Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os endpoints privados do Azure permitem que os clientes localizados na sua rede privada se liguem de forma segura ao seu ambiente Azure Container Apps através do Azure Private Link. Uma ligação Private Link elimina a exposição à internet pública. Os endpoints privados utilizam um endereço IP privado no seu espaço de endereços de rede virtual Azure e são normalmente configurados com uma zona DNS privada.
Os endpoints privados são suportados tanto para planos de Consumo como para planos Dedicados em ambientes configurados para perfis de carga de trabalho.
Billing
Os terminais privados incorrem em custos adicionais. Quando ativa um ponto final privado no Container Apps, são-lhe cobrados ambos os seguintes itens:
- O recurso Private Link.
- A infraestrutura dedicada de endpoint privado para Aplicações em Contentor. É apresentado como um encargo separado de Gestão de Planos Dedicados e aplica-se tanto a planos de consumo como a planos dedicados.
Artigos de instruções
- Para saber mais sobre como configurar endpoints privados em Aplicações Container, consulte Use um endpoint privado com um ambiente Azure Container Apps.
- A conectividade Private Link com Azure Front Door é suportada para Aplicações Container. Para mais informações, consulte Crie um link privado com Azure Front Door.
Considerações
- Para usar um ponto de extremidade privado, você deve desabilitar o acesso à rede pública. Por padrão, o acesso à rede pública está habilitado, o que significa que os pontos de extremidade privados estão desabilitados.
- Para usar um endpoint privado com um domínio personalizado e um domínio Apex como tipo de registo de nome de host, deve configurar uma zona DNS privada com o mesmo nome do seu DNS público. No conjunto de registos, configure o endereço IP privado do seu endpoint privado em vez do endereço IP do ambiente Container Apps. Quando você configura seu domínio personalizado com CNAME, a configuração não é alterada. Para mais informações, consulte Configurar um domínio personalizado com um certificado existente.
- A rede virtual do seu endpoint privado pode ser separada da rede virtual que integrou com a sua aplicação de contentores.
- Você pode adicionar um endpoint privado a ambientes de perfil de carga de trabalho novos e existentes.
Para se ligar às suas aplicações container através de um endpoint privado, deve configurar uma zona DNS privada.
| Serviço | Subrecurso | Nome da zona DNS Privado |
|---|---|---|
Azure Container Apps (Microsoft.App/ManagedEnvironments) |
managedEnvironment |
privatelink.{regionName}.azurecontainerapps.io |
Também pode usar pontos finais privados com uma ligação privada ao Azure Front Door em vez do Gateway de Aplicação do Azure.
DNS
Configurar o DNS na rede virtual do seu ambiente Container Apps é importante pelas seguintes razões:
O DNS permite que as suas aplicações contentores resolvam nomes de domínio em endereços IP para que possam descobrir e comunicar com serviços dentro e fora da rede virtual. Estes serviços incluem Application Gateway, grupos de segurança de rede e endpoints privados.
Definições DNS personalizadas aumentam a segurança ao permitir-lhe controlar e monitorizar as consultas DNS feitas pelas suas aplicações container. Esta capacidade ajuda-o a identificar e mitigar potenciais ameaças de segurança, garantindo que as suas aplicações de contentores comunicam apenas com domínios de confiança.
DNS Personalizado
Se a sua rede virtual usar um servidor DNS personalizado em vez do servidor DNS padrão fornecido por Azure, configure o seu servidor DNS para encaminhar consultas DNS não resolvidas para 168.63.129.16.
Resolvedores recursivos do Azure usam este endereço IP para resolver consultas.
Quando configura o seu grupo de segurança de rede ou firewall, os requisitos DNS diferem entre os tipos de perfil de carga de trabalho:
Plano de consumo: Deve permitir o tráfego para a
AzurePlatformDNSetiqueta de serviço (que inclui168.63.129.16). Bloquear esta etiqueta de serviço impede que o seu ambiente Container Apps funcione corretamente, mesmo que tenha um servidor DNS personalizado configurado.: Pode bloquear a etiqueta de serviço se desejar, porque perfis dedicados de carga de trabalho não requerem acesso a DNS do Azure para funcionalidades básicas. Para organizações que têm requisitos rigorosos de segurança DNS (como a banca e a saúde), os perfis dedicados de carga de trabalho oferecem a opção de controlar completamente o fluxo de tráfego DNS através de servidores DNS personalizados sem necessidade de acesso ao DNS do Azure.
Importante
Os utilizadores de zonas DNS privadas não devem bloquear ou substituir a resolução de *.hcp.<LOCATION>.azmk8s.io, mcr.microsoft.com e outros requisitos de DNS partilhados com o Azure Kubernetes Service e listados em FQDNs obrigatórios globais do Azure / regras de aplicação. A falha em garantir a resolubilidade das entradas exigidas perturba a operação do ambiente e a rede das suas Aplicações de Container.
Entrada para o âmbito da rede virtual
Se planeia usar ingress num ambiente interno ao nível da rede virtual, configure os seus domínios de uma das seguintes formas:
Domínios não personalizados: se você não planeja usar um domínio personalizado, crie uma zona DNS privada que resolva o domínio padrão do ambiente Aplicativos de Contêiner para o endereço IP estático do ambiente de Aplicativos de Contêiner. Podes usar Azure DNS Privado ou o teu próprio servidor DNS.
Se usares Azure DNS Privado, cria uma zona private DNS chamada como domínio predefinido do ambiente Container App (
<UNIQUE_IDENTIFIER>.<REGION_NAME>.azurecontainerapps.io), com um registoA. OAregistro contém o nome*<DNS Suffix>e o endereço IP estático do ambiente Container Apps. Para mais informações, consulte Criar e configurar uma zona de Azure DNS Privado.Domínios personalizados: se você planeja usar domínios personalizados e estiver usando um ambiente externo de Aplicativos de Contêiner, use um domínio resolúvel publicamente para adicionar um domínio e um certificado personalizados ao aplicativo de contêiner. Se estiveres a usar um ambiente interno de Aplicações Container, não há validação para a ligação DNS porque o cluster está disponível apenas dentro da rede virtual.
Adicionalmente, crie uma zona de DNS privado que resolva o domínio apex para o endereço IP estático do ambiente "Container Apps". Podes usar Azure DNS Privado ou o teu próprio servidor DNS. Se usares Azure DNS Privado, cria uma zona private DNS chamada domínio ápice, com um registo
Aque aponte para o endereço IP estático do ambiente Container Apps.
Para obter o endereço IP estático do ambiente Container Apps, pode usar qualquer um destes métodos:
- No portal do Azure, aceda à página da sua aplicação em contentor e tome nota do valor Custom DNS suffix.
- Na CLI do Azure, use o comando
az containerapp env list.