Privata slutpunkter och DNS för virtuella nätverk i Azure Container Apps miljöer

Azure privata slutpunkter gör det möjligt för klienter som finns i ditt privata nätverk att på ett säkert sätt ansluta till din Azure Container Apps miljö via Azure Private Link. En Private Link-anslutning eliminerar exponeringen för det offentliga Internet. Privata slutpunkter använder en privat IP-adress i ditt Azure virtuella nätverksadressutrymme och konfigureras vanligtvis med en privat DNS-zon.

Privata slutpunkter stöds för både förbruknings- och dedikerade planer i arbetsbelastningsprofilerade miljöer.

Billing

Privata slutpunkter medför ytterligare avgifter. När du aktiverar en privat slutpunkt i Container Apps debiteras du för båda:

  • Private Link-resursen.
  • Den dedikerade privata slutpunktsinfrastrukturen för Container Apps. Den visas som en separat avgift för dedikerad planhantering och gäller för både förbruknings- och dedikerade planer.

Instruktionsartiklar

Överväganden

  • Om du vill använda en privat slutpunkt måste du inaktivera åtkomst till det offentliga nätverket. Som standard är offentlig nätverksåtkomst aktiverad, vilket innebär att privata slutpunkter är inaktiverade.
  • Om du vill använda en privat slutpunkt med en anpassad domän och en apex-domän som posttyp för värdnamn måste du konfigurera en privat DNS-zon med samma namn som din offentliga DNS. I postuppsättningen konfigurerar du den privata slutpunktens privata IP-adress i stället för Container Apps-miljöns IP-adress. När du konfigurerar din anpassade domän med CNAME ändras konfigurationen inte. Mer information finns i Konfigurera en anpassad domän med ett befintligt certifikat.
  • Den privata slutpunktens virtuella nätverk kan vara separat från det virtuella nätverk som du har integrerat med containerappen.
  • Du kan lägga till en privat slutpunkt i både nya och befintliga arbetsbelastningsprofilmiljöer.

Om du vill ansluta till dina containerappar via en privat slutpunkt måste du konfigurera en privat DNS-zon.

Tjänster Underresurs Private DNS zonnamn
Azure Container Apps (Microsoft.App/ManagedEnvironments) managedEnvironment privatelink.{regionName}.azurecontainerapps.io

Du kan också använda privata slutpunkter med en privat anslutning till Azure Front Door i stället för Azure Application Gateway.

DNS (Domännamnssystem)

Det är viktigt att konfigurera DNS i containerappmiljöns virtuella nätverk av följande skäl:

  • MED DNS kan dina containerappar matcha domännamn till IP-adresser så att de kan identifiera och kommunicera med tjänster inom och utanför det virtuella nätverket. Dessa tjänster omfattar Application Gateway, nätverkssäkerhetsgrupper och privata slutpunkter.

  • Anpassade DNS-inställningar förbättrar säkerheten genom att låta dig styra och övervaka DE DNS-frågor som dina containerappar gör. Den här möjligheten hjälper dig att identifiera och minimera potentiella säkerhetshot genom att se till att dina containerappar endast kommunicerar med betrodda domäner.

Anpassad DNS

Om det virtuella nätverket använder en anpassad DNS-server i stället för standardservern Azure DNS-server som tillhandahålls konfigurerar du DNS-servern för att vidarebefordra olösta DNS-frågor till 168.63.129.16. Azure rekursiva resolverare använder den här IP-adressen för att lösa förfrågningar.

När du konfigurerar nätverkssäkerhetsgruppen eller brandväggen skiljer sig DNS-kraven mellan arbetsbelastningsprofiltyperna:

  • Förbrukningsplan: Du måste tillåta trafik till tjänsttaggen AzurePlatformDNS (som innehåller 168.63.129.16). Om du blockerar den här tjänsttaggen hindrar du containerappmiljön från att fungera korrekt, även om du har en anpassad DNS-server konfigurerad.

  • Dedicerade arbetsbelastningsprofiler: Du kan blockera tjänsttaggen AzurePlatformDNS om du vill, eftersom dedikerade arbetsbelastningsprofiler inte kräver åtkomst till Azure DNS för grundläggande funktioner.

    För organisationer som har strikta DNS-säkerhetskrav (till exempel bank och sjukvård) ger dedikerade arbetsbelastningsprofiler möjlighet att helt styra DNS-trafikflödet via anpassade DNS-servrar utan att kräva Azure DNS åtkomst.

Viktigt!

Användare av privata DNS-zoner must inte blockera eller åsidosätta lösningen av *.hcp.<LOCATION>.azmk8s.io, mcr.microsoft.com och andra DNS-krav som delas med Azure Kubernetes Service och anges i Azure Globala obligatoriska FQDN/programregler. Om du inte ser till att nödvändiga poster kan lösas upp störs driften och nätverksfunktionerna i din Container Apps-miljö.

Ingress för det virtuella nätverkets omfång

Om du planerar att använda ingress i en intern miljö för det virtuella nätverkets omfång konfigurerar du dina domäner på något av följande sätt:

  • Icke-anpassade domäner: Om du inte planerar att använda en anpassad domän skapar du en privat DNS-zon som löser Container Apps-miljöns standarddomän till den statiska IP-adressen för Container Apps-miljön. Du kan använda Azure Private DNS eller din egen DNS-server.

    Om du använder Azure Private DNS, skapar du en privat DNS-zon med samma namn som Container App-miljöns standarddomän (<UNIQUE_IDENTIFIER>.<REGION_NAME>.azurecontainerapps.io), med en A-post. Posten A innehåller namnet *<DNS Suffix> och den statiska IP-adressen för Container Apps-miljön. Mer information finns i Skapa och konfigurera en Azure Private DNS zon.

  • Anpassade domäner: Om du planerar att använda anpassade domäner och använder en extern Container Apps-miljö använder du en offentligt matchbar domän för att lägga till en anpassad domän och ett certifikat i containerappen. Om du använder en intern Container Apps-miljö finns det ingen verifiering för DNS-bindningen eftersom klustret endast är tillgängligt från det virtuella nätverket.

    Skapa också en privat DNS-zon som löser apex-domänen till den statiska IP-adressen för Container Apps-miljön. Du kan använda Azure Private DNS eller din egen DNS-server. Om du använder Azure Private DNS, skapar du en privat DNS-zon med apex-domänen som namn, med en A-post som pekar på den statiska IP-adressen för Container Apps-miljön.

Om du vill hämta den statiska IP-adressen för Container Apps-miljön kan du använda någon av följande metoder:

  • I Azure-portalen går du till sidan för containerappen och noterar värdet Anpassat DNS-suffix.
  • I Azure CLI använder du kommandot az containerapp env list.

Nästa steg