Freigeben über


Konfigurieren von Azure Application Gateway Private Link

Mit dem privaten Azure-Anwendungsgateway-Link können Sie sichere, private Verbindungen mit Ihrem Anwendungsgateway aus Workloads herstellen, die sich über virtuelle Netzwerke (VNets) und Abonnements erstrecken. Diese Funktion bietet private Konnektivität, ohne den Datenverkehr dem öffentlichen Internet auszusetzen. Weitere Informationen finden Sie unter Application Gateway Private Link.

Screenshot des Diagramms, das die Architektur des privaten Links des Anwendungsgateways zeigt.

Konfigurationsoptionen

Sie können den privaten Link des Anwendungsgateways mit mehreren Methoden konfigurieren:

  • Azure-Portal
  • Azure PowerShell
  • Azure-Befehlszeilenschnittstelle (Azure CLI)

Voraussetzungen

Stellen Sie vor dem Konfigurieren von privatem Link folgendes sicher:

  • Ein vorhandenes Anwendungsgateway
  • Ein virtuelles Netzwerk mit einem dedizierten Subnetz für private Verknüpfung (getrennt vom Anwendungsgateway-Subnetz)
  • Geeignete Berechtigungen zum Erstellen und Konfigurieren von Ressourcen für private Links

Um die Konfiguration für private Verknüpfungen zu aktivieren, müssen Sie über ein dediziertes Subnetz verfügen, das vom Anwendungsgateway-Subnetz getrennt ist. Dieses Subnetz wird ausschließlich für PRIVATE Link-IP-Konfigurationen verwendet und kann keine Anwendungsgatewayinstanzen enthalten.

  • Jede diesem Subnetz zugeordnete IP-Adresse unterstützt bis zu 65.536 gleichzeitige TCP-Verbindungen über private Verknüpfungen
  • Um die erforderlichen IP-Adressen zu berechnen: n × 65,536 Verknüpfungen, wobei n die Anzahl der bereitgestellten IP-Adressen ist
  • Maximal acht IP-Adressen pro Konfiguration für private Verknüpfungen
  • Nur dynamische IP-Adresszuweisung wird unterstützt.
  • Das Subnetz muss die Netzwerkrichtlinien für den privaten Linkdienst deaktiviert haben.

Von Bedeutung

Die kombinierte Länge des Anwendungsgatewaynamens und des Konfigurationsnamens für private Verknüpfungen darf 70 Zeichen nicht überschreiten, um Bereitstellungsfehler zu vermeiden.

Informationen zum Erstellen eines dedizierten Subnetzes für private Links finden Sie unter Hinzufügen, Ändern oder Löschen eines virtuellen Netzwerksubnetz.

Hinweis

Wenn Ihre Clientanwendung über eine private IP eine Verbindung mit dem App-Gateway herstellt, eine Leerlaufzeit von mehr > als 4 Minuten erfordert und die Clientanwendung keine TCP-Keep-Alive-Pakete sendet, wenden Sie sich an den Kontakt appgw-idle-timeout@microsoft.com , um die Initiierung von Keep-Alive vom Anwendungsgateway anzufordern.

Um die Verbindung mit privaten Links zuzulassen, müssen Sie die Netzwerkrichtlinien für den privaten Linkdienst im Subnetz deaktivieren, das für PRIVATE Link-IP-Konfigurationen festgelegt ist.

Führen Sie die folgenden Schritte aus, um Netzwerkrichtlinien zu deaktivieren:

  1. Navigieren Sie zum Azure-Portal.
  2. Suchen Sie nach Virtuelle Netzwerke, und wählen Sie diese Option aus.
  3. Wählen Sie das virtuelle Netzwerk aus, das das Subnetz für private Verknüpfungen enthält.
  4. Wählen Sie im linken Navigationsbereich Subnetze aus.
  5. Wählen Sie das subnetz aus, das für private Verknüpfungen bestimmt ist.
  6. Wählen Sie unter Den Netzwerkrichtlinien für den privaten Linkdienstdie Option "Deaktiviert" aus.
  7. Klicken Sie auf Speichern, um die Änderungen zu übernehmen.
    1. Warten Sie ein paar Minuten, bis die Änderungen wirksam werden.
  8. Vergewissern Sie sich, dass die Einstellung für Netzwerkrichtlinien für den privaten Linkdienst jetzt deaktiviert ist.

Die Konfiguration für private Verknüpfung definiert die Infrastruktur, die Verbindungen von privaten Endpunkten zu Ihrem Anwendungsgateway ermöglicht. Stellen Sie vor dem Erstellen der Konfiguration für private Links sicher, dass ein Listener aktiv für die Verwendung der Ziel-Frontend-IP-Konfiguration konfiguriert ist.

Führen Sie die folgenden Schritte aus, um die Konfiguration für private Verknüpfungen zu erstellen:

  1. Suchen und wählen Sie Anwendungsgateways aus.
  2. Wählen Sie Ihre Application Gateway-Instanz aus.
  3. Wählen Sie im linken Navigationsbereich den Link "Privat" und dann "+Hinzufügen" aus.
  4. Konfigurieren Sie die folgenden Einstellungen:
    • Name: Geben Sie einen Namen für die Konfiguration für private Verknüpfungen ein.
    • Subnetz für private Links: Wählen Sie das dedizierte Subnetz für IP-Adressen für private Links aus.
    • Front-End-IP-Konfiguration: Wählen Sie die Frontend-IP-Konfiguration aus, an die private Verknüpfung Datenverkehr weiterleiten soll
    • Einstellungen für private IP-Adressen: Konfigurieren von mindestens einer IP-Adresse
  5. Wählen Sie "Hinzufügen" aus, um die Konfiguration zu erstellen.
  6. Kopieren Und speichern Sie die Ressourcen-ID aus den Anwendungsgatewayeinstellungen. Dieser Bezeichner ist erforderlich, wenn private Endpunkte aus verschiedenen Microsoft Entra-Mandanten eingerichtet werden.

Konfigurieren eines privaten Endpunkts

Ein privater Endpunkt ist eine Netzwerkschnittstelle, die eine private IP-Adresse aus Ihrem virtuellen Netzwerk verwendet, um eine sichere Verbindung mit dem Azure-Anwendungsgateway herzustellen. Clients verwenden die private IP-Adresse des privaten Endpunkts, um Verbindungen mit dem Anwendungsgateway über einen sicheren Tunnel herzustellen.

Führen Sie die folgenden Schritte aus, um einen privaten Endpunkt zu erstellen:

  1. Wählen Sie im Portal "Anwendungsgateway" die Registerkarte "Private Endpunktverbindungen " aus.
  2. Wählen Sie + Privater Endpunkt aus.
  3. Auf der Registerkarte "Grundlagen":
    • Konfigurieren der Ressourcengruppe, des Namens und der Region für den privaten Endpunkt
    • Weiter auswählen: Ressource >
  4. Auf der Registerkarte "Ressource":
    • Überprüfen der Zielressourceneinstellungen
    • Wählen Sie Weiter: Virtuelles Netzwerk > aus.
  5. Auf der Registerkarte "Virtuelles Netzwerk ":
    • Wählen Sie das virtuelle Netzwerk und das Subnetz aus, in dem die Private Endpoint-Netzwerkschnittstelle erstellt wird.
    • Wählen Sie "Weiter" aus: DNS >
  6. Auf der Registerkarte DNS :
    • Konfigurieren von DNS-Einstellungen nach Bedarf
    • Weiter auswählen: Tags >
  7. Auf der Registerkarte "Tags":
    • Optional die Ressourcentags hinzufügen
    • Wählen Sie Weiter aus: Überprüfen + Erstellen >
  8. Überprüfen Sie die Konfiguration, und wählen Sie dann Erstellen aus.

Von Bedeutung

Wenn die öffentliche oder private IP-Konfigurationsressource fehlt, während Sie versuchen, eine Zielunterressource auf der Registerkarte Ressource bei der Erstellung eines privaten Endpunkts auszuwählen, stellen Sie sicher, dass ein Listener aktiv die betreffende Frontend-IP-Konfiguration verwendet. Front-End-IP-Konfigurationen ohne zugeordneten Listener können nicht als Zielunterressource angezeigt werden.

Hinweis

Wenn Sie einen privaten Endpunkt aus einem anderen Microsoft Entra-Mandanten bereitstellen, müssen Sie die Azure Application Gateway-Ressourcen-ID verwenden und den Front-End-IP-Konfigurationsnamen als Zielunterressource angeben. Wenn Ihre private IP-Konfiguration beispielsweise im Portal benannt PrivateFrontendIp ist, verwenden Sie PrivateFrontendIp sie als Ziel-Unterressourcenwert.

Nächste Schritte

Weitere Informationen zu Azure Private Link und verwandten Diensten: