Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
ПРИМЕНЯЕТСЯ КО ВСЕМ уровням управления API
Начиная с 15 марта 2026 года управление API Azure отключает подключение к доверенной службе шлюзом управления API для поддерживаемых служб Azure— хранилища Azure, Хранилища ключей, управляемого HSM Key Vault, служебной шины, Центров событий и реестра контейнеров. Если шлюз управления API использует эту функцию для взаимодействия с этими службами после 15 марта 2026 года, связь завершится ошибкой. Используйте альтернативные сетевые варианты для безопасного подключения к этим сервисам.
Шлюз в службах управления API, созданных 1 декабря 2025 г., больше не поддерживает подключение к доверенным службам. Свяжитесь с поддержкой Azure, если вам нужно включить доверенное подключение к этим сервисам до даты выхода из эксплуатации.
Влияет ли это изменение на мою службу?
Прекращение подключения к доверенной службе влияет на сценарии, в которых шлюз управления API зависит от этой функции и управляемого удостоверения для взаимодействия со службами Azure, такими как хранилище, Key Vault, Управляемый HSM Key Vault, служебная шина, центры событий или реестр контейнеров. Это применяется, если эти службы настроены как серверные серверы или доступны через политики, например send-request или send-one-way-request.
Во-первых, проверьте рекомендации Azure Advisor:
- На портале Azure перейдите к помощнику.
- Выберите категорию «Рекомендации > : Операционное превосходство ».
- Поиск «Отключить доверенное подключение сервиса в управлении API».
Если вы не видите рекомендацию, шлюз управления API не влияет на изменение.
Если вы видите рекомендацию, шлюз управления API ранее отправил трафик в перечисленные службы Azure. Из-за этого он считается затронутым критическим изменением и необходимо принять меры:
- Определите, полагается ли шлюз управления API на подключение доверенной службы к службам Azure.
- Если да, обновите сетевую конфигурацию, чтобы устранить зависимость от доверенного сервисного подключения. Если нет — переходите к следующему этапу.
- Отключите подключение к доверенной службе в шлюзе управления API.
Замечание
Рекомендация Помощника по Azure показывает, что серверные службы Azure, в течение последних 24 часов служба управления API отправляли исходящие запросы, независимо от используемого метода проверки подлинности. Используйте это для идентификации серверной части экземпляра службы управления API, зависящего от конфигурации и проверки их конфигурации.
Если трафик не сообщается, продолжайте мониторинг в течение нескольких дней и отключите функцию, если результаты согласованы.
Сценарии, не затронутые критическим изменением
Все сценарии, связанные с операциями плоскости управления, которые используют подключение к доверенной службе, остаются поддерживаемыми и не затрагиваются критическим изменением, включая доступ:
- Azure Key Vault для именованных значений, сертификатов клиента и пользовательских сертификатовимени узла
- Служба хранилища Azure для резервного копирования и восстановления
Если служба управления API имеет установленную сетевую линию зрения к хранилищу ключей, используемому для именованных значений и сертификатов клиента, вы можете удалить конфигурацию доверенного подключения в хранилище ключей.
Для резервного копирования и восстановления и пользовательских сертификатов имени узла необходимо убедиться, что целевое хранилище ключей или учетная запись хранения общедоступны или необходимо сохранить его доверенный параметр подключения, чтобы разрешить трафик из ресурсов управления API, даже если служба управления API имеет сетевую линию зрения, установленную с ним.
API в рабочих областях не влияют на это изменение, так как они не поддерживают управляемое удостоверение.
Шаг 1. Зависит ли шлюз управления API от подключения к доверенной службе?
Шлюз управления API больше не должен полагаться на подключение доверенной службы к службам Azure. Вместо этого он должен создать нетворкинговую линию.
Подсказка
Подробный обзор см. в статье "Диагностика и устранение проблем > доступности и производительности" на портале Azure на экземпляре службы управления API, чтобы узнать о исходящих запросах, маркерах идентификатора записей, необходимых и при необходимости дальнейших действий.
Чтобы проверить, используется ли шлюз управления API доверенным подключением к службам Azure, проверьте конфигурацию сети для всех хранилищ Azure, Key Vault, Управляемого HSM Key Vault, служебной шины, центров событий и ресурсов реестра контейнеров, к которым подключается шлюз управления API:
Для аккаунтов хранения
- Перейдите в раздел «Сети» в разделе «Безопасность + сети».
- Выберите «Управление» во вкладке доступа к публичной сети.
- Управление API может опираться на доверенное подключение сервисов, если выбрано раздел «Разрешить доверенным сервисам Microsoft доступ к этому ресурсу », если:
- Доступ к публичной сети установлен на Отключить или
- Доступ к публичной сети установлен как Включить , а область доступа к публичной сети — в Включить из выбранных сетей.
- Управление API может опираться на доверенное подключение к сервисам, если API Management настроен в Resource Instances, если доступ к публичной сети установлен как Enable и область доступа к публичной сети — Enable из выбранных сетей.
Для событийных хабов и HSM, управляемых Key Vault
- Перейдите в раздел «Сети» в настройках.
- Выберите «Управление » во вкладке «Публичный доступ ».
- Управление API может опираться на доверенное подключение сервисов, если выбрано раздел «Разрешить доверенному сервису Microsoft доступ к этому ресурсу », если:
- Доступ к публичной сети установлен на Отключить или
- Доступ к публичной сети установлен в режим Включить , а действие по умолчанию — в Включить из выбранных сетей.
Для служебного автобуса (только премиум) и Key Vault
- Перейдите в раздел «Сети» в настройках.
- Управление API может зависеть от доверенного сервисного подключения, если выбрано «Разрешить доверенным сервисам Microsoft обойти этот файрвол », если вы используете опции «Разрешить публичный доступ из определённых виртуальных сетей и IP-адресов » или «Отключить публичный доступ ».
Для реестра контейнеров (только тарифный план)
- Перейдите в раздел «Сети» в настройках.
- Управление API может зависеть от доверенного подключения сервисов, если в случае исключения Firewall Fire Access к доступу к доверенным сервисам Microsoft Register Registry Container отмечено в исключении Firewall , если доступ к публичной сети установлен в Selected networks или Отключен.
Шаг 2: Устраните зависимость от доверенных сервисов
Если вы убедились, что шлюз управления API использует доверенное подключение к ресурсам Azure, необходимо устранить эту зависимость, установив сетевую линию видимости для обмена данными от управления API к перечисленным службам.
Вы можете настроить сеть целевых ресурсов на одну из следующих опций:
Обеспечьте публичное подключение от всех сетей.
Задайте правило безопасности сети, чтобы разрешить трафик управления API на основе IP-адреса или подключения к виртуальной сети.
Защита трафика от управления API с помощью подключения к приватным каналом.
Используйте Network Security Perimeter для защиты ваших серверов Azure и разрешения трафика из API Management, если поддерживается (например, для Azure Storage). Узнайте больше о Network Security Perimeter:
Это важно
Клиенты могут продолжать использовать доверенные службы в целевой службе Azure для сценариев управления API, отличных от Azure. Однако управление API Azure больше не будет поддерживать его, поэтому шлюзу нужны альтернативные способы взаимодействия и сетевой линии видимости.
Например, можно включить подключение доверенной службы для ресурса службы хранилища Azure и использовать периметр сетевой безопасности для доступа к нему из шлюза управления API.
Шаг 3. Отключение подключения к доверенной службе в шлюзе управления API
Убедившись, что шлюз управления API не обращается к другим службам Azure с помощью подключения к доверенным службам, необходимо явно отключить надежное подключение в шлюзе, чтобы убедиться, что служба больше не зависит от доверенного подключения.
Для этого задайте настраиваемое свойство Microsoft.WindowsAzure.ApiManagement.Gateway.ManagedIdentity.DisableOverPrivilegedAccess"True" в службе управления API. Рассмотрим пример.
{
"type": "Microsoft.ApiManagement/service",
"apiVersion": "2025-03-01-preview",
"name": "string",
"identity": {
"type": "SystemAssigned"
},
"location": "string",
"properties": {
"customProperties": {
// Existing custom properties defined on the service
"Microsoft.WindowsAzure.ApiManagement.Gateway.ManagedIdentity.DisableOverPrivilegedAccess": "True"
}
},
"sku": {
"capacity": "1",
"name": "Developer"
}
}
Замечание
Существующие пользовательские свойства, такие как шифры, необходимо добавить в вызов PATCH, так как они в противном случае будут удалены из службы.
Рекомендация помощника по Azure должна исчезнуть в течение дня или двух из отключения надежного подключения к шлюзу управления API.
Каков крайний срок внесения изменения?
После 15 марта 2026 г. надежное подключение из шлюза управления API к поддерживаемым службам Azure — службе хранилища Azure, Key Vault, Управляемому HSM Key Vault, служебной шине, центрам событий и реестру контейнеров — отключено. Если шлюз управления API использует эту функцию для установления связи с этими службами, связь начнется сбоем после этой даты.
Помощь и поддержка
Если у вас есть вопросы, вы сможете получить ответы от экспертов сообщества в Microsoft Q&A. Если у вас есть план поддержки и вам нужна техническая помощь, создайте запрос на поддержку.
- В поле Тип проблемы укажите Техническая.
- В разделе Подписка выберите свою подписку.
- В разделе Служба выберите Мои службы и щелкните Служба Управления API.
- В разделе "Ресурс" выберите ресурс Azure, для который вы создаете запрос на поддержку.
- Для краткого описания введите описание вашей проблемы, например, «Доверенное подключение сервиса».
Связанный контент
Просмотрите все предстоящие основные изменения и прекращение поддержки функций.