Ukládání a sdílení prostředků v Galerii výpočetních prostředků Azure

Platí pro: ✔️ Virtuální počítače s Linuxem ✔️ Virtuální počítače s Windows ✔️ Flexibilní škálovací sady ✔️ Uniformní škálovací sady

Galerie azure Compute pomáhá vytvářet strukturu a uspořádání prostředků Azure, jako jsou image a aplikace. Galerie výpočetních prostředků poskytuje:

  • Globální replikace1
  • Správa verzí a seskupování prostředků pro snadnější správu
  • Vysoce dostupné prostředky s účty zónově redundantního úložiště (ZRS) v oblastech, které podporují zóny dostupnosti. ZRS nabízí odolnost proti zónovým selháním.
  • Podpora úložiště Premium s místně redundantním úložištěm (LRS).
  • Sdílení s komunitou, mezi předplatnými a mezi tenanty Active Directory
  • Škálování nasazení pomocí kopií prostředků v jednotlivých regionech.

S galerií můžete své prostředky sdílet se všemi. Nebo můžete omezit sdílení na konkrétní uživatele, instanční objekty nebo skupiny služby Active Directory v rámci vaší organizace. Prostředky můžete replikovat do několika oblastí pro rychlejší škálování nasazení.

1 Služba Galerie výpočetních prostředků Azure není globálním prostředkem. Pro scénáře zotavení po havárii je osvědčeným postupem mít aspoň dvě galerie v samostatných oblastech.

Obrázky

Další informace o ukládání imagí v Galerii výpočetních prostředků Azure najdete v tématu Ukládání a sdílení imagí v Galerii výpočetních prostředků Azure.

Aplikace virtuálních počítačů

I když můžete vytvořit image virtuálního počítače s předinstalovanými aplikacemi, budete muset aktualizovat image pokaždé, když se aplikace změní. Oddělení instalace aplikace od imagí virtuálních počítačů znamená, že není potřeba publikovat novou image pro každý řádek změny kódu.

Další informace o ukládání aplikací v Galerii výpočetních prostředků Azure najdete v tématu Aplikace virtuálních počítačů.

Regionální podpora

Všechny veřejné oblasti můžou být cílové oblasti, ale určité oblasti vyžadují, aby zákazníci prošli procesem žádosti a získali přístup. Pokud chcete požádat o přidání předplatného do seznamu povolených pro oblast, jako je Austrálie – střed nebo Austrálie – střed 2, odešlete žádost o přístup.

Omezení

Při nasazování prostředků pomocí Galerie výpočetních prostředků Azure platí následující omezení:

  • V každé oblasti můžete mít maximálně 100 galerií na předplatné.
  • Pro každé předplatné a pro každou oblast můžete mít maximálně 1 000 definic obrázků.
  • Pro každé předplatné a pro každý region můžete mít maximálně 10 000 obrazových verzí.
  • Na verzi obrázku můžete mít maximálně 100 replik. Pro většinu případů použití by však mělo stačit 50 replik.
  • Velikost image by měla být menší než 2 TB, ale pro podporu větších velikostí imagí (až 32 TB) můžete použít mělkou replikaci.
  • Přesun prostředků není podporován pro Azure Compute Gallery.

Další informace a příklady, jak zkontrolovat aktuální využití, najdete v tématu Kontrola využití prostředků s omezeními.

Pokud dosáhnete výchozích limitů pro prostředky Galerie výpočetních prostředků Azure, můžete požádat o zvýšení. Pokud to chcete udělat, otevřete incident podpory prostřednictvím webu Azure Portal.

Škálování

Galerie služby Azure Compute umožňuje určit počet replik, které chcete zachovat. Ve scénářích nasazení několika virtuálních počítačů můžete nasazení virtuálních počítačů rozložit na jiné repliky. Tato akce snižuje pravděpodobnost, že přetížení jedné repliky omezuje proces vytváření instance.

Pomocí Galerie výpočetních prostředků můžete ve škálovací sadě nasadit až 1 000 instancí virtuálních počítačů. V každé cílové oblasti můžete nastavit jiný počet replik v závislosti na potřebách škálování pro danou oblast. Vzhledem k tomu, že každá replika je kopií vašeho prostředku, tento přístup pomáhá škálovat nasazení lineárně s každou další replikou.

Přestože chápeme, že žádné dva prostředky nebo oblasti nejsou stejné, tady jsou obecné pokyny pro použití replik v oblasti:

  • Pro každých 20 virtuálních počítačů, které vytváříte souběžně, doporučujeme zachovat jednu repliku. Pokud například současně vytváříte 1 000 virtuálních počítačů pomocí stejné image v oblasti, doporučujeme zachovat alespoň 50 replik image.
  • Pro každou škálovací sadu, kterou vytváříte souběžně, doporučujeme zachovat jednu repliku.

Doporučujeme vždy nadbytečně přidělit počet replik kvůli faktorům, jako jsou velikost prostředků, obsah a typ operačního systému.

Diagram znázorňující, jak můžete škálovat obrázky

Vysoká dostupnost

Azure ZRS poskytuje odolnost proti selhání zóny dostupnosti v oblasti. Po obecné dostupnosti Azure Compute Gallery (Galerie výpočetních prostředků Azure) si můžete zvolit ukládání obrazů do účtů ZRS v oblastech, ve kterých jsou zóny dostupnosti.

Můžete také zvolit typ účtu pro každou cílovou oblast. Výchozí typ účtu úložiště je Standard LRS, ale pro oblasti, které mají zóny dostupnosti, můžete zvolit standard ZRS. Další informace o regionální dostupnosti zónově redundantního úložiště najdete v tématu Redundance služby Azure Storage.

Diagram znázorňující zónově redundantní úložiště

Replikace

Galerie služby Azure Compute také umožňuje automaticky replikovat prostředky do jiných oblastí Azure. Jednotlivé verze imagí můžete replikovat do různých oblastí v závislosti na tom, co dává vaší organizaci smysl. Jedním z příkladů je vždy replikace nejnovější image ve více oblastech, zatímco všechny starší verze imagí jsou k dispozici pouze v jedné oblasti. Tento přístup vám může pomoct ušetřit náklady na úložiště.

Po době vytvoření můžete aktualizovat regiony, do kterých se prostředek replikuje. Doba replikace do jiných oblastí závisí na množství dat, která kopírujete, a počtu oblastí, do kterých se verze replikuje. Tento proces může v některých případech trvat několik hodin.

Během replikace můžete zobrazit její stav pro každou oblast. Po dokončení replikace image v oblasti můžete nasadit virtuální počítač nebo škálovací sadu pomocí daného prostředku v dané oblasti.

Diagram znázorňující replikaci image napříč oblastmi

Ověření důvěryhodného spuštění pro obrázky galerie Azure Compute je momentálně v předběžné verzi. Tato verze Preview je určená jenom pro účely testování, vyhodnocení a zpětné vazby. Nedoporučujeme ho pro produkční úlohy.

Když zaregistrujete verzi Preview, souhlasíte s dodatečnými podmínkami použití. Některé aspekty této funkce se můžou změnit s obecnou dostupností.

Co se mění

Počínaje rozhraním API 2025-03-03 se ve výchozím nastavení zobrazí všechny nové definice imagí galerie výpočetních prostředků:

  • hyperVGeneration: V2
  • SecurityType: TrustedLaunchSupported

Jak funguje ověřování spuštění v důvěryhodném prostředí

Když zadáte TrustedLaunchSupported nebo TrustedLaunchandConfidentialVMSupported v definici obrazů v Compute Gallery, platforma automaticky ověří, že je obraz kompatibilní s Trusted Launch. Platforma přidá výsledek ověření do vlastnosti verze image. Tato akce zajistí, že nasazení virtuálních počítačů a škálovacích skupin, která používají tyto image, mohou v případě úspěšného ověření použít ve výchozím nastavení Trusted Launch.

Jak povolit náhled

Pokud chcete vyzkoušet ověření důvěryhodného spuštění obrázků z Galerie pro výpočetní prostředky, proveďte následující kroky:

  1. Zaregistrujte se pro důvěryhodné spuštění jako výchozí funkci.
  2. Zaregistrujte se do náhledu ověření důvěryhodného spuštění.

Po povolení těchto dvou funkcí se všechna nová nasazení virtuálních počítačů a škálovacích sad, která používají verze imagí z Galerie výpočetních prostředků a která jsou úspěšně ověřena pro Trusted Launch, automaticky nastaví na typ zabezpečení Trusted Launch.

Následující části porovnávají aktuální a nové chování nasazení virtuálních počítačů z imagí galerie výpočetních prostředků v závislosti na ověření důvěryhodného spuštění.

Aktuální chování bez ověření spolehlivého spuštění

Pokud chcete vytvořit definici image operačního systému Gen2 s podporou důvěryhodného spuštění pro galerii Compute, musíte do nasazení přidat následující features prvek:

"features": [
    {
      "name": "SecurityType",
      "value": "TrustedLaunchSupported"
    }
],
"hyperVGeneration": "V2"

Nové chování při ověřování důvěryhodného spuštění

TrustedLaunchSupported je ve výchozím nastavení povolena pro nové definice obrazů galerie výpočetních instancí, pokud nasazení splňuje některá z následujících kritérií:

  • Použití API verze 2025-03-03 nebo novější pro prostředek Microsoft.Compute/galleries
  • Absence SecurityType funkce
  • null Hodnota pro funkci SecurityType

Platforma Azure navíc aktivuje ověření image operačního systému, aby zajistila, že podporuje funkce důvěryhodného spuštění. Ověření trvá minimálně jednu hodinu. Výsledky jsou k dispozici jako vlastnost verze image:

"validationsProfile": {
  "executedValidations": [
      {
        "type": "TrustedLaunch",
        "status": "Succeeded",
        "version": "0.0.2",
        "executionTime": "2025-07-10T21:27:33.0113984+00:00"
      }
    ],
}

Výchozí hodnotu nových definic obrazů v galerii výpočetních prostředků můžete explicitně obejít nastavením Standard jako hodnoty pro SecurityType pod features:

"features": [
    {
      "name": "SecurityType",
      "value": "Standard"
    }
],
"hyperVGeneration": "V2"

Sdílení

Existují tři hlavní způsoby sdílení imagí v Galerii výpočetních prostředků Azure v závislosti na tom, se kterými uživateli chcete sdílet:

Sdílení s: Lidé Skupiny Hlavní služba Všichni uživatelé v určitém předplatném nebo tenantu Veřejně se všemi uživateli v Azure
Sdílení řízení přístupu na základě role (RBAC) Ano Ano Ano Ne Ne
RBAC + přímá sdílená galerie Ano Ano Ano Ano Ne
Galerie komunity RBAC + Ano Ano Ano Ne Ano

Poznámka:

K nasazení virtuálních počítačů a disků můžete použít image s oprávněními ke čtení.

Když používáte přímou sdílenou galerii, obrázky se distribuují široce všem uživatelům v předplatném nebo tenantovi. Galerie komunity veřejně distribuuje obrázky. Když sdílíte obrázky, které obsahují duševní vlastnictví, buďte opatrní, abyste zabránili rozšířené distribuci.

RBAC

Vzhledem k tomu, že galerie, definice a verze jsou všechny prostředky, můžete je sdílet pomocí předdefinovaných rolí Azure RBAC. Pomocí rolí Azure RBAC můžete tyto prostředky sdílet s ostatními uživateli, instančními objekty a skupinami. Přístup můžete dokonce sdílet s jednotlivci mimo tenanta, ve kterém jste prostředky vytvořili.

Jakmile mají uživatelé přístup k verzi prostředku, můžou ho použít k nasazení virtuálního počítače nebo škálovací sady virtuálních počítačů. Tady je matice sdílení, která vám pomůže pochopit, k čemu uživatelé získají přístup:

Sdílené s uživateli Galerie výpočetních prostředků Definice obrázku Verze obrázku
Galerie výpočetních prostředků Ano Ano Ano
Definice obrázku Ne Ano Ano

Doporučujeme sdílení na úrovni galerie pro co nejlepší zážitek. Nedoporučujeme sdílet jednotlivé verze imagí. Další informace o Azure RBAC najdete v tématu Přiřazení rolí Azure a sdílení pomocí RBAC.

Přímé sdílení s tenantem nebo předplatným

Konkrétním předplatným nebo tenantům můžete udělit přístup k přímé sdílené galerii. Sdílením galerie s nájemníky a předplatiteli jim zajistíte přístup ke své galerii pouze pro čtení. Další informace najdete v tématu Sdílení galerie se všemi uživateli v předplatném nebo tenantovi.

Důležité aspekty

  • Funkce přímých sdílených galerií je aktuálně ve verzi Preview a podléhá podmínkám verze Preview pro Galerii výpočetních prostředků Azure.

  • Pokud chcete publikovat obrázky do přímé sdílené galerie ve verzi Preview, musíte se zaregistrovat do verze Preview. Vytváření virtuálních počítačů z přímé sdílené galerie je otevřené všem uživatelům Azure.

  • Během náhledu je potřeba vytvořit novou galerii s vlastností nastavenou sharingProfile.permissions na Groups. Pokud k vytvoření galerie použijete Azure CLI, použijte parametr --permissions groups . Nemůžete použít existující galerii a vlastnost nelze aktuálně aktualizovat.

  • V současné době nemůžete vytvořit flexibilní škálovací sadu virtuálních počítačů z obrazu, který s vámi sdílí jiný tenant.

Omezení

Během náhledu:

  • Sdílet můžete jenom s předplatnými, která jsou také ve verzi Preview.

  • Můžete sdílet až 30 předplatných a 5 tenantů.

  • Přímo sdílená galerie nemůže obsahovat šifrované verze imagí.

  • Sdílení na základě skupin může povolit jenom vlastník předplatného nebo uživatel nebo instanční objekt přiřazený k roli Správce sdílení výpočetní galerie na úrovni předplatného nebo galerie.

Pokud chcete galerii sdílet se všemi uživateli Azure, můžete vytvořit galerii komunity. Galerie komunit může používat kdokoli, kdo má předplatné Azure. Někdo, kdo vytvoří VM, může procházet image sdílené s komunitou pomocí Azure portálu, rozhraní API REST nebo Azure CLI. Sdílení obrázků s komunitou je nová funkce v Compute Gallery.

Galerie imagí můžete zpřístupnit a sdílet je se zákazníky Azure. Když je galerie označená jako galerie komunity, budou všechny image v ní dostupné všem zákazníkům Azure jako nový typ prostředku v části Microsoft.Compute/communityGalleries. Zákazníci Azure můžou zobrazit galerie a používat je k vytváření virtuálních počítačů. Vaše původní prostředky typu Microsoft.Compute/galleries jsou stále pod vaším předplatným a soukromé.

Další informace najdete v tématu Sdílení obrázků pomocí galerie komunity.

Záznam aktivit

Protokol aktivit zobrazuje nedávnou aktivitu v galerii, imagi nebo verzi. Tyto informace zahrnují všechny změny konfigurace a datum vytvoření a odstranění položky.

Protokol aktivit můžete zobrazit na webu Azure Portal nebo vytvořit nastavení diagnostiky pro odeslání protokolu do pracovního prostoru služby Log Analytics. V pracovním prostoru můžete zobrazit události v průběhu času nebo je analyzovat pomocí jiných shromážděných dat.

Následující tabulka uvádí několik ukázkových operací, které souvisejí s operacemi galerie v protokolu aktivit. Úplný seznam možných položek protokolu najdete v možnostech poskytovatele prostředků Microsoft.Compute.

Operace Popis
Microsoft.Compute/galleries/write Vytvoří novou galerii nebo aktualizuje existující galerii.
Microsoft.Compute/galleries/delete Odstraní galerii.
Microsoft.Compute/galleries/share/action Sdílí galerii s různými rozsahy.
Microsoft.Compute/galleries/images/read Získá vlastnosti obrázku galerie.
Microsoft.Compute/galleries/images/write Vytvoří novou image galerie nebo aktualizuje existující obrázek.
Microsoft.Compute/galleries/images/versions/read Získá vlastnosti verze obrázku galerie.

Fakturace

Za používání služby Azure Compute Gallery se neúčtují žádné další poplatky. Poplatky se vám ale účtují za následující zdroje:

  • Náklady na úložiště pro každou repliku U obrázků jsou náklady na úložiště účtovány jako náklady na snapshot. Je založená na obsazené velikosti verze image, počtu replik verze image a počtu oblastí, do kterých se verze replikuje.
  • Za replikaci první verze prostředku ze zdrojové oblasti do replikovaných oblastí se účtují poplatky za výchozí přenos dat sítě. Další repliky se zpracovávají v rámci oblasti, takže se neúčtují žádné další poplatky.

Řekněme například:

  • Máte image 127GB disku s operačním systémem, který zabírá jenom 10 GB úložiště a máte jeden prázdný 32GB datový disk. Obsazená velikost každého obrázku by byla pouze 10 GB.
  • Image se replikuje do tří oblastí a každá oblast má dvě repliky. K dispozici je šest celkového počtu snímků, z nichž každý používá 10 GB.

V tomto příkladu se vám budou účtovat náklady na úložiště jednotlivých snímků na základě obsazené velikosti 10 GB. Platíte poplatky za výstupní přenos dat pro první repliku, která je zkopírována do dalších dvou oblastí.

Další informace o cenách snímků v jednotlivých oblastech viz ceny spravovaných disků. Další informace o odchozích datech sítě viz Ceny šířky pásma.

Osvědčené postupy

  • Pokud chcete zabránit náhodnému odstranění obrázků, použijte uzamčení prostředků na úrovni galerie. Další informace najdete v tématu Uzamčení prostředků Azure za účelem ochrany infrastruktury.

  • ZRS používejte všude, kde je k dispozici, pro zajištění vysoké dostupnosti. Na kartě replikace můžete nakonfigurovat ZRS při vytváření verze obrazu nebo aplikace virtuálního počítače. Informace o tom, které oblasti podporují ZRS, najdete v seznamu oblastí Azure.

  • Uchovávejte minimálně tři repliky pro produkční image. Pro každých 20 virtuálních počítačů, které vytváříte souběžně, doporučujeme zachovat jednu repliku.

    Pokud například současně vytvoříte 1 000 virtuálních počítačů, měli byste zachovat 50 replik. (Pro každou oblast můžete mít maximálně 50 replik.) Pokud chcete aktualizovat počet replik, přejděte do galerie a vyberte Definice Image>Verze Image>Aktualizovat replikaci.

  • Udržujte samostatné galerie pro produkční a testovací image. Nevkládejte oba typy obrázků do jedné galerie.

  • Pro scénáře zotavení po havárii mají aspoň dvě galerie v samostatných oblastech. Verze obrazů můžete dál používat v jiných oblastech, ale pokud oblast, kde se galerie nachází, přestane fungovat, nebude možné vytvářet nové zdroje galerie ani aktualizovat ty stávající.

  • Při vytváření definice image ponechte hodnoty Publisheru, Nabídky a skladové položky konzistentní s imagemi Azure Marketplace, abyste mohli snadno identifikovat verze operačního systému.

    Pokud například upravujete image systému Windows Server 2019 z Azure Marketplace a uložíte ji jako image Compute Gallery, použijte stejné hodnoty Publisher, Offer a SKU, které jste použili v imagi Azure Marketplace.

  • Pokud chcete při vytváření virtuálního počítače nebo škálovací sady vyloučit konkrétní verzi image, použijte excludeFromLatest při publikování imagí. Podívejte se na verze obrázků galerie – vytvoření nebo aktualizaci.

  • Pokud chcete vyloučit verzi v konkrétní oblasti, použijte regionalExcludeFromLatest místo globálního excludeFromLatest. Globální i regionální excludeFromLatest příznak můžete nastavit, ale přednost má regionální příznak.

      "publishingProfile": {
        "targetRegions": [
          {
            "name": "brazilsouth",
            "regionalReplicaCount": 1,
            "regionalExcludeFromLatest": false,
            "storageAccountType": "Standard_LRS"
          },
          {
            "name": "canadacentral",
            "regionalReplicaCount": 1,
            "regionalExcludeFromLatest": true,
            "storageAccountType": "Standard_LRS"
          }
        ],
        "replicaCount": 1,
        "excludeFromLatest": true,
        "storageAccountType": "Standard_LRS"
      }
    
  • Pokud chcete zabránit náhodnému odstranění replikovaných oblastí a zabránit výpadkům, nastavte safetyProfile.allowDeletionOfReplicatedLocations na false verzi image. Tuto vlastnost můžete také nastavit pomocí allow-replicated-location-deletion Azure CLI.

    {
    "properties": { 
      "publishingProfile": { 
        "targetRegions": [ 
          { 
            "name": "West US", 
            "regionalReplicaCount": 1, 
            "storageAccountType": "Standard_LRS", 
            // encryption info         
          }
        ], 
         "replicaCount": 1, 
         "publishedDate": "2018-01-01T00:00:00Z", 
         "storageAccountType": "Standard_LRS" 
      }, 
      "storageProfile": { 
         "source": { 
           "id": "/subscriptions/{subscriptionId}/resourceGroups/{resourceGroup}/providers/Microsoft.Compute/images/{imageName}" 
        }, 
      }, 
      "safetyProfile": { 
         "allowDeletionOfReplicatedLocations" : false 
       }, 
    }, 
    "location": "West US", 
    "name": "1.0.0" 
    } 
    
  • Chcete-li blokovat odstranění obrázku před datem ukončení podpory, nastavte BlockDeletionBeforeEndOfLife. Tato funkce pomáhá chránit před náhodným odstraněním. Nastavíte ho pomocí blockdeletionbeforeendoflife rozhraní REST API.

Podpora SDK

Následující sady SDK podporují vytváření galerií:

Šablony

Azure Compute Gallery prostředky můžete vytvořit pomocí šablon rychlého startu: