Megosztás a következőn keresztül:


Nyilvános felhő hozzáadása a többfelhős összekötővel az Azure Portalon

Az Azure Arc által engedélyezett többfelhős összekötővel nem Azure-beli nyilvános felhőbeli erőforrásokat csatlakoztathat az Azure-hoz az Azure portál használatával. Jelenleg a többfelhős összekötő támogatja az erőforrások csatlakoztatását ezekből a nyilvános felhőkből:

  • Amazon Web Services (AWS)
  • Google Cloud Platform (GCP) (előzetes verzió)

Előfeltételek

A többfelhős összekötő használatához a forrásfelhőben (AWS vagy GCP) és az Azure-ban is megfelelő engedélyekre van szüksége.

A CloudFormation-sablon feltöltésekor további engedélyekre lesz szükség a kiválasztott megoldások alapján:

  • Az Inventory esetében kiválaszthatja az ön engedélyét:

    1. Globális olvasás: Írásvédett hozzáférést biztosít az AWS-fiók összes erőforrásához. Új szolgáltatások bevezetésekor az összekötő frissített CloudFormation-sablon nélkül is megkeresheti ezeket az erőforrásokat.

    2. Minimális jogosultsági hozzáférés: Csak a kijelölt szolgáltatásokban lévő erőforrásokhoz biztosít olvasási hozzáférést. Ha úgy dönt, hogy a jövőben további erőforrásokat keres, fel kell töltenie egy új CloudFormation-sablont.

  • Az Arc-előkészítéshez szolgáltatásunk ec2 írási hozzáférést igényel az Azure Connected Machine-ügynök telepítéséhez. Meg kell felelnie az Arc onboarding megoldás további előfeltételeinek is.

Azure-előfeltételek

A többfelhős összekötő Azure-előfizetésben való használatához a közreműködő beépített szerepkörére van szükség.

Ha először használja a szolgáltatást, regisztrálnia kell ezeket az erőforrás-szolgáltatókat, amelyekhez közreműködői hozzáférés szükséges az előfizetéshez:

  • Microsoft.HybridCompute
  • Microsoft.HybridConnectivity
  • Microsoft.AwsConnector
  • Microsoft.Kubernetes

Megjegyzés:

A többfelhős összekötő együttműködhet a Defender for Cloud támogatásával AWS-fiókok és GCP-projektek esetében. Ha úgy dönt, ezeket az összekötőket együtt használhatja.

Nyilvános felhő hozzáadása az Azure Portalon

Az AWS nyilvános felhő Azure-hoz való hozzáadásához az Azure Portalon adja meg a részleteket, és hozzon létre egy CloudFormation-sablont.

  1. Az Azure Portalon lépjen az Azure Arcra.

  2. A Felügyelet területen válassza a Többfelhős összekötők lehetőséget.

  3. Az Összekötők panelen válassza a Létrehozás , majd az AWS-összekötő létrehozása lehetőséget.

  4. Az Alapismeretek lapon:

    1. Válassza ki azt az előfizetést és erőforráscsoportot, amelyben létre szeretné hozni az összekötő-erőforrást.
    2. Adja meg az összekötő egyedi nevét, és válasszon egy támogatott régiót.
    3. Adja meg a csatlakoztatni kívánt AWS-fiók azonosítóját, és adja meg, hogy egy vagy egy szervezeti fiókról van-e szó.
    4. Válassza a Következőlehetőséget.
  5. A Megoldások lapon válassza ki az összekötővel használni kívánt megoldásokat, és konfigurálja őket. Válassza a Hozzáadás lehetőséget az Inventory, az Arc előkészítés vagy a Storage – Adatkezelés engedélyezéséhez.

    Képernyőkép az AWS-összekötő megoldásait az Azure Portalon.

    • Az Inventory esetében a következő beállításokat módosíthatja:

      1. Adja meg, hogy engedélyezi-e az összes támogatott AWS-szolgáltatás hozzáadását. Alapértelmezés szerint ez a beállítás engedélyezve van, így az összes szolgáltatás (most elérhető és a jövőben hozzáadott szolgáltatások) beolvasva lesznek.

      2. Válassza ki azt az AWS-szolgáltatásokat , amelyekhez erőforrásokat szeretne beolvasni és importálni. Alapértelmezés szerint az összes elérhető szolgáltatás ki van jelölve.

      3. Válassza ki az engedélyeket. Ha az összes támogatott AWS-szolgáltatás hozzáadása be van jelölve, globális olvasási hozzáféréssel kell rendelkeznie.

      4. Adja meg, hogy engedélyezi-e az időszakos szinkronizálást. Alapértelmezés szerint ez a beállítás engedélyezve van, így az összekötő rendszeresen ellenőrzi az AWS-fiókot. Ha törli a jelölőnégyzet jelölését, az AWS-fiók csak egyszer lesz beolvasva.

      5. Ha az időszakos szinkronizálás engedélyezése be van jelölve, erősítse meg vagy módosítsa a Recur minden kijelölést, hogy megszűnjön az AWS-fiók vizsgálata.

      6. Adja meg, hogy engedélyezi-e az Összes támogatott AWS-régió belefoglalását. A beállítás kiválasztásával a rendszer az összes jelenlegi és jövőbeli AWS-régiót ellenőrzi.

      7. Válassza ki, hogy mely régiókat szeretné megkeresni az AWS-fiókjában lévő erőforrások között. Alapértelmezés szerint az összes elérhető régió ki van jelölve. Ha az Összes támogatott AWS-régió belefoglalása lehetőséget választotta, minden régiót ki kell jelölni.

      8. Ha végzett a kijelölésekkel, a Mentés gombra kattintva visszatérhet a Megoldások lapra.

    • Arc-előkészítés esetén:

      1. A kapcsolathoz alapértelmezés szerint nyilvános végpontokat használ a rendszer. Ezeket a részleteket megadva igény szerint frissítheti a kapcsolati módszert proxykiszolgáló vagy átjáró használatára.
      2. Adja meg, hogy engedélyezi-e az időszakos szinkronizálást. Alapértelmezés szerint ez a beállítás engedélyezve van, így az összekötő rendszeresen ellenőrzi az AWS-fiókot. Ha törli a jelölőnégyzet jelölését, az AWS-fiók csak egyszer lesz beolvasva.
      3. Ha az időszakos szinkronizálás engedélyezése be van jelölve, erősítse meg vagy módosítsa a gyakoriság beállítását, hogy meghatározza az AWS-fiók beolvasásának gyakoriságát.
      4. Adja meg, hogy engedélyezi-e az Összes támogatott AWS-régió belefoglalását. A beállítás kiválasztásával a rendszer az összes jelenlegi és jövőbeli AWS-régiót ellenőrzi.
      5. Válassza ki az AWS-fiókjában az EC2-példányok kereséséhez használt régiókat. Alapértelmezés szerint az összes elérhető régió ki van jelölve. Ha az Összes támogatott AWS-régió belefoglalása lehetőséget választotta, minden régiót ki kell jelölni.
      6. Válassza ki az EC2-példányok AWS-címke szerinti szűrését. Ha itt megad egy címkeértéket, a rendszer csak azokat az EC2-példányokat iktatja be az Arcba, amelyek a címkét tartalmazzák. Ha ezt az értéket üresen hagyja, a rendszer az összes felderített EC2-példányt az Arcba iktatja.
    • Tárolás – Adatkezelés esetén először fel kell vennie az Inventoryt a kiválasztott S3 szolgáltatással. Nincs szükség más beállításokra.

  6. A Hitelesítési sablon lapon töltse le az AWS-be feltölteni kívánt CloudFormation-sablont. Ez a sablon az Alapszintű beállításokban megadott információk és a kiválasztott megoldások alapján jön létre. A sablont azonnal feltöltheti, vagy megvárhatja, amíg befejezi a nyilvános felhő hozzáadását.

  7. A Címkék lapon adja meg a használni kívánt címkéket.

  8. A Véleményezés és létrehozáslapon erősítse meg az adatait, majd válassza a Létrehozás lehetőséget.

Ha a folyamat során nem töltötte fel a sablont, kövesse a következő szakaszban leírt lépéseket.

CloudFormation-sablon feltöltése az AWS-be

Miután mentette az előző szakaszban létrehozott CloudFormation-sablont, fel kell töltenie az AWS nyilvános felhőbe. Ha feltölti a sablont, mielőtt befejezi az AWS-felhő azure portalon való csatlakoztatását, a rendszer azonnal ellenőrzi az AWS-erőforrásokat. Ha a sablon feltöltése előtt befejezi a Nyilvános felhő hozzáadása folyamatot az Azure Portalon, az AWS-erőforrások vizsgálata és az Azure-ban való elérhetővé tétele egy kicsit tovább tart.

Verem létrehozása

Az alábbi lépéseket követve hozzon létre egy vermet, és töltse fel a sablont:

  1. Nyissa meg az AWS CloudFormation konzolt, és válassza a Stack létrehozása lehetőséget.

  2. Válassza a Sablon kész, majd a Sablonfájl feltöltése lehetőséget. Válassza a Fájl kiválasztása lehetőséget, és tallózással válassza ki a sablont. Ezután válassza a Tovább lehetőséget.

  3. A Verem részleteinek megadása mezőben adjon meg egy veremnevet.

    1. Ha az Arc-előkészítési megoldást választotta, töltse ki a következő részleteket a Stack paraméterben:

      1. EC2SSMIAMRoleAutoAssignment: Azt határozza meg, hogy az SSM-feladatokhoz használt IAM-szerepkörök automatikusan hozzá legyenek-e rendelve az EC2-példányokhoz. Alapértelmezés szerint ez a beállítás igaz értékre van állítva, és az összes felderített EC2-géphez hozzá lesz rendelve az IAM szerepkör. Ha ezt a beállítást hamis értékre állítja, manuálisan kell hozzárendelnie az IAM-szerepkört az Archoz előkészíteni kívánt EC2-példányokhoz.

      2. EC2SSMIAMRoleAutoAssignmentSchedule: Azt határozza meg, hogy az SSM-feladatokhoz használt EC2 IAM-szerepkört rendszeresen automatikusan kell-e hozzárendelni. Alapértelmezés szerint ez a beállítás engedélyezve van , ami azt jelenti, hogy a jövőben felfedezett EC2-gépekhez automatikusan hozzárendelik az IAM-szerepkört. Ha letiltja ezt a beállítást , manuálisan kell hozzárendelnie az IAM-szerepkört minden újonnan üzembe helyezett EC2-hez, amelyet be szeretne állítani az Azure Arcba.

      3. EC2SSMIAMRoleAutoAssignmentScheduleInterval: Az SSM-feladatokhoz (például 15 perc, 6 óra vagy 1 nap) használt EC2 IAM-szerepkör automatikus hozzárendelésének rendszeres időközét adja meg. Ha az EC2SSMIAMRoleAutoAssignment értéket true értékre állítja, és az EC2SSMIAMRoleAutoAssignmentSchedule beállítást engedélyezi, kiválaszthatja, hogy milyen gyakran szeretné ellenőrizni, hogy az új EC2-példányok milyen gyakran legyenek hozzárendelve az IAM-szerepkörhöz. Az alapértelmezett időköz 1 nap.

      4. EC2SSMIAMRolePolicyUpdateAllowed: Azt határozza meg, hogy az SSM-tevékenységekhez használt meglévő EC2 IAM-szerepkörök frissíthetnek-e a szükséges engedélyházirendekkel, ha hiányoznak. Alapértelmezés szerint ez a beállítás igaz értékre van állítva. Ha a hamis beállítást választja, manuálisan kell hozzáadnia ezt az IAM-szerepkör-engedélyt az EC2-példányhoz.

    2. Ellenkező esetben hagyja meg a többi beállítást az alapértelmezett beállításoknál, és válassza a Tovább gombot.

  4. A Verembeállítások konfigurálása területen hagyja meg az alapértelmezett beállításokat, és válassza a Tovább gombot.

  5. A Véleményezés és létrehozás területen győződjön meg arról, hogy az adatok helyesek, jelölje be a nyugtázás jelölőnégyzetet, majd válassza a Küldés lehetőséget.

StackSet létrehozása

Ha az AWS-fiókja szervezeti fiók, akkor létre kell hoznia egy StackSetet is, és újra fel kell töltenie a sablont. Ehhez tegye a következőt:

  1. Nyissa meg az AWS CloudFormation konzolt, és válassza a StackSets, majd a StackSet létrehozása lehetőséget.

  2. Válassza a Sablon kész, majd a Sablonfájl feltöltése lehetőséget. Válassza a Fájl kiválasztása lehetőséget, és tallózással válassza ki a sablont. Ezután válassza a Tovább lehetőséget.

  3. A Verem részleteinek megadása mezőben adja meg AzureArcMultiCloudStackset a StackSet nevet

    1. Ha az Arc-előkészítési megoldást választotta, töltse ki a következő részleteket a Stack paraméterben:

      1. EC2SSMIAMRoleAutoAssignment: Azt határozza meg, hogy az SSM-feladatokhoz használt IAM-szerepkörök automatikusan hozzá legyenek-e rendelve az EC2-példányokhoz. Alapértelmezés szerint ez a beállítás igaz értékre van állítva, és az összes felderített EC2-géphez hozzá lesz rendelve az IAM szerepkör. Ha ezt a beállítást hamis értékre állítja, manuálisan kell hozzárendelnie az IAM-szerepkört az Archoz előkészíteni kívánt EC2-példányokhoz.

      2. EC2SSMIAMRoleAutoAssignmentSchedule: Azt határozza meg, hogy az SSM-feladatokhoz használt EC2 IAM-szerepkört rendszeresen automatikusan kell-e hozzárendelni. Alapértelmezés szerint ez a beállítás engedélyezve van , ami azt jelenti, hogy a jövőben felfedezett EC2-gépekhez automatikusan hozzárendelik az IAM-szerepkört. Ha letiltja ezt a beállítást, manuálisan kell hozzárendelnie az IAM-szerepkört minden újonnan üzembe helyezett EC2-példányhoz, amelyet az Archoz szeretne előkészíteni.

      3. EC2SSMIAMRoleAutoAssignmentScheduleInterval: Az SSM-feladatokhoz (például 15 perc, 6 óra vagy 1 nap) használt EC2 IAM-szerepkör automatikus hozzárendelésének rendszeres időközét adja meg. Ha az EC2SSMIAMRoleAutoAssignment értéket true értékre állítja, és az EC2SSMIAMRoleAutoAssignmentSchedule beállítást engedélyezi, kiválaszthatja, hogy milyen gyakran szeretné ellenőrizni, hogy az új EC2-példányok milyen gyakran legyenek hozzárendelve az IAM-szerepkörhöz. Az alapértelmezett időköz 1 nap.

      4. EC2SSMIAMRolePolicyUpdateAllowed: Azt határozza meg, hogy az SSM-tevékenységekhez használt meglévő EC2 IAM-szerepkörök frissíthetnek-e a szükséges engedélyházirendekkel, ha hiányoznak. Alapértelmezés szerint ez a beállítás igaz értékre van állítva. Ha a hamis beállítást választja, manuálisan kell hozzáadnia ezt az IAM-szerepkör-engedélyt az EC2-példányhoz.

    2. Ellenkező esetben hagyja meg a többi beállítást az alapértelmezett beállításoknál, és válassza a Tovább gombot.

  4. A Verembeállítások konfigurálása területen hagyja meg az alapértelmezett beállításokat, és válassza a Tovább gombot.

  5. Az üzembehelyezési beállítások megadása mezőben adja meg annak az AWS-fióknak az azonosítóját, ahol a StackSet üzembe lesz helyezve, és válassza ki bármelyik AWS-régiót a verem üzembe helyezéséhez. Hagyja meg a többi beállítást az alapértelmezett beállításoknál, és válassza a Tovább gombot.

  6. A Véleményezés területen ellenőrizze, hogy az adatok helyesek-e, jelölje be a nyugtázási jelölőnégyzetet, majd válassza a Küldés lehetőséget.

Az üzembe helyezés megerősítése

Miután elvégezte a Nyilvános felhő hozzáadása lehetőséget az Azure-ban, és feltöltötte a sablont az AWS-be vagy a GCP-be, létrejön az összekötő és a kiválasztott megoldások. Átlagosan körülbelül egy órát vesz igénybe, hogy az AWS- vagy GCP-erőforrások elérhetővé váljanak az Azure-ban. Ha a sablont a nyilvános felhő Azure-beli létrehozása után tölti fel, az erőforrások megtekintése egy kicsit több időt vehet igénybe.

Az erőforrásokat az elnevezési konvenció <PublicCloud>_<AccountId>használatával egy erőforráscsoport tárolja, amely az előfizetésétől örökölt engedélyekkel rendelkezik. A rendszeres szinkronizálás engedélyezése beállítás alapján rendszeresen futnak a vizsgálatok az erőforrások frissítéséhez.

Következő lépések