Konfigurasikan Managed Instance di Azure App Service

Managed Instance on Azure App Service adalah opsi hosting dengan cakupan rencana untuk aplikasi web Windows yang membutuhkan kustomisasi sistem operasi (OS), jaringan privat opsional, dan integrasi aman dengan layanan Azure.

  • Identitas yang dikelola
  • Skrip konfigurasi (instal)
  • Pemasangan penyimpanan
  • Kunci registri
  • Akses Protokol Desktop Jarak Jauh (RDP)

Penting

Managed Instance umumnya tersedia untuk aplikasi web Windows di wilayah tertentu dan terbatas pada paket harga Pv4 dan Pmv4. Microsoft akan menambahkan lebih banyak wilayah seiring waktu. Managed Instance tidak mendukung Linux dan container.

Menambahkan identitas Terkelola (ke paket App Service)

Identitas terkelola pada tingkat paket memungkinkan autentikasi untuk operasi infrastruktur yang terjadi di lapisan platform, seperti skrip konfigurasi (instalasi) yang mengakses Azure Storage saat mulai berjalan, serta akses ke Key Vault untuk pemasangan penyimpanan dan adaptor kunci registri.

Identitas terkelola untuk paket App Service diperlukan dalam skenario berikut:

  • Untuk mengakses dan mengambil skrip konfigurasi Anda dengan aman dari Azure Storage.
  • Akses Key Vaults untuk menyediakan kredensial dan nilai bagi Storage Mounts dan Registry Key Adapters.

Lihat mengelola identitas terkelola yang ditetapkan pengguna untuk membuat identitas terkelola.

Untuk menambahkan Identitas Terkelola ke paket Instans Terkelola:

  1. Buka Instans Terkelola Anda di portal Microsoft Azure.
  2. Pilih Identitas>Pengguna yang ditetapkan.
  3. Pilih + Tambahkan.
  4. Pilih langganan dan identitas terkelola.
  5. Pilih Tambahkan untuk menambahkan identitas ke rencana.

Menambahkan skrip konfigurasi (instal)

Skrip konfigurasi (instalasi) tidak wajib. Gunakan skrip saat aplikasi Anda membutuhkan ketergantungan yang perlu diinstal atau fitur tingkat sistem operasi yang harus dikonfigurasi.

Skrip konfigurasi (instal) berjalan pada startup instans untuk menerapkan kustomisasi persisten. Contohnya termasuk pendaftaran Component Object Model (COM), instalasi Microsoft/Windows Installers (MSI), dan mengaktifkan peran/fitur Windows. Gunakan skrip konfigurasi untuk perubahan yang harus tetap berlaku setelah instance dimulai ulang. Gunakan RDP untuk diagnostik, bukan untuk konfigurasi persisten.

Anda memerlukan hal berikut untuk menggunakan skrip konfigurasi (instal):

  • Identitas terkelola yang ditetapkan ke paket App Service
  • Akun penyimpanan dengan kontainer Blob yang menyimpan paket skrip konfigurasi (instal) (zip).
  • Satu file zip yang akarnya berisi Install.ps1 (titik masuk)
  • Storage Blob Data Reader peran pada akun penyimpanan, kontainer, atau grup sumber daya

Untuk menambahkan skrip konfigurasi:

  1. Buka paket Layanan Aplikasi Instans Terkelola Anda di portal Microsoft Azure.

  2. PilihPengaturan Umum>.

  3. Di bagian Skrip konfigurasi , mulailah dengan mengonfigurasi skrip Anda.

    Setting Nilai
    Akun Penyimpanan Pilih akun penyimpanan Anda
    Kontainer Masukkan nama kontainer Anda
    File Zip Masukkan nama file zip
    Nilai Verifikasi bahwa nilai ini sudah benar
  4. Pilih Terapkan untuk menyimpan perubahan.

Praktik terbaik untuk skrip konfigurasi

  • Buat skrip idempoten (periksa sebelum menginstal).
  • Jaga operasi destruktif (hindari memodifikasi direktori sistem Windows yang dilindungi).
  • Jadwalkan pemasangan berat secara bertahap untuk mengurangi latensi startup.

Contoh struktur zip minimal:

Install.ps1
myInstallerfileNameGoesHere.msi
config.xml

Contoh skrip konfigurasi:

# Install Components, for example Crystal Reports, Control Library, Database Driver
$ComponentInstaller = "myInstallerFileNameGoesHere.msi"
try {
    $Component = Join-Path $PSScriptRoot $ComponentInstaller
    Start-Process $Component -ArgumentList "/q" -Wait -ErrorAction Stop
} catch {
    Write-Error "Failed to install ${ComponentInstaller}: $_"
    exit 1
}

Mengonfigurasi pengaitan penyimpanan

Storage mount menyediakan penyimpanan eksternal yang persisten, seperti Azure Files, yang dapat diakses aplikasi Anda. Gunakan mount penyimpanan untuk kode lama yang memerlukan akses bersama ke sistem file. Jangan gunakan mount penyimpanan untuk menyimpan rahasia; sebaiknya gunakan Key Vault. Penyimpanan lokal bersifat sementara, tetapi Azure Files dan mount UNC kustom tetap ada selama restart.

Anda memerlukan hal berikut untuk mengonfigurasi pemasangan penyimpanan:

  • Identitas terkelola (untuk akses Key Vault)
  • Rahasia Key Vault (sumber kredensial)

Untuk mengonfigurasi pemasangan penyimpanan:

  1. Buka Instans Terkelola Anda di portal Microsoft Azure.
  2. Pilih Konfigurasi>Mounts.
  3. Pilih + Pemasangan perangkat penyimpanan baru.

Berikan detail berikut untuk mengonfigurasi pemasangan penyimpanan:

Setting Nilai
Nama Masukkan nama mount
Jenis penyimpanan File Azure, Kustom, atau Lokal (penyimpanan sementara)
Akun penyimpanan Memilih atau memasukkan akun penyimpanan
Pembagian file Pilih ruang penyimpanan bersama
Nilai Pilih Peti Kunci
Rahasia Pilih rahasia Key Vault
Pasang huruf drive Pilih jalur huruf drive

Anda dapat memasang penyimpanan eksternal ke Instans Terkelola Anda. Penyimpanan yang dipasang persisten selama restart dan dapat diakses melalui sistem file aplikasi Anda.

Konfigurasi sambungan penyimpanan dengan Azure Files

Untuk mengonfigurasi penyambungan penyimpanan Azure Files:

  1. Buat Akun Azure Storage dan berbagi Azure Files.
  2. Simpan kredensial koneksi di Key Vault sebagai rahasia. Konten rahasia yang didukung: (Misalnya: DefaultEndpointsProtocol=...;AccountName=...;AccountKey=...;EndpointSuffix=core.windows.net)
  3. Tambahkan pemasangan di Instans Terkelola (portal Microsoft Azure atau ARM/Bicep/Terraform).

Petunjuk / Saran

Menegakkan izin tingkat berbagi melalui Azure RBAC + share ACLs untuk meningkatkan keamanan.

Mengonfigurasi pemasangan penyimpanan dengan UNC kustom

Gunakan 'mount' untuk berkas SMB yang di-hosting di lokasi lain (lokal, VM, atau non-Microsoft). Pastikan konektivitas jaringan (integrasi jaringan virtual / titik akhir privat / firewall).

  1. Jika kredensial diperlukan, simpan dalam rahasia Key Vault dalam format: username=<user>,password=<password>
    • Hindari akun admin domain; gunakan identitas layanan dengan hak istimewa paling sedikit.
  2. Tambahkan mount di Instans Terkelola.

Mengonfigurasi kunci registri

Beberapa aplikasi bergantung pada nilai yang dibaca dari Windows Registry. Dengan adaptor Kunci Registri, Anda dapat membuat kunci registri dan menggunakan rahasia dari Azure Key Vault sebagai nilainya.

Anda memerlukan hal berikut untuk mengonfigurasi kunci registri:

  • Identitas terkelola (untuk akses Key Vault)
  • Rahasia Key Vault (sumber kredensial)

Untuk mengonfigurasi kunci registri:

  1. Buka Konfigurasi>Kunci Registri.

  2. Pilih + Tambahkan.

    Setting Nilai
    Jalur Masukkan jalur registri
    Vault Masukkan nama vault yang sudah ada
    Rahasia Pilih atau masukkan rahasia Key Vault
    Tipe String atau DWORD
  3. Pilih Tambahkan untuk menambahkan kunci registri.

Perhatian

Berhati-hatilah saat memodifikasi jalur registri yang kritis sistem. Perubahan yang salah dapat memengaruhi stabilitas instans.

Mengonfigurasi akses RDP (Bastion)

Mulai cepat: Menyebarkan Azure Bastion secara otomatis memungkinkan Anda terhubung dengan aman ke instans VM Anda melalui Protokol Desktop Jarak Jauh (RDP). RDP melalui Azure Bastion ditujukan untuk diagnostik dan pemecahan masalah. Gunakan skrip konfigurasi untuk perubahan yang persisten.

Anda memerlukan sumber daya berikut untuk akses Bastion/RDP:

  • Instans Terkelola harus terintegrasi dengan jaringan virtual
  • Host Azure Bastion pada jaringan virtual target
  • Port 3389 harus diizinkan dari NSG subnet Bastion ke subnet Paket App Service NSG

Untuk mengonfigurasi Bastion:

  1. Buka Konfigurasi>Bastion/RDP.
  2. Verifikasi bahwa Virtual Network tersambung.
  3. Pilih Izinkan Desktop Jauh (melalui Bastion).

Perhatian

Jangan terapkan penginstal manual atau perubahan konfigurasi hanya melalui RDP. Perubahan hilang saat daur ulang atau membuat penyimpangan konfigurasi.

Tanya Jawab Umum (FAQ)

Sistem operasi (os) apa yang berjalan pada Instans Terkelola di Azure App Service?

Windows Server 2022.

Bisakah saya mengaktifkan lebih banyak peran dan fitur Windows?

Ya, melalui skrip konfigurasi. Namun, Anda tidak dapat mengonfigurasi fitur yang dihapus dari rilis Windows Server di masa depan.

Apakah Instans Terkelola di Azure App Service menerima pembaruan platform reguler dan tumpukan aplikasi?

Ya, instance menerima pembaruan platform dan pemeliharaan secara rutin. Layanan ini juga secara rutin memperbarui tumpukan aplikasi yang sudah terpasang. Anda bertanggung jawab untuk memelihara komponen apa pun yang Anda instal melalui skrip konfigurasi.

Bahasa pemrograman mana yang diinstal pada Instans Terkelola di Azure App Service?

Layanan ini mencakup Microsoft .NET Framework 3.5, 4.8, dan Microsoft .NET 8.0. Jika Anda membutuhkan runtime lain, installah menggunakan skrip konfigurasi. Azure App Service tidak mempertahankan runtime tambahan sebagai bagian dari platform.

Apa batasan pada skrip konfigurasi (instal) ?

Apa saja batasan pada skrip konfigurasi (instalasi)?

Skrip konfigurasi (instal) dapat menginstal dependensi, mengaktifkan peran dan fitur, dan menyesuaikan sistem operasi. Namun, layanan ini tidak mendukung operasi destruktif (misalnya, penghapusan Windows\\System32) karena dapat memengaruhi stabilitas instance.

Pada tingkat izin apa skrip konfigurasi (penginstalan) dijalankan?

Skrip konfigurasi (instal) dijalankan dengan izin Administrator untuk memungkinkan penginstalan dan konfigurasi komponen tingkat sistem.

Izin peran apa yang dimiliki operator saat menyambungkan ke instans menggunakan Bastion?

Operator yang terhubung melalui Bastion memiliki hak istimewa Administrator selama sesi.

Bagaimana cara memecahkan masalah kegagalan dengan skrip konfigurasi (penginstalan) atau adaptor registri/penyimpanan saya?

Operator yang terhubung menggunakan Bastion memiliki hak Administrator selama sesi. Anda dapat menemukan log adaptor di root mesin, atau log tersebut sudah masuk ke App Service Platform Logs.

Log adaptor dapat ditemukan di akar komputer, atau log tersebut masuk ke Log Platform App Service.

Apa memori instans terkelola yang dapat diatasi pada instans pekerja Azure App Service?

Memori yang dapat dialamatkan dari Managed Instance pada Azure App Service worker instance bervariasi tergantung pada paket harga yang Anda pilih. Tabel berikut mencantumkan memori yang dapat dialamatkan untuk instance pekerja Managed Instance.

Paket harga Inti-intinya Memori (MB)
P0v4 1 2048
P1v4 2 5952
P2v4 4 13440
P3v4 8 28672
P1Mv4 2 13440
P2Mv4 4 28672
P3Mv4 8 60160
P4Mv4 16 121088
P5Mv4 32 246016

Layanan Azure Storage mana yang harus saya gunakan untuk mengunggah skrip konfigurasi (penginstalan) ?

Gunakan layanan blob Azure Storage untuk mengunggah skrip dan dependensi yang diperlukan.

Apakah ada batasan penamaan dan format untuk skrip konfigurasi (instal)?

Ya, skrip harus bernama Install.ps1. Hanya PowerShell yang didukung. Pastikan untuk mengunggah skrip dan dependensi konfigurasi (instal) sebagai satu file .zip.

Apakah ada batas ukuran untuk dependensi yang dapat saya unggah sebagai bagian dari file zip?

Tidak ada batas ukuran yang diberlakukan. Ingatlah bahwa ukuran keseluruhan dependensi berdampak pada waktu penyediaan instans.

Apakah menambahkan atau mengedit Instans Terkelola pada adaptor paket App Service memulai ulang instans paket?

Ya, menambahkan atau mengedit adapter paket Managed Instance (skrip konfigurasi, penyimpanan, atau registri) akan memulai ulang instans yang mendasarinya dan memengaruhi semua aplikasi web yang diterapkan pada paket tersebut. Restart instance diperlukan untuk menerapkan perubahan konfigurasi.

Paket Instans Terkelola saya memiliki beberapa instans dapatkah saya menghidupkan ulang satu instans?

Ya, telusuri ke Instans Terkelola dan pilih Instans di menu sebelah kiri. Kemudian pilih restart di samping nama instance.

Paket Instans Terkelola di App Service saya memiliki beberapa aplikasi web dapatkah saya menghidupkan ulang satu aplikasi web?

Ya, telusuri ke halaman Gambaran Umum aplikasi dan pilih Mulai Ulang.

Dapatkah saya menetapkan Identitas Terkelola ke aplikasi web saya dalam paket Instans Terkelola di App Service?

Ya, Anda dapat menetapkan identitas Terkelola yang berbeda ke aplikasi web dalam Instans Terkelola. Ikuti panduan Managed Identity

Apakah ada batasan jumlah adaptor yang dapat saya buat untuk Instans Terkelola pada paket App Service?

Apakah ada batasan jumlah adapter yang bisa saya buat untuk Managed Instance di rencana App Service?

Tidak, tidak ada batasan jumlah adaptor penyimpanan atau registri. Anda hanya dapat membuat adaptor skrip konfigurasi tunggal (instal) untuk Instans Terkelola pada paket App Service. Menambah jumlah adapter mungkin mempercepat waktu penyediaan instance.