Condividi tramite


Gestire i criteri di rete per gli endpoint privati

Per impostazione predefinita, i criteri di rete sono disabilitati per una subnet in una rete virtuale. Per usare criteri di rete come route definite dall'utente e supporto dei gruppi di sicurezza di rete, è necessario abilitare il supporto dei criteri di rete per la subnet. Questa impostazione si applica solo agli endpoint privati nella subnet e influisce su tutti gli endpoint privati nella subnet. Per altre risorse nella subnet, l'accesso viene controllato in base alle regole di sicurezza nel gruppo di sicurezza di rete.

È possibile abilitare i criteri di rete solo per i gruppi di sicurezza di rete, solo per le route definite dall'utente o per entrambi.

Se si abilitano i criteri di sicurezza di rete per le route definite dall'utente, è possibile usare una lunghezza del prefisso dell'indirizzo personalizzato (subnet mask) uguale o superiore alla lunghezza del prefisso dello spazio degli indirizzi della rete virtuale per invalidare la route predefinita /32 propagata dall'endpoint privato. Questa funzionalità può essere utile se si vuole assicurarsi che le richieste di connessione all'endpoint privato vengano inviate attraverso un firewall o un'appliance virtuale. In caso contrario, la route predefinita /32 invia il traffico direttamente all'endpoint privato in base all'algoritmo di corrispondenza del prefisso più lungo.

Importante

Per invalidare una route dell'endpoint privato, le route definite dall'utente devono avere una dimensione del prefisso uguale o inferiore allo spazio di indirizzi della rete virtuale in cui viene effettuato il provisioning dell'endpoint privato. Ad esempio, una route predefinita definita dall'utente (0.0.0.0/0) non invalida le route degli endpoint privati perché copre un intervallo più ampio rispetto allo spazio indirizzi dell'endpoint privato. La regola di corrispondenza del prefisso più lunga darà priorità più alta ai prefissi di indirizzo più specifici. Assicurarsi inoltre che i criteri di rete siano abilitati nella subnet che ospita l'endpoint privato.

Usare la procedura seguente per abilitare o disabilitare i criteri di rete per gli endpoint privati:

  • Portale di Azure
  • Azure PowerShell
  • Interfaccia della riga di comando di Azure
  • Modelli di Azure Resource Manager (modelli ARM)

Gli esempi seguenti descrivono come abilitare e disabilitare PrivateEndpointNetworkPolicies per una rete virtuale denominata myVNet con una subnet default di 10.1.0.0/24 ospitata in un gruppo di risorse denominato myResourceGroup.

Abilitare i criteri di rete

Seguire questa procedura per configurare i gruppi di sicurezza di rete e le tabelle di route per gli endpoint privati.

  1. Accedere al portale di Azure.

  2. Nella casella di ricerca nella parte superiore del portale immettere Rete virtuale. Selezionare Reti virtuali.

  3. Selezionare myVNET.

  4. Nelle impostazioni di myVNet selezionare Subnet.

  5. Selezionare la subnet predefinita.

  6. Nel riquadro Modifica subnet, in Criteri di rete per endpoint privati selezionare le caselle gruppi di sicurezza di rete o Tabelle di route in base alle esigenze.

  7. Seleziona Salva.

Disabilitare i criteri di rete

  1. Accedere al portale di Azure.

  2. Nella casella di ricerca nella parte superiore del portale immettere Rete virtuale. Selezionare Reti virtuali.

  3. Selezionare myVNET.

  4. Nelle impostazioni di myVNet selezionare Subnet.

  5. Selezionare la subnet predefinita.

  6. Nel riquadro Modifica subnet, in Criteri di rete per endpoint privati selezionare la casella Disabilitato.

  7. Seleziona Salva.

Importante

Esistono limitazioni per gli endpoint privati in relazione alla funzionalità dei criteri di rete e ai gruppi di sicurezza di rete e alle route definite dall'utente. Per altre informazioni, vedere: Limitazioni.

Passaggi successivi

In questa guida pratica sono stati abilitati e disabilitati i criteri di rete per gli endpoint privati in una rete virtuale di Azure. Si è appreso come usare i modelli di portale di Azure, Azure PowerShell, l'interfaccia della riga di comando di Azure e Azure Resource Manager per gestire i criteri di rete per gli endpoint privati.

Per altre informazioni sui servizi che supportano endpoint privati, vedere: