Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье рассматриваются основные понятия интеграции среды Контейнеры приложений Azure с Брандмауэр Azure с помощью маршрутов, определяемых пользователем (UDR). Используя UDR, вы можете контролировать маршрутизацию трафика в пределах вашей виртуальной сети.
Вы можете направлять весь исходящий трафик из приложений-контейнеров через Брандмауэр Azure, что обеспечивает центральную точку мониторинга трафика и применения политик безопасности. Эта настройка помогает защитить приложения-контейнеры от потенциальных угроз. Он также помогает соответствовать требованиям, предоставляя подробные журналы и возможности мониторинга.
Определяемые пользователем маршруты
Определяемые пользователем маршруты и контролируемый исходящий трафик через Azure NAT Gateway поддерживаются только в среде с профилем рабочей нагрузки.
Используйте UDR для ограничения исходящего трафика из приложения контейнера через Брандмауэр Azure или другие сетевые устройства. Дополнительные сведения см. в разделе Управление исходящим трафиком в Контейнеры приложений Azure с помощью маршрутов, определяемых пользователем.
Вы настраиваете UDR за пределами области среды "Приложения контейнеров".
Azure создает таблицу маршрутов по умолчанию для виртуальных сетей при создании этих сетей. Реализуя определяемую пользователем таблицу маршрутов, вы можете управлять маршрутизацией трафика в виртуальной сети. Например, можно создать UDR, ограничивающий исходящий трафик из приложения-контейнера, перенаправив его в Брандмауэр Azure.
При использовании UDR с Брандмауэр Azure в контейнерных приложениях добавьте правила приложения или сети в список разрешений для брандмауэра в зависимости от того, какие ресурсы вы используете.
Замечание
Настройте правила приложения или сетевые правила в зависимости от требований вашей системы. Настройка обоих одновременно не требуется.
Правила применения
Правила приложения разрешают или запрещают трафик на основе уровня приложения. В зависимости от сценария требуются следующие правила приложения брандмауэра для исходящего трафика и их полные доменные имена (FQDN).
| Сценарии | Полные доменные имена | Описание |
|---|---|---|
| Все сценарии |
mcr.microsoft.com, *.data.mcr.microsoft.com |
Приложения-контейнеры используют эти полные доменные имена для реестра артефактов Microsoft. При использовании приложений-контейнеров с Брандмауэр Azure добавьте эти правила приложения или сетевые правила реестра артефактов в список разрешений. |
| Все сценарии |
packages.aks.azure.com, acs-mirror.azureedge.net |
Базовому кластеру Azure Kubernetes Service (AKS) требуются эти полностью определённые доменные имена (FQDN) для скачивания и установки бинарных файлов Kubernetes и Azure Container Network Interface (CNI). При использовании приложений-контейнеров с Брандмауэр Azure добавьте эти правила приложения или сетевые правила реестра артефактов в список разрешений. Дополнительные сведения см. в разделе Глобальные обязательные полные доменные имена (FQDN) Azure / правила приложений. |
| Реестр контейнеров Azure (Реестр контейнеров Azure) |
<your-Container-Registry-address>
*.blob.core.windows.net
login.microsoft.com
|
Эти FQDN требуются при использовании Контейнерных приложений с контейнерным реестром и Брандмауэр Azure. |
| Azure Key Vault |
<your-Key-Vault-address>, login.microsoft.com |
Эти полные доменные имена (FQDN) требуются в дополнение к тегу службы, требуемому для сетевого правила Key Vault. |
| Манажируемая идентичность |
*.identity.azure.net
login.microsoftonline.com
*.login.microsoftonline.com
*.login.microsoft.com
|
Эти FQDN необходимы при использовании управляемого удостоверения с Брандмауэр Azure в Container Apps. |
| Служебная шина Azure | *.servicebus.windows.net |
Эти полные доменные имена (FQDN) необходимы, если ваши контейнерные приложения взаимодействуют с служебная шина (очередями, темами или подписками) через Брандмауэр Azure. |
| Панель мониторинга Aspire | https://<YOUR-CONTAINER-APP-REGION>.ext.azurecontainerapps.dev |
Это полное доменное имя (FQDN) требуется при использовании панели управления Aspire в среде, настроенной для работы с виртуальной сетью. Обновите полное доменное имя, указав регион приложения контейнера. |
| реестр Docker Hub |
hub.docker.com
registry-1.docker.io
production.cloudflare.docker.com
|
Если вы используете реестр Docker Hub и хотите получить доступ к нему через брандмауэр, добавьте эти полные доменные имена в брандмауэр. |
| Служебная шина Azure | *.servicebus.windows.net |
Это полное доменное имя (FQDN) требуется при использовании вами служебная шина с Контейнерными приложениями Azure и Брандмауэр Azure. |
| Azure, управляемый 21Vianet (Azure в Китае): реестр артефактов Microsoft |
mcr.azure.cn, *.data.mcr.azure.cn |
Эти конечные точки Artifact Registry используются для скачивания образов контейнеров в среде Azure в Китае. |
| Azure в Китае: инфраструктура AKS |
mcr.azk8s.cn, mirror.azk8s.cn |
Эти зеркала AKS для Китая используются для скачивания двоичных файлов Kubernetes и образов контейнеров. |
| Azure в Китае: Реестр контейнеров Azure | *.azurecr.cn |
Это полное доменное имя требуется при использовании реестра контейнеров в Azure в среде Китая. |
| Azure в Китае: управляемое удостоверение |
*.identity.azure.cn
login.chinacloudapi.cn
*.login.chinacloudapi.cn
|
Эти полные доменные имена (FQDN) необходимы при использовании управляемой идентичности в среде Azure в Китае. |
| Azure в Китае: Azure Key Vault |
*.vault.azure.cn, login.chinacloudapi.cn |
Эти полные доменные имена (FQDN) требуются при использовании Key Vault в среде Azure в Китае. |
| Azure в Китае: управление Azure |
management.chinacloudapi.cn, *.blob.core.chinacloudapi.cn |
Эти полные доменные имена (FQDN) требуются для вызовов API Azure Resource Manager и учетных записей хранения, управляемых платформой, в среде Azure в Китае. |
| Azure в Китае: мониторинг |
*.servicebus.chinacloudapi.cn, mooncake.warmpath.chinacloudapi.cn |
Эти полные доменные имена необходимы для мониторинга платформы и приема телеметрии в Azure в среде Китая. |
| Azure в Китае: платформа контейнерных приложений |
*.chinacloudsites.cn, *.ext.azurecontainerapps-dev.cn |
Эти полные доменные имена (FQDN) необходимы для региональной управляющей плоскости Container Apps и API расширений в среде Azure в Китае. |
| Azure в Китае: панель мониторинга Aspire | *.azurecontainerapps.cn |
Эти полные доменные имена (FQDN) требуются при использовании FQDN панели мониторинга Aspire или приложения в среде Azure в Китае. |
Замечание
Полные доменные имена Azure в Китае применяются только к среде Azure в Китае. Полные доменные имена (FQDNs) Docker Hub одинаковы по всему миру, но доступ из Китая может быть ненадежным. Вместо этого рассмотрите возможность зеркального отображения изображений в реестре контейнеров (*.azurecr.cn).
Правила сети
Правила сети разрешают или запрещают трафик на основе сетевого и транспортного уровня. При использовании UDR с Брандмауэр Azure в контейнерных приложениях добавьте следующие правила сети брандмауэра исходящего трафика в зависимости от сценария.
| Сценарии | Теги сервиса | Описание |
|---|---|---|
| Все сценарии |
MicrosoftContainerRegistry, AzureFrontDoorFirstParty |
Container Apps использует эти теги служб для Microsoft Artifact Registry. Чтобы разрешить приложениям-контейнерам использовать реестр артефактов, добавьте эти сетевые правила или правила приложения для реестра артефактов в список разрешений при использовании приложений контейнеров с Брандмауэр Azure. |
| Реестр контейнеров Azure (Реестр контейнеров Azure) |
AzureContainerRegistry, AzureActiveDirectory |
При использовании реестра контейнеров с приложениями-контейнерами настройте эти сетевые правила, используемые реестром контейнеров. |
| Azure Key Vault |
AzureKeyVault, AzureActiveDirectory |
Эти теги служб необходимы в дополнение к FQDN для сетевого правила Key Vault. |
| Манажируемая идентичность | AzureActiveDirectory |
При использовании управляемого удостоверения с контейнерными приложениями настройте эти сетевые правила, используемые управляемым удостоверением. |
| Служебная шина Azure | ServiceBus |
Этот тег службы требуется, если приложения-контейнеры получают доступ к служебная шина с помощью тегов Брандмауэр Azure и служб. |
Замечание
Для Azure-ресурсов, которые вы используете с Брандмауэр Azure и которые не перечислены в этой статье, см. документацию по тегам службы.