Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
I servizi di fondazione di rete Azure forniscono la connettività di base di cui le tue risorse hanno bisogno in Azure. Questi servizi sono Rete virtuale di Azure, collegamento privato di Azure e DNS di Azure. Si basano l'uno sull'altro per costituire le fondamenta della tua rete Azure. Quando sposti i carichi di lavoro nel cloud, hai bisogno di una rete privata e isolata che colleghi le tue risorse tra loro e alle reti on-premise, raggiunga i servizi della piattaforma Azure senza esporre il traffico a internet pubblico e risolva quei servizi per nome. Insieme, questi tre servizi soddisfano questa esigenza.
Questo articolo spiega cosa fa ciascun servizio di fondazione e come Rete virtuale di Azure, collegamento privato di Azure e DNS di Azure collaborano per formare una rete privata e sicura in Azure.
La tabella seguente riepiloga ogni servizio di base e quando usarlo:
| Service | Purpose | Quando utilizzare |
|---|---|---|
| Rete virtuale di Azure | Rete privata e segmentazione in Azure | Isolare le risorse di Azure, segmentare i carichi di lavoro e connettersi alle reti locali |
| Collegamento privato di Azure | Connettività privata ai servizi della piattaforma Azure | Accedere ai servizi Azure PaaS (ad esempio Archiviazione di Azure o Azure SQL) senza esposizione a Internet pubblico |
| DNS di Azure | Hosting e risoluzione dei nomi di dominio pubblici e privati | Ospitare zone DNS per i domini e risolvere gli endpoint privati dall'interno di reti virtuali |
Il diagramma seguente mostra un esempio di come questi servizi lavorano insieme in una rete Azure di base.
I servizi di base di rete Azure si costruiscono l'uno sull'altro in un ordine specifico. Rete virtuale di Azure stabilisce il confine di rete privato e isolato che ospita le tue risorse Azure e le collega alle reti on-premises. All'interno di questi confini, collegamento privato di Azure proietta servizi della piattaforma Azure (come Archiviazione di Azure o database SQL di Azure) nella tua rete virtuale tramite endpoint privati, così che il traffico verso quei servizi rimanga fuori dall'internet pubblico. DNS di Azure poi risolve i nomi di quegli endpoint privati e di altre risorse nei loro indirizzi IP privati, in modo che i client all'interno della rete virtuale raggiungano ogni servizio tramite il suo nome di dominio completamente qualificato (FQDN).
Per seguire come si forma una rete privata e sicura, leggi in ordine le seguenti sezioni: Rete virtuale di Azure, poi collegamento privato di Azure, poi DNS di Azure. Ogni sezione è collegata a indicazioni più dettagliate per quel servizio.
Rete virtuale di Azure
Utilizzando Rete virtuale di Azure, puoi creare reti private nel cloud e connettere in modo sicuro risorse Azure, internet e reti on-premise.
Il seguente esempio prevede due reti virtuali:
- Utilizza la rete virtuale hub per distribuire i servizi Azure e fornire accesso alle risorse dati. Opzionalmente, collega l'hub a una rete on-premise.
- Collega l'hub a una rete virtuale spoke che contiene una sottorete del livello business con macchine virtuali per elaborare le interazioni degli utenti e una sottorete applicativa per gestire l'archiviazione dei dati e le transazioni.
Per altre informazioni sulla progettazione di reti virtuali, vedere Pianificare reti virtuali. Per creare una rete virtuale, vedere Usare il portale di Azure per creare una rete virtuale.
Collegamento privato di Azure
collegamento privato di Azure offre connettività sicura e privata dalla tua rete virtuale a servizi che non attraversano l'internet pubblico. collegamento privato di Azure si basa su Rete virtuale di Azure: proietta servizi della piattaforma Azure (come Archiviazione di Azure o database SQL di Azure) nella rete virtuale tramite un endpoint privato, così che il traffico verso quei servizi rimanga all'interno della rete confine.
La figura seguente mostra un endpoint privato nella subnet dell'applicazione di una rete virtuale spoke. Un endpoint privato è un indirizzo IP privato (10.1.1.135 in questo esempio) all'interno della rete virtuale associato a un servizio alimentato da collegamento privato di Azure.
Gli endpoint privati collegano in modo sicuro i servizi della piattaforma Azure alle reti virtuali. DNS di Azure poi risolve il FQDN dell'endpoint privato in questo indirizzo IP privato, come descritto nella sezione DNS di Azure.
Note
Gli endpoint privati offrono opzioni di integrazione DNS durante la creazione. Puoi integrarti con una zona DNS privata. Questa configurazione rimane flessibile, quindi puoi aggiungerla, rimuoverla o modificarla dopo il rilascio. L'esempio mostra come selezionare l'integrazione della zona DNS privata, che fornisce una configurazione DNS semplice ideale per carichi di lavoro di rete virtuali senza un risolver privato DNS di Azure. Per altre informazioni, vedere Integrazione DNS dell'endpoint privato di Azure.
Per una panoramica del collegamento privato e dell'endpoint privato, vedere Informazioni sul servizio Collegamento privato di Azure e Informazioni su un endpoint privato. Per creare un endpoint privato, vedere Creare un endpoint privato.
DNS di Azure
DNS di Azure offre l'hosting e la risoluzione dei nomi di dominio pubblici e privati basati sul cloud. Include tre servizi di hosting e risoluzione DNS, oltre a un servizio di bilanciamento del carico basato su DNS:
- DNS pubblico di Azure offre un hosting a disponibilità elevata per i domini DNS pubblici.
- DNS privato di Azure è un servizio di denominazione e risoluzione DNS per le reti virtuali e i servizi privati ospitati all'interno di tali reti.
- DNS di Azure Private Resolver è un servizio DNS ad alta disponibilità completamente gestito che puoi utilizzare per interrogare zone DNS private da un ambiente on-premises e viceversa senza dover distribuire server DNS basati su VM.
- Gestione traffico di Azure è un bilanciatore di carico del traffico basato su DNS che può distribuire il traffico alle applicazioni pubbliche nelle regioni Azure.
DNS di Azure fornisce anche la risoluzione DNS interna per le risorse private e pubbliche (Internet) dall'interno delle reti virtuali. Per impostazione predefinita, le reti virtuali risolvono i record DNS utilizzando il DNS fornito da Azure a 168.63.129.16.
DNS di Azure completa la base di rete stabilita da Rete virtuale di Azure e collegamento privato di Azure: risolve gli endpoint privati che collegamento privato proietta nella tua rete virtuale ai loro indirizzi IP privati, così che i clienti raggiungano ogni servizio tramite il suo FQDN. Si consideri un endpoint privato per un account di Archiviazione BLOB di Azure, distribuito in una rete virtuale spoke e a cui è assegnato l'indirizzo IP privato 10.1.1.135. Questo endpoint privato è associato alla zona privatelink.blob.core.windows.netDNS privata. Il tipo di risorsa determina il nome della zona (in questo caso lo stoccaggio dei blob). Per altre informazioni sulle zone DNS private e sugli endpoint privati, vedere Valori di zona DNS privato dell'endpoint privato di Azure.
Un collegamento di rete virtuale collega anche la privatelink.blob.core.windows.net zona alla rete virtuale dell'hub. Questo collegamento permette a tutte le risorse nella rete virtuale hub di risolvere la zona utilizzando il DNS fornito da Azure (168.63.129.16) e di accedere all'endpoint privato tramite il suo FQDN.
Di default, puoi risolvere endpoint privati solo da Azure. Per risolvere un account di archiviazione esposto tramite un endpoint privato da un ambiente in locale, o per risolvere risorse locali dall'interno di Azure, è possibile configurare un DNS di Azure Private Resolver nella rete virtuale hub (non illustrata).
Per informazioni sugli scenari di endpoint privato con un resolver privato DNS di Azure, vedere Scenari di configurazione DNS dell'endpoint privato.
Per maggiori informazioni sulla configurazione di un DNS di Azure Private Resolver, consulta Resolve Azure e domini on-premise.
Esperienza del portale di Azure
Il portale di Azure offre un'esperienza centralizzata per iniziare a usare i servizi di base di rete. Le informazioni e i collegamenti ti aiutano a creare una rete isolata, gestire i servizi di rete, garantire l'accesso alle risorse, gestire la risoluzione ibrida dei nomi e risolvere problemi di rete.
I link delle risorse nell'albero di servizio a sinistra ti aiutano anche a comprendere, creare e visualizzare i componenti di supporto dei servizi di fondazione della rete.