji, zobacz Konfiguracja infrastruktury usługi Application Gateway
Wszystkie funkcje obsługiwane przez usługę Application Gateway są obsługiwane w przypadku uzyskiwania dostępu za pośrednictwem prywatnego punktu końcowego, w tym obsługi programu AGIC.
Uwaga / Notatka
Konfiguracja Private Link dla Application Gateway ma czas bezczynności około 5 minut (300 sekund). Aby zapobiec zakończeniu połączeń z powodu braku aktywności, aplikacje łączące się z Application Gateway przez prywatne punkty końcowe powinny stosować interwały TCP keepalive krótsze niż 300 sekund. Jeśli klient nie może zainicjować keepalive TCP, złóż zgłoszenie wsparcia , aby zażądać włączenia wymaganego zachowania keepalive na Application Gateway.
Zidentyfikuj ruch z prywatnego punktu końcowego
Uwaga / Notatka
Gdy ruch dociera do Application Gateway przez prywatny punkt końcowy, Private Link zachowuje adres IP i port źródłowy klienta. Logi dostępu do bram aplikacji zapisują te wartości w polach clientIP i clientPort . Dla żądań HTTP i HTTPS wpis dodany przez Application Gateway do nagłówka X-Forwarded-For odzwierciedla te same wartości w IP:port formacie. Jeśli inny proxy wyśle żądanie do prywatnego punktu końcowego, wartości te identyfikują ten proxy jako bezpośredniego klienta.
Wirtualne sieci konsumenckie mogą korzystać z nakładających się przestrzeni adresowych IP, więc sam adres IP klienta może nie identyfikować odbiorcy pochodzącego. Azure Private Link przypisuje element linkIdentifier, zwany również LINKID, do każdego połączenia prywatnego punktu końcowego. Dla żądań HTTP i HTTPS Application Gateway udostępnia identyfikator dziesiętny w następujących miejscach:
| Lokalizacja | Name | Description |
|---|---|---|
| Żądanie przekierowane do backendu | X-Azure-PrivateEndpoint-ID |
Application Gateway dodaje ten nagłówek przed przekazaniem żądania. Jego wartość to dziesiętny prywatny identyfikator łącza końcowego, na przykład . 123456 |
| Dziennik dostępu usługi Application Gateway | LinkId |
Zawiera ten sam dziesiętny identyfikator łącza co wartość ciągu znaków. Więcej informacji można znaleźć w kategorii Access log. |
Na przykład backend otrzymuje następujący nagłówek dla żądania, które dotarło przez prywatny punkt końcowy:
X-Azure-PrivateEndpoint-ID: 123456
Uwaga / Notatka
Pomimo swojej nazwy, X-Azure-PrivateEndpoint-ID nie zawiera identyfikatora zasobu Azure prywatnego punktu końcowego. Zawiera wartość dziesiętną właściwości połączenia linkIdentifier z prywatnym punktem końcowym.
Nagłówek HTTP X-Azure-PrivateEndpoint-ID ma zastosowanie do ruchu HTTP i HTTPS w warstwie 7. Nie jest dodawany do ruchu proxy warstwy 4 TCP/TLS.
Porównaj jedną z tych wartości z właściwością linkIdentifier odpowiedniego połączenia prywatnego punktu końcowego w Azure Resource Manager. To porównanie pozwala powiązać zapytania backendowe i rekordy logów dostępu z konkretnym prywatnym połączeniem końcowym do podejmowania decyzji audytowych lub kontroli dostępu.
Application Gateway wypełnia nagłówek i właściwość dziennika dostępu tylko dla żądań odebranych za pośrednictwem prywatnego punktu końcowego. W przypadku żądań wysyłanych bezpośrednio na publiczny lub prywatny adres IP frontonu usługi Application Gateway, usługa Application Gateway nie wypełnia pól X-Azure-PrivateEndpoint-ID ani LinkId. To zachowanie ma zastosowanie, gdy konfiguracja Private Link jest skojarzona z publicznym lub prywatnym frontonem usługi Application Gateway.
Dla definicji Azure Private Link i LINKID jej związku z linkIdentifier, zobacz Uzyskaj informacje o połączeniu używając TCP Proxy v2.
Składniki usługi Private Link
Do zaimplementowania usługi Private Link z usługą Application Gateway wymagane są cztery składniki:
Konfiguracja usługi Application Gateway Private Link
Konfigurację łącza prywatnego można skojarzyć z adresem IP frontonu usługi Application Gateway, który jest następnie używany do nawiązywania połączenia przy użyciu prywatnego punktu końcowego. Jeśli nie ma skojarzenia z adresem IP frontonu usługi Application Gateway, funkcja Private Link nie jest włączona.
Adres IP frontonu usługi Application Gateway
Publiczny lub prywatny adres IP, z którym należy powiązać konfigurację prywatnego łącza dla Application Gateway w celu włączenia funkcji prywatnego łącza.
Prywatny punkt końcowy
Zasób sieciowy platformy Azure, który przydziela prywatny adres IP w przestrzeni adresowej sieci wirtualnej. Służy do nawiązywania połączenia z usługą Application Gateway za pośrednictwem prywatnego adresu IP podobnego do wielu innych usług platformy Azure, które zapewniają dostęp za pośrednictwem łącza prywatnego; na przykład Storage i KeyVault.
Połączenie prywatnego punktu końcowego
Połączenie w usłudze Application Gateway pochodzi z prywatnych punktów końcowych. Możesz automatycznie zatwierdzać, zatwierdzać ręcznie lub odrzucać połączenia w celu udzielenia lub odmowy dostępu.
Pricing
| Składnik | Dostawca Usług/Private Link (właściciel zasobu Application Gateway) | Punkt końcowy użytkownika/prywatny |
|---|---|---|
| Usługa łącza prywatnego | Brak opłat | Nie dotyczy |
| Prywatny punkt końcowy | Nie dotyczy | Rozliczane zgodnie z usługą Private Link |
| Przetwarzanie danych (dwukierunkowe) | Brak opłat | Rozliczane zgodnie z usługą Private Link |
| Transfery danych | Rozliczane zgodnie z przepustowością | Rozliczane zgodnie z przepustowością |
Ograniczenia
- Do konfigurowania konfiguracji usługi Private Link należy użyć interfejsu API w wersji 2020-03-01 lub nowszej.
- Statyczna metoda alokacji adresów IP w obiekcie konfiguracji usługi Private Link nie jest obsługiwana.
- Podsieć używana do konfiguracji PrivateLinkConfiguration nie może być taka sama jak podsieć usługi Application Gateway.
- Konfiguracja łącza prywatnego dla usługi Application Gateway nie uwidacznia właściwości "Alias" i musi być przywoływana poprzez URI zasobów.
- Tworzenie prywatnego punktu końcowego nie powoduje utworzenia rekordu DNS ani strefy *.privatelink. Wszystkie rekordy DNS powinny być wprowadzane w istniejących strefach używanych dla usługi Application Gateway.
- Konfiguracja Private Link dla Application Gateway ma czas bezczynności około 5 minut (300 sekund). Aby zapobiec zakończeniu połączeń z powodu braku aktywności, aplikacje łączące się z Application Gateway przez prywatne punkty końcowe powinny stosować interwały TCP keepalive krótsze niż 300 sekund. Jeśli klient nie może zainicjować keepalive TCP, złóż zgłoszenie wsparcia , aby zażądać włączenia wymaganego zachowania keepalive na Application Gateway.