Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como planejar sua rede para operações desconectadas no Azure Local. Ele aborda as principais considerações e requisitos de design para ajudar a garantir a integração e o desempenho confiáveis em um ambiente desconectado.
Entender os requisitos de rede
As operações desconectadas são executadas no Azure Local. Examine os requisitos de rede local do Azure antes de planejar sua implantação, garantindo que sua rede atenda a esses requisitos é essencial para a integração perfeita e o desempenho ideal. Para obter informações mais detalhadas, consulte Requisitos de rede física para Azure Local.
O Azure Local dá suporte a configurações de rede flexíveis. Implante as operações desconectadas como um dispositivo de VM (máquina virtual) que se integra à rede local do Azure. Essa configuração dá suporte a operações robustas e confiáveis mesmo quando a conectividade com a Internet está intermitente ou indisponível.
Lista de verificação de rede
Use esta lista de verificação para planejar sua rede para operações desconectadas no Azure Local:
Verifique os requisitos do sistema para o Azure Local.
Desenvolva o plano de rede local do Azure para operações desconectadas:
Reserve a faixa de endereços IP de gerenciamento.
Configurar a rede para operações desconectadas (entrada e rede de gerenciamento):
Atribua um IP de entrada na sub-rede do pool de endereços IP de gerenciamento. Certifique-se de que ele não se sobreponha ao intervalo de IP usado durante a implantação.
Verifique se o intervalo de rede do contêiner não está em conflito com a rede externa.
Verifique se o servidor DNS (Sistema de Nomes de Domínio) está acessível para operações desconectadas. Configure-o durante a implantação para que o tráfego passe pelo vNIC/IP de entrada.
Verifique se o servidor DNS pode resolver corretamente os endpoints para o ingress IP.
Verifique se o aparelho de operações desconectadas pode alcançar os endpoints (IP e porta) através do vNIC/IP de entrada.
Verifique se um provedor de identidade é roteável e acessível do dispositivo de operações desconectado na rede de gerenciamento (intenção).
Configure a rede externa para que os serviços fora do Azure Local possam resolver e rotear o tráfego para o IP de entrada de operações desconectado (porta 443).
Cartões de interface de rede virtual e integração de rede
O appliance de VM para operações desconectadas usa duas vNICs (interfaces de rede virtual) que se conectam à intenção de rede.
Estes vNICs são:
- vNIC de Gerenciamento
- vNIC de entrada
Aqui está um fluxo de trabalho de alto nível para gerenciamento e implantação de vNIC:
- Conecte os vNICs ao comutador virtual para gerenciamento, que é vinculado à sua rede física.
- Defina um endereço IP para os vNICs durante a implantação.
- Utilize as interfaces vNIC para inicialização, solução de problemas, operações e uso regular por meio do portal ou da CLI.
Planejar seu IP de entrada
Ao planejar o IP de entrada, verifique se ele está na mesma sub-rede que a instância local do Azure, mas fora do intervalo de IP reservado. Por exemplo, se o intervalo de sub-rede do cluster for 192.168.1.0/24 e o intervalo de IP reservado for 192.168.1.1 - 192.168.1.10, escolha um IP de ingresso como 192.168.1.11 ou superior, de forma que não se sobreponha ao intervalo reservado.
Nota
As operações desconectadas têm um intervalo de rede de contêiner interno que pode interferir no intervalo de rede existente. Se você já usar o intervalo 10.131.19.0/24, isole esse intervalo do ambiente de operações desconectado.
- Você não pode reconfigurar o intervalo de rede de contêiner interno.
Lista de verificação de IP para o dispositivo desconectado
Use esta lista de verificação para planejar seus endereços IP para o dispositivo de operações desconectado:
ip de entrada:
- Conecta-se ao propósito de gerenciamento.
- Usa o caminho de rede padrão para o plano de controle e os recursos locais do Azure.
- Requer resolução DNS para o FQDN (nome de domínio totalmente qualificado) de destino.
- Deve estar na mesma sub-rede que a instância local do Azure, mas fora do intervalo reservado usado para a implantação da instância.
IP de gerenciamento:
- Conecta-se ao propósito de gerenciamento.
- Deve ser um IP válido e não utilizado na rede local.
- Deve ser acessível se você acessar APIs (interfaces de programação de aplicativo) de gerenciamento inferior de fora do cluster.
Configurar Redes Locais Virtuais para redes de ingresso ou de gerenciamento
Se sua rede de entrada ou gerenciamento (dispositivo de plano de controle) exigir uma VLAN (rede de área local virtual), configure-a conforme mostrado no exemplo a seguir:
# List network adapters
Get-VMNetworkAdapter
# Set the network adapter default vlan and to allow untagged.
Set-VMNetworkAdapterIsolation -ManagementOS -VMNetworkAdapterName "vManagement(ManagementCompute)" -DefaultIsolationID 2259 -IsolationMode Vlan -AllowUntaggedTraffic $true
Planejar O DNS e a PKI (infraestrutura de chave pública)
Durante a implantação de operações desconectadas, você precisa de um FQDN para seu dispositivo que resolva para o IP de entrada. Planeje o DNS e a PKI (infraestrutura de chave pública) antes de implantar operações desconectadas. Além disso, considere como você deseja usá-los para atender clientes em seu ambiente.
A rede de entrada tem vários endpoints com base no FQDN configurado. Você deve ser capaz de resolver esses pontos de extremidade e mantê-los seguros em sua rede. Para uma lista de endpoints, veja PKI para operações desconectadas.
Nota
Os endpoints coringa oferecem suporte a serviços de apoio que os usuários criam dinamicamente, como o Azure Key Vault ou o Registro de Contêiner do Azure. Sua infraestrutura precisa resolver um caractere curinga para esses endpoints específicos.
Se você planeja conectar o aplicativo ao Azure, certifique-se de que sua infraestrutura DNS resolva os pontos de extremidade necessários da Microsoft. Permita solicitações DNS do aparelho de operações desconectadas e verifique se há um caminho de rede das operações desconectadas para a rede de entrada, a fim de alcançar os pontos de extremidade externos.
Para obter mais informações, consulte requisitos de firewall paraLocal do Azure.
Requisitos de DNS
Você precisa de uma zona explícita em seu DNS para o FQDN dedicado ao seu ambiente de operações desconectado. O FQDN não pode estar no mesmo nível do controlador de domínio.
Configurar o servidor DNS (executando a função DNS do Windows Server)
Veja um exemplo:
$externalFqdn = 'autonomous.cloud.private'
$IngressIPAddress = '192.168.200.115'
Add-DnsServerPrimaryZone -Name $externalFqdn -ReplicationScope Domain
Add-DnsServerResourceRecordA -Name "*" -IPv4Address $IngressIPAddress -ZoneName $externalFqdn
Nota
Você precisa de uma zona explícita em seu DNS para seu ambiente de operações desconectado. Essa zona não pode estar no mesmo nível que o controlador de domínio.
Verificar a configuração do DNS
Veja um exemplo:
nslookup portal.autonomous.cloud.private
Aqui está um exemplo de resultado:
Name: portal.autonomous.cloud.private
Address: 192.168.200.115
Executar dispositivo com conectividade limitada
Execute o dispositivo no modo de conectividade limitada para simplificar o suporte e permitir que os logs gerados pelo sistema fluam diretamente para a Microsoft sem a necessidade de exportar ou importar trabalhos. O dispositivo desconectado só precisa decifrar um subconjunto desses pontos de extremidade para observabilidade e diagnósticos.
No modo de conectividade limitada, o aparelho resolve determinados pontos de extremidade da Microsoft para observabilidade e diagnóstico.
Aqui estão os endpoints que o dispositivo precisa resolver:
| Observabilidade e diagnóstico | Ponto de Extremidade |
|---|---|
| Serviços de Observabilidade de Genebra | gcs.prod.monitoring.core.windows.net *.prod.warm.ingest.monitor.core.windows.net |
| Identidade Gerenciada do Agente de Máquina Conectada do Azure | login.windows.net login.microsoftonline.com pas.windows.net management.azure.com *.his.arc.azure.com *.guestconfiguration.azure.com |
Conteúdo relacionado
Esse recurso só está disponível no Azure Local 2602 ou posterior.