Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Découvrez comment déployer Opérations Azure IoT sur un cluster Kubernetes avec des paramètres sécurisés pour la production à l’aide du portail Azure.
Si vous avez déployé une instance test de Opérations Azure IoT sur un cluster et que vous souhaitez utiliser le même cluster pour les scénarios de production, suivez les étapes décrites dans Enable paramètres sécurisés sur une instance Opérations Azure IoT existante.
Conseil
Pour une expérience de déploiement automatisé, consultez Déploiement automatisé d’Opérations Azure IoT.
Avant de commencer
Cet article décrit les Opérations Azure IoT déploiements et instances qui sont deux concepts différents :
Un Opérations Azure IoT deployment décrit tous les composants et ressources qui activent le scénario de Opérations Azure IoT. Ces composants et ressources sont les suivants :
- Instance de Opérations Azure IoT
- Extensions Arc
- Localisations personnalisées
- Ressources que vous pouvez configurer dans votre solution de Opérations Azure IoT, telles que les ressources et les appareils.
Une Opérations Azure IoT instance est la ressource parente qui regroupe la suite de services définis dans Quel est Opérations Azure IoT ? comme le répartiteur MQTT, les flux de données et le connecteur pour OPC UA.
Lorsque nous parlons de déploiement de Opérations Azure IoT, nous entendons l’ensemble complet des composants qui constituent un deployment. Une fois le déploiement effectué, vous pouvez afficher, gérer et mettre à jour l’instance.
Prérequis
Ressources cloud :
- Un abonnement Azure. Si vous n’avez pas d’abonnement Azure, créez-en un gratuitement avant de commencer.
- Autorisations d’accès Azure. Pour plus d’informations, consultez Vue d’ensemble > des autorisations requises pour le déploiement.
Ressources de développement :
Azure CLI version 2.62.0 ou ultérieure installée sur votre ordinateur de développement. Utilisez
az --versionpour vérifier votre version etaz upgradepour effectuer une mise à jour si nécessaire. Pour plus d’informations, consultez la rubrique Installation de l’interface de ligne de commande Azure (CLI).Extension Opérations Azure IoT pour le Azure CLI. Utilisez la commande suivante pour ajouter l’extension ou la mettre à jour vers la dernière version :
az extension add --upgrade --name azure-iot-ops
Un hôte de cluster :
Disposer d’un cluster Kubernetes compatible Azure Arc avec les fonctionnalités personnalisées d’identité d’emplacement et de charge de travail activées. Si vous n'en avez pas, suivez les étapes décrites dans Prepare your Azure Arc-enabled Kubernetes cluster.
Si vous avez déployé Opérations Azure IoT sur votre cluster précédemment, désinstallez ces ressources avant de continuer. Pour plus d’informations, consultez Update Opérations Azure IoT.
(Recommandé) Configurez votre propre émetteur d’autorité de certification avant de déployer Opérations Azure IoT : Apportez votre propre émetteur.
Déployer dans le portail Azure
Basics
L’expérience de déploiement du portail Azure est un outil d’assistance qui génère une commande de déploiement basée sur vos ressources et configuration. La dernière étape consiste à exécuter une commande Azure CLI. Vous avez donc toujours besoin des prérequis Azure CLI décrits dans la section précédente.
Connectez-vous au portail Azure.
Dans la zone de recherche, recherchez et sélectionnez Opérations Azure IoT.
Sélectionnez Créer.
Sous l’onglet Informations de base , fournissez les informations suivantes :
Paramètre Valeur Abonnement Sélectionnez l’abonnement qui contient votre cluster avec Arc. Groupe de ressources Sélectionnez le groupe de ressources qui contient votre cluster avec Arc. Nom du cluster Sélectionnez le cluster sur lequel vous souhaitez déployer Opérations Azure IoT. Nom de l’emplacement personnalisé Facultatif : remplacez le nom par défaut de l’emplacement personnalisé. Version du déploiement Sélectionnez la version 1.2 (la plus récente). Pour plus d’informations, consultez les versions des opérations IoT. Composants optionnels du déploiement > connecteur OPC UA Choisissez de déployer le connecteur facultatif pour le composant OPC UA. Sélectionnez Suivant : Configuration.
Configuration
Sous l’onglet Configuration , fournissez les informations suivantes :
Paramètre Valeur Opérations Azure IoT nom Optional : remplacez le nom par défaut de l’instance de Opérations Azure IoT. Configuration du répartiteur MQTT Facultatif : modifiez les paramètres par défaut du répartiteur MQTT. Dans Azure portail, il est possible de configurer cardinality et memory profile paramètres. Pour configurer d’autres paramètres, notamment mémoire tampon de message sauvegardée par disque, persistence, diagnostics et advanced MQTT options, consultez Azure CLI prise en charge de la configuration avancée du répartiteur MQTT. Configuration du profil de flux de données Facultatif : modifiez les paramètres par défaut pour les flux de données. Pour plus d’informations, consultez Configurer le profil de flux de données. Sélectionnez Suivant : Gestion des dépendances.
Gestion des dépendances
Sous l’onglet Gestion des dépendances , sélectionnez un registre de schémas existant ou procédez comme suit pour en créer un :
Sélectionnez Créer nouveau.
Entrez un nom de Registre de schémas et un espace de noms de Registre de schémas.
Sélectionnez Select stockage Azure conteneur.
Choisissez un compte de stockage dans la liste des comptes avec espace de noms hiérarchiques, ou sélectionnez Créer pour en créer un.
Le registre de schémas nécessite un compte stockage Azure avec un espace de noms hiérarchique et un accès réseau public activé. Lors de la création d’un compte de stockage, choisissez un type de compte de stockage à usage général v2 et définissez l’espace de noms hiérarchiquesur Activé.
Pour plus d’informations sur la configuration de votre compte de stockage, consultez les instructions de déploiement de production.
Sélectionnez un conteneur dans votre compte de stockage ou sélectionnez Conteneur pour en créer un.
Sélectionnez Appliquer pour confirmer les configurations du Registre de schémas.
Opérations Azure IoT utilise namespaces pour organiser les ressources et les appareils. Chaque instance de Opérations Azure IoT utilise un espace de noms unique pour ses ressources et appareils. Sous l’onglet Dependency management, sélectionnez un espace de noms Azure Device Registry existant ou procédez comme suit pour en créer un :
Sélectionnez Créer nouveau.
Sous l’onglet Informations de base , fournissez les informations suivantes :
Paramètre Valeur Abonnement Sélectionnez votre abonnement. Groupe de ressources Sélectionnez le groupe de ressources qui contient votre instance de Opérations Azure IoT. Nom Entrez un nom unique pour votre espace de noms. Region Sélectionnez la région Azure pour stocker votre espace de noms. Sélectionnez Suivant pour continuer.
Sous l’onglet Balises , vous pouvez éventuellement ajouter des balises à votre espace de noms. Sélectionnez Suivant pour continuer.
Sous l’onglet Vérifier + créer , passez en revue vos configurations et sélectionnez Créer pour créer l’espace de noms.
Retournez à l'onglet Gestion des dépendances, et sélectionnez l’espace de noms nouvellement créé dans la liste.
Options de déploiement
Sous l’onglet Gestion des dépendances , sélectionnez l’option de déploiement des paramètres sécurisés .
Dans la section Options de déploiement , fournissez les informations suivantes :
Paramètre Valeur Abonnement Sélectionnez l’abonnement qui contient votre coffre de clés Azure. Azure Key Vault Sélectionnez un coffre de clés Azure ou sélectionnez Create new.
Vérifiez que votre coffre de clés a Azure contrôle d'accès basé sur les rôles comme modèle de permission. Pour vérifier ce paramètre, sélectionnez Gérer le coffre sélectionné>Paramètres>Configuration d'accès.
Veillez à attribuer à votre compte utilisateur les autorisations nécessaires pour gérer les secrets avec le rôleKey Vault Secrets Officer.Identité managée affectée par l’utilisateur pour les secrets Sélectionnez une identité ou sélectionnez Créer nouveau. Utilisateur affecté à l’identité managée pour les composants Opérations Azure IoT Sélectionnez une identité ou sélectionnez Créer nouveau. N’utilisez pas la même identité managée que celle que vous avez sélectionnée pour les secrets. Sélectionnez Suivant : Automation.
Exécuter des commandes Azure CLI
La dernière étape de l’expérience de déploiement du portail Azure consiste à exécuter un ensemble de commandes Azure CLI pour déployer Opérations Azure IoT sur votre cluster. Le portail génère ces commandes en fonction des informations que vous fournissez dans les étapes précédentes.
Une à la fois, exécutez chaque commande Azure CLI sous l’onglet Automation dans un terminal :
Connectez-vous à Azure CLI de manière interactive avec un navigateur, même si vous vous êtes déjà connecté avant. Si vous ne vous connectez pas de manière interactive, vous pouvez obtenir une erreur indiquant 'appareil doit être géré pour accéder à votre ressource lorsque vous passez à l'étape suivante pour déployer Opérations Azure IoT.
az loginInstallez la dernière extension CLI Opérations Azure IoT.
az upgrade az extension add --upgrade --name azure-iot-opsCopiez et exécutez la commande az iot ops schema registry create pour créer un registre de schémas utilisé par Opérations Azure IoT composants. Si vous avez choisi d’utiliser un registre de schémas existant, cette commande n’est pas affichée sous l’onglet Automation .
Remarque
Cette commande nécessite que vous disposiez d’autorisations en écriture pour l’attribution de rôle, car elle attribue un rôle pour accorder au registre de schémas l’accès au compte de stockage. Par défaut, le rôle est le rôle intégré de contributeur de données de stockage Blob, ou vous pouvez créer un rôle personnalisé avec des autorisations restreintes à attribuer à la place. Pour plus d’informations, consultez az iot ops schema registry create.
Pour préparer le cluster pour Opérations Azure IoT déploiement, copiez et exécutez la commande az iot ops init fournie.
Conseil
La commande
initne doit être exécutée qu’une seule fois par cluster. Si vous utilisez un cluster qui avait déjà Opérations Azure IoT version 0.8.0 déployée sur celui-ci, vous pouvez ignorer cette étape.L’exécution de cette commande peut prendre plusieurs minutes. Vous pouvez observer la progression grâce à l’affichage de la progression du déploiement dans le terminal.
Déployez Opérations Azure IoT. Copiez et exécutez la commande az iot ops create fournie. L’exécution de cette commande peut prendre plusieurs minutes. Vous pouvez observer la progression grâce à l’affichage de la progression du déploiement dans le terminal.
Si vous avez suivi les prérequis facultatifs pour configurer votre propre émetteur d’autorité de certification, ajoutez les paramètres
--trust-settingsà la commandecreate:--trust-settings configMapName=<CONFIGMAP_NAME> configMapKey=<CONFIGMAP_KEY_WITH_PUBLICKEY_VALUE> issuerKind=<CLUSTERISSUER_OR_ISSUER> issuerName=<ISSUER_NAME>Activez la synchronisation des secrets pour l’instance de Opérations Azure IoT déployée. Copiez et exécutez la commande az iot ops secretsync enable fournie. Cette commande :
- Crée des informations d’identification d’identité fédérée en utilisant l’identité managée affectée par l’utilisateur.
- Ajoute une attribution de rôle à l’identité managée affectée par l’utilisateur pour l’accès au Azure Key Vault.
- Ajoute une classe de fournisseur de secrets minimale associée à l’instance de Opérations Azure IoT.
Attribuez une identité managée affectée par l’utilisateur à l’instance de Opérations Azure IoT déployée. Copiez et exécutez la commande d’attribution d’identité az iot ops fournie. Cette commande crée des informations d’identification d’identité fédérées à l’aide de l’émetteur OIDC du cluster connecté indiqué et du compte de service Opérations Azure IoT.
Important
La version par défaut de cette commande affecte une identité pour les flux de données. Si vous envisagez d’utiliser des graphiques de flux de données, incluez le
--usageparamètre avec la valeurwasm-graph.Pour appliquer la nouvelle identité, redémarrez les pods du registre de schémas.
kubectl delete pods adr-schema-registry-0 adr-schema-registry-1 -n azure-iot-operationsUne fois toutes les commandes Azure CLI terminées, vous pouvez fermer l’Assistant Install Opérations Azure IoT.
Une fois la commande create terminée avec succès, vous disposez d’une instance de Opérations Azure IoT opérationnelle s’exécutant sur votre cluster. À ce stade, votre instance est configurée pour les scénarios de production.
Vérifier le déploiement
Une fois le déploiement terminé, utilisez az iot ops check pour évaluer le déploiement du service IoT Operations pour l’intégrité, la configuration et la facilité d’utilisation. La check commande vous aide à trouver des problèmes dans votre déploiement et votre configuration.
az iot ops check
La commande check affiche un avertissement sur les flux de données manquants, ce qui est normal et attendu tant que vous n’avez pas créé un flux de données. Pour plus d’informations, consultez Traiter et router des données avec des flux de données.
Pour vérifier les configurations des mappages de sujets, de la QoS et des routes de messages, ajoutez le paramètre --detail-level 2 à la commande check pour afficher une vue détaillée.
Pour afficher toutes les versions de l’extension CLI Opérations Azure IoT disponibles, exécutez la commande suivante :
az iot ops get-versions
Étapes suivantes
- Configurez l’observabilité pour configurer la surveillance et les tableaux de bord.
- Activez les paramètres sécurisés pour configurer la gestion des secrets et les identités managées.
- Consultez ces scripts dans GitHub pour automatiser un déploiement prêt pour production avec des paramètres sécurisés.
- Pour mettre à niveau votre déploiement Opérations Azure IoT vers une version plus récente, consultez Upgrade Opérations Azure IoT.


