Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Private Link sobre IPv6 permite-lhe aceder privadamente a serviços Azure PaaS, como Armazenamento do Azure e Base de Dados SQL do Azure, através de conectividade baseada em IPv6. Utiliza endpoints privados IPv6 para estabelecer ligação a partir de clientes IPv6 numa rede virtual do Azure ou a partir de redes locais através do ExpressRoute.
Este artigo mostra-lhe como configurar a rede virtual, endpoint privado, DNS, ExpressRoute e componentes de routing que o Private Link over IPv6 exige, e como validar a conectividade.
Importante
O Azure Private Link sobre IPv6 está atualmente em pré-visualização e disponível em regiões limitadas. Esta pré-visualização é fornecida sem um acordo de nível de serviço, e não a recomendamos para trabalhos em produção. Certas funcionalidades podem não ser suportadas ou podem ter capacidades limitadas. Para mais informações, consulte Termos Suplementares de Utilização para Microsoft Azure Previews.
Cenários suportados
Private Link sobre IPv6 suporta os seguintes cenários de conectividade:
Conectividade nativa do Azure: Uma máquina virtual cliente IPv6 (VM) numa rede virtual liga-se a um serviço PaaS do Azure através de um endpoint privado IPv6.
Conectividade local: Os clientes IPv6 on-premises acedem a endpoints privados IPv6 através de ExpressRoute através de um Rede Virtual Routing Appliance. O ExpressRoute encaminha o tráfego dos clientes IPv6 on-premises para o Rede Virtual Routing Appliance, que depois encaminha o tráfego para o endpoint privado IPv6 alvo, alojado pelo serviço Azure PaaS.
Pré-requisitos
Uma conta do Azure com uma assinatura ativa. Cria uma conta gratuitamente.
A sua subscrição deve estar registada para a pré-visualização do Private Link em IPv6. O registo é obrigatório antes de configurar qualquer recurso. Pode auto-registar a subscrição executando os seguintes comandos:
az feature register --namespace Microsoft.Network --name SupportIPv6PrivateEndpoint --subscription <subscription-id> az provider register --namespace Microsoft.NetworkA pré-visualização está disponível apenas nas seguintes regiões:
- E.U.A. Centro-Oeste
- Ásia Leste
- Sul do Reino Unido
- E.U.A. Central
- Europa do Norte
A versão de pré-visualização é compatível com pontos finais privados IPv6 para o Armazenamento do Azure, o Base de Dados SQL do Azure, o Azure Key Vault e o Azure Data Explorer.
Uma rede virtual dual-stack (IPv4 e IPv6). Para criar uma, veja Criar uma rede virtual com uma configuração dual-stack (IPv4 e IPv6). Defina a seguinte política de rede virtual:
"privateEndpointVNetPolicies": "Basic"Uma sub-rede dual-stack para os seus endpoints privados. Para adicionar uma, veja Adicionar uma sub-rede. Defina a seguinte política na sub-rede:
"privateEndpointNetworkPolicies": "RouteTableEnabled"Uma máquina virtual (VM) com um endereço IPv6 na rede virtual de pilha dupla. Para criar uma, veja Criar uma VM dual-stack.
Se ainda não tiver um recurso de destino para o ponto final privado, utilize os seguintes guias de início rápido para criar um:
| Service | Criar um recurso |
|---|---|
| Armazenamento do Azure | Criar uma conta de armazenamento |
| Base de Dados SQL do Azure | Criar uma base de dados única |
| Azure Key Vault | Crie um cofre de chaves |
| Azure Data Explorer (Kusto) | Criar um cluster e uma base de dados |
Configurar o endpoint privado
Crie o endpoint privado com o parâmetro ip-version-type definido como IPv6. Este parâmetro determina se o endpoint privado utiliza um endereço IPv4 ou IPv6. Para passos gerais de criação de endpoints privados, veja Criar um endpoint privado.
O exemplo seguinte mostra a sintaxe CLI do Azure para criar um endpoint privado IPv6:
az network private-endpoint create \
--name <private-endpoint-name> \
--resource-group <resource-group-name> \
--vnet-name <vnet-name> \
--subnet <subnet-name> \
--private-connection-resource-id <resource-id-of-target-service> \
--group-id <group-id> \
--connection-name <connection-name> \
--location <region> \
--ip-version-type IPv6
Configurar DNS
Configure o Azure DNS Privado de forma que o nome de domínio totalmente qualificado (FQDN) do serviço PaaS seja resolvido para o endereço IPv6 do endpoint privado.
Crie uma zona DNS Privado para cada tipo de serviço. Para os passos, veja Criar uma zona DNS privada no Azure. Para os nomes das zonas a usar por serviço, veja Azure Private Endpoint DNS configuration.
Liga a zona DNS Privado aos endpoints privados.
Valide que o PaaS FQDN se resolve para o endereço IPv6 do endpoint privado.
Validar a conectividade nativa do Azure
Valide que uma VM Azure na rede virtual dual-stack chega ao serviço PaaS via IPv6. O exemplo seguinte utiliza uma conta Armazenamento do Azure.
Garanta que a FQDN da conta de armazenamento se resolve para o endereço privado IPv6 do endpoint.
Acede à conta de armazenamento usando o serviço padrão FQDN.
A partir da VM dual-stack, resolve a conta de armazenamento FQDN:
nslookup <storage-account>.blob.core.windows.net
O comando devolve uma saída semelhante ao seguinte exemplo:
<storage-account>.privatelink.blob.core.windows.net
AAAA: <private endpoint IPv6 address>
Validar a conectividade à conta de armazenamento:
curl https://<storage-account>.blob.core.windows.net
Test-NetConnection <storage-account>.blob.core.windows.net -Port 443
Configure a conectividade local através do ExpressRoute e de um Rede Virtual Routing Appliance
Os clientes IPv6 no local acedem a pontos finais privados IPv6 através do ExpressRoute via um Rede Virtual Routing Appliance. O ExpressRoute encaminha o tráfego dos clientes IPv6 on-premises para o Rede Virtual Routing Appliance, que depois encaminha o tráfego para o endpoint privado IPv6 alvo, alojado pelo serviço Azure PaaS.
Esta conectividade requer os seguintes componentes:
Um circuito ExpressRoute com o SKU de gateway apropriado para o seu tipo de conectividade (FastPath ou standard). Para mais informações, consulte Criar e modificar um circuito ExpressRoute.
Um aparelho de encaminhamento de rede virtual de pilha dupla criado na rede virtual do gateway ExpressRoute para encaminhar o tráfego IPv6 para o ponto final privado. Para os passos, consulte Create a Rede Virtual Routing Appliance.
Criar uma rota definida pelo utilizador
Crie uma tabela de rotas e defina Propagar rotas de gateway para Sim. Para passos, veja Criar uma tabela de rotas.
Adicione uma rota com os seguintes valores:
Setting Value Tipo de destino Endereços IP Destination Prefixo IPv6 para endpoint privado Tipo de salto seguinte Dispositivo virtual Endereço para o próximo salto Endereço IPv6 do Rede Virtual Routing Appliance Associe a tabela de encaminhamento à
GatewaySubnetna rede virtual em que criou o Dispositivo de Encaminhamento de Rede Virtual.
Validar a conectividade
Valide a conectividade do seu cliente IPv6 local para o endpoint privado.
A partir da VM do cliente, executa uma pesquisa DNS para o FQDN PaaS e confirma que resolve para o endereço IPv6 do endpoint privado.
Liga-te ao serviço usando o PaaS FQDN.
Confirme os seguintes resultados:
- O cliente liga-se ao endpoint privado via IPv6.
- O tráfego no plano de dados funciona como esperado.
- A conectividade funciona em configurações dual-stack.
Limitations
Private Link sobre IPv6 apresenta as seguintes limitações durante a pré-visualização:
- Disponibilidade regional limitada – veja as regiões de pré-visualização mencionadas anteriormente neste documento.
- O recurso PaaS de destino deve estar na mesma região do Endpoint Privado. A conectividade entre regiões não é suportada nesta versão.
- Serviços PaaS limitados suportados nesta versão (Storage, SQL, AKV, Azure Data Explorer).
- O suporte atual à conectividade local limita-se a cenários baseados em ExpressRoute e não inclui VPN, WAN Virtual (vWAN) ou Appliances Virtuais de Rede (NVAs).
- NSGs e ASGs com Private Link via IPv6 não são suportados nesta pré-visualização.
- Em cenários IPv6 PL, o endereço IPv6 original do cliente não é preservado nos registos de serviço a jusante. Devido à tradução implícita do NAT, os registos mostram o endereço IP de origem traduzido do lado VNet em vez disso.
Support
Durante a pré-visualização, o grupo de produtos presta serviços de apoio. Para solicitar apoio, preencha o seguinte formulário:
Pedido de suporte para a pré-visualização pública do Private Link IPv6