Microsoft Azure VNet 支持概述

注释

Microsoft Viva Engage上的 Power Platform 虚拟网络 社区可用。 发布有关此功能的任何问题或反馈。 请通过以下表格提交请求以加入: 请求访问财务和运营的 Viva Engage 社区

借助 Azure 虚拟网络 (VNet) 对 Power Platform 的支持,您可以将 Power Platform 与虚拟网络内的资源集成,而无需将其暴露到公共互联网上。 VNet 支持通过Azure 子网委派在运行时管理来自 Power Platform 的出站流量。 通过使用Azure子网委派,无需通过 Internet 提供受保护的资源即可与 Power Platform 集成。 通过使用 VNet 支持,Power Platform 组件可以调用网络中企业拥有的资源,无论是托管在Azure还是本地,以及使用插件和连接器进行出站调用。

Power Platform 通常通过公用网络与企业资源集成。 使用公用网络时,必须从描述公共 IP 地址的Azure IP 范围或服务标记列表中访问企业资源。 但是,借助 Power Platform 对 VNet 的支持,您可以使用私有网络,并可与云服务或托管在企业网络内部的服务集成。

Azure 服务在虚拟网络内受专用终结点保护。 可以使用 ExpressRoute 将本地资源引入虚拟网络中。

Power Platform 使用你委托的 VNet 服务和子网通过企业专用网络对企业资源进行出站调用。 通过使用专用网络,无需通过公共 Internet 路由流量,这可能会公开企业资源。

在虚拟网络中,你可以完全控制来自 Power Platform 的出站流量。 网络管理员将网络策略应用于流量。 下图显示了网络中的资源如何与虚拟网络交互。

企业网络内资源如何与虚拟网络交互的屏幕截图。

Azure VNet 支持的优点

通过使用 VNet 支持,Power Platform 和 Dataverse 组件可获得Azure子网委派提供的所有优势,例如:

  • 数据保护:VNet 支持允许 Power Platform 服务连接到专用和受保护的资源,而无需将其公开到 Internet。

  • 无未经授权的访问:借助 VNet 支持,可在连接中无需配置 Power Platform IP 范围或服务标记即可连接到你的资源。

估计 Power Platform 环境的子网大小

过去一年的遥测数据和观察表明,生产环境通常需要 25 到 30 个 IP 地址,大多数用例都属于此范围。 根据此信息,为生产环境分配 25 到 30 个 IP,为非生产环境(如沙盒或开发人员环境)分配 6 到 10 个 IP。 连接到虚拟网络的容器主要使用子网中的 IP 地址。 当环境开始使用时,它会创建至少四个容器,这些容器根据调用量动态扩展,但通常在 10 到 30 个容器之间。 这些容器针对各自的环境执行所有请求,并有效地处理并行连接请求。

多环境计划

如果对多个 Power Platform 环境使用相同的已委派的子网,则可能需要一个更大的无类域间路由(CIDR)IP 地址块。 将环境链接到单个策略时,请考虑生产和非生产环境的建议 IP 地址数。 每个子网保留五个 IP 地址,因此请在估计中包含这些保留地址。

注释

为了提高对资源利用率的可见性,产品团队正在努力公开企业策略和子网的委派子网 IP 使用情况。

IP 分配示例

考虑具有两个企业策略的租户。 第一个策略适用于生产环境,第二个策略用于非生产环境。

生产企业政策

如果有四个与企业策略关联的生产环境,并且每个环境都需要 30 个 IP 地址,则 IP 分配总数为:

(四个环境 x 30 IP) + 5 个保留 IP = 125 个 IP

此场景需要 /25 CIDR 块,其容量为 128 个 IP。

非生产企业策略

对于具有 20 个开发人员和沙盒环境的非生产企业策略,每个环境都需要 10 个 IP 地址,总 IP 分配为:

(20 个环境 x 10 个 IP) + 5 个保留 IP = 205 个 IP

此方案需要一个 CIDR 块 /24,它具有 256 个 IP 的容量,并且有足够的空间向企业策略添加更多环境。

支持的方案

Power Platform 对 Dataverse 插件和 连接器 均支持 VNet。 使用此支持,可以创建从 Power Platform 到虚拟网络中的资源的安全专用出站连接。 Dataverse 插件和连接器通过从Power Apps、Power Automate和Dynamics 365应用连接到外部数据源来提高数据集成安全性。 例如,您可以:

  • 使用 Dataverse 插件连接到云数据源,例如Azure SQL、Azure 存储、blob 存储或Azure 密钥保管库。 您可以防止数据发生数据外泄和其他事件。
  • 使用 Dataverse 插件安全地连接到Azure中受终结点保护的专用资源,例如 Web API 或专用网络中的任何资源,例如 SQL 和 Web API。 您可以防止数据发生数据泄露和其他外部威胁。
  • 使用支持虚拟网络的连接器(例如SQL Server)安全地连接到云托管的数据源(例如Azure SQL或SQL Server),而无需将其公开到 Internet。 同样,可以使用 Azure Queue 连接器建立与启用了终结点的专用 Azure 队列的安全连接。
  • 使用 Azure 密钥保管库 连接器安全地连接到受终结点保护的专用 Azure 密钥保管库。
  • 使用 自定义连接器安全地连接到受专用终结点保护的服务,无论这些服务是在 Azure 中还是托管在您专用网络中的服务。
  • 使用 Azure 文件存储安全地连接到启用私有终结点的 Azure 文件存储。
  • HTTP 与 Microsoft Entra ID(预授权)配合使用,可通过虚拟网络安全地从各种由 Microsoft Entra ID 进行身份验证的 Web 服务或本地 Web 服务中获取资源。

局限性

  • 在这些连接器类型更新为使用子网委派之前,使用连接器的 Dataverse 低代码插件 不受支持。
  • 您可以在虚拟网络支持的 Power Platform 环境中使用复制、备份和还原环境生命周期操作。 可以在同一虚拟网络中以及在不同的环境中执行还原作,前提是它们已连接到同一虚拟网络。 此外,从不支持虚拟网络的环境到支持虚拟网络的环境,还原操作都是允许的。

支持的区域

在创建虚拟网络和企业策略之前,请验证 Power Platform 环境的区域,以确保它位于受支持的区域中。 使用 子网诊断 PowerShell 模块中的 Get-EnvironmentRegion cmdlet 获取您的环境所在区域信息。

确认环境区域后,请确保在相应的支持Azure区域中配置企业策略和Azure资源。 例如,如果 Power Platform 环境位于英国,则虚拟网络和子网必须位于 uksouthukwest Azure 区域中。 如果 Power Platform 区域具有两个以上的可用区域对,则必须使用与环境区域匹配的特定区域对。 例如,如果 Get-EnvironmentRegion 为环境返回 westus ,则虚拟网络和子网必须位于 eastuswestus

Power Platform 区域 Azure 区域
美国 美国东部、美国西部
南非 southafricanorth、southafricawest
英国 英国南部、英国西部
日本 日本东部、日本西部
印度 印度中部,印度南部
法国 法国中部、法国南部
欧洲 西欧、北欧
德国 德国北部、德国中西部
瑞士 瑞士北部,瑞士西部
加拿大 加拿大中部、加拿大东部
巴西 brazilsouth
澳大利亚 澳大利亚东南部、澳大利亚东部
亚洲 东亚、东南亚
阿拉伯联合酋长国 uaenorth
韩国 韩国南部,韩国中部
挪威 挪威西部,挪威东部
新加坡 southeastasia
瑞典 swedencentral
意大利 italynorth
美国政府 usgovtexas、usgovvirginia

注释

目前,在美国政府云环境中,仅支持部署在 Government Community Cloud – High (GCC High) 或 Department of Defense (DoD) 中的环境。 不支持政府社区云(GCC)环境。

支持的服务

下表列出了支持 Azure 子网委派、用于为 Power Platform 提供 VNet 支持的服务。

Area Power Platform 服务 VNet 支持可用性
Dataverse Dataverse 插件 正式发布
Connectors 正式发布
Connectors 正式发布

支持的环境

对 Power Platform 的 VNet 支持不适用于所有 Power Platform 环境。 下表列出了哪些环境类型支持 VNet。

环境类型 支持
生产 Yes
默认 Yes
沙盒 Yes
开发人员 Yes
试用版 No
适用于 Teams 的Microsoft Dataverse No

为 Power Platform 环境启用 VNet 支持的注意事项

在 Power Platform 环境中使用 VNet 支持时,所有受支持的服务(如 Dataverse 插件和连接器)在委托子网的运行时执行请求,并受网络策略的约束。 对公开可用资源的调用开始中断。

重要

在为 Power Platform 环境启用虚拟环境支持之前,请检查插件和连接器的代码。 更新 URL 和连接,使其适用于私有连接。

例如,插件可能尝试连接到公开可用的服务,但网络策略不允许虚拟网络中的公共 Internet 访问。 网络策略阻止来自插件的调用。 为了避免被阻止的调用,可以在虚拟网络中托管公开可用的服务。 或者,如果服务托管在 Azure 中,可以在 Power Platform 环境中启用 VNet 支持之前在服务上使用专用终结点。

常见问题解答

虚拟网络数据网关与对 Power Platform 的 VNet 支持有何区别?

虚拟网络数据网关是一个托管网关,用于从虚拟网络内部访问Azure和 Power Platform 服务,而无需设置本地数据网关。 例如,网关针对 Power BI 和 Power Platform 数据流中的 ETL(提取、转换、加载)工作负荷进行优化。

Power Platform 的 Azure VNet 支持使用 Azure 子网委派来支持你的 Power Platform 环境。 子网由 Power Platform 环境中的工作负荷使用。 Power Platform API 工作负载使用 VNet 支持,因为请求生存期较短,并且针对大量请求进行优化。

在哪些场景下,我应该使用 Power Platform 的 VNet 支持和虚拟网络数据网关?

对于从 Power Platform 进行出站连接的所有方案,除了Power BIPower Platform 数据流之外,VNet 支持 Power Platform 是唯一受支持的选项。

Power BIPower Platform 数据流继续使用虚拟网络(VNet)数据网关

在 Power Platform 中,您如何确保一个客户的虚拟网络子网或数据网关不被另一个客户使用?

  • Power Platform 的 VNet 支持使用 Azure 子网委托

  • 每个 Power Platform 环境都链接到一个虚拟网络子网。 只有来自该环境的调用才允许访问该虚拟网络。

  • 通过委派,可以为任何需要连接到虚拟网络的 Azure 平台即服务(PaaS)指定特定的子网。

VNet 是否支持 Power Platform 故障转移?

是的,你需要对与你的 Power Platform 区域关联的两个 Azure 区域的虚拟网络进行委派。 例如,如果 Power Platform 环境位于 加拿大,则需要在 CanadaCentralCanadaEast 中创建、委托和配置虚拟网络。

一个区域的 Power Platform 环境如何连接到在另一个区域托管的资源?

链接到 Power Platform 环境的虚拟网络必须驻留在 Power Platform 环境的区域中。 如果虚拟网络位于其他区域,请在 Power Platform 环境区域中创建一个虚拟网络,并在Azure区域的子网委托虚拟网络上使用 VNet 对等互连来弥合与不同区域中的虚拟网络之间的差距。

我可以监控委派子网的出站流量吗?

是的。 可以使用网络安全组和防火墙监视来自委派子网的出站流量。 有关详细信息,请参阅 Monitor Azure 虚拟网络

环境被委托到子网后,我是否仍可通过插件或连接器发起访问 Internet 的调用?

是的。 默认情况下,子网委托环境中的插件和连接器提供 Internet 绑定访问。 将Azure NAT 网关附加到委派子网,以便组织可以控制和保护出站访问。 有关详细信息,请参阅 有关保护来自 Power Platform 服务的出站连接的最佳做法

将子网 IP 地址范围委派给 Microsoft.PowerPlatform/enterprisePolicies 后,是否可以更新该范围?

否,在您的环境中使用该功能时不会。 子网委派给“Microsoft.PowerPlatform/enterprisePolicies”后,将无法更改其 IP 地址范围。如果更改 IP 地址范围,委派配置会失效,环境将停止工作。 若要更改 IP 地址范围,请使用 Disable-SubnetInjection,进行必要的更改,然后为环境启用该功能。

我的虚拟网络委派给 Microsoft.PowerPlatform/enterprisePolicies 后,还可以更新其 DNS 地址吗?

否,在您的环境中使用该功能时不会。 委派到 Microsoft.PowerPlatform/enterprisePolicies虚拟网络后,无法更改虚拟网络的 DNS 地址。 如果更改 DNS 地址,配置中不会反映这一更改,你的环境可能会停止工作。 若要更改 DNS 地址,请使用 Disable-SubnetInjection 取消链接策略中的所有环境,对 VNet 进行必要的更新,等待 30 分钟,以确保更改被传播,然后使用 Enable-SubnetInjection 重新启用子网注入。

是否可以对多个 Power Platform 环境使用相同的企业策略?

是的。 可以对多个 Power Platform 环境使用相同的企业策略。 但是,有一个限制,即早期发布周期环境不能使用与其他环境相同的企业策略。

我的虚拟网络配置了自定义 DNS。 Power Platform 使用我的自定义 DNS 吗?

是的。 Power Platform 使用在包含委托子网的虚拟网络中配置的自定义 DNS 来解析所有终结点。 委托环境后,可以更新插件以使用正确的终结点,以便自定义 DNS 可以解析它们。

我的环境有 ISV 提供的插件。 这些插件是否会在委托的子网中运行?

是的。 所有客户插件和 ISV 插件都可以使用子网运行。 如果 ISV 插件具有出站连接,则可能需要在防火墙中列出这些 URL。

我的本地端点 TLS 证书不是由知名根证书颁发机构 (CA) 签署的。 您支持未知证书吗?

否。 Power Platform 要求终结点提供包含完整链的 TLS 证书。 无法将自定义根 CA 添加到已知 CA 列表。

Power Platform 不建议使用任何特定的拓扑。 但是,客户在Azure中广泛使用中心辐射型网络拓扑

要启用 VNet 支持,是否有必要将 Azure 订阅关联到我的 Power Platform 租户?

是的,若要为 Power Platform 环境启用 VNet 支持,必须将Azure订阅与 Power Platform 租户相关联。

Power Platform 如何使用 Azure 子网委派功能?

将委派的 Azure 子网分配给 Power Platform 环境时,它会使用 VNet 注入,在运行时将容器注入到该委派子网中。 在此过程中,容器的网络接口卡(NIC)从委托子网获取 IP 地址。 主机(Power Platform)和容器通过容器上的本地端口进行通信,流量通过 Azure Fabric 流动。

是否可以将现有虚拟网络用于 Power Platform?

是的,如果您在该虚拟网络中专门将一个新的子网委托给 Power Platform,就可以让 Power Platform 使用现有的虚拟网络。 委派子网必须专门用于子网委派,不能用于其他目的。

是否可以在多个企业策略中重复使用同一委派子网?

否。 不能在多个企业策略中重复使用同一子网。 每个 Power Platform 企业策略都必须有自己的唯一子网以进行委派。

什么是 Dataverse 插件?

Dataverse 插件是一段可在 Power Platform 环境中部署的自定义代码。 可以将此插件配置为在事件(如数据更改)期间运行,或将其作为自定义 API 触发。 有关详细信息,请参阅 Dataverse 插件

Dataverse 插件如何运行?

Dataverse 插件在容器中运行。 将委托子网分配到 Power Platform 环境时,容器的网络接口卡(NIC)将从该子网的地址空间获取 IP 地址。 主机(Power Platform)和容器通过容器上的本地端口进行通信,流量通过 Azure Fabric 流动。

多个插件是否可以在同一容器中运行?

是的。 在给定的 Power Platform 或 Dataverse 环境中,多个插件可以在同一容器中运行。 每个容器使用子网地址空间中的一个 IP 地址,每个容器可以运行多个请求。

基础结构如何处理并发插件执行的增加?

随着并发插件执行的数量增加,基础结构会自动横向扩展或缩减以适应负载。 委派到 Power Platform 环境的子网应具有足够的地址空间,来处理该 Power Platform 环境中工作负荷的峰值执行量。

谁控制与之关联的虚拟网络和网络策略?

你拥有对虚拟网络及其关联网络策略的所有权和控制。 另一方面,Power Platform 使用该虚拟网络中委托子网分配的 IP 地址。

支持 Azure 的插件是否支持 VNet?

否,Azure感知插件不支持 VNet。

后续步骤

设置 VNet 支持

排查 VNet 问题