Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Конечная точка частного подключения — это сетевой интерфейс, который обеспечивает приватное и защищенное подключение к службе на базе Приватный канал Azure. Вы можете использовать частные конечные точки с планировщиком устойчивых задач, чтобы разрешить приложениям в виртуальной сети подключаться к планировщику через частное подключение без предоставления трафика общедоступному Интернету.
Подключения к частной конечной точке
По умолчанию приложения подключаются к планировщику устойчивых задач по адресу общедоступной конечной точки в формате {scheduler-name}-{suffix}.{region}.durabletask.io. При создании частной конечной точки для ресурса планировщика конечная точка сопоставляется с частным IP-адресом в виртуальной сети. Эта конфигурация позволяет приложениям взаимодействовать с планировщиком по каналу частной сети вместо общедоступного Интернета.
Частная конечная точка для долговременного планировщика задач нацелена на подресурс scheduler типа ресурса Microsoft.DurableTask/schedulers.
Клиенты, подключающиеся через частную конечную точку, используют тот же адрес конечной точки и механизм проверки подлинности, что и клиенты, подключающиеся к общедоступной конечной точке. Разрешение DNS автоматически преобразует адрес конечной точки планировщика в частный IP-адрес, когда запрос исходит из виртуальной сети.
Преимущества
Частные конечные точки для планировщика долговременных задач позволяют вам:
- Защитите планировщик , настроив брандмауэр для блокировки всех подключений на общедоступной конечной точке.
- Увеличьте безопасность виртуальной сети, позволяя блокировать кражу данных из виртуальной сети.
- Безопасно подключитесь из локальных сетей, которые подключаются к виртуальной сети с помощью VPN или ExpressRoute с частным пирингом.
Сетевая архитектура
При использовании частной конечной точки подключение между приложениями в виртуальной сети и планировщиком передается через магистральную сеть Microsoft. Трафик никогда не проходит через общедоступный Интернет.
На следующей схеме показано различие между подключением к общедоступной и частной конечной точке:
- Без частной конечной точки приложение отправляет трафик gRPC через общедоступный Интернет в общедоступную конечную точку планировщика.
- С подключением через частную конечную точку приложение отправляет трафик gRPC через частный IP-адрес виртуальной сети, с помощью Приватный канал Azure к планировщику.
Оба метода подключения используют шифрование TLS и аутентификацию на основе управляемого удостоверения.
Конфигурация DNS
При создании частной конечной точки для ресурса планировщика Durable Task, разрешение DNS конечной точки планировщика должно приводить к частному IP-адресу, назначенному частной конечной точке. Вы можете использовать один из следующих подходов:
Зоны Azure Частная зона DNS (рекомендуется) : Azure автоматически настраиваетчастную зону DNS , связанную с вашей виртуальной сетью. DNS-запросы к конечной точке планировщика разрешаются на частный IP-адрес внутри виртуальной сети.- Пользовательский DNS-сервер: если вы используете пользовательский DNS-сервер, добавьте запись DNS для конечной точки планировщика, указывающую на частный IP-адрес частной конечной точки.
- Файл узла (для тестирования): можно изменить файл узла на виртуальной машине, чтобы указать конечную точку планировщика на частный IP-адрес частной конечной точки.
Это важно
Без надлежащей конфигурации DNS приложения не могут найти конечную точку планировщика с приватным IP-адресом, и подключение к приватной конечной точке не удается.
Доступ из общедоступной сети
После настройки частной конечной точки можно отключить доступ к общедоступной сети в ресурсе планировщика устойчивых задач. Если общедоступный доступ отключен, разрешены только подключения через частные конечные точки. Эта конфигурация гарантирует, что весь трафик между приложениями и планировщиком остается в виртуальной сети.
Замечание
Отключение доступа к общедоступной сети также влияет на доступ к панели мониторинга планировщика устойчивых задач. Чтобы продолжить использование панели управления с частными конечными точками, обеспечьте доступ к панели из виртуальной сети или через сетевой путь, который ведёт к частной конечной точке.
Рекомендации
При использовании частных конечных точек с планировщиком устойчивых задач следует учитывать следующие рекомендации.
- Регион: частная конечная точка должна быть развернута в том же регионе, что и виртуальная сеть. Ресурс планировщика может находиться в другом регионе, хотя рекомендуется расположить их в одном регионе для оптимизации задержки.
- Доступность SKU: частные конечные точки поддерживаются в планировщиках с помощью выделенного номера SKU и номера SKU потребления.
- Несколько частных конечных точек: можно создать несколько частных конечных точек для одного ресурса планировщика в разных виртуальных сетях, чтобы включить доступ из нескольких сетей.
- Идентификация и RBAC: частные конечные точки защищают сетевой путь к планировщику. Для проверки подлинности и авторизации приложений по-прежнему необходимо настроить управление доступом на основе удостоверений .
- Центры задач: подключение к частной конечной точке в планировщике применяется ко всем центрам задач этого планировщика. Нельзя создавать подключения к частной конечной точке для отдельных центров задач.
- Эмулятор: эмулятор планировщика устойчивых задач выполняется локально и не поддерживает частные конечные точки. Частные конечные точки относятся только к ресурсам планировщика, развернутым в Azure.
Настройка частной конечной точки
Чтобы создать частную конечную точку для ресурса планировщика устойчивых задач, выполните общие действия по созданию частной конечной точки для предпочтительного метода. Независимо от выбранного метода используйте следующие значения для планировщика устойчивых задач при настройке частной конечной точки:
| Setting | Ценность |
|---|---|
| Тип ресурса | Microsoft.DurableTask/schedulers |
| Целевой дочерний ресурс | scheduler |
- Выполните действия, описанные в статье "Создание частной конечной точки" с помощью портала Azure.
- На вкладке Resource выберите тип ресурса и значения целевого подресурса из предыдущей таблицы.
- Для всех остальных параметров, включая виртуальную сеть, DNS и конфигурацию тегов, выполните тот же процесс, описанный в документации по порталу.