Azure Private Link for Elastic Cloud Serverless is now generally available
TL;DR · AI 摘要
Elastic Cloud Serverless现已支持Azure Private Link,通过私有网络连接Azure工作负载,无需暴露公网端点。
核心要点
- Azure Private Link于2026年8月4日达到GA,支持通过私有网络连接Elastic Cloud Serverless。
- Azure私有连接策略强制要求,且northeurope地区暂不支持Private Link。
- 配置需创建私有端点、更新DNS并设置资源ID,单策略最多支持128个来源。
结构提纲
按章节快速跳转。
宣布Azure Private Link在Elastic Cloud Serverless达到一般可用状态。
- ·核心机制
通过Azure私有网络传输流量,拒绝非私有端点请求。
- ›配置步骤
创建私有端点、更新DNS、设置资源ID并关联策略。
Azure强制要求私有连接策略,而AWS支持可选策略。
- ›区域限制
因Azure限制,northeurope地区暂不支持Private Link。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Azure Private Link for Elastic Cloud Serverless
- 核心机制
- 私有网络传输
- 强制策略验证
- 配置流程
- 创建私有端点
- DNS更新
- 策略绑定
- 限制条件
- northeurope不可用
- 单策略128来源限制
金句 / Highlights
值得收藏与分享的关键句。
流量在Azure网络内传输,非私有端点请求返回403 Forbidden。
Azure强制要求私有连接策略,而AWS策略为可选。
northeurope地区因Azure限制暂不支持Private Link。
Azure Private Link for Elastic Cloud Serverless 现已正式发布 | Elastic Blog
Azure Private Link for Elastic Cloud Serverless 现已正式发布
By
Alex Chalkias
Jordi Mon Companys
2026年8月4日
- 在 Twitter 上分享 在 Twitter 上分享
- 在 LinkedIn 上分享 在 LinkedIn 上分享
- 在 Facebook 上分享 在 Facebook 上分享
- 通过电子邮件分享 通过电子邮件分享
- 打印本页 打印
Elastic Cloud Serverless 现在支持 Azure Private Link,自 2026 年 8 月 4 日起正式发布(GA)。通过此次发布,您可以通过 Azure 的私有网络骨干网,将 Azure 工作负载直接连接到 Serverless 项目,而无需将 Elastic 端点暴露在公共互联网上。AWS PrivateLink 支持于 2026 年 2 月推出;Azure 是第二个达到 GA 的云服务提供商。
Azure Private Link 的功能
当您将 Azure 私有连接策略与 Serverless 项目关联时,Azure 虚拟网络与 Elastic 之间的流量将完全通过 Azure 的网络架构传输。公共 Elastic 端点仍然可以解析,但一旦附加策略,任何未通过匹配的私有端点或 IP 过滤器到达的请求都会被拒绝,并返回 403 Forbidden 错误。没有单独的“仅私有端点”切换选项;策略附加本身会强制执行访问边界。
连接通过您 VNet 中的 Azure 私有端点运行。Elastic 在我们这边托管了 Private Link 服务;您在订阅中创建私有端点,当您的 VNet 被您创建的策略列入白名单时,Elastic 会自动批准该请求。所有数据——摄入、搜索和 Kibana——均通过该私有路径传输。
在 Azure 上,必须配置私有连接策略(非可选)。该策略包含您希望允许的私有端点的资源 ID,Elastic 使用它来自动批准连接请求。这与 AWS 不同,在 AWS 中策略是可选的,您可以手动批准连接。
有关支持的 Azure 区域列表,请参阅 Elastic Cloud Serverless 区域。由于 Azure 的限制,尽管 Elastic Cloud Serverless 已在该区域提供服务,但 Private Link 支持在 northeurope 区域尚不可用。
如何设置
完整的配置步骤请参阅 Azure 私有连接文档。总体步骤如下:
- 在 Azure 中,创建指向您项目 Elastic Private Link 服务的私有端点。
- 更新您的 DNS,将 Elastic 端点主机名解析到您端点的私有 IP。
- 在 Elastic Cloud 中,创建私有连接策略,并添加私有端点的资源名称和资源 ID。Elastic 使用 Azure 资源的 properties.resourceGUID 属性——在 Azure 门户中标记为“资源 ID”的字段。
- 可选地,您可以在 Elastic Cloud 控制台中将策略与您的 Serverless 项目关联。
每个组织最多可以创建 1,024 个网络安全策略,每条策略最多支持 128 个来源(私有端点或 IP 范围)。单个策略可以跨多个项目共享。
IP 过滤器和私有端点可以共存。当您将 IP 过滤器策略和私有连接策略同时附加到同一项目时,每个传入请求必须匹配至少一个附加策略;它不需要匹配所有策略。通过私有端点到达的流量匹配私有连接策略。来自列出的 IP 范围的流量匹配 IP 过滤器。任何不匹配的流量都会被拒绝。
包装和可用性
/think
私有连接功能在以下层级中免费提供,自2026年8月4日起生效:
- Observability Serverless 项目:需要 Observability Complete 等级
- Security Serverless 项目:需要 Security Analytics Complete 等级
- 其他项目类型(如 Elasticsearch Serverless 项目)无需任何等级要求即可使用该功能
2026年8月4日前创建的项目无论所属等级均不受限制。在该日期前创建的任何 Serverless 项目在其整个生命周期内均可无限制使用流量过滤功能(包括私有连接和IP过滤)。即使项目当前未使用流量过滤功能,创建于截止日期前的项目随时可以配置该功能。
如果在2026年8月4日后将可观测性或安全项目升级至Complete等级,平台会自动将您的默认网络安全策略应用到新符合条件的项目,无需手动重新配置。
Elastic Cloud Console UI 和 API 均强制实施该限制。对于不符合等级要求且在2026年8月4日或之后创建的项目,将无法关联私有连接或IP过滤策略。
跨云服务提供商的私有连接
Azure Private Link 现已加入 AWS PrivateLink(自2026年2月起支持Serverless),作为 Elastic 在主要云服务提供商网络安全部署持续投资的一部分。有关当前支持的云服务提供商和区域列表,请参阅私有连接文档。
常见问题
Azure Private Link 是否也支持 Elastic Cloud Hosted 部署?Hosted 部署的 Azure Private Link 通过独立的API提供支持。本次发布仅涵盖 Elastic Cloud Serverless。
是否可以在同一项目中同时使用IP过滤和私有连接策略?可以。每个请求必须匹配至少一个关联策略。私有端点连接匹配私有连接策略;来自列表IP范围的流量匹配IP过滤策略。两者均不匹配的流量将被拒绝。
在Azure上是否需要策略来保护私有连接?是的。对于Azure Private Link,您必须在Elastic Cloud Console中创建策略,并在Elastic批准连接前添加私有端点的资源名称和资源ID。这与AWS不同,AWS中策略是可选的。将策略关联到特定项目是可选操作,仅当您需要过滤来自特定私有端点的流量时才需要。
是否需要为每个项目或每个解决方案类型设置单独的端点?一个指向Azure私有端点的私有连接策略可以关联到多个项目。每个Serverless项目都有自己的私有主机名,使用私有连接。有关每个端点的配置详细信息,请参阅文档。
本文中描述的任何功能或功能的发布和时间安排均由Elastic单独决定。任何当前不可用的功能可能无法按时或根本不会提供。
分享
/think