Открыть сервис

VNet Integration

VNet Integration — это функциональность облачной платформы Microsoft Azure, позволяющая подключать ресурсы, размещённые в службе приложений Azure (App Service), к виртуальной сети Azure (Azure Virtual Network, VNet) в качестве клиента этой сети. Данная возможность обеспечивает доступ приложений к ресурсам внутри частной сети, таким как виртуальные машины, базы данных и другие сервисы, без необходимости предоставления публичного доступа к ним.

Назначение и принцип работы

VNet Integration предоставляет приложениям App Service исходящее сетевое соединение с виртуальной сетью. Она не предоставляет входящего доступа к приложению из виртуальной сети; для входящего трафика используется другая функция — Private Endpoint. Принцип работы основан на создании сетевого интерфейса в подсети виртуальной сети, через который приложение направляет исходящие запросы. Трафик при этом проходит через частные IP-адреса, что исключает необходимость использования общедоступных IP-адресов для связи с защищёнными ресурсами.

Типы интеграции

Существует два основных типа VNet Integration:

  • Regional VNet Integration — используется в выделенных и consumption-планах службы приложений. Для работы требуется выделенная подсеть в виртуальной сети, которая принадлежит тому же региону, что и приложение. Этот тип поддерживает доступ к ресурсам через частные IP-адреса, а также возможность маршрутизации трафика через сетевые виртуальные устройства (NVA).
  • Gateway-required VNet Integration — более ранний вариант, использующий VPN-шлюз (Virtual Network Gateway) для соединения приложения с виртуальной сетью. Поддерживает подключение к виртуальным сетям в других регионах и к классическим виртуальным сетям, но имеет ограничения по пропускной способности и задержкам.

Требования и ограничения

Для настройки Regional VNet Integration необходимо соблюдение ряда условий:

  • Подсеть, выделяемая для интеграции, должна быть пустой (без делегирования другим службам) и иметь размер не менее /27 (32 IP-адреса).
  • Приложение и виртуальная сеть должны находиться в одном регионе Azure.
  • Для работы интеграции требуется поддержка плана службы приложений: функции доступны в планах Premium v2, Premium v3, а также в некоторых случаях в Standard и Consumption (для функций Azure).

Ограничения включают отсутствие поддержки входящего трафика через интеграцию, невозможность использования в подсети с другими делегированными службами, а также необходимость ручной настройки маршрутизации для доступа к локальным сетям через VPN или ExpressRoute.

Настройка и конфигурация

Настройка VNet Integration выполняется на портале Azure в разделе «Сеть» (Networking) для конкретного приложения App Service. Процесс включает выбор виртуальной сети и подсети, после чего Azure автоматически создаёт сетевой интерфейс. Дополнительно можно настроить:

  • Маршрутизациюопределение таблицы маршрутов для управления исходящим трафиком (например, направление трафика через NVA).
  • DNS-настройки — использование кастомных DNS-серверов, заданных в виртуальной сети.
  • Интеграцию с Private Endpoint — для входящего трафика, что позволяет полностью скрыть приложение от публичного интернета.

Применение

VNet Integration широко используется в корпоративных сценариях, где требуется изолированность и безопасность. Типичные примеры:

  1. Доступ к базам данных — подключение приложения к Azure SQL Database, Azure Database for MySQL или PostgreSQL, размещённым в частной сети.
  2. Взаимодействие с виртуальными машинами — вызов API или сервисов, работающих на виртуальных машинах без публичных IP.
  3. Гибридные сценарии — доступ к локальным ресурсам через VPN-шлюз или Azure ExpressRoute, если в виртуальной сети настроено соответствующее соединение.
  4. Микросервисная архитектура — связь между различными службами приложений внутри одной виртуальной сети без выхода в интернет.

Сравнение с альтернативами

Альтернативой VNet Integration является использование Private Endpoint (частная конечная точка) для входящего трафика. В отличие от VNet Integration, Private Endpoint назначает приложению частный IP-адрес в виртуальной сети, через который входящие запросы попадают в приложение. Обе функции часто используются совместно: Private Endpoint — для входящего трафика, VNet Integration — для исходящего. Другой альтернативой является использование среды App Service Environment (ASE), которая полностью разворачивает службу приложений внутри виртуальной сети, но требует выделенной инфраструктуры и более высоких затрат.

Источники

  • Документация Microsoft Azure: «Integrate your app with an Azure virtual network».
  • Документация Microsoft Azure: «Network features in App Service».
  • Руководства Microsoft Learn по настройке сетевой изоляции в Azure App Service.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →