Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
APLICA-SE A: Basic v2 | Standard v2 | Premium | Premium v2
O isolamento de rede é uma caraterística opcional de um recurso de gateway da área de trabalho na Gestão de API. Este artigo fornece requisitos de recursos de rede quando você integra ou injeta seu gateway em uma rede virtual do Azure. Alguns requisitos diferem dependendo do modo de acesso de entrada e saída desejado. Os seguintes modos são suportados:
- Integração de rede virtual: acesso de entrada público, acesso de saída privado
- Injeção de rede virtual: acesso de entrada privado, acesso de saída privado
Para obter informações básicas sobre opções de rede no Gerenciamento de API, consulte Usar uma rede virtual para proteger o tráfego de entrada ou de saída para o Gerenciamento de API do Azure.
Nota
- A configuração de rede de um gateway de espaço de trabalho é independente da configuração de rede da instância de Gerenciamento de API.
- Atualmente, um gateway de área de trabalho só pode ser configurado numa rede virtual quando o gateway é criado. Não é possível alterar a configuração de rede ou as definições do gateway posteriormente.
Local da rede
A rede virtual deve estar na mesma região e assinatura do Azure que a instância de Gerenciamento de API.
Sub-rede dedicada
- A sub-rede usada para integração ou injeção de rede virtual só pode ser usada por um único gateway de espaço de trabalho. Não podes partilhá-lo com outro recurso do Azure.
Tamanho da sub-rede
- Mínimo: /27 (32 endereços)
- Máximo: /24 (256 endereços) - recomendado
Delegação de sub-rede
Delegue a sub-rede conforme descrito nas secções seguintes para permitir o acesso desejado de entrada e saída.
Para obter informações sobre como configurar a delegação de sub-rede, consulte Adicionar ou remover uma delegação de sub-rede.
Para a integração de rede virtual, delegue a sub-rede ao serviço Microsoft.Web/serverFarms.
Nota
O Microsoft.Web fornecedor de recursos deve estar registado na subscrição para que possa delegar a sub-rede ao serviço. Para os passos para registar um fornecedor de recursos através do portal, consulte Registar fornecedor de recursos.
Para obter mais informações sobre como configurar a delegação de sub-rede, consulte Adicionar ou remover uma delegação de sub-rede.
Grupo de segurança de rede
Deve associar um grupo de segurança de rede (NSG) à sub-rede. Para configurar um grupo de segurança de rede, consulte Criar um grupo de segurança de rede.
- Configure as regras na tabela seguinte para permitir o acesso de saída ao Azure Key Vault, que é uma dependência da API Management.
- Configure outras regras de saída necessárias para que o gateway alcance seus back-ends de API.
- Configure outras regras NSG para satisfazer os requisitos de acesso à rede da sua organização. Por exemplo, use regras NSG para bloquear o tráfego de saída para a internet e permitir o acesso apenas a recursos na sua rede virtual.
| Direção | Origem | Intervalos de portas de origem | Destino | Intervalos de portas de destino | Protocolo | Ação | Propósito |
|---|---|---|---|---|---|---|---|
| Direção exterior | Rede virtual | * | AzureKeyVault | 443 | TCP | Permitir | Dependência de Azure Key Vault |
Importante
- As regras NSG de entrada não se aplicam quando integras um gateway de espaço de trabalho numa rede virtual para acesso privado de saída. Para aplicar regras NSG de entrada, use a injeção de rede virtual em vez da integração.
- Este comportamento difere do funcionamento da rede no escalão Premium clássico, em que as regras de entrada do NSG são impostas nos modos de injeção em rede virtual externa e interna. Mais informações
Configurações de DNS para injeção de rede virtual
Para a injeção na rede virtual, precisa de gerir o seu próprio DNS para permitir o acesso de entrada ao gateway da sua área de trabalho.
Embora você tenha a opção de usar um servidor DNS privado ou personalizado, recomendamos:
- Configure uma zona privada do DNS do Azure.
- Vincule a zona privada do DNS do Azure à rede virtual.
Saiba como configurar uma zona privada no DNS do Azure.
Nota
Caso configures um resolvedor de DNS privado ou personalizado na rede virtual utilizada para a injeção, deves garantir a resolução de nomes para os pontos de extremidade do Azure Key Vault (*.vault.azure.net). Recomendamos configurar uma zona DNS privada do Azure, que não requer configuração adicional para habilitá-la.
Acesso no nome de host padrão
Quando cria um gateway de espaço de trabalho de Gestão de APIs, atribui-lhe um nome de host predefinido. Pode ver o nome do host no portal do Azure, na página Descrição geral do gateway da área de trabalho, bem como o respetivo endereço IP virtual privado. O nome de host predefinido usa o formato <gateway-name>-<random hash>.gateway.<region>-<number>.azure-api.net. Por exemplo, team-workspace-123456abcdef.gateway.uksouth-01.azure-api.net.
Nota
O gateway do espaço de trabalho apenas responde a pedidos dirigidos ao nome do anfitrião configurado no seu ponto final, e não ao seu endereço VIP privado.
Configurar registro DNS
Crie um registo A no seu servidor DNS para aceder à área de trabalho a partir da sua rede virtual. Associe o registo do ponto final ao endereço VIP privado do gateway da sua área de trabalho.
Para fins de teste, você pode atualizar o arquivo hosts em uma máquina virtual em uma sub-rede conectada à rede virtual na qual o Gerenciamento de API está implantado. Supondo que o endereço IP virtual privado para seu gateway de espaço de trabalho seja 10.1.0.5, você pode mapear o arquivo hosts conforme mostrado no exemplo a seguir. O arquivo de mapeamento de hosts está em %SystemDrive%\drivers\etc\hosts (Windows) ou /etc/hosts (Linux, macOS).
| Endereço IP virtual interno | Nome do host do gateway |
|---|---|
| 10.1.0.5 | teamworkspace.gateway.westus.azure-api.net |