Verificação do Azure para VMs

> Aplica-se a: Azure Stack HCI, versão 23H2 e posterior.

O Microsoft Azure oferece uma gama de cargas de trabalho e capacidades diferenciadas concebidas para serem executadas apenas no Azure. O Azure Stack HCI expande muitas das mesmas vantagens que obtém do Azure, enquanto executa nos mesmos ambientes no local ou edge familiares e de elevado desempenho.

A verificação do Azure para VMs permite que as cargas de trabalho exclusivas do Azure suportadas funcionem fora da cloud. Esta funcionalidade, modelada após o serviço de atestado IMDS no Azure, é um serviço de atestado de plataforma incorporado que está ativado por predefinição no Azure Stack HCI 23H2 ou posterior. Ajuda a fornecer garantias para que estas VMs funcionem noutros ambientes do Azure.

Para obter mais informações sobre a versão anterior desta funcionalidade no Azure Stack HCI, versão 22H2 ou anterior, veja Benefícios do Azure no Azure Stack HCI.

Benefícios disponíveis no Azure Stack HCI

A verificação do Azure para VM permite-lhe utilizar estes benefícios disponíveis apenas no Azure Stack HCI:

Carga de trabalho O que é Como obter benefícios
Atualização de Segurança Alargada (ESUs) Obtenha atualizações de segurança sem custos adicionais para VMs do SQL e do Windows Server de fim de suporte no Azure Stack HCI.
Para obter mais informações, veja Atualizações de Segurança Alargada Gratuita (ESU) no Azure Stack HCI.
Tem de ativar o suporte do SO Legado para VMs mais antigas com a versão Windows Server 2012 ou anterior com a Pilha de Manutenção Mais Recente Atualizações.
Azure Virtual Desktop (AVD) Os anfitriões de sessões do AVD só podem ser executados na infraestrutura do Azure. Ative as VMs de várias sessões do Windows no Azure Stack HCI com a verificação da VM do Azure.
Os requisitos de licenciamento do AVD ainda se aplicam. Veja Preços do Azure Virtual Desktop.
Ativado automaticamente para VMs com a versão Windows 11 várias sessões com a atualização 4B lançada a 9 de abril de 2024 (22H2: KB5036893, 21H2: KB5036894) ou posterior. Tem de ativar o suporte de SO legado para VMs com a versão Windows 10 várias sessões com a atualização 4B lançada a 9 de abril de 2024 KB5036892 ou posterior.
Windows Server Datacenter: Edição do Azure As VMs do Azure Edition só podem ser executadas na infraestrutura do Azure. Ative as VMs do Windows Server Azure Edition e utilize as mais recentes inovações do Windows Server e outras funcionalidades exclusivas.
Os requisitos de licenciamento ainda se aplicam. Veja formas de licenciar VMs do Windows Server no Azure Stack HCI.
Ativado automaticamente para VMs com o Windows Server Azure Edition 2022 com a atualização 4B lançada a 9 de abril de 2024 (KB5036909) ou posterior.
Azure Policy configuração de convidado Obtenha Azure Policy configuração de convidado sem custos. Esta extensão do Arc permite a auditoria e configuração das definições do SO como código para servidores e VMs. Arc agent versão 1.39 ou posterior. Veja Versão mais recente do agente do Arc.

Nota

Para garantir a funcionalidade contínua, atualize as VMs no Azure Stack HCI para a atualização cumulativa mais recente até 17 de junho de 2024. Esta atualização é essencial para que as VMs continuem a utilizar os benefícios do Azure. Veja a mensagem de blogue do Azure Stack HCI para obter mais informações.

Arquitetura

Esta secção é uma leitura opcional e explica mais sobre como funciona a verificação da VM do Azure no Azure Stack HCI "nos bastidores".

A verificação da VM do Azure baseia-se num serviço de atestado de plataforma incorporado no Azure Stack HCI. Este serviço é modelado após o mesmo serviço de Atestado IMDS que é executado no Azure e devolve um payload quase idêntico. A principal diferença é que é executada no local e, por conseguinte, garante que as VMs estão em execução no Azure Stack HCI em vez do Azure.

Diagrama a mostrar a arquitetura de verificação do Azure.

  1. A verificação da VM do Azure está ativada por predefinição com o Azure Stack HCI a executar a versão 23H2 ou posterior. Durante o arranque do servidor, o HciSvc gera um Serviço de Integração através de sockets Hyper-V, ou seja, (VMBus) para facilitar a comunicação segura entre VMs e servidores.

    Suporte do SO legado: as cargas de trabalho que não conseguem fazer chamadas à API Win32 ou consultar diretamente um serviço de integração têm de ativar o suporte do SO Legado. Esta definição fornece um ponto final REST privado e não redirecionável para VMs no mesmo servidor.

    Para ativar este ponto final, é configurado um vSwitch interno no servidor do Azure Stack HCI (denominado AZSHCI_HOST-IMDS_DO_NOT_MODIFY). Depois disso, as VMs têm de ter uma NIC configurada (AZSHCI_GUEST-IMDS_DO_NOT_MODIFY) e anexadas ao mesmo vSwitch.

    Nota

    Modificar ou eliminar este comutador e NIC impede que a verificação da VM do Azure funcione corretamente. Se encontrar erros, experimente desativar e, em seguida, voltar a ativar o suporte do SO legado.

  2. Sempre que o Azure Stack HCI sincroniza com o Azure, o HciSvc obtém um certificado do Azure e armazena-o de forma segura num enclave em cada servidor.

    Nota

    Os certificados são renovados sempre que o cluster do Azure Stack HCI é sincronizado com o Azure e cada renovação é válida durante 30 dias. Desde que mantenha os requisitos habituais de conectividade de 30 dias para o Azure Stack HCI, não é necessária nenhuma ação do utilizador para renovar certificados.

  3. Para ativar benefícios, as cargas de trabalho do consumidor pedem atestado aos servidores. Tentam enviar pedidos através do VM Bus ou também podem consultar o ponto final REST com os componentes de rede configurados no suporte de SO legado. Ambas as abordagens para a comunicação VM-servidor são suportadas e podem coexistir no mesmo cluster.

    Nota

    Ao utilizar o suporte de SO legado, tem de ativar manualmente o acesso a VMs que exijam a ativação de benefícios.

    Em seguida, o HciSvc devolve uma resposta assinada com o certificado do Azure que armazenou. Os consumidores verificam a resposta e ativam os benefícios associados.

Gerir a verificação da VM do Azure

A verificação da VM do Azure é ativada automaticamente por predefinição no Azure Stack HCI 23H2 ou posterior. As instruções seguintes descrevem os pré-requisitos para utilizar esta funcionalidade e os passos para gerir benefícios (opcional).

Nota

Para ativar o Atualizações de Segurança Alargada (ESUs), tem de efetuar uma configuração adicional e ativar o suporte de SO legado.

Pré-requisitos do anfitrião

Pré-requisitos da VM

Pode gerir a verificação da VM do Azure com o Windows Admin Center ou o PowerShell ou ver o respetivo estado com a CLI do Azure ou o portal do Azure. As secções seguintes descrevem cada opção.

Verificar o estado do servidor da verificação da VM do Azure

  1. No Windows Admin Center, selecione Gestor de Clusters no menu pendente superior, navegue para o cluster que pretende ativar e, em seguida, em Definições, selecione Verificação do Azure para VMs.

  2. Para verificar o estado do servidor de verificação da VM do Azure:

    • Estado ao nível do cluster: o estado do anfitrião é apresentado como Ativado.

    • Estado ao nível do servidor: no separador Servidor no dashboard, verifique se o estado de cada servidor é apresentado como Ativo na tabela.

      Captura de ecrã a mostrar o estado do servidor.

Resolução de problemas de servidores

  • No separador Servidor , se um ou mais servidores aparecerem como Expirados:
    • Se o servidor não sincronizar com o Azure há mais de 30 dias, o respetivo estado aparece como Expirado ou Inativo. Selecione Sincronizar com o Azure para agendar uma sincronização manual.

Gerir benefícios ativados em VMs

  1. Para verificar que benefícios estão ativados nas VMs, navegue para o separador VMs .

  2. O dashboard mostra o número de VMs com:

    • Benefícios ativos: estas VMs têm funcionalidades exclusivas do Azure ativadas através da verificação da VM do Azure.
    • Benefícios inativos: estas VMs têm funcionalidades exclusivas do Azure que precisam de mais ações antes da ativação.
    • Desconhecido: não conseguimos determinar os benefícios elegíveis para estas VMs porque a troca de dados do Hyper-V está desativada. Veja a seguinte secção de resolução de problemas.
    • Sem benefícios aplicáveis: estas VMs não têm funcionalidades exclusivas do Azure e, por conseguinte, não requerem a verificação da VM do Azure.
  3. A tabela apresenta o benefício Elegível que é aplicável a cada VM. Veja a lista completa de benefícios disponíveis no Azure Stack HCI.

    Captura de ecrã a mostrar o dashboard e o estado da máquina virtual.

Resolver problemas de VMs

  • No separador VMs , se uma ou mais VMs aparecerem como benefícios inativos:

  • No separador VMs , se uma ou mais VMs aparecerem como Desconhecidas:

Suporte do SO legado

Para VMs mais antigas que não tenham a funcionalidade de Hyper-V (Interface de Serviço convidado) necessária para comunicar diretamente com o anfitrião, tem de configurar os componentes de rede tradicionais para a verificação da VM do Azure. Se tiver estas cargas de trabalho, como Atualizações de Segurança Alargada (ESUs), siga as instruções nesta secção para configurar o suporte legado do SO.

1. Ativar o suporte legado do SO no anfitrião

  1. Em Windows Admin Center, selecione Gestor de Clusters no menu pendente superior, navegue para o cluster que pretende ativar e, em seguida, em Definições, selecione Verificações do Azure para VMs.

  2. Na secção do suporte do SO legado, selecione Alterar estado. Selecione Ativado no painel de contexto. Esta definição também permite o acesso à rede para todas as VMs existentes. Tem de ativar manualmente o suporte do SO legado para quaisquer novas VMs que criar mais tarde.

  3. Selecione Alterar estado para confirmar. Os servidores poderão demorar alguns minutos a refletir as alterações.

  4. Quando o suporte do SO legado é ativado com êxito:

    • Verifique se o suporte do SO Legado é apresentado como Ativado.

    • No separador Servidor no dashboard, verifique se o suporte do SO legado para cada servidor é apresentado como Ativado na tabela.

      Captura de ecrã a mostrar o dashboard com informações de suporte do SO legadas.

2. Ativar o acesso para novas VMs

Tem de ativar a rede de SO legada para quaisquer novas VMs que criar após a primeira configuração. Para gerir o acesso de VMs, navegue para o separador VMs . Qualquer VM que necessite de acesso de suporte do SO legado é apresentada como Inativa. Selecione a ação para Configurar redes de SO legadas para a VM selecionada ou para todas as VMs existentes no cluster.

Captura de ecrã a mostrar o dashboard da VM legada.

Nota

Para ativar com êxito o suporte de SO legado em VMs de Geração 1, a VM tem primeiro de ser desligada para permitir a adição do NIC.

FAQ

Esta secção fornece respostas a algumas perguntas mais frequentes sobre a utilização dos Benefícios do Azure.

Que cargas de trabalho exclusivas do Azure posso ativar com a verificação da VM do Azure?

Veja a lista completa aqui.

Tem algum custo para ativar a verificação da VM do Azure?

N.º Ativar a verificação da VM do Azure não implica taxas adicionais.

Posso utilizar a verificação da VM do Azure em ambientes que não o Azure Stack HCI?

N.º A verificação da VM do Azure é uma funcionalidade incorporada no SO HCI do Azure Stack e só pode ser utilizada no Azure Stack HCI.

Se acabei de atualizar para 23H2 a partir de 22H2 e tiver ativado anteriormente a funcionalidade Benefícios do Azure, preciso de fazer algo novo?

Se atualizou um cluster que anteriormente tinha os Benefícios do Azure no Azure Stack HCI configurados para as suas cargas de trabalho, não precisa de fazer nada quando atualizar para 23H2. Quando atualiza, a funcionalidade permanece ativada e o suporte do SO legado também está ativado. No entanto, se quiser utilizar uma forma melhorada de fazer comunicação VM a anfitrião através do VM Bus em 23H2, certifique-se de que tem os pré-requisitos de anfitrião necessários e os pré-requisitos da VM.

Acabei de configurar a verificação da VM do Azure no meu cluster. Como devo proceder para garantir que a verificação da VM do Azure permanece ativa?

  • Na maioria dos casos, não é necessária nenhuma ação de utilizador. O Azure Stack HCI renova automaticamente a verificação da VM do Azure quando sincroniza com o Azure.
  • No entanto, se o cluster se desligar durante mais de 30 dias e a verificação da VM do Azure for apresentada como Expirada, pode sincronizar manualmente com o PowerShell e Windows Admin Center. Para obter mais informações, veja Sincronizar o Azure Stack HCI.

O que acontece quando implemento novas VMs ou elimino VMs?

  • Quando implementa novas VMs que requerem a verificação da VM do Azure, estas são automaticamente ativadas se tiverem os pré-requisitos de VM corretos.

  • No entanto, para VMs legadas com suporte de SO legado, pode adicionar manualmente novas VMs para aceder à verificação da VM do Azure com Windows Admin Center ou o PowerShell, com as instruções anteriores.

  • Ainda pode eliminar e migrar VMs como habitualmente. O nic AZSHCI_GUEST-IMDS_DO_NOT_MODIFY ainda existe na VM após a migração. Para limpar o NIC antes da migração, pode remover VMs da verificação da VM do Azure com Windows Admin Center ou o PowerShell com as instruções anteriores para o suporte do SO legado ou pode migrar primeiro e eliminar manualmente NICs posteriormente.

O que acontece quando adiciono ou remove servidores?

  • Quando adiciona um servidor, este é ativado automaticamente se tiver os pré-requisitos do Anfitrião corretos.
  • Se estiver a utilizar o suporte de SO legado, poderá ter de ativar manualmente estes servidores. Execute Enable-AzStackHCIAttestation [[-ComputerName] <String>] no PowerShell. Ainda pode eliminar servidores ou removê-los do cluster como habitualmente. O vSwitch AZSHCI_HOST-IMDS_DO_NOT_MODIFY ainda existe no servidor após a remoção do cluster. Pode deixá-lo se estiver a planear adicionar o servidor novamente ao cluster mais tarde ou pode removê-lo manualmente.

Passos seguintes