Informace o bráně Azure Arc pro místní Azure

Tento článek obsahuje přehled brány Azure Arc pro Lokální Azure. Bránu Arc můžete povolit v nových nasazeních softwaru Lokální Azure, který běží ve verzi 2506 a novější. Tento článek také popisuje, jak vytvořit a odstranit prostředek brány Arc v Azure.

Pomocí brány Arc výrazně snižte počet požadovaných koncových bodů potřebných k nasazení a správě místních instancí Azure. Když vytvoříte bránu Arc, připojte se k ní a použijte ji pro nová nasazení azure Local.

Poznámka:

I když je brána Arc pro místní infrastrukturu Azure a místní virtuální počítače Azure obecně dostupná, brána Arc pro AKS v Lokální Azure je stále ve verzi Preview.

Jak to funguje

Brána Arc funguje tak, že představuje následující komponenty:

  • Prostředek Arc brány – Prostředek Azure, který funguje jako společný vstupní bod pro provoz Azure. Tento prostředek brány má konkrétní doménu nebo adresu URL, kterou můžete použít. Při vytváření prostředku brány Arc je tato doména nebo adresa URL součástí odpovědi na úspěch.

  • Proxy služby Arc – nová komponenta přidaná do agentry Arc. Tato komponenta běží jako služba (označovaná jako Proxy služby Azure Arc) a funguje jako předávaný proxy server pro agenty a rozšíření Azure Arc. Směrovač brány nepotřebuje žádnou konfiguraci. Tento směrovač je součástí základního agenta Arc a běží v kontextu prostředku s podporou Arc.

Když integrujete bránu Arc s místními nasazeními Azure, každý počítač získá proxy server Arc spolu s dalšími agenty Arc.

Následující diagram znázorňuje tok provozu mezi různými komponentami:

Diagram architektury brány Azure Arc

Následující části vysvětlují, jak se mění tok provozu http a https při použití brány Arc:

Datové toky 1–3 pro místní operační systém hostitele Azure

  • Nezapomeňte nakonfigurovat seznam obejití proxy serveru pro všechny koncové body, které nechcete odesílat přes bránu Arc.

  • Brána Arc nepodporuje provoz HTTP. Nakonfigurujte proxy server nebo bránu firewall tak, aby povolily potřebné HTTP endpoints pro službu Lokální Azure.

  • Veškerý provoz HTTPS, který není nakonfigurovaný v seznamu obejití proxy serveru, se předá bráně Arc.

  • Proxy služby Arc automaticky určuje správnou cestu pro koncový bod. Pokud brána Arc nepovoluje koncový bod HTTPS, Arc proxy odešle provoz přes HTTPS na podnikový proxy server nebo firewall.

Tok provozu 4 pro most prostředků Azure Arc

  • Proxy předávající prostředky Azure Arc je nakonfigurován tak, aby používal IP adresu clusteru.

  • Když je nastavený proxy server, systém přesměruje HTTPS provoz mostu Arc Resource Bridge na proxy server Arc spuštěný na jednom z místních počítačů Azure přes clusterovou IP adresu.

Tok provozu 5 pro clustery a pody AKS

  • Když nasadíte clustery AKS v Lokální Azure s bránou Arc, systém přesměruje veškerý provoz HTTP a HTTPS z virtuálního počítače řídicí roviny AKS a virtuálních počítačů pracovních uzlů na IP adresu clusteru jako proxy server.

  • Pokud mezi podsítí infrastruktury a podsítí AKS existuje brána firewall, povolte provoz z portů 22 a 6443.

  • Když nasadíte úlohy AKS v místním Prostředí Azure s nakonfigurovanou bránou Arc, musíte dál povolit přístup k nepovoleným koncovým bodům v podsíti pro správu. Pokud nechcete provoz směrovaný přes podsíť pro správu, nakonfigurujte koncové body, které nejsou povolené, prostřednictvím seznamu obejití proxy serveru během místního nasazení Azure.

    Další informace najdete v komplexním seznamu koncových bodů plně kvalifikovaného názvu domény vyžadovaných pro AKS v oddělené podsíti při použití brány Arc.

Tok datového provozu 6 pro místní virtuální počítače Azure

  • Systém předává veškerý provoz HTTPS služby Arc bráně Arc nakonfigurované pro místní virtuální počítač Azure.
  • Pokud chcete přesměrovat veškerý provoz HTTP a HTTPS z místního virtuálního počítače Azure do brány Arc, musíte nakonfigurovat nastavení proxy serveru WinInet a WinHTTP operačního systému tak, aby používalo proxy server Arc, který běží na http://< localhost>:<port40343>.
  • Provoz určený pro koncové body, které nespravuje brána Arc, se směruje přes podnikový proxy server nebo bránu firewall.

Další informace o tocích provozu najdete v hloubkovém přehledu režimu odchozího provozu brány Azure Arc pro místní prostředí Azure.

Podporované a nepodporované situace

Bránu Arc použijte v následujících scénářích pro lokální Azure:

  • Povolte bránu Arc během nasazování nových místních instancí Azure s verzemi 2506 nebo novější.
  • Pokud je jedna brána Arc sdílena mezi lokální instancí Azure a jejími úlohami, zdroj brány Arc se musí nacházet ve stejném předplatném jako lokální instance Azure. Pokud se pro místní instanci Azure a její úlohy používají samostatné brány Arc, může být brána přidružená k úlohám vytvořena v libovolném předplatném ve stejném tenantovi, který je hostitelem virtuálních počítačů a brány.

Mezi nepodporované scénáře pro místní Azure patří:

  • Po nasazení nemůžete bránu Arc aktivovat.

Místní koncové body Azure nejsou přesměrovány

Poznámka:

Požadavky na koncový bod se můžou lišit podle oblasti Azure. Seznamy koncových bodů pro konkrétní oblast (například Japonsko – východ) najdete v úložištiAzureStack-Tools GitHubu pro nejnovější mapování koncových bodů. Tabulka v tomto článku představuje globální výchozí hodnoty.

Koncové body z následující tabulky jsou povinné. Přidejte tyto koncové body do seznamu povolených položek ve vašem proxy serveru nebo firewallu, abyste nasadili místní instanci Azure.

Koncový bod # Požadovaný koncový bod Komponenta
1 https://aka.ms Bootstrap
2 https://azurestackreleases.download.prss.microsoft.com Bootstrap
3 https://login.microsoftonline.com Registrace oblouku
4 https://<region>.login.microsoft.com Registrace oblouku
5 https://management.azure.com Registrace oblouku
6 https://gbl.his.arc.azure.com Registrace oblouku
7 https://<region>.his.arc.azure.com Registrace oblouku
8 https://<region>.obo.arc.azure.com:8084 Vyžaduje se pouze pro určitá rozšíření úloh AKS.
9 https://<yourarcgatewayId>.gw.arc.azure.com Brána Arc
10 https://<yourkeyvaultname>.vault.azure.net Azure Key Vault
11 https://<yourblobstorageforcloudwitnessname>.blob.core.windows.net Účet úložiště Cloud Witness
12 http://ocsp.digicert.com Seznam odvolaných certifikátů pro rozšíření Arc
13 http://s.symcd.com Seznam odvolaných certifikátů pro rozšíření Arc
14 http://ts-ocsp.ws.symantec.com Seznam odvolaných certifikátů pro rozšíření Arc
15 http://ocsp.globalsign.com Seznam odvolaných certifikátů pro rozšíření Arc
16 http://ocsp2.globalsign.com Seznam odvolaných certifikátů pro rozšíření Arc
17 http://oneocsp.microsoft.com Seznam odvolaných certifikátů pro rozšíření Arc
18 http://crl.microsoft.com/pkiinfra Seznam odvolaných certifikátů pro rozšíření Arc
19 https://dl.delivery.mp.microsoft.com Od 2504 nových nasazení již není potřeba. Aktualizace Windows
20 https://*.tlu.dl.delivery.mp.microsoft.com Od 2506 nových nasazení se nevyžaduje. Aktualizace Windows
21 https://*.windowsupdate.com Od 2506 nových nasazení se nevyžaduje. Aktualizace Windows
22 https://*.windowsupdate.microsoft.com Od 2506 nových nasazení se nevyžaduje. Aktualizace Windows
dvacet tři https://*.update.microsoft.com Od 2506 nových nasazení se nevyžaduje. Aktualizace Windows

Omezení a limity

Brána Arc má v této verzi následující omezení:

  • Brána Arc nepodporuje ukončování proxy serverů protokolu TLS (Transport Layer Security).

Vytvoření prostředku brány Arc v Azure

Poznámka:

Vytvoření brány Arc má v současné době vliv na dočasné změny služby Azure Front Door. Vytvoření prostředku může trvat až dvě hodiny a může dojít k vypršení časového limitu, což způsobuje selhání. Pokud se vytvoření prostředku nezdaří, zkuste prosím znovu vytvořit prostředek brány Arc.

Prostředek brány Arc můžete vytvořit pomocí webu Azure Portal, Azure CLI nebo Azure PowerShellu.

  1. Přihlaste se na portál Azure.
  2. Přejděte na stránku brány Azure Arc > Azure Arc a pak vyberte Vytvořit.
  3. Vyberte předplatné, ve kterém plánujete nasadit místní instanci Azure.
  4. Do pole Název zadejte název prostředku brány Arc.
  5. Do pole Umístění zadejte oblast, ve které se má nacházet prostředek brány Arc. Prostředek brány Arc je používán jakýmkoli Arc aktivovaným prostředkem v rámci stejného tenanta Azure.
  6. Vyberte Další.
  7. Na stránce Značky zadejte jednu nebo více vlastních značek, které budou podporovat vaše standardy.
  8. Vyberte možnost Zkontrolovat a vytvořit.
  9. Zkontrolujte podrobnosti a pak vyberte Vytvořit.

Dokončení procesu vytvoření brány trvá devět až 10 minut.

Odpojení nebo změna přidružení brány Arc z počítače

Pokud chcete odpojit prostředek brány od serveru s podporou Arc, nastavte ID prostředku brány na hodnotu null. Pokud chcete připojit server s podporou Arc k jinému prostředku brány Arc, aktualizujte název a ID prostředku pomocí nových informací o bráně Arc:

az arcgateway settings update --resource-group <Resource Group> --subscription <subscription name> --base-provider Microsoft.HybridCompute --base-resource-type machines --base-resource-name <Arc-enabled server name> --gateway-resource-id "

Odstranit prostředek brány Arc

Před odstraněním prostředku Arc gateway se ujistěte, že nejsou připojené žádné stroje. Pokud chcete odstranit prostředek brány, spusťte následující příkaz:

az arcgateway delete --resource group <resource group name> --gateway-name <gateway resource name>

Tato operace může trvat několik minut.

Další kroky

Tato funkce je dostupná jenom v místní verzi Azure 2506 nebo novější.