Исходящее подключение для виртуальных машин SAP

Это важно

Для новых виртуальных сетей, созданных после 31 марта 2026 г., Azure по умолчанию делает подсети приватными, что деактивирует доступ по умолчанию для исходящих соединений. Для любой виртуальной машины, которая должна получить доступ к общедоступному Интернету или общедоступным конечным точкам Microsoft, теперь требуется явный метод исходящего трафика. Существующие виртуальные сети не изменяются автоматически. Дополнительные сведения см. в официальном объявлении.

В этом документе перечислены различные варианты настройки явного подключения из сети для доступа в интернет или к общедоступной конечной точке с виртуальных машин Azure, на которых выполняются рабочие нагрузки SAP. Он охватывает как автономные виртуальные машины, так и виртуальные машины, размещенные за внутренним Azure Load Balancer (цен. категория "Стандартный").

Обзор

Если виртуальные машины без общедоступных IP-адресов помещаются в пул внутреннего балансировщика нагрузки Azure Standard, по умолчанию они не имеют исходящего подключения к Интернету. Теперь поведение применяется ко всем виртуальным машинам в новых виртуальных сетях, включая автономные виртуальные машины, не связанные с подсистемой балансировки нагрузки.

Виртуальная машина может получить доступ к общедоступным конечным точкам, если у нее есть прямой общедоступный IP-адрес. То же самое применяется, если виртуальная машина является частью серверного пула подсистемы балансировки нагрузки с общедоступным IP-адресом.

Системы SAP обычно обрабатывают конфиденциальные бизнес-данные, что редко делает приемлемым, чтобы виртуальные машины SAP были доступны напрямую через общедоступные IP-адреса. Однако для некоторых сценариев требуется исходящее подключение между виртуальными машинами и общедоступными конечными точками. Распространенные примеры:

  • Azure агент ограждения требует доступа к management.azure.com и login.microsoftonline.com для ограждения операции по устранению сбоя узла в кластерах pacemaker.
  • Azure Backup
  • Azure Site Recovery
  • Использование репозиториев пакетов для исправления операционной системы.
  • Поток данных приложения SAP требует исходящего подключения к внешним API или партнерским системам.

Для некоторых развертываний SAP не требуется исходящее подключение. В этих случаях, внутренний Azure Load Balancer (цен. категория "Стандартный") для обеспечения высокой доступности или автономная виртуальная машина без общедоступного IP-адреса являются достаточными. Дополнительная настройка сети не требуется.

Замечание

Если виртуальные машины без общедоступных IP-адресов добавляются в пул внутреннего стандартного балансировщика нагрузки Azure, они не имеют исходящего подключения к Интернету. Для включения маршрутизации на общедоступные конечные точки требуется дополнительная конфигурация.

Виртуальные машины с общедоступными IP-адресами или включенные в серверный пул Azure Load Balancer с общедоступным IP-адресом, уже имеют исходящий доступ к общедоступным конечным точкам.

Параметры исходящего подключения

Существуют различные способы настройки явного исходящего подключения для виртуальных машин, как показано в блок-схеме " Как и когда предоставляется исходящий доступ по умолчанию". Прежде чем выбрать подход, просмотрите возможности, ограничения и поддержку документации по каждому варианту, чтобы определить оптимальное соответствие среды SAP, требованиям к безопасности и операционной модели.

Обеспечение исходящего подключения к общедоступным конечным точкам

Azure NAT Gateway — это полностью управляемая, высоконадежная служба преобразования сетевых адресов (NAT), которая обеспечивает исходящее подключение для виртуальных машин в подсети. Шлюз NAT настраивается на уровне подсети. После связи с подсетью он становится предпочтительным методом исходящего подключения для всех ресурсов в этой подсети. Он имеет приоритет над другими исходящими конфигурациями, включая правила исходящего трафика балансировщика нагрузки и публичные IP-адреса на уровне экземпляра.

Чтобы обеспечить исходящее подключение к общедоступным конечным точкам, не позволяя входящего подключения к виртуальной машине из общедоступной конечной точки, свяжите Azure NAT Gateway с подсетью, в которой развернуты виртуальные машины SAP и Load Balancer (цен. категория "Стандартный"). Используйте группы безопасности сети для управления общедоступными конечными точками, доступными для исходящих вызовов с виртуальных машин.

Важные замечания

  • Azure NAT Gateway — это полностью управляемая служба со встроенной высокой доступностью и поддержкой зональных и развертываний с избыточностью на уровне зоны. Дополнительная инфраструктура или конфигурация маршрутизации не требуется. Просмотрите ключевое ограничение Standard V2 Azure NAT Gateway (с зональной избыточностью), чтобы убедиться, что оно поддерживает вашу конфигурацию.
  • Шлюз NAT настраивается на уровне подсети. Все виртуальные машины в связанной подсети автоматически используют шлюз NAT для исходящего подключения. Конфигурация для каждой виртуальной машины не требуется.
  • Если шлюз NAT связан с подсетью, он имеет приоритет над другими явными исходящими методами, включая правила исходящего трафика балансировщика нагрузки и общедоступные IP-адреса на уровне экземпляра для новых подключений.

Шаги развертывания

Пошаговые инструкции по созданию и настройке Azure NAT Gateway см. в следующих руководствах.

Другие варианты

Если исходящий трафик направляется через сторонний прокси-сервер брандмауэра на основе URL-адресов:

  • При использовании агента забора Azure убедитесь, что конфигурация брандмауэра разрешает исходящее подключение к API управления Azure https://management.azure.com и https://login.microsoftonline.com.

  • Если вы используете инфраструктуру публичного облака Azure SUSE для применения обновлений и исправлений, см. Azure Public Cloud Update Infrastructure 101.

Дальнейшие действия