内容提要
Azure Private Link for Elastic Cloud Serverless现已全面上市(2026年8月4日),支持通过Azure私有网络连接工作负载,无需暴露公共端点。需创建私有连接策略并配置私有端点,IP过滤可共存。该功能包含在特定服务层级中,无额外费用,并支持跨云提供商(继AWS后)。
延伸解读
与AWS PrivateLink的差异
Azure Private Link与AWS PrivateLink在策略要求上存在关键差异:在Azure上,私有连接策略是必需的,必须创建策略并添加私有端点的Resource name和Resource ID,Elastic才会自动批准连接;而在AWS上,策略是可选的,可以手动批准连接。这一差异意味着Azure用户必须遵循特定的配置流程,而AWS用户则拥有更大的灵活性。
策略共存与访问控制
IP过滤和私有连接策略可以共存于同一项目。每个请求只需匹配至少一个附加的策略即可通过,无需匹配所有策略。例如,通过私有端点到达的流量匹配私有连接策略,来自已列出IP范围的流量匹配IP过滤器,两者都不匹配的流量将被拒绝。这种设计提供了灵活的访问控制,但用户需注意确保所有合法流量至少匹配一个策略,否则可能被拒绝。
服务层级与资格要求
该功能包含在特定服务层级中,无额外费用。Observability Serverless项目需要Observability Complete层级,Security Serverless项目需要Security Analytics Complete层级,而其他项目类型(如Elasticsearch Serverless)则无层级要求。2026年8月4日之前创建的项目不受层级限制,可终身使用流量过滤功能。升级到Complete层级的项目会自动应用默认网络策略,无需手动重新配置。
区域限制与注意事项
由于Azure的限制,northeurope区域暂不支持Private Link,尽管Elastic Cloud Serverless在该区域可用。用户在选择区域时需注意此限制。此外,每个组织最多可创建1,024个网络安全策略,每个策略最多包含128个源(私有端点或IP范围),单个策略可共享给多个项目。这些配额可能影响大规模部署的规划。
Q&A
Azure Private Link for Elastic Cloud Serverless 何时正式发布?
Azure Private Link for Elastic Cloud Serverless 于2026年8月4日正式全面上市(GA)。
Azure Private Link for Elastic Cloud Serverless 有什么主要功能?
该功能允许通过 Azure 私有网络连接 Azure 工作负载与 Elastic Serverless 项目,无需暴露公共端点。流量在 Azure 网络结构内传输,未通过私有端点或 IP 过滤的请求将被拒绝(403 Forbidden)。
在 Azure 上配置 Private Link 需要哪些步骤?
配置步骤包括:在 Azure 中创建指向 Elastic Private Link 服务的私有端点;更新 DNS 以解析 Elastic 端点主机名到私有 IP;在 Elastic Cloud 中创建私有连接策略,并添加私有端点的资源名称和资源 ID;可选地将策略关联到 Serverless 项目。
Azure Private Link 与 AWS PrivateLink 在策略要求上有何不同?
在 Azure 上,私有连接策略是必需的,必须创建策略并添加私有端点信息,Elastic 才会自动批准连接。而在 AWS 上,策略是可选的,可以手动批准连接。
IP 过滤和私有连接策略可以同时使用吗?
可以。每个请求必须至少匹配一个附加的策略。来自私有端点的流量匹配私有连接策略,来自列出的 IP 范围的流量匹配 IP 过滤器,两者都不匹配的流量将被拒绝。
Azure Private Link for Elastic Cloud Serverless 是否收费?
该功能包含在特定服务层级中,无额外费用。Observability Serverless 项目需要 Observability Complete 层级,Security Serverless 项目需要 Security Analytics Complete 层级,其他项目类型(如 Elasticsearch Serverless)无层级要求。
2026年8月4日之前创建的 Serverless 项目是否受层级限制?
不受限制。在 2026年8月4日之前创建的任何 Serverless 项目,无论层级如何,都可以使用流量过滤(包括私有连接和 IP 过滤器),且不受限制。
Azure Private Link 支持哪些区域?
支持的区域列表见 Elastic Cloud Serverless 区域文档。由于 Azure 的限制,northeurope 区域目前不支持 Private Link,尽管 Elastic Cloud Serverless 在该区域可用。