Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Приватная связь Azure Application Gateway позволяет устанавливать безопасные, приватные подключения к шлюзу приложений из рабочих процессов, охватывающих виртуальные сети и подписки. Эта функция обеспечивает частное подключение без предоставления трафика общедоступному Интернету. Дополнительные сведения см. в Шлюз приложений Приватный канал.
Варианты конфигурации
Приватный канал шлюза приложений можно настроить с помощью нескольких методов:
- Портал Azure
- Azure PowerShell
- Azure CLI (Интерфейс командной строки для Azure)
Предпосылки
Прежде чем настроить приватный канал, убедитесь, что у вас есть:
- Существующий шлюз приложений
- Виртуальная сеть с выделенной подсетью для приватного канала (отдельная от подсети шлюза приложений)
- Соответствующие разрешения для создания и настройки ресурсов Приватного канала
Определение подсети для конфигурации приватного канала
Чтобы включить конфигурацию приватного канала, необходимо создать выделенную подсеть, отдельную от подсети шлюза приложений. Эта подсеть используется исключительно для конфигураций IP-адресов Private Link и не может содержать экземпляры Application Gateway.
Рекомендации по размеру подсети:
- Каждый IP-адрес, выделенный этой подсети, поддерживает до 65 536 одновременных TCP-подключений через Приватный канал.
- Для вычисления необходимых IP-адресов:
n × 65,536соединения, гдеnэто количество подготовленных IP-адресов. - Не более восьми IP-адресов на конфигурацию приватного канала
- Поддерживается только динамическое выделение IP-адресов
Это важно
Объединенная длина имени шлюза приложений и имени конфигурации приватного канала не должна превышать 70 символов, чтобы избежать сбоев развертывания.
Сведения о создании выделенной подсети для приватного канала см. в статье "Добавление, изменение" или удаление подсети виртуальной сети.
Настройка приватного канала
Конфигурация приватного канала определяет инфраструктуру, которая позволяет подключаться из частных конечных точек к шлюзу приложений. Перед созданием конфигурации приватного канала убедитесь, что прослушиватель активно настроен для использования целевой конфигурации внешнего IP-адреса.
Выполните следующие действия, чтобы создать конфигурацию приватного канала:
- Перейдите на портал Azure.
- Найдите и выберите Шлюз приложений.
- Выберите экземпляр шлюза приложений.
- В области навигации слева выберите приватную ссылку, а затем нажмите кнопку +Добавить.
- Настройте следующие параметры:
- Имя: введите имя конфигурации приватного канала
- Подсеть приватного канала: выберите выделенную подсеть для IP-адресов приватного канала.
- Конфигурация внешнего IP-адреса: выберите конфигурацию внешнего IP-адреса, на которую Private Link должен направлять трафик.
- Параметры частного IP-адреса. Настройка по крайней мере одного IP-адреса
- Нажмите кнопку "Добавить ", чтобы создать конфигурацию.
- Скопируйте и сохраните идентификатор ресурса из параметров шлюза приложений. Этот идентификатор требуется при настройке частных конечных точек из разных клиентов Microsoft Entra.
Осторожность
Конфигурация частного канала временно приведет к нарушению трафика (менее 1 минуты) во время применения изменения. Изменения рекомендуется проводить во время периода обслуживания или периода низкого трафика. В течение этого времени вы можете увидеть тайм-ауты соединения или коды состояния HTTP 4XX, возвращенные в ответ на запрос. Добавление, удаление, утверждение или отклонение частных конечных точек не приведет к нарушению трафика.
Настройка частной конечной точки
Частная конечная точка — это сетевой интерфейс, использующий частный IP-адрес из виртуальной сети для безопасного подключения к шлюзу приложений Azure. Клиенты используют частный IP-адрес частной конечной точки для установления подключений к шлюзу приложений через безопасный туннель.
Чтобы создать частную конечную точку, выполните следующие действия.
- На портале шлюза приложений перейдите на вкладку "Подключения к частной конечной точке ".
- Выберите + Частная конечная точка.
- На вкладке "Основные сведения" :
- Настройка группы ресурсов, имени и региона для частной конечной точки
- Нажмите кнопку "Далее": ресурс >
- На вкладке "Ресурс" :
- Проверка параметров целевого ресурса
- Нажмите кнопку "Далее": виртуальная сеть >
- На вкладке "Виртуальная сеть" :
- Выберите виртуальную сеть и подсеть, в которой будет создан сетевой интерфейс частной конечной точки.
- Нажмите кнопку "Далее": DNS >
- На вкладке DNS :
- Настройка параметров DNS по мере необходимости
- Нажмите кнопку "Далее": теги >
- На вкладке "Теги" :
- При необходимости добавьте теги ресурсов
- Выберите Далее: проверка и создание >
- Просмотрите конфигурацию и нажмите кнопку Создать.
Это важно
Если при попытке выбрать целевой вложенный ресурс на вкладке "Ресурс " создания частной конечной точки отсутствует ресурс общедоступной или частной IP-конфигурации, убедитесь, что прослушиватель активно использует уважаемую конфигурацию внешнего IP-адреса. Интерфейсные IP-конфигурации без связанного прослушивателя не могут отображаться в качестве целевого подресурса.
Примечание.
При создании частной конечной точки в другом клиенте Microsoft Entra необходимо использовать идентификатор ресурса шлюза приложений Azure и указать конфигурацию IP-адреса внешнего интерфейса в качестве целевого подресурса.
Например, если ваша частная IP-конфигурация называется PrivateFrontendIp на портале, используйте PrivateFrontendIp в качестве целевого значения подресурсов.
Осторожность
При перемещении частной конечной точки в другую подписку необходимо сначала удалить существующее подключение между приватным каналом и частной конечной точкой. После удаления создайте новое подключение частной конечной точки в целевой подписке, чтобы восстановить сетевое соединение.
Следующие шаги
Дополнительные сведения о Приватном канале Azure и связанных службах: