VNet Integration¶
VNet Integration — это функциональность облачной платформы Microsoft Azure, позволяющая подключать ресурсы, размещённые в службе приложений Azure (App Service), к виртуальной сети Azure (Azure Virtual Network, VNet) в качестве клиента этой сети. Данная возможность обеспечивает доступ приложений к ресурсам внутри частной сети, таким как виртуальные машины, базы данных и другие сервисы, без необходимости предоставления публичного доступа к ним.
¶Назначение и принцип работы
VNet Integration предоставляет приложениям App Service исходящее сетевое соединение с виртуальной сетью. Она не предоставляет входящего доступа к приложению из виртуальной сети; для входящего трафика используется другая функция — Private Endpoint. Принцип работы основан на создании сетевого интерфейса в подсети виртуальной сети, через который приложение направляет исходящие запросы. Трафик при этом проходит через частные IP-адреса, что исключает необходимость использования общедоступных IP-адресов для связи с защищёнными ресурсами.
¶Типы интеграции
Существует два основных типа VNet Integration:
- Regional VNet Integration — используется в выделенных и consumption-планах службы приложений. Для работы требуется выделенная подсеть в виртуальной сети, которая принадлежит тому же региону, что и приложение. Этот тип поддерживает доступ к ресурсам через частные IP-адреса, а также возможность маршрутизации трафика через сетевые виртуальные устройства (NVA).
- Gateway-required VNet Integration — более ранний вариант, использующий VPN-шлюз (Virtual Network Gateway) для соединения приложения с виртуальной сетью. Поддерживает подключение к виртуальным сетям в других регионах и к классическим виртуальным сетям, но имеет ограничения по пропускной способности и задержкам.
¶Требования и ограничения
Для настройки Regional VNet Integration необходимо соблюдение ряда условий:
- Подсеть, выделяемая для интеграции, должна быть пустой (без делегирования другим службам) и иметь размер не менее
/27(32 IP-адреса). - Приложение и виртуальная сеть должны находиться в одном регионе Azure.
- Для работы интеграции требуется поддержка плана службы приложений: функции доступны в планах Premium v2, Premium v3, а также в некоторых случаях в Standard и Consumption (для функций Azure).
Ограничения включают отсутствие поддержки входящего трафика через интеграцию, невозможность использования в подсети с другими делегированными службами, а также необходимость ручной настройки маршрутизации для доступа к локальным сетям через VPN или ExpressRoute.
¶Настройка и конфигурация
Настройка VNet Integration выполняется на портале Azure в разделе «Сеть» (Networking) для конкретного приложения App Service. Процесс включает выбор виртуальной сети и подсети, после чего Azure автоматически создаёт сетевой интерфейс. Дополнительно можно настроить:
- Маршрутизацию — определение таблицы маршрутов для управления исходящим трафиком (например, направление трафика через NVA).
- DNS-настройки — использование кастомных DNS-серверов, заданных в виртуальной сети.
- Интеграцию с Private Endpoint — для входящего трафика, что позволяет полностью скрыть приложение от публичного интернета.
¶Применение
VNet Integration широко используется в корпоративных сценариях, где требуется изолированность и безопасность. Типичные примеры:
- Доступ к базам данных — подключение приложения к Azure SQL Database, Azure Database for MySQL или PostgreSQL, размещённым в частной сети.
- Взаимодействие с виртуальными машинами — вызов API или сервисов, работающих на виртуальных машинах без публичных IP.
- Гибридные сценарии — доступ к локальным ресурсам через VPN-шлюз или Azure ExpressRoute, если в виртуальной сети настроено соответствующее соединение.
- Микросервисная архитектура — связь между различными службами приложений внутри одной виртуальной сети без выхода в интернет.
¶Сравнение с альтернативами
Альтернативой VNet Integration является использование Private Endpoint (частная конечная точка) для входящего трафика. В отличие от VNet Integration, Private Endpoint назначает приложению частный IP-адрес в виртуальной сети, через который входящие запросы попадают в приложение. Обе функции часто используются совместно: Private Endpoint — для входящего трафика, VNet Integration — для исходящего. Другой альтернативой является использование среды App Service Environment (ASE), которая полностью разворачивает службу приложений внутри виртуальной сети, но требует выделенной инфраструктуры и более высоких затрат.
¶Источники
- Документация Microsoft Azure: «Integrate your app with an Azure virtual network».
- Документация Microsoft Azure: «Network features in App Service».
- Руководства Microsoft Learn по настройке сетевой изоляции в Azure App Service.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


