Menyederhanakan persyaratan konfigurasi jaringan dengan gateway Azure Arc

Jika Anda menggunakan proksi perusahaan untuk mengelola lalu lintas keluar, gateway Azure Arc memungkinkan Anda melakukan onboarding infrastruktur ke Azure Arc dengan hanya menggunakan tujuh titik akhir. Dengan gateway Azure Arc, Anda dapat:

  • Sambungkan ke Azure Arc dengan membuka akses jaringan publik hanya ke tujuh nama domain yang sepenuhnya memenuhi syarat.
  • Menampilkan dan mengaudit semua lalu lintas yang dikirim agen Azure Connected Machine ke Azure melalui gateway Azure Arc.

Cara kerja gateway Azure Arc

Gateway Azure Arc terdiri dari dua komponen utama:

  • Sumber daya gateway Azure Arc: Sumber daya Azure yang berfungsi sebagai front-end umum untuk lalu lintas Azure. Sumber daya gateway ini dilayani pada domain tertentu. Setelah sumber daya gateway Azure Arc dibuat, domain dikembalikan kepada Anda dalam respons keberhasilan.
  • Proksi Azure Arc: Komponen baru ditambahkan ke agen Azure Arc. Komponen ini berjalan dalam konteks sumber daya yang diaktifkan oleh Azure Arc sebagai layanan bernama Azure Arc Proxy. Ini bertindak sebagai proksi maju yang digunakan agen dan ekstensi Azure Arc. Tidak diperlukan konfigurasi dari pihak Anda untuk proksi ini.

Saat gateway diberlakukan, lalu lintas mengalir melalui agen Azure Arc>proksi Azure Arc>proksi Enterprise>gateway Azure Arc>layanan Target. Untuk informasi selengkapnya, lihat Protokol penerusan gateway Azure Arc.

Diagram yang memperlihatkan rute arus lalu lintas untuk gateway Azure Arc.

Batasan saat ini

Gateway Azure Arc memiliki batasan saat ini berikut. Pertimbangkan faktor-faktor ini saat Anda merencanakan konfigurasi:

  • Bypass proksi tidak didukung saat gateway Azure Arc sedang digunakan. Bahkan jika Anda mencoba menggunakan fitur dengan menjalankan azcmagent config set proxy.bypass, lalu lintas tidak dapat melewati proksi.
  • Setiap langganan Azure memiliki batas lima sumber daya gateway Azure Arc.
  • Gateway Azure Arc hanya digunakan untuk konektivitas di platform cloud publik Azure.
  • Gateway Azure Arc tidak disarankan untuk digunakan di lingkungan di mana penghentian atau inspeksi Transport Layer Security (TLS) diperlukan. Jika lingkungan Anda memerlukan penghentian atau inspeksi TLS, kami sarankan Anda mengabaikan inspeksi TLS untuk titik akhir gateway Azure Arc Anda (<Your URL prefix>.gw.arc.azure.com). Untuk informasi selengkapnya, lihat Gateway Azure Arc dan inspeksi TLS.

Meskipun gateway Azure Arc menyediakan konektivitas yang diperlukan untuk menggunakan server dengan dukungan Azure Arc, Anda mungkin masih perlu mengizinkan lebih banyak titik akhir secara manual di lingkungan Anda untuk menggunakan beberapa ekstensi dan layanan dengan komputer yang terhubung. Untuk informasi selengkapnya, lihat Skenario lainnya. Seiring waktu, gateway Azure Arc secara bertahap mencakup lebih banyak titik akhir dan secara bertahap mengurangi kebutuhan akan intervensi manual ini.

Merencanakan penyiapan gateway Azure Arc Anda

  • Pilihan wilayah: Gateway Azure Arc adalah layanan global. Konektivitas runtime disediakan melalui jaringan tepi global Azure Front Door, yang secara otomatis merutekan klien ke titik keberadaan terdekat untuk akses latensi rendah dan pindah alih yang lancar. Wilayah yang Anda pilih saat membuat gateway hanya menentukan sarana kontrol. Ini adalah wilayah tempat metadata sumber daya gateway dan manajemen berada dan tempat tindakan membuat, memperbarui, dan menghapus terjadi. Wilayah yang Anda pilih tidak membatasi titik akhir atau performa runtime gateway. Misalnya, memilih US Timur versus Eropa Barat tidak mengubah titik koneksi klien pada waktu runtime. Ini hanya memengaruhi penempatan lapisan manajemen dan kebijakan atau lokasi kontrol akses berbasis peran.
  • Sumber daya berkemampuan Azure Arc per sumber daya gateway Azure Arc: Saat Anda merencanakan penyebaran Azure Arc dengan gateway Azure Arc, Anda harus menentukan berapa banyak sumber daya gateway yang diperlukan untuk lingkungan Anda. Jumlah ini tergantung pada jumlah sumber daya yang Anda rencanakan untuk dikelola di setiap wilayah Azure. Hanya untuk server yang diaktifkan Azure Arc, aturan umumnya adalah satu sumber daya gateway Azure Arc dapat menangani 2.000 sumber daya per wilayah Azure. Anda dapat menggunakan gateway Azure Arc dengan kombinasi server dengan dukungan Azure Arc, kluster Kubernetes dengan dukungan Azure Arc, dan instans Azure Local. Rumus yang kami sediakan dapat membantu Anda menghitung jumlah sumber daya gateway Azure Arc yang Anda butuhkan.

Memerlukan izin

Untuk membuat sumber daya gateway Azure Arc dan mengelola asosiasinya dengan server dengan dukungan Azure Arc, pengguna harus memiliki peran manajer gateway Azure Arc.

Membuat sumber daya Gateway Azure Arc

Anda dapat membuat sumber daya gateway Azure Arc dengan menggunakan portal Microsoft Azure, Azure CLI, atau Azure PowerShell. Umumnya diperlukan waktu sekitar 10 menit untuk membuat sumber daya gateway Azure Arc setelah Anda menyelesaikan langkah-langkah ini.

  1. Dari browser Anda, masuk ke portal Microsoft Azure.

  2. Buka Azure Arc. Pada menu layanan, di bawah Manajemen, pilih gateway Azure Arc, lalu pilih Buat.

  3. Pilih grup langganan dan sumber daya tempat Anda ingin sumber daya gateway Azure Arc dikelola dalam Azure. Sumber daya dengan dukungan Azure Arc apa pun di penyewa Azure yang sama dapat menggunakan sumber daya gateway Azure Arc.

  4. Untuk Nama, masukkan nama untuk sumber daya gateway Azure Arc.

  5. Untuk Lokasi, masukkan wilayah tempat sumber daya gateway Azure Arc harus berada. Sumber daya dengan dukungan Azure Arc apa pun di penyewa Azure yang sama dapat menggunakan sumber daya gateway Azure Arc.

  6. Pilih Selanjutnya.

  7. Pada halaman Tag , secara opsional tentukan satu atau beberapa tag kustom untuk mendukung standar Anda.

  8. Pilih Tinjau + kreasikan.

  9. Tinjau detail input Anda, lalu pilih Buat.

Mengonfirmasi akses ke URL yang diperlukan

Setelah Anda berhasil membuat sumber daya, respons keberhasilan menyertakan URL gateway Azure Arc. Pastikan URL gateway Azure Arc Anda dan semua URL ini diizinkan di lingkungan tempat sumber daya Azure Arc Anda berada.

Important

Daftar ini baru saja diperbarui. Jika sebelumnya Anda mengaktifkan akses ke URL ini, Anda mungkin perlu meninjau daftar dan memperbarui konfigurasi jaringan untuk memastikan bahwa setiap titik akhir diizinkan.

URL Purpose
<Your URL prefix>.gw.arc.azure.com URL gateway Anda (diperoleh dengan menjalankan az arcgateway list setelah Anda membuat sumber daya gateway)
management.azure.com Titik akhir Azure Resource Manager, diperlukan untuk saluran kontrol Azure Resource Manager
login.microsoftonline.com, <region>.login.microsoft.com Endpoint Microsoft Entra ID untuk mendapatkan token akses identitas
gbl.his.arc.azure.com Titik akhir layanan cloud untuk berkomunikasi dengan agen Azure Arc
<region>.his.arc.azure.com Digunakan untuk saluran kontrol inti Azure Arc
packages.microsoft.com Diperlukan untuk menyambungkan server Linux ke Azure Arc
download.microsoft.com Digunakan untuk mengunduh paket penginstalan Windows

Integrasikan sumber daya Azure Arc baru dengan sumber daya gateway Azure Arc Anda

  1. Buat skrip penginstalan.

    Ikuti instruksi di Mulai Cepat: Menyambungkan komputer hibrid dengan server berkemampuan Azure Arc untuk membuat skrip yang mengotomatiskan pengunduhan dan penginstalan agen Azure Connected Machine dan membuat koneksi dengan Azure Arc.

    Important

    Saat Anda membuat skrip onboarding, pastikan bahwa Titik Akhir Publik dipilih di bagian Metode konektivitas . Pastikan juga bahwa sumber daya gateway Azure Arc Anda dipilih di menu dropdown Gateway Resource.

  2. Jalankan skrip penginstalan untuk onboarding server Anda ke Azure Arc.

    Dalam skrip, ID Azure Resource Manager dari sumber daya gateway Azure Arc ini ditampilkan sebagai --gateway-id.

Mengonfigurasi sumber daya Azure Arc yang sudah ada untuk menggunakan gateway Azure Arc

Anda dapat mengaitkan sumber daya Azure Arc yang ada dengan sumber daya gateway Azure Arc dengan menggunakan portal Microsoft Azure, Azure CLI, atau Azure PowerShell.

  1. Di portal Microsoft Azure, buka Azure Arc - gateway Azure Arc.

  2. Pilih sumber daya gateway Azure Arc untuk dikaitkan dengan server dengan dukungan Azure Arc Anda.

  3. Pada menu layanan untuk sumber daya gateway Anda, pilih Sumber daya terkait.

  4. Pilih Tambahkan.

  5. Pilih sumber daya server dengan dukungan Azure Arc untuk dikaitkan dengan sumber daya gateway Azure Arc Anda.

  6. Pilih Terapkan.

Dengan agen Connected Machine versi 1.50 atau yang lebih lama, Anda juga harus menjalankan azcmagent config set connection.type gateway untuk memperbarui server berkemampuan Azure Arc Anda untuk menggunakan gateway Azure Arc. Untuk agen versi 1.51 dan yang lebih baru, langkah ini tidak diperlukan karena operasi terjadi secara otomatis. Kami menyarankan agar Anda menggunakan versi terbaru agen Connected Machine.

Memverifikasi keberhasilan penyiapan gateway Azure Arc

Di server yang di-onboarding, jalankan perintah azcmagent show.

Hasilnya harus menunjukkan nilai berikut:

  • Status Agen: Ditampilkan sebagai Tersambung.
  • Menggunakan Proksi HTTPS: Ditampilkan sebagai http://localhost:40343.
  • Proksi Upstream: Ditampilkan sebagai proksi perusahaan Anda (jika Anda mengaturnya). URL gateway Azure Arc harus mencerminkan URL sumber daya gateway Anda.

Untuk memverifikasi penyiapan yang berhasil, jalankan perintah azcmagent check.

Hasilnya harus menunjukkan bahwa connection.type diatur ke gateway, dan kolom Yang dapat dijangkau harus menunjukkan true untuk semua URL.

Menghapus asosiasi gateway Azure Arc

Anda dapat menonaktifkan gateway Azure Arc dan menghapus hubungan antara sumber daya gateway Azure Arc dan kluster dengan dukungan Azure Arc. Kluster dengan dukungan Azure Arc kemudian menggunakan lalu lintas langsung sebagai gantinya.

Operasi ini hanya berlaku untuk gateway Azure Arc di server yang didukung Azure Arc, bukan Azure Local. Jika Anda menggunakan gateway Azure Arc di Azure Local, lihat Tentang gateway Azure Arc untuk Azure Local untuk informasi penghapusan.

  1. Atur jenis koneksi server berkemampuan Azure Arc ke direct alih-alih gateway dengan menjalankan perintah berikut:

    azcmagent config set connection.type direct

    Note

    Jika Anda mengambil langkah ini, semua persyaratan jaringan Azure Arc harus dipenuhi di lingkungan Anda untuk terus menggunakan Azure Arc.

  2. Lepaskan sumber daya gateway Azure Arc dari komputer:

    1. Di portal Microsoft Azure, buka Azure Arc - gateway Azure Arc.

    2. Pilih sumber daya gateway Azure Arc.

    3. Pada menu layanan untuk sumber daya gateway Anda, pilih Sumber daya terkait.

    4. Pilih servernya.

    5. Pilih Hapus.


Menghapus sebuah sumber daya Azure Arc gateway

Anda dapat menghapus sumber daya gateway Azure Arc dengan menggunakan portal Microsoft Azure, Azure CLI, atau Azure PowerShell. Operasi ini mungkin membutuhkan waktu hingga 5 menit untuk diselesaikan.

  1. Di portal Microsoft Azure, buka Azure Arc - gateway Azure Arc.

  2. Pilih sumber daya gateway Azure Arc.

  3. Pilih Hapus, lalu konfirmasi penghapusan.

Memantau arus lalu lintas gateway Azure Arc

Anda dapat mengaudit lalu lintas melalui gerbang Azure Arc dengan memeriksa log proksi Azure Arc.

Untuk melihat log proksi Azure Arc di Windows:

  1. Jalankan azcmagent logs di PowerShell.
  2. Dalam file .zip yang dihasilkan, arcproxy.log file terletak di ProgramData\AzureConnectedMachineAgent\Log folder .

Untuk melihat log proksi Azure Arc di Linux:

  1. Jalankan sudo azcmagent logs.
  2. Dalam file .zip yang dihasilkan, arcproxy.log file terletak di /var/opt/azcmagent/log/ folder .

Perencanaan sumber daya Azure Arc gateway untuk berbagai jenis sumber daya

Untuk menentukan berapa banyak sumber daya gateway yang Anda butuhkan per wilayah Azure untuk beberapa jenis sumber daya, gunakan rumus berikut:

Skor = (Server dibagi 20) + (kluster Kubernetes dibagi 10) + (instans Lokal Azure dibagi 10)

Where:

  • Server = total server mandiri + komputer virtual yang disediakan (di Azure Local)

    • Kluster Kubernetes = total kluster Kubernetes mandiri + kluster Azure Kubernetes Service Azure Arc (di Azure Local)
    • Instans Azure Local = total Azure Local yang diterapkan

    Jika skor untuk setiap wilayah tempat Anda ingin mengelola sumber daya <100, satu sumber daya gateway Azure Arc sudah cukup.

    Jika skor untuk wilayah mana pun tempat Anda ingin mengelola sumber daya Anda ≥100, diperlukan lebih dari satu sumber daya gateway Azure Arc untuk wilayah tersebut.

Contoh berikut memberikan lebih banyak konteks.

Contoh 1

Wilayah Servers Kluster Kubernetes Instans Azure Local Perhitungan skor Score
US Timur 300 20 5 300/20 + 20/10 + 5/10 17.5
Eropa Barat 800 50 10 800/20 + 50/10 + 10/10 46.0
Jepang Timur 100 5 2 100/20 + 5/10 + 2/10 5.7

Skor setiap wilayah adalah <100. Satu sumber daya gateway Azure Arc sudah cukup.

Contoh 2

Wilayah Servers Kluster Kubernetes Instans Azure Local Perhitungan skor Score
US Timur 6.000 300 40 6000/20 + 300/10 + 40/10 334.0
Eropa Barat 2,500 120 Dua puluh lima 2500/20 + 120/10 + 25/10 139.5
Asia Tenggara 900 30 8 900/20 + 30/10 + 8/10 48.8
  • Skor US Timur adalah >100. Tiga sumber daya gateway Azure Arc diperlukan untuk mendukung beban di wilayah ini.
    • Skor Eropa Barat adalah >100. Dua sumber daya gateway Azure Arc diperlukan untuk mendukung beban di wilayah ini.
    • Skor Asia Tenggara adalah <100. Satu sumber daya gateway Azure Arc diperlukan untuk mendukung beban di wilayah ini.

Dalam skenario ini, hanya tiga sumber daya gateway yang diperlukan secara total karena perhitungan didasarkan pada beban maksimum per wilayah, bukan beban gabungan di semua wilayah.

Skenario lainnya

Gateway Azure Arc mencakup titik akhir yang diperlukan untuk penerimaan dan pengaktifan server, serta titik akhir untuk mendukung beberapa skenario yang mendukung Azure Arc. Berdasarkan skenario yang Anda adopsi, Anda mungkin perlu mengizinkan lebih banyak titik akhir di lingkungan Anda.

Skenario yang tidak memerlukan lebih banyak titik akhir

  • SSH Arc
  • Pembaruan keamanan yang diperpanjang
  • Ekstensi Azure untuk SQL Server

Skenario yang memerlukan lebih banyak titik akhir

Titik akhir yang tercantum dengan skenario berikut harus diizinkan di proksi perusahaan Anda saat Anda menggunakan gateway Azure Arc:

  • Layanan data dengan dukungan Azure Arc:

    • *.ods.opinsights.azure.com
    • *.oms.opinsights.azure.com
    • *.monitoring.azure.com
  • Agen Azure Monitor:

    • <log-analytics-workspace-id>.ods.opinsights.azure.com
  • Sinkronisasi sertifikat Azure Key Vault:

    • <vault-name>.vault.azure.net
  • Ekstensi Azure Automation Hybrid Runbook Worker:

    • *.azure-automation.net
  • Ekstensi Pembaruan OS Windows/Manajer Pembaharuan Azure:

    • Lingkungan Anda harus memenuhi semua prasyarat untuk Windows Update.
  • Microsoft Defender

    • Lingkungan Anda harus memenuhi semua prasyarat untuk Pertahanan Microsoft.

Arsitektur gateway Azure Arc

Tinjau informasi berikut untuk memahami selengkapnya tentang arsitektur gateway Azure Arc.

Protokol penerusan gateway Azure Arc

Diagram berikut mengilustrasikan protokol penerusan yang digunakan oleh gateway Azure Arc.

Diagram yang memperlihatkan arsitektur protokol penerusan untuk gateway Azure Arc dengan server dengan dukungan Azure Arc.

Gateway Azure Arc dan inspeksi TLS

Gateway Azure Arc berfungsi dengan membuat sesi TLS antara proksi Azure Arc dan gateway Azure Arc di Azure. Dalam sesi TLS ini, proksi Azure Arc mengirimkan permintaan koneksi HTTP berlapis ke sumber daya gateway Azure Arc. Permintaan sambungkan menginstruksikan sumber daya untuk meneruskan koneksi ke tujuan target yang dimaksudkan. Kemudian, jika tujuan itu sendiri ada di TLS, sesi TLS end-to-end internal dibuat antara agen Azure Arc dan tujuan.

Saat Anda menggunakan akhiri proksi dengan gateway Azure Arc, proksi akan melihat permintaan koneksi HTTP berlapis. Ini mungkin memungkinkan permintaan seperti itu, tetapi tidak dapat mencegat lalu lintas terenkripsi TLS ke tujuan target kecuali jika melakukan penghentian TLS berlapis. Perilaku ini berada di luar kemampuan proksi penghentian TLS standar. Saat Anda menggunakan proksi terminasi, kami sarankan Anda mengabaikan inspeksi TLS untuk titik akhir gateway Azure Arc Anda.

Titik akhir yang dapat diakses melalui gateway Azure Arc

Arc Gateway menggunakan sekumpulan titik akhir untuk memungkinkan semua fitur Arc berfungsi dengan mulus. Saat ini, set ini mencakup lebih dari 200 titik akhir, yang mewakili persyaratan kumulatif untuk semua kemampuan yang didukung. Untuk daftar lengkapnya, lihat Titik akhir gateway Azure Arc.

Beberapa titik akhir menggunakan wildcard untuk menyederhanakan konektivitas dan memastikan cakupan fitur. Sebaiknya tinjau titik akhir ini dengan tim keamanan jaringan Anda untuk mengonfirmasi bahwa titik akhir tersebut selaras dengan kebijakan organisasi Anda. Titik akhir ini sangat penting untuk pengoperasian layanan Arc yang aman dan andal.