Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Managed Instance na Azure App Service je plánovaná možnost hostingu pro webové aplikace Windows, které vyžadují přizpůsobení operačního systému (OS), volitelnou privátní síť a bezpečnou integraci se službami Azure.
- Spravovaná identita
- Instalační konfigurační skripty
- Připojení úložných systémů
- Klíče registru
- Přístup pomocí protokolu RDP (Vzdálená plocha Protocol)
Důležité
Managed Instance je obecně dostupný pro webové aplikace Windows ve vybraných regionech a je omezen na tarify Pv4 a Pmv4. Microsoft postupně přidá další regiony. Managed Instance nepodporuje Linux a kontejnery.
Přidání spravované identity (do plánu služby App Service)
Spravované identity na úrovni plánu umožňují autentizaci pro infrastrukturní operace, které probíhají na platformní vrstvě, například konfigurační (instalační) skripty přistupující k Azure Storage při spuštění a přístup do Key Vault pro úložné úložiště a adaptéry registry klíčů.
Spravované identity pro plán služby App Service se vyžadují v následujících scénářích:
- Zabezpečený přístup ke konfiguračnímu skriptu ze služby Azure Storage a jeho načtení.
- Pro přístup k úložišti klíčů použijte Key Vaulty, abyste poskytli přihlašovací údaje a hodnoty pro úložiště a adaptéry klíčů registru.
Viz správa uživatelsky přiřazených spravovaných identit a vytvořte spravovanou identitu.
Přidání spravované identity do plánu spravované instance:
- Na webu Azure Portal přejděte ke své spravované instanci.
- Vyberte Identitu>Přiřazený uživatel.
- Vyberte + Přidat.
- Vyberte předplatné a spravovanou identitu.
- Vyberte Přidat a přidejte identitu do plánu.
Přidání skriptů konfigurace (instalace)
Konfigurační (instalační) skripty nejsou povinné. Použijte skript, když vaše aplikace vyžaduje instalaci závislostí nebo konfiguraci funkcí na úrovni operačního systému.
Skripty konfigurace (instalace) se spouští při spuštění instance, aby se použilo trvalé přizpůsobení. Příklady zahrnují registraci Component Object Model (COM), instalace Microsoft/Windows Installers (MSI) a povolení rolí/funkcí Windows. Používejte konfigurační skripty pro změny, které musí přetrvávat při restartu instance. Používejte RDP pro diagnostiku, ne pro trvalou konfiguraci.
K použití konfiguračních skriptů (instalace) potřebujete následující:
- Spravovaná identita přiřazená k plánu služby App Service
- Účet úložiště s kontejnerem objektů blob, který obsahuje balíček skriptu konfigurace (instalace) (zip).
- Jeden soubor ZIP, jehož kořenový adresář obsahuje
Install.ps1(vstupní bod) -
Storage Blob Data Readerrole v účtu úložiště, kontejneru nebo skupině prostředků
Přidání konfiguračního skriptu:
Na Azure portálu přejděte do plánu služby App Service pro spravovanou instanci.
VyberteObecné nastavení>.
V části Konfigurační skript začněte konfigurací skriptu.
Setting Hodnota Účet úložiště Vyberte svůj účet úložiště. Container Zadejte název kontejneru. Soubor ZIP Zadejte název souboru ZIP. Hodnota Ověřte správnost této hodnoty. Chcete-li uložit změny, vyberte Použít.
Osvědčené postupy konfiguračního skriptu
- Udělejte skripty idempotentní (zkontrolujte před instalací).
- Ochrana destruktivních operací (vyhněte se úpravám chráněných systémových adresářů Windows).
- Rozložte velké instalace, kterým snížíte latenci spouštění.
Příklad minimální struktury zipu:
Install.ps1
myInstallerfileNameGoesHere.msi
config.xml
Ukázkový konfigurační skript:
# Install Components, for example Crystal Reports, Control Library, Database Driver
$ComponentInstaller = "myInstallerFileNameGoesHere.msi"
try {
$Component = Join-Path $PSScriptRoot $ComponentInstaller
Start-Process $Component -ArgumentList "/q" -Wait -ErrorAction Stop
} catch {
Write-Error "Failed to install ${ComponentInstaller}: $_"
exit 1
}
Konfigurace připojení úložiště
Úložné úložiště poskytují trvalé externí úložiště, například Azure Files, ke kterému má vaše aplikace přístup. Používejte úložné držáky pro starší kód, který vyžaduje sdílený přístup k souborovému systému. Nepoužívej úložné držáky na tajemství; Použijte místo toho Key Vault. Lokální úložiště je dočasné, ale Azure Files a vlastní UNC mounty přetrvávají i při restartování.
Ke konfiguraci připojení úložiště potřebujete následující:
- Spravovaná identita (pro přístup ke službě Key Vault)
- Tajný klíč služby Key Vault (zdroj přihlašovacích údajů)
Konfigurace připojení úložiště:
- Na webu Azure Portal přejděte ke své spravované instanci.
- Vyberte Konfiguraci>Připojení.
- Vyberte + Nové připojení úložiště.
Zadejte následující podrobnosti ke konfiguraci připojení úložiště:
| Setting | Hodnota |
|---|---|
| Název | Zadejte název přípojného bodu. |
| Typ úložiště | Soubory Azure, vlastní nebo místní (dočasné úložiště) |
| Účet úložiště | Výběr nebo zadání účtu úložiště |
| Sdílení souborů | Výběr sdílené složky |
| Hodnota | Výběr trezoru klíčů |
| Tajný | Výběr tajemství z trezoru klíčů |
| Písmeno jednotky pro připojení | Výběr cesty k písmenu jednotky |
Ke spravované instanci můžete připojit externí úložiště. Připojené úložiště je trvalé při restartování a přístupné ze systému souborů vaší aplikace.
Konfigurace připojení úložiště se službou Azure Files
Konfigurace připojení služby Azure Files Storage:
- Vytvořte účet úložiště Azure a sdílenou složku Azure Files.
- Uložte přihlašovací údaje připojení ve službě Key Vault jako tajný klíč.
Podporovaný obsah tajného kódu: (např.
DefaultEndpointsProtocol=...;AccountName=...;AccountKey=...;EndpointSuffix=core.windows.net) - Přidejte připojení úložného zařízení ve spravované instanci (Azure portal nebo ARM/Bicep/Terraform).
Návod
Vynucujte oprávnění na úrovni sdílení prostřednictvím Azure RBAC a ACL sdílené složky pro lepší zabezpečení.
Konfigurace připojení úložiště s využitím vlastního UNS
K připojení ke sdíleným složkám SMB hostovaným na jiném místě (lokálně, na virtuálním stroji nebo na platformách jiných než Microsoft) použijte připojení. Zajistěte síťové připojení (integrace virtuální sítě / privátní koncové body nebo brány firewall).
- Pokud jsou přihlašovací údaje potřeba, uložte je do tajného kódu služby Key Vault ve formátu:
username=<user>,password=<password>- Vyhněte se účtům správce domény; použijte identitu služby s nejnižšími oprávněními.
- Přidejte připojení úložiště ve spravované instanci.
Konfigurace klíčů registru
Některé aplikace závisí na hodnotách načtených z registru Systému Windows. Pomocí adaptéru klíče registru můžete vytvořit klíče registru a použít tajemství ze služby Azure Key Vault jako hodnoty.
Ke konfiguraci klíčů registru potřebujete následující:
- Spravovaná identita (pro přístup ke službě Key Vault)
- Tajný klíč služby Key Vault (zdroj přihlašovacích údajů)
Konfigurace klíčů registru:
Přejděte do Konfigurace>Klíče registru.
Vyberte + Přidat.
Setting Hodnota Cesta Zadejte cestu registru. Trezor Zadejte název existujícího trezoru. Tajný Vyberte nebo zadejte tajemství trezoru klíčů Typ Řetězec nebo DWORD Vyberte Přidat a přidejte klíč registru.
Upozornění
Při úpravě cest registru kritických pro systém buďte opatrní. Nesprávná změna může ovlivnit stabilitu instance.
Konfigurace přístupu RDP (Bastion)
Rychlý start: Automatické nasazení služby Azure Bastion umožňuje zabezpečené připojení k instancím virtuálních počítačů prostřednictvím protokolu RDP (Vzdálená plocha Protocol). RDP přes Azure Bastion je určen pro diagnostiku a řešení problémů. Pro trvalé změny používejte konfigurační skripty.
Pro přístup k Bastionu nebo protokolu RDP potřebujete následující prostředky:
- Spravovaná instance musí být integrovaná virtuální síť.
- Hostitel služby Azure Bastion v cílové virtuální síti
- Port 3389 musí být povolený ze skupiny zabezpečení sítě podsítě Bastionu do skupiny zabezpečení sítě plánu služby App Service.
Konfigurace Bastionu:
- Přejděte do Konfigurace>Bastion/RDP.
- Ověřte, že je virtuální síť připojená.
- Vyberte Povolit vzdálenou plochu (přes Bastion).
Upozornění
Nepoužívejte ruční instalační programy ani změny konfigurace výhradně prostřednictvím protokolu RDP. Změny se ztratí kvůli recyklaci nebo způsobí odchylky v konfiguraci.
Nejčastější dotazy
- Jaký operační systém (OS) běží ve spravované instanci ve službě Azure App Service?
- Můžu povolit více rolí a funkcí Windows?
- Přijímá spravovaná instance ve službě Azure App Service pravidelné aktualizace sady platforem a aplikací?
- Které programovací jazyky se instalují do spravované instance ve službě Azure App Service?
- Jaká jsou omezení konfiguračních (instalačních) skriptů?
- Na jaké úrovni oprávnění se spouští konfigurační (instalační) skript?
- Jaká oprávnění role má operátor při připojování k instanci pomocí Bastionu?
- Jak můžu řešit potíže se selháním konfiguračního skriptu (instalace) nebo adaptéry registru nebo úložiště?
- Jaká je adresovatelná paměť spravované instance v instanci pracovního procesu Služby Azure App Service?
- Kterou službu Azure Storage mám použít k nahrání konfiguračního skriptu (instalace)?
- Existuje omezení pro pojmenování a formát konfiguračního skriptu (instalace)?
- Je pro závislosti, které můžu nahrát jako součást souboru ZIP, limit velikosti?
- Způsobuje přidání nebo úprava spravovaných instancí v adaptérech plánu služby App Service restart instancí plánu?
- Můj plán spravované instance má více instancí, můžu restartovat jednu instanci?
- Moje spravovaná instance v plánu služby App Service má více webových aplikací, můžu restartovat jednu webovou aplikaci?
- Můžu přiřadit spravovanou identitu své webové aplikaci v rámci spravované instance v plánu služby App Service?
- Je omezený počet adaptérů, které můžu vytvořit pro spravovanou instanci v plánu služby App Service?
Jaký operační systém (operační systém) běží ve službě Managed Instance ve službě Azure App Service?
Windows Server 2022.
Můžu povolit více rolí a funkcí Windows?
Ano, prostřednictvím konfiguračního skriptu. Nicméně nelze nastavit funkce, které budou odstraněny z budoucí verze Windows Server.
Přijímá spravovaná instance ve službě Azure App Service pravidelné aktualizace sady platforem a aplikací?
Ano, instance přijímají rutinní aktualizace a údržbu platformy. Služba také pravidelně aktualizuje předinstalované aplikační zásobníky. Jste zodpovědní za údržbu komponent, které instalujete, pomocí konfiguračních skriptů.
Které programovací jazyky se instalují do spravované instance ve službě Azure App Service?
Služba zahrnuje Microsoft .NET Framework 3.5, 4.8 a Microsoft .NET 8.0. Pokud potřebujete jiné runtime, instalujte je pomocí konfiguračního skriptu. Azure App Service neudržuje dodatečné runtime jako součást platformy.
Jaká jsou omezení konfiguračních (instalačních) skriptů?
Jaká jsou omezení konfiguračních (instalačních) skriptů?
Konfigurační (instalační) skripty můžou instalovat závislosti, povolovat role a funkce a přizpůsobovat operační systém. Služba však nepodporuje destruktivní operace (například mazání Windows\\System32), protože mohou ovlivnit stabilitu instance.
Na jaké úrovni oprávnění se spouští konfigurační (instalační) skript?
Skripty konfigurace (instalace) se spouštějí s oprávněními správce , které umožňují instalaci a konfiguraci součástí na úrovni systému.
Jaká oprávnění role má operátor při připojování k instanci pomocí Bastionu?
Operátoři připojující se přes Bastion mají během relace oprávnění správce .
Jak můžu řešit potíže se selháním konfiguračního skriptu (instalace) nebo adaptéry registru nebo úložiště?
Operátoři připojující se přes Bastion mají během relace administrátorská oprávnění. Logy adaptéru najdete v kořeni stroje, nebo jsou přihlášeny do logů App Service Platform.
Protokoly adaptéru lze najít v kořenovém adresáři systému; alternativně jsou zaznamenávány do záznamů platformy App Service.
Jaká je adresovatelná paměť pro spravovanou instanci v pracovní instanci služby Azure App Service?
Velikost adresovatelné paměti spravované instance na pracovní instanci Azure App Service se liší v závislosti na zvoleném cenovém plánu. Následující tabulka uvádí adresovatelnou paměť pro instanci Managed Instance worker.
| Cenový plán | Cores | Paměť (MB) |
|---|---|---|
| P0v4 | 1 | 2048 |
| P1v4 | 2 | 5952 |
| P2v4 | 4 | 13440 |
| P3v4 | 8 | 28672 |
| P1Mv4 | 2 | 13440 |
| P2Mv4 | 4 | 28672 |
| P3Mv4 | 8 | 60160 |
| P4Mv4 | 16 | 121088 |
| P5Mv4 | 32 | 246016 |
Kterou službu Azure Storage mám použít k nahrání konfiguračního skriptu (instalace)?
K nahrání skriptu a požadovaných závislostí použijte službu Azure Storage Blob Service.
Existuje omezení pro pojmenování a formát konfiguračního skriptu (instalace)?
Ano, skript musí mít název Install.ps1. Podporuje se jenom PowerShell. Ujistěte se, že chcete nahrát konfigurační (instalační) skript a závislosti jako jeden soubor .zip.
Je pro závislosti, které můžu nahrát jako součást souboru ZIP, limit velikosti?
Nevynucuje se žádný limit velikosti. Mějte na paměti, že celková velikost závislostí má vliv na čas zřizování instance.
Restartuje přidání nebo úprava spravované instance na adaptérech plánu služby App Service instance plánu?
Ano, přidání nebo úprava adaptérů Managed Instance plánu (konfigurační skript, úložiště nebo registr) restartuje základní instance a ovlivňuje všechny webové aplikace nasazené do plánu. Pro provedení změn konfigurace je nutné restartovat instanci.
Můj plán spravované instance má více instancí, můžu restartovat jednu instanci?
Ano, přejděte do spravované instance a v nabídce vlevo vyberte Instance. Pak vyberte restartovat vedle názvu instance.
Moje spravovaná instance v plánu služby App Service má více webových aplikací, můžu restartovat jednu webovou aplikaci?
Ano, přejděte na stránku Přehled aplikace a vyberte Restartovat.
Můžu přiřadit spravovanou identitu své webové aplikaci v rámci spravované instance v plánu služby App Service?
Ano, k webové aplikaci ve spravované instanci můžete přiřadit jinou spravovanou identitu. Postupujte podle pokynů ke spravované identitě.
Je omezený počet adaptérů, které můžu vytvořit pro spravovanou instanci v plánu služby App Service?
Existuje nějaké omezení počtu adaptérů, které mohu vytvořit pro Managed Instance v rámci App Service plánu?
Ne, počet adaptérů úložiště nebo registru není nijak omezený. V plánu služby App Service můžete vytvořit pouze jeden adaptér skriptu konfigurace (instalace) pro spravovanou instanci. Zvýšení počtu adaptérů může prodloužit čas na nastavení instance.