Tworzenie komunikacji równorzędnej sieci wirtualnej — Resource Manager, różne subskrypcje i dzierżawy firmy Microsoft Entra

Z tego samouczka dowiesz się, jak utworzyć komunikację równorzędną sieci wirtualnych między sieciami wirtualnymi utworzonymi za pomocą usługi Resource Manager. Sieci wirtualne istnieją w różnych subskrypcjach, które mogą należeć do różnych dzierżaw firmy Microsoft Entra. Komunikacja równorzędna dwóch sieci wirtualnych umożliwia zasobom w różnych sieciach wirtualnych komunikowanie się ze sobą z taką samą przepustowością i opóźnieniem, jak gdyby zasoby znajdowały się w tej samej sieci wirtualnej. Dowiedz się więcej o komunikacji równorzędnej sieci wirtualnych.

W zależności od tego, czy sieci wirtualne znajdują się w tej samej lub w różnych subskrypcjach, kroki tworzenia komunikacji równorzędnej sieci wirtualnych różnią się. Kroki tworzenia sieci równorzędnych za pomocą klasycznego modelu wdrażania różnią się. Aby uzyskać więcej informacji na temat modeli wdrażania, zobacz Model wdrażania platformy Azure.

Dowiedz się, jak utworzyć komunikację równorzędną sieci wirtualnych w innych scenariuszach, wybierając scenariusz z poniższej tabeli:

Model wdrażania platformy Azure Subskrypcja platformy Azure
Oba usługi Resource Manager To samo
Jedna usługa Resource Manager, jedna klasyczna To samo
Jedna usługa Resource Manager, jedna klasyczna Różny

Nie można utworzyć komunikacji równorzędnej sieci wirtualnych między dwiema sieciami wirtualnymi wdrożoną za pośrednictwem klasycznego modelu wdrażania. Jeśli musisz połączyć sieci wirtualne, które zostały utworzone za pośrednictwem klasycznego modelu wdrażania, możesz połączyć sieci wirtualne za pomocą usługi Azure VPN Gateway .

Ten samouczek umożliwia komunikację równorzędną sieci wirtualnych w tym samym regionie. Sieci wirtualne można również łączyć za pomocą komunikacji równorzędnej w różnych obsługiwanych regionach. Zaleca się zapoznanie się z wymaganiami i ograniczeniami dotyczącymi komunikacji równorzędnej przed komunikacją równorzędną sieci wirtualnych.

Wymagania wstępne

  • Konta platformy Azure z dwiema aktywnymi subskrypcjami. Utwórz konto bezpłatnie.

  • Konto platformy Azure z uprawnieniami w obu subskrypcjach lub koncie w każdej subskrypcji z odpowiednimi uprawnieniami do tworzenia komunikacji równorzędnej sieci wirtualnej. Aby uzyskać listę uprawnień, zobacz Uprawnienia komunikacji równorzędnej sieci wirtualnych.

    • Aby oddzielić obowiązek zarządzania siecią należącą do każdej dzierżawy, dodaj użytkownika z każdej dzierżawy jako gościa w przeciwnej dzierżawie i przypisz im rolę Współautor sieci do sieci wirtualnej. Ta procedura ma zastosowanie, jeśli sieci wirtualne znajdują się w różnych subskrypcjach i dzierżawach usługi Active Directory.

    • Aby ustanowić komunikację równorzędną sieci, jeśli nie zamierzasz oddzielić obowiązku zarządzania siecią należącą do każdej dzierżawy, dodaj użytkownika z dzierżawy A jako gościa w przeciwnej dzierżawie. Następnie przypisz im rolę Współautor sieci, aby zainicjować i połączyć komunikację równorzędną sieci z każdej subskrypcji. Dzięki tym uprawnieniom użytkownik może ustanowić komunikację równorzędną sieci z każdej subskrypcji.

    • Aby uzyskać więcej informacji na temat użytkowników-gości, zobacz Dodawanie użytkowników współpracy firmy Microsoft Entra B2B w witrynie Azure Portal.

    • Każdy użytkownik musi zaakceptować zaproszenie użytkownika-gościa od przeciwległej dzierżawy usługi Microsoft Entra.

  • Zaloguj się w witrynie Azure Portal.

W poniższych krokach dowiesz się, jak połączyć równorzędne sieci wirtualne w różnych subskrypcjach i dzierżawach firmy Microsoft Entra.

Możesz użyć tego samego konta, które ma uprawnienia w obu subskrypcjach lub użyć oddzielnych kont dla każdej subskrypcji, aby skonfigurować komunikację równorzędną. Konto z uprawnieniami w obu subskrypcjach może wykonać wszystkie kroki bez wylogowywania się i logowania do portalu oraz przypisywania uprawnień.

Następujące zasoby i przykłady kont są używane w krokach opisanych w tym artykule:

Konto użytkownika Grupa zasobów Subskrypcja Sieć wirtualna
użytkownik-1 test-rg subskrypcja-1 sieć wirtualna-1
użytkownik-2 test-rg-2 subskrypcja-2 sieć wirtualna-2

Tworzenie sieci wirtualnej — vnet-1

Uwaga

Jeśli używasz jednego konta do wykonania tych kroków, możesz pominąć kroki wylogowywania się z portalu i przypisywania innego użytkownika uprawnień do sieci wirtualnych.

Poniższa procedura tworzy sieć wirtualną z podsiecią zasobów.

  1. W portalu wyszukaj i wybierz pozycję Sieci wirtualne.

  2. Na stronie Sieci wirtualne wybierz pozycję + Utwórz.

  3. Na karcie Podstawy tworzenia sieci wirtualnej wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Szczegóły projektu
    Subskrypcja Wybierz subskrypcję.
    Grupa zasobów Wybierz pozycjęUtwórz nowy.
    Wprowadź ciąg test-rg w polu Nazwa.
    Wybierz przycisk OK.
    Szczegóły wystąpienia
    Nazwisko Wprowadź wartość vnet-1.
    Region Wybierz pozycję East US 2 (Wschodnie stany USA 2).

    Screenshot of Basics tab of Create virtual network in the Azure portal.

  4. Wybierz przycisk Dalej , aby przejść do karty Zabezpieczenia .

  5. Wybierz przycisk Dalej , aby przejść do karty Adresy IP.

  6. W polu Przestrzeń adresowa w obszarze Podsieci wybierz domyślną podsieć.

  7. W obszarze Edytuj podsieć wprowadź lub wybierz następujące informacje:

    Ustawienie Wartość
    Szczegóły podsieci
    Szablon podsieci Pozostaw wartość domyślną Domyślna.
    Nazwisko Wprowadź podsieć-1.
    Adres początkowy Pozostaw wartość domyślną 10.0.0.0.
    Rozmiar podsieci Pozostaw wartość domyślną /24(256 adresów).

    Screenshot of default subnet rename and configuration.

  8. Wybierz pozycję Zapisz.

  9. Wybierz pozycję Przejrzyj i utwórz w dolnej części ekranu, a po zakończeniu walidacji wybierz pozycję Utwórz.

Przypisywanie uprawnień dla użytkownika-2

Konto użytkownika w innej subskrypcji, z którą chcesz korzystać za pomocą komunikacji równorzędnej, musi zostać dodane do utworzonej wcześniej sieci. Jeśli używasz jednego konta dla obu subskrypcji, możesz pominąć tę sekcję.

  1. Zaloguj się do portalu jako użytkownik-1.

  2. W polu wyszukiwania w górnej części portalu wprowadź wartość Sieć wirtualna. Wybierz pozycję Sieci wirtualne w wynikach wyszukiwania.

  3. Wybierz pozycję vnet-1.

  4. Wybierz pozycję Kontrola dostępu (IAM) .

  5. Wybierz pozycję + Dodaj -> Dodaj przypisanie roli.

  6. Na karcie Dodawanie przypisania roli na karcie Rola wybierz pozycję Współautor sieci.

  7. Wybierz pozycję Dalej.

  8. Na karcie Członkowie wybierz pozycję + Wybierz członków.

  9. W polu wyszukiwania Wybierz członków wprowadź user-2.

  10. Wybierz pozycję Wybierz.

  11. Wybierz Przejrzyj + przypisz.

  12. Wybierz Przejrzyj + przypisz.

Uzyskiwanie identyfikatora zasobu sieci wirtualnej-1

  1. Zaloguj się do portalu jako użytkownik-1.

  2. W polu wyszukiwania w górnej części portalu wprowadź wartość Sieć wirtualna. Wybierz pozycję Sieci wirtualne w wynikach wyszukiwania.

  3. Wybierz pozycję vnet-1.

  4. W Ustawienia wybierz pozycję Właściwości.

  5. Skopiuj informacje w polu Identyfikator zasobu i zapisz je w kolejnych krokach. Identyfikator zasobu jest podobny do następującego przykładu: /subscriptions/<Subscription Id>/resourceGroups/test-rg/providers/Microsoft.Network/virtualNetworks/vnet-1.

  6. Wyloguj się z portalu jako użytkownik-1.

Tworzenie sieci wirtualnej — vnet-2

W tej sekcji zalogujesz się jako użytkownik-2 i utworzysz sieć wirtualną dla połączenia komunikacji równorzędnej z siecią wirtualną vnet-1.

Powtórz kroki opisane w poprzedniej sekcji , aby utworzyć drugą sieć wirtualną z następującymi wartościami:

Ustawienie Wartość
Subskrypcja subskrypcja-2
Grupa zasobów test-rg-2
Nazwisko sieć wirtualna-2
Przestrzeń adresowa 10.1.0.0/16
Nazwa podsieci podsieć-1
Zakres adresów podsieci 10.1.0.0/24

Przypisywanie uprawnień dla użytkownika-1

Konto użytkownika w innej subskrypcji, z którą chcesz korzystać za pomocą komunikacji równorzędnej, musi zostać dodane do utworzonej wcześniej sieci. Jeśli używasz jednego konta dla obu subskrypcji, możesz pominąć tę sekcję.

  1. Zaloguj się do portalu jako użytkownik-2.

  2. W polu wyszukiwania w górnej części portalu wprowadź wartość Sieć wirtualna. Wybierz pozycję Sieci wirtualne w wynikach wyszukiwania.

  3. Wybierz pozycję vnet-2.

  4. Wybierz pozycję Kontrola dostępu (IAM) .

  5. Wybierz pozycję + Dodaj -> Dodaj przypisanie roli.

  6. Na karcie Dodawanie przypisania roli na karcie Rola wybierz pozycję Współautor sieci.

  7. Wybierz pozycję Dalej.

  8. Na karcie Członkowie wybierz pozycję + Wybierz członków.

  9. W polu wyszukiwania Wybierz członków wprowadź wartość user-1.

  10. Wybierz pozycję Wybierz.

  11. Wybierz Przejrzyj + przypisz.

  12. Wybierz Przejrzyj + przypisz.

Uzyskiwanie identyfikatora zasobu sieci wirtualnej-2

Identyfikator zasobu sieci wirtualnej vnet-2 jest wymagany do skonfigurowania połączenia komunikacji równorzędnej z sieci wirtualnej vnet-1 do sieci wirtualnej-2. Wykonaj poniższe kroki, aby uzyskać identyfikator zasobu sieci wirtualnej vnet-2.

  1. Zaloguj się do portalu jako użytkownik-2.

  2. W polu wyszukiwania w górnej części portalu wprowadź wartość Sieć wirtualna. Wybierz pozycję Sieci wirtualne w wynikach wyszukiwania.

  3. Wybierz pozycję vnet-2.

  4. W Ustawienia wybierz pozycję Właściwości.

  5. Skopiuj informacje w polu Identyfikator zasobu i zapisz je w kolejnych krokach. Identyfikator zasobu jest podobny do następującego przykładu: /subscriptions/<Subscription Id>/resourceGroups/test-rg-2/providers/Microsoft.Network/virtualNetworks/vnet-2.

  6. Wyloguj się z portalu jako użytkownik-2.

Tworzenie połączenia komunikacji równorzędnej — sieć wirtualna-1 do sieci wirtualnej-2

Aby skonfigurować połączenie komunikacji równorzędnej, potrzebny jest identyfikator zasobu dla sieci wirtualnej vnet-2 z poprzednich kroków.

  1. Zaloguj się do witryny Azure Portal jako użytkownik-1. Jeśli używasz jednego konta dla obu subskrypcji, przejdź do subskrypcji-1 w portalu.

  2. W polu wyszukiwania w górnej części portalu wprowadź wartość Sieć wirtualna. Wybierz pozycję Sieci wirtualne w wynikach wyszukiwania.

  3. Wybierz pozycję vnet-1.

  4. Wybierz pozycję Komunikacje równorzędne.

  5. Wybierz + Dodaj.

  6. Wprowadź lub wybierz następujące informacje w obszarze Dodawanie komunikacji równorzędnej:

    Ustawienie Wartość
    Ta sieć wirtualna
    Nazwa łącza komunikacji równorzędnej Wprowadź vnet-1-to-vnet-2.
    Zezwalaj "vnet-1" na dostęp do sieci wirtualnej "vnet-2" Pozostaw wartość domyślną wybranej.
    Zezwalaj "vnet-1" na odbieranie przekazywanego ruchu z sieci wirtualnej "vnet-2" Zaznacz pole wyboru.
    Zezwalaj bramie w sieci wirtualnej "vnet-1" na przekazywanie ruchu do sieci wirtualnej "vnet-2" Pozostaw wartość domyślną wyczyszczonego.
    Włącz opcję "vnet-1", aby użyć bramy zdalnej "vnet-2" Pozostaw wartość domyślną wyczyszczonego.
    Używanie zdalnej bramy sieci wirtualnej lub serwera tras Pozostaw wartość domyślną wyczyszczonego.
    Zdalna sieć wirtualna
    Nazwa łącza komunikacji równorzędnej Pozostaw to pole puste.
    Model wdrażania sieci wirtualnej Wybierz pozycję Resource Manager.
    Zaznacz pole wyboru Znam identyfikator zasobu.
    Identyfikator zasobu Wprowadź lub wklej identyfikator zasobu dla sieci wirtualnej vnet-2.
  7. W polu ściągania wybierz katalog odpowiadający sieci vnet-2 i user-2.

  8. Wybierz pozycję Uwierzytelnij.

    Screenshot of peering from vnet-1 to vnet-2.

  9. Wybierz pozycję Dodaj.

  10. Wyloguj się z portalu jako użytkownik-1.

Połączenie komunikacji równorzędnej jest wyświetlane w obszarze Komunikacja równorzędna w stanie Zainicjowane . Aby ukończyć komunikację równorzędną, należy skonfigurować odpowiednie połączenie w sieci wirtualnej vnet-2.

Tworzenie połączenia komunikacji równorzędnej — sieć wirtualna-2 do sieci wirtualnej-1

Aby skonfigurować połączenie komunikacji równorzędnej, potrzebne są identyfikatory zasobów dla sieci wirtualnej vnet-1 z poprzednich kroków.

  1. Zaloguj się do witryny Azure Portal jako użytkownik-2. Jeśli używasz jednego konta dla obu subskrypcji, przejdź do subskrypcji-2 w portalu.

  2. W polu wyszukiwania w górnej części portalu wprowadź wartość Sieć wirtualna. Wybierz pozycję Sieci wirtualne w wynikach wyszukiwania.

  3. Wybierz pozycję vnet-2.

  4. Wybierz pozycję Komunikacje równorzędne.

  5. Wybierz + Dodaj.

  6. Wprowadź lub wybierz następujące informacje w obszarze Dodawanie komunikacji równorzędnej:

    Ustawienie Wartość
    Ta sieć wirtualna
    Nazwa łącza komunikacji równorzędnej Wprowadź ciąg vnet-2-to-vnet-1.
    Zezwalaj "vnet-2" na dostęp do sieci wirtualnej "vnet-1" Pozostaw wartość domyślną wybranej.
    Zezwalaj "vnet-2" na odbieranie przekazywanego ruchu z sieci wirtualnej "vnet-1" Zaznacz pole wyboru.
    Zezwalaj bramie w sieci wirtualnej "vnet-2" na przekazywanie ruchu do sieci wirtualnej "vnet-1" Pozostaw wartość domyślną wyczyszczonego.
    Włącz opcję "vnet-2", aby użyć bramy zdalnej "vnet-1" Pozostaw wartość domyślną wyczyszczonego.
    Zdalna sieć wirtualna
    Nazwa łącza komunikacji równorzędnej Pozostaw to pole puste.
    Model wdrażania sieci wirtualnej Wybierz pozycję Resource Manager.
    Zaznacz pole wyboru Znam identyfikator zasobu.
    Identyfikator zasobu Wprowadź lub wklej identyfikator zasobu dla sieci wirtualnej vnet-1.
  7. W polu ściągania wybierz katalog odpowiadający sieci vnet-1 i user-1.

  8. Wybierz pozycję Uwierzytelnij.

    Screenshot of peering from vnet-2 to vnet-1.

  9. Wybierz pozycję Dodaj.

Komunikacja równorzędna została pomyślnie ustanowiona po wyświetleniu Połączenie w kolumnie Stan komunikacji równorzędnej dla obu sieci wirtualnych w komunikacji równorzędnej. Wszystkie zasoby platformy Azure utworzone w dowolnej sieci wirtualnej mogą komunikować się ze sobą za pośrednictwem ich adresów IP. Jeśli używasz rozpoznawania nazw platformy Azure podsieci-1 dla sieci wirtualnych, zasoby w sieciach wirtualnych nie mogą rozpoznawać nazw w sieciach wirtualnych. Jeśli chcesz rozpoznawać nazwy między sieciami wirtualnymi w komunikacji równorzędnej, musisz utworzyć własny serwer DNS lub użyć usługi Azure DNS.

Aby uzyskać więcej informacji na temat używania własnego systemu DNS do rozpoznawania nazw, zobacz Rozpoznawanie nazw przy użyciu własnego serwera DNS.

Aby uzyskać więcej informacji na temat usługi Azure DNS, zobacz Co to jest usługa Azure DNS?.

Następne kroki