本文概述了使用 Azure Virtual Network Manager 管理虚拟网络时当前的限制。 了解这些限制有助于在环境中正确部署 Azure 虚拟网络管理器实例或网络管理器。 本文介绍网络管理器可以连接的最大虚拟网络数、网络管理器如何处理具有重叠地址空间的连接虚拟网络以及策略符合性的评估周期等主题。
一般限制
目前,你只能手动 将跨租户虚拟网络添加到 网络组中。 参见静态成员资格。
如果你有超过 15,000 个 Azure 订阅,你只能在订阅和资源组范围内应用 Azure Virtual Network Manager 策略。 你不能对超过15,000订阅限制的管理组应用策略。 在这种情况下,你需要在较低层级的管理组范围内创建分配项,且每个范围包含的订阅数都少于 15,000。
当 Azure Virtual Network Manager 自定义策略
enforcementMode元素设为Disabled时,无法将虚拟网络添加到网络组。Azure Virtual Network Manager 策略不支持策略合规性的标准评估周期。 有关详细信息,请参阅评估触发器。
不支持将包含 Azure Virtual Network Manager 实例的订阅转移到另一个租户。
在由世纪互联运营的 Azure 区域中,你目前无法在用于网络组成员身份的 Azure Policy 定义中,对资源组和订阅使用标记。
你不能将 Azure Virtual Network Manager 实例从现有订阅迁移到另一个订阅。
互连组限制
通过使用 Azure Virtual Network Manager 的中心辐射型连接配置,你可以将一个虚拟网络与最多 1,000 个虚拟网络建立对等连接。 此限制意味着,最多可将 1000 个辐射虚拟网络与一个枢纽虚拟网络建立对等互连。
默认情况下,每个连接的组支持多达2000个私有端点。
默认情况下,每个 连接的组 支持最多250个虚拟网络。
默认情况下,虚拟网络最多可以属于两个 连接的组。 例如,虚拟网络:
- 可以是两种网格网络连接配置的一部分。
- 可以作为网格连接配置和分支网络组(该网络组在中心和分支连接配置中启用了直接连接)的一部分。
- 可以作为在相同或不同的中心和分支连接配置中启用直接连接的两个分支网络组的一部分。
以下裸机基础架构不受连接组支持:
- Azure VMware 解决方案
- Azure 上的 Nutanix 云群集
- Oracle Database@Azure
- Azure 付款 HSM
在同一个互连组中,可以有 IP 地址空间重叠的虚拟网络。 但是,与重叠的 IP 地址的通信会被删除。
当连接组的虚拟网络与外部虚拟网络建立对等互连,且该外部虚拟网络的 IP 地址空间与连接组中任一成员的 IP 地址空间重叠时,这些重叠的地址空间在连接组内将无法访问。 从已连接组中对等互连的虚拟网络到重叠地址空间的流量将路由到外部虚拟网络,而从连接组中的其他虚拟网络到重叠地址空间的流量将被删除。
安全管理员规则的限制
所有 安全管理员规则 中的最大 IP 前缀数是 20,000。
一级 Azure 虚拟网络管理器中安全管理员规则的最大数目为 100。
安全管理员规则当前不支持服务标记 AzurePlatformDNS、AzurePlatformIMDS 和 AzurePlatformLKM。
IP 地址管理的限制(IPAM)
- 目前,你无法从虚拟网络或子网中移除由IPAM管理的地址空间。 此限制仅适用于IPAM管理的地址空间,不适用于其他地址空间。 例如,如果IPv4由IPAM管理,而IPv6不是,你仍然可以移除IPv6地址空间。 你也不能从IPAM池中移除IP地址空间。