Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Gilt für: ✔️ Front Door Premium
In diesem Artikel erfahren Sie, wie Sie Azure Front Door Premium so konfigurieren, dass eine private Verbindung mit Ihrem App-Dienst (Web App oder Funktions-App) mithilfe von Azure Private Link hergestellt wird.
Voraussetzungen
- Ein Azure-Konto mit einem aktiven Abonnement. Kostenlos ein Konto erstellen.
Ein Azure Front Door Premium-Profil mit einer Ursprungsgruppe. Weitere Informationen finden Sie unter Erstellen eines Azure Front Door.
Ein privater Link. Weitere Informationen finden Sie unter Erstellen eines Private Link-Diensts.
Melden Sie sich mit Ihrem Azure-Konto beim Azure-Portal an.
Ein Azure Front Door Premium-Profil mit einer Ursprungsgruppe. Weitere Informationen finden Sie unter Erstellen eines Azure Front Door.
Ein privater Link. Weitere Informationen finden Sie unter Erstellen eines Private Link-Diensts.
Azure Cloud Shell oder Azure PowerShell.
Die Schritte in diesem Artikel führen die Azure PowerShell-Cmdlets interaktiv in Azure Cloud Shell aus. Um die Cmdlets in der Cloud Shell auszuführen, wählen Sie in der oberen rechten Ecke eines Codeblocks "Cloud Shell öffnen " aus. Wählen Sie Kopieren aus, um den Code zu kopieren und fügen Sie ihn in Cloud Shell ein, um ihn auszuführen. Sie können die Cloud Shell auch innerhalb des Azure-Portals ausführen.
Sie können Azure PowerShell auch lokal installieren, um die Cmdlets auszuführen. Wenn Sie PowerShell lokal ausführen, melden Sie sich mit dem Cmdlet Connect-AzAccount bei Azure an.
Ein Azure Front Door Premium-Profil mit einer Ursprungsgruppe. Weitere Informationen finden Sie unter Erstellen eines Azure Front Door.
Ein privater Link. Weitere Informationen finden Sie unter Erstellen eines Private Link-Diensts.
Azure Cloud Shell oder Azure CLI.
Die Schritte in diesem Artikel führen die Azure CLI-Befehle interaktiv in Azure Cloud Shell aus. Um die Befehle in Cloud Shell auszuführen, wählen Sie in der oberen rechten Ecke eines Codeblocks Cloud Shell öffnen aus. Wählen Sie Kopieren aus, um den Code zu kopieren, und fügen Sie ihn in Cloud Shell ein, um ihn auszuführen. Sie können die Cloud Shell auch innerhalb des Azure-Portals ausführen.
Sie können Azure CLI auch lokal installieren , um die Befehle auszuführen. Wenn Sie die Azure CLI lokal ausführen, melden Sie sich mit dem Befehl az login bei Azure an.
Hinweis
Für private Endpunkte muss Ihr App Service-Plan bestimmte Anforderungen erfüllen. Weitere Informationen finden Sie unter Verwenden privater Endpunkte für eine Azure-Web-App (Vorschau). Dieses Feature wird bei App Service Slots nicht unterstützt.
Aktivieren eines privaten Links zu einem App-Dienst (Web App oder Funktions-App) in Azure Front Door Premium
In diesem Abschnitt ordnen Sie den Private Link-Dienst einem privaten Endpunkt im privaten Netzwerk von Azure Front Door zu.
Wählen Sie in Ihrem Azure Front Door Premium-Profil unter Einstellungen die Option Ursprungsgruppen aus.
Wählen Sie die Ursprungsgruppe aus, die den App Service (Web-App- oder Funktions-App)-Ursprung enthalten soll, für den Sie Private Link aktivieren möchten.
Wählen Sie +Einen Ursprung hinzufügen, um einen neuen Ursprung hinzuzufügen, oder wählen Sie eine vorhandene aus der Liste aus. Verwenden Sie die folgende Tabelle, um die Einstellungen für den Ursprung zu konfigurieren:
Einstellung Wert Name Geben Sie einen Namen ein, um diesen Ursprung zu identifizieren. Ursprungstyp App Services Hostname Wählen Sie in der Dropdownliste den Host aus, den Sie als Ursprung verwenden möchten. Header des Ursprungshosts Passen Sie den Hostheader des Ursprungs an, oder behalten Sie die Standardeinstellungen bei. HTTP-Port 80 (Standard) HTTPS-Port 443 (Standard) Priority Weisen Sie Ursprüngen für primäre, sekundäre und Sicherungszwecke unterschiedliche Prioritäten zu. Weight 1000 (Standard). Verwenden Sie Gewichtungen, um den Datenverkehr zwischen verschiedenen Ursprüngen zu verteilen. Region Wählen Sie die Region aus, in der sich Ihr Ursprung befindet, oder die ihm am nächsten ist. Untergeordnete Zielressource Wählen Sie Website als Unterressourcentyp für die ausgewählte Ressource aus. Request-Nachricht Geben Sie eine benutzerdefinierte Meldung ein, die beim Genehmigen des privaten Endpunkts angezeigt werden soll.
Wählen Sie Hinzufügen aus, um Ihre Konfiguration zu speichern, und wählen Sie dann Aktualisieren aus, um die Einstellungen der Ursprungsgruppe zu speichern.
Verwenden Sie das Cmdlet "Get-AzResource", um die Ressourcen-ID des App-Diensts abzurufen, der als Ursprung für Azure Front Door verwendet werden soll:
Get-AzResource -Name testWebAppAFD ` -ResourceGroupName testRGVerwenden Sie das Cmdlet New-AzFrontDoorCdnOrigin , um Ihren App Service-Ursprung zu Ihrer Ursprungsgruppe hinzuzufügen:
# Add App Service origin to the Azure Front Door profile with Private Link $origin1 = New-AzFrontDoorCdnOrigin ` -OriginGroupName default-origin-group ` -OriginName test-origin ` -ProfileName testAFD ` -ResourceGroupName testRG ` -HostName testwebapp.canadacentral-01.azurewebsites.net ` -OriginHostHeader testwebapp.canadacentral-01.azurewebsites.net ` -HttpPort 80 ` -HttpsPort 443 ` -Priority 1 ` -Weight 1000 ` -PrivateLinkId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/testRG/providers/Microsoft.Web/sites/testWebAppAFD ` -SharedPrivateLinkResourceGroupId sites ` -SharedPrivateLinkResourcePrivateLinkLocation "Central US" ` -SharedPrivateLinkResourceRequestMessage "testWebAppAFDPL Private Link request"
Verwenden Sie den Befehl "az afd origin create " zum Erstellen eines neuen Azure Front Door-Ursprungs. Der private-link-location Wert muss aus den verfügbaren Regionen stammen, und der private-link-sub-resource-type Wert ist Websites.
az afd origin create --enabled-state Enabled \
--resource-group 'myResourceGroup' \
--origin-group-name 'og1' \
--origin-name 'myapporigin' \
--profile-name 'contosoAFD' \
--host-name 'example.contoso.com' \
--origin-host-header 'example.contoso.com' \
--http-port 80 \
--https-port 443 \
--priority 1 \
--weight 500 \
--enable-private-link true \
--private-link-location 'EastUS' \
--private-link-request-message 'AFD app service origin Private Link request.' \
--private-link-resource /'subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Web/sites/webapp1/appServices' \
--private-link-sub-resource-type sites
Genehmigen der Azure Front Door Premium-Verbindung mit einem privaten Endpunkt über den App Service
Wechseln Sie zum App-Dienst, den Sie mit Private Link im vorherigen Abschnitt konfiguriert haben. Wählen Sie unter Einstellungen die Option Netzwerk aus.
Wählen Sie im Abschnitt Netzwerk die Option Private Endpunktverbindungen konfigurieren aus.
Wählen Sie die ausstehende Anforderung für den privaten Endpunkt von Azure Front Door Premium und dann Genehmigen aus.
Verwenden Sie das Cmdlet Get-AzPrivateEndpointConnection , um die privaten Endpunktverbindungen für Ihren App-Dienst aufzulisten. Notieren Sie sich die
Nameder Verbindung mit dem privaten Endpunkt, die in Ihrem App Service aus der Ausgabe verfügbar ist.# PrivateLinkResourceId is the resource ID of the WebApp Get-AzPrivateEndpointConnection -PrivateLinkResourceId '/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/testRG/providers/Microsoft.Web/sites/testWebAppAFD'Verwenden Sie das Cmdlet "Approve-AzPrivateEndpointConnection ", um die private Endpunktverbindung zu genehmigen.
Approve-AzPrivateEndpointConnection -ResourceId '/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Web/sites/webapp1/privateEndpointConnections/a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1'Verwenden Sie das Cmdlet Get-AzPrivateEndpointConnection , um den Status der privaten Endpunktverbindung zu überprüfen.
Get-AzPrivateEndpointConnection -PrivateLinkResourceId '/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/testRG/providers/Microsoft.Web/sites/testWebAppAFD'
Verwenden Sie den Befehl az network private-endpoint-connection list, um die privaten Endpunktverbindungen für Ihre Web-App auflisten. Beachten Sie die
Resource IDder Verbindung des privaten Endpunkts in der ersten Zeile der Ausgabe.az network private-endpoint-connection list --name 'webapp1' --resource-group 'myResourceGroup' --type 'Microsoft.Web/sites'Verwenden Sie den Befehl "az network private-endpoint-connection-approve ", um die private Endpunktverbindung zu genehmigen.
az network private-endpoint-connection approve --id '/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Web/sites/webapp1/privateEndpointConnections/a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1'
Es kann einige Minuten dauern, bis die Verbindung nach der Genehmigung vollständig hergestellt wurde. Nach der Einrichtung können Sie über Azure Front Door Premium auf Ihre Web-App oder Funktions-App zugreifen. Der direkte Zugriff auf die App aus dem öffentlichen Internet wird deaktiviert, nachdem der private Endpunkt aktiviert wurde.
Häufige Fehler, um zu vermeiden
Ein häufiger Fehler beim Konfigurieren eines Ursprungs mit aktivierten Azure Private Link ist:
- Hinzufügen des Ursprungs mit aktiviertem Azure Private Link zu einer vorhandenen Ursprungsgruppe, die öffentliche Ursprünge enthält. Azure Front Door lässt das Kombinieren öffentlicher und privater Ursprünge in derselben Ursprungsgruppe nicht zu.