private endpoint 是一種網路介面,能私密且安全地將您連接到由 Azure Private Link 驅動的服務。 你可以使用私有端點搭配 Durable Task Scheduler,讓虛擬網路中的應用程式透過私人連線連接到排程器,而不會暴露流量到公共網路。
私人端點連線
預設情況下,應用程式會透過格式為 {scheduler-name}-{suffix}.{region}.durabletask.io的公開端點位址連接到持久任務排程器。 當你為排程資源建立私有端點時,該端點會映射到虛擬網路中的一個私有 IP 位址。 這種設定讓你的應用程式能透過私人網路連結與排程器溝通,而非透過公共網際網路。
Durable Task Scheduler 的私人端點會以 scheduler 資源類型上的 Microsoft.DurableTask/schedulers 子資源為目標。
透過私有端點連接的用戶端使用與連接公用端點相同的端點位址與驗證機制。 DNS 解析會在請求來自虛擬網路內部時,自動將排程端點解析為私有 IP 位址。
福利
Durable Task Scheduler 的私有端點能讓你:
- 透過設定防火牆封鎖公共端點的所有連線來保護排程器。
- 透過阻止資料外洩,提升虛擬網路的安全性。
- 透過具有私人對等互連的 VPN 或 ExpressRoute,從連線到虛擬網路的內部部署網路進行安全連線。
網路架構
使用私人端點時,虛擬網路中的應用程式與排程器之間的連線會透過 Microsoft 骨幹網路進行。 流量從不經過公共網路。
下圖說明了公有端點與私有端點連接的差異:
- 沒有私有端點的話,你的應用程式會透過公網將 gRPC 流量傳送到排程器的公用端點。
- 用私有端點,你的應用程式會透過虛擬網路的私有 IP 位址傳送 gRPC 流量,該 IP 再經過 Azure Private Link 路由到排程器。
兩種連接方式皆使用 TLS 加密及透過 管理身份的身份驗證。
DNS 設定
當你為耐用任務排程資源建立私有端點時,排程器端點的 DNS 解析必須解析到該私有端點所指派的私有 IP 位址。 你可以採用以下其中一種方法:
- Azure 私用 DNS zones(建議):Azure 會自動配置一個連結到虛擬網路的 private DNS 區域。 排程器端點的 DNS 查詢會解析到虛擬網路內的私有 IP 位址。
- 自訂 DNS 伺服器:如果你使用自訂 DNS 伺服器,請為排程端點新增一個指向該私有端點的 DNS 記錄。
- 主機檔案(用於測試):你可以修改虛擬機上的主機檔案,將排程器端點指向該私有端點的私有 IP 位址。
這很重要
如果沒有適當的 DNS 設定,應用程式無法將排程器端點解析成私有 IP 位址,導致私有端點連線失敗。
公用網路存取
在你設定私有端點後,你可以選擇性地停用 Durable Task Scheduler 資源中的公開網路存取。 當公共存取被停用時, 僅 允許透過私有端點的連線。 此配置確保所有應用程式與排程器之間的流量都集中在虛擬網路內。
備註
停用公共網路存取也會影響存取 持久任務排程器儀表板。 若要繼續使用該儀表板搭配私有端點,請確保儀表板是從虛擬網路內部或路由至私有端點的網路路徑存取。
考慮事項
使用私有端點搭配 Durable Task Scheduler 時,請留意以下幾點:
- 區域:私有端點必須部署於與虛擬網路相同的區域。 排程資源可以放在不同區域,但建議將它們放在同一區域以達到最佳延遲。
- SKU 可用性:使用 Dedicated SKU 和 Consumption SKU 的排程器都支援私人端點。
- 多個私人端點:你可以在不同的虛擬網路中為同一排程資源建立多個私有端點,以啟用多個網路的存取權限。
- 身份與 RBAC:私有端點保護排程器的 網路路徑 。 你仍然需要設定 基於身份的存取控制 來驗證和授權你的應用程式。
- 任務集線器:排程器上的私有端點連線會套用到該排程器內的所有任務集線器。 你無法為個別任務中心建立私人端點連線。
- 模擬器: Durable Task Scheduler 模擬器在本地執行,不支援私有端點。 私有端點僅適用於部署在 Azure 中的排程資源。
設定私人端點
要為你的持久任務排程器資源建立私有端點,請依照你偏好的方法的一般私有端點建立步驟。 無論你選擇哪種方法,設定私有端點時,請使用以下持久任務排程器的專屬值:
| Setting | Value |
|---|---|
| 資源類型 | Microsoft.DurableTask/schedulers |
| 目標子資源 | scheduler |
- 請依照使用 Azure 入口網站建立私人端點的步驟操作。
- 在 資源 標籤中,從前一個表格中選擇資源類型及目標子資源值。
- 其他所有設定,包括虛擬網路、DNS 及標籤設定,請依照入口網站文件中描述的相同流程進行。