Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Fond Služby Azure Batch obsahuje jeden nebo více výpočetních uzlů, které provádějí úlohy určené uživatelem ve formě úkolů služby Batch. Aby bylo možné povolit funkce služby Batch a správu infrastruktury fondu Batch, musí výpočetní uzly komunikovat se službou Azure Batch.
Batch podporuje dva typy komunikačních režimů:
- classic: Služba Batch zahájí komunikaci s výpočetními uzly.
- zjednodušené: výpočetní uzly zahájí komunikaci se službou Batch.
Tento článek popisuje zjednodušený režim komunikace a související požadavky na konfiguraci sítě.
Výstraha
Režim komunikace klasických výpočetních uzlů bude vyřazen 31. března 2026 a nahrazen režimem zjednodušené komunikace popsaném v tomto dokumentu.
Important
Před konfigurací zjednodušeného režimu porozumíte dvěma nezávislým nastavením:
- Veřejné IP adresy fondu řídí sítě samotných výpočetních uzlů (jestli virtuální počítače mají veřejné IP adresy pro odchozí přístup k internetu).
-
Přístup k veřejné síti účtu určuje
publicNetworkAccess, jestli koncové body služby Batch (včetně koncového bodu správy uzlů) přijímají připojení z veřejného internetu.
Tato nastavení jsou nezávislá. Fond může mít na svých výpočetních uzlech veřejné IP adresy, zatímco účet Batch má zakázaný přístup k veřejné síti. Ve zjednodušeném režimu výpočetní uzly zahájí odchozí připojení ke koncovému bodu správy uzlů Batch. Pokud je publicNetworkAccess účet Batch nastavený na Zakázáno, koncový bod správy uzlů odmítne veřejná připojení – i když má fond veřejné IP adresy a skupina zabezpečení sítě povoluje odchozí provoz. V tomto případě musíte vytvořit privátní koncový bod nodeManagement, aby se výpočetní uzly mohly spojit se službou správy uzlů prostřednictvím privátního připojení.
Návod
Pokud váš fond nepoužívá žádné veřejné IP adresy s privátním koncovým bodem NodeManagement a nemá žádný odchozí přístup k internetu, pravidla NSG a firewallu popsaná v tomto dokumentu se na vaši konfiguraci nevztahují.
Podporované oblasti
Zjednodušená komunikace výpočetních uzlů ve službě Azure Batch je aktuálně dostupná pro následující oblasti:
- Veřejné: všechny veřejné oblasti, ve kterých je služba Batch k dispozici s výjimkou oblasti Indie – západ.
- Vláda: USGov Arizona, USGov Virginia, USGov Texas.
- Čína: všechny oblasti Číny, ve kterých je služba Batch přítomna s výjimkou Číny – sever 1 a Čína – východ 1.
Rozdíly mezi klasickými a zjednodušenými režimy
Zjednodušený komunikační režim výpočetního uzlu zjednodušuje způsob, jakým se infrastruktura fondu Batch spravuje jménem uživatelů. Tento komunikační režim snižuje složitost a rozsah příchozích a odchozích síťových připojení vyžadovaných v základních operacích.
Fondy Batch s klasickým komunikačním režimem vyžadují následující síťová pravidla ve skupinách pro zabezpečení sítě (NSG), trasách definovaných uživatelem (UDR) a firewallech při vytváření fondu ve virtuální síti:
Inbound:
- Cílové porty
29876,29877přes TCP zBatchNodeManagement.<region>
- Cílové porty
Odchozí:
- Cílový port
443přes TCP doStorage.<region> - Cílový port
443přes tcp doBatchNodeManagement.<region>pro určité úlohy, které vyžadují komunikaci zpět do služby Batch, jako jsou úlohy Správce úloh.
- Cílový port
Fondy Batch se zjednodušeným komunikačním režimem potřebují jenom odchozí přístup ke koncovému bodu správy uzlů účtu Batch (viz veřejné koncové body účtu Batch). Pokud je publicNetworkAccess účet Batch nastaven na Povoleno (výchozí), vyžadují následující síťová pravidla v NSG (skupiny zabezpečení sítě), UDR (trasy definované uživatelem) a branách firewall:
Inbound:
- Žádný
Odchozí:
- Cílový port
443přes ANY doBatchNodeManagement.<region>
- Cílový port
Pokud je publicNetworkAccess účet Batch nastaven na Zakázáno, předchozí odchozí pravidlo BatchNodeManagement.<region> samotné nestačí — koncový bod správy uzlu odmítá veřejná připojení. V tomto případě musíte:
- Vytvořte privátní koncový bod nodeManagement ve virtuální síti fondu.
- Nakonfigurujte DNS tak, aby se koncový bod správy uzlu přeložil na IP adresu privátního koncového bodu.
- Ujistěte se, že síťová trasa (NSG, UDR) umožňuje TCP/443 z podsítě fondu do podsítě privátního koncového bodu.
Další informace najdete v tématu Použití soukromých koncových bodů u Batch účtů.
Important
Pokud je zakázán přístup k veřejné síti účtu a není nakonfigurován žádný privátní koncový bod nodeManagement, výpočetní uzly ve zjednodušeném komunikačním režimu se nemůžou připojit ke službě pro správu uzlů – i když má fond veřejné IP adresy a síťová bezpečnostní skupina umožňuje odchozí provoz do BatchNodeManagement.<region>. Výsledkem je přechod uzlů do nepoužitelného stavu. Pokud chcete tento problém vyřešit, vytvořte privátní koncový bod nodeManagement a ověřte překlad DNS. Podrobnosti najdete v části věnované řešení potíží.
Odchozí požadavky na účet Batch lze zjistit pomocí API List Outbound Network Dependencies Endpoints. Toto rozhraní API hlásí základní sadu závislostí v závislosti na režimu komunikace fondu účtů Batch. Úlohy specifické pro uživatele můžou potřebovat další pravidla, jako je otevření provozu do jiných prostředků Azure (například Azure Storage pro balíčky aplikací, Azure Container Registry) nebo koncové body, jako je úložiště balíčků Microsoftu pro funkce připojení virtuálního systému souborů.
Výhody zjednodušeného režimu
Uživatelé služby Azure Batch využívající zjednodušený režim využívají zjednodušení síťových připojení a pravidel. Zjednodušená komunikace výpočetních uzlů pomáhá snižovat rizika zabezpečení tím, že odstraňuje požadavek na otevření portů pro příchozí komunikaci z internetu. Pro základní operaci se vyžaduje pouze jedno odchozí pravidlo pro dobře známou značku služby.
Zjednodušený režim také poskytuje jemnější kontrolu nad exfiltrací dat ve srovnání s klasickým režimem komunikace , protože už není nutná odchozí komunikace do Storage.<region>. V případě potřeby můžete explicitně uzamknout odchozí komunikaci se službou Azure Storage. Můžete například nastavit rozsah odchozích komunikačních pravidel na Azure Storage, abyste povolili účty úložiště AppPackage nebo jiné účty úložiště pro soubory prostředků nebo výstupní soubory.
I když vaše úlohy nejsou aktuálně ovlivněné změnami (jak je popsáno v následující části), doporučujeme přejít do zjednodušeného režimu. Budoucí vylepšení služby Batch můžou být funkční pouze se zjednodušenou komunikací výpočetních uzlů.
Potenciální dopad mezi klasickým a zjednodušeným komunikačním režimem
V mnoha případech zjednodušený komunikační režim nemá přímý vliv na úlohy batch. Zjednodušená komunikace výpočetního uzlu má ale vliv na následující případy:
- Uživatelé, kteří zadávají virtuální síť jako součást vytváření fondu služby Batch, provádějí jednu nebo obě následující akce:
- Explicitně zakažte pravidla odchozího síťového provozu, která nejsou kompatibilní se zjednodušenou komunikací výpočetního uzlu.
- Používejte UDRs a pravidla brány firewall, která nejsou kompatibilní se zjednodušenou komunikací výpočetních uzlů.
- Uživatelé, kteří povolují softwarové firewally na výpočetních uzlech a explicitně zakazují odchozí provoz v pravidlech firewallu, jež nejsou kompatibilní se zjednodušenou komunikací výpočetních uzlů.
Pokud se na vás některý z těchto případů vztahuje, postupujte podle kroků uvedených v další části, abyste zajistili, že vaše úlohy Batch budou fungovat i ve zjednodušeném režimu. Důrazně doporučujeme nejprve otestovat a ověřit všechny změny ve vývojovém a testovacím prostředí, než změny nasdílíte do produkčního prostředí.
Požadované změny konfigurace sítě pro zjednodušený režim
K migraci do nového komunikačního režimu se vyžadují následující kroky:
- Zkontrolujte nastavení přístupu k veřejné síti účtu Batch. Pokud je
publicNetworkAccessnastaveno na Zakázáno, musíte před pokračováním vytvořit soukromý koncový bod nodeManagement v nástroji pro správu uzlů a nakonfigurovat DNS. Bez toho se výpočetní uzly ve zjednodušeném režimu nemůžou připojit ke službě Batch bez ohledu na pravidla NSG. Podrobnosti najdete v tématu Použití privátních koncových bodů s účty Azure Batch. - Zajistěte, aby vaše konfigurace sítě, jak se vztahuje na fondy služby Batch (NSG, UDR, brány firewall atd.), zahrnovala sjednocení režimů, což znamená kombinovaná síťová pravidla obou, jak klasických, tak zjednodušených režimů. Minimálně by tato pravidla byla:
- Inbound:
- Cílové porty
29876,29877přes TCP zBatchNodeManagement.<region>
- Cílové porty
- Odchozí:
- Cílový port
443přes TCP doStorage.<region> - Cílový port
443přes ANY doBatchNodeManagement.<region>
- Cílový port
- Inbound:
- Pokud máte v pracovním postupu nějaké jiné scénáře příchozích nebo odchozích přenosů, musíte zajistit, aby vaše pravidla odrážela tyto požadavky.
- Pomocí jedné z následujících možností aktualizujte úlohy tak, aby používaly nový komunikační režim.
- Vytvořte nové pooly s
targetNodeCommunicationModenastaveným na zjednodušené a ověřte, že nové pooly fungují správně. Migrujte svou pracovní zátěž do nových fondů a odstraňte všechny dřívější fondy. - Aktualizujte vlastnost
targetNodeCommunicationModeu stávajících fondů na zjednodušenou , poté zmenšete velikost všech existujících fondů na nulový počet uzlů a poté je znovu rozšiřte.
- Vytvořte nové pooly s
- Pomocí rozhraní Get Pool API, List Pool API nebo webu Azure Portal ověřte, že je
currentNodeCommunicationModenastavený na požadovaný komunikační režim zjednodušeného. - Upravte veškerou platnou konfiguraci sítě na zjednodušená komunikační pravidla minimálně (mějte na paměti všechna další pravidla potřebná výše):
- Inbound:
- Žádný
- Odchozí:
- Cílový port
443přes ANY doBatchNodeManagement.<region>
- Cílový port
- Inbound:
Pokud budete postupovat podle těchto kroků, ale později chcete přepnout zpět na klasickou komunikaci výpočetních uzlů, musíte provést následující akce:
- Vraťte všechny konfigurace sítě provozované výhradně ve zjednodušeném komunikačním režimu výpočetního uzlu.
- Vytvořte nové fondy nebo aktualizujte vlastnost existující fondy
targetNodeCommunicationModenastavenou na klasický. - Migrujte pracovní zátěž do těchto fondů, nebo upravte velikost stávajících fondů a znovu je rozšiřte (viz krok 3 výše).
- V kroku 4 výše ověřte, že vaše fondy fungují v klasickém komunikačním režimu.
- Volitelně můžete obnovit konfiguraci sítě.
Zadejte komunikační režim ve fondu služby Batch
Vlastnost targetNodeCommunicationMode ve fondech Batch umožňuje označit předvolbu služby Batch, pro kterou má být režim komunikace použit mezi službou Batch a výpočetními uzly. V této vlastnosti jsou k dispozici následující možnosti:
- Classic: Vytvoří fond pomocí klasické komunikace výpočetních uzlů.
- Zjednodušené: Vytvoří fond pomocí zjednodušené komunikace mezi výpočetními uzly.
- Výchozí: Umožňuje službě Batch vybrat odpovídající komunikační režim výpočetního uzlu. U fondů bez virtuální sítě může být fond vytvořen v klasickém nebo zjednodušeném režimu. U fondů s virtuální sítí se fond vždy nastaví jako klasický až do 30. září 2024. Další informace najdete v průvodci migrací do režimu komunikace s klasickým výpočetním uzlem.
Návod
Určení komunikačního režimu cílového uzlu označuje předvolbu služby Batch, ale nezaručuje, že bude dodržena. Určité konfigurace ve fondu můžou službě Batch bránit v dodržování zadaného komunikačního režimu cílového uzlu, například interakce bez veřejné IP adresy, virtuálních sítí a typu konfigurace fondu.
Tady jsou příklady, jak vytvořit fond Batch se zjednodušenou komunikací výpočetních uzlů.
Azure Portal
Nejdřív se přihlaste se k webu Azure Portal. Pak přejděte do okna Fondy vašeho účtu Batch a vyberte tlačítko Přidat . V části VOLITELNÉ NASTAVENÍ můžete vybrat možnost Zjednodušená jako možnost z režimu komunikace uzlu , jak je znázorněno na obrázku:
Pokud chcete aktualizovat existující fond na zjednodušený komunikační režim, přejděte do okna Fondy účtu Batch a vyberte fond, který chcete aktualizovat. V levém navigačním panelu vyberte režim komunikace uzlu. Tam můžete vybrat nový komunikační režim cílového uzlu, jak je znázorněno níže. Po výběru příslušného komunikačního režimu vyberte tlačítko Uložit pro aktualizaci. Nejprve je potřeba zmenšit kapacitu fondu na nula uzlů a poté opět zvýšit, aby se změna projevila, pokud to podmínky dovolí.
Pokud chcete zobrazit aktuální komunikační režim uzlu pro fond, přejděte do okna Fondy vašeho účtu Batch a vyberte fond, který chcete zobrazit. V levém navigačním panelu vyberte Vlastnosti a v části Obecné se zobrazí komunikační režim uzlu fondu.
REST API
Tento příklad ukazuje, jak vytvořit fond se zjednodušenou komunikací výpočetních uzlů pomocí rozhraní REST API služby Batch .
POST {batchURL}/pools?api-version=2022-10-01.16.0
client-request-id: 00000000-0000-0000-0000-000000000000
Obsah požadavku
"pool": {
"id": "pool-simplified",
"vmSize": "standard_d2s_v3",
"virtualMachineConfiguration": {
"imageReference": {
"publisher": "Canonical",
"offer": "0001-com-ubuntu-server-jammy",
"sku": "22_04-lts"
},
"nodeAgentSKUId": "batch.node.ubuntu 22.04"
},
"resizeTimeout": "PT15M",
"targetDedicatedNodes": 2,
"targetLowPriorityNodes": 0,
"taskSlotsPerNode": 1,
"taskSchedulingPolicy": {
"nodeFillType": "spread"
},
"enableAutoScale": false,
"enableInterNodeCommunication": false,
"targetNodeCommunicationMode": "simplified"
}
Omezení
Níže jsou známá omezení zjednodušeného komunikačního režimu:
- Omezená podpora migrace pro dříve vytvořené fondy bez veřejných IP adres Tyto pooly je možné migrovat pouze v případě, že jsou vytvořeny v virtuální síti, jinak nebudou používat zjednodušenou komunikaci výpočetních uzlů, i když je to ve fondu uvedeno.
- Fondy konfigurace cloudové služby nejsou podporovány pro zjednodušenou komunikaci výpočetních uzlů a jsou zastaralé. Určení komunikačního režimu pro tyto typy poolů není respektováno a vždy vede ke klasickému komunikačnímu režimu. Pro fondy batch doporučujeme použít konfiguraci virtuálního počítače.
Další kroky
- Naučte se používat privátní koncové body s účty Batch.
- Přečtěte si další informace o fondech ve virtuálních sítích.
- Zjistěte, jak vytvořit skupinu s určenými veřejnými IP adresami.
- Zjistěte, jak vytvořit pool bez veřejných IP adres.
- Zjistěte, jak nakonfigurovat přístup k veřejné síti pro účty Batch.