Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Управляемый экземпляр on Служба приложений Azure — это вариант хостинга с ограниченным планом для веб-приложений Windows, которым требуется настройка операционной системы (ОС), необязательная частная сеть и безопасная интеграция с сервисами Azure.
- Манажируемая идентичность
- Скрипты конфигурации (инсталляции)
- Монтирование хранилища
- Ключи реестра
- Доступ к протоколу удаленного рабочего стола (RDP)
Это важно
Управляемый экземпляр обычно доступен для веб-приложений Windows в некоторых регионах и ограничен тарифами Pv4 и Pmv4. Microsoft со временем добавит больше регионов. Управляемый экземпляр не поддерживает Linux и контейнеры.
Добавление управляемой идентичности (в план службы приложений)
Управляемые идентичности на уровне плана обеспечивают аутентификацию для инфраструктурных операций, происходящих на уровне платформы, таких как скрипты конфигурации (установки), доступные к служба хранилища Azure при запуске, а также доступ к Key Vault для монтировок хранилищ и адаптеров ключей реестра.
Управляемые удостоверения для плана службы приложений необходимы в следующих сценариях:
- Для безопасного доступа и получения скрипта конфигурации из службы хранилища Azure.
- Доступ к хранилищам ключей для предоставления учетных данных и значений для подключений к хранилищу и адаптеров ключей реестра.
См. управление управляемыми удостоверениями, назначаемыми пользователем, чтобы узнать, как создать управляемое удостоверение.
Чтобы добавить управляемое удостоверение к плану управляемой базы данных:
- Перейдите к управляемому экземпляру на портале Azure.
- Выберите Идентификатор>Назначенный пользователем.
- Выберите + Добавить.
- Выберите подписку и управляемое удостоверение.
- Нажмите кнопку "Добавить ", чтобы добавить удостоверение в план.
Добавление скриптов конфигурации (установка)
Скрипты настройки (установки) не обязательны. Используйте скрипт, когда ваше приложение требует установки зависимостей или настройки функций на уровне операционной системы.
Скрипты конфигурации (установка) выполняются при запуске экземпляра, чтобы применить постоянную настройку. Примеры включают регистрацию Component Object Model (COM), установки Microsoft/Windows Installers (MSI) и включение ролей/функций Windows. Используйте скрипты конфигурации для изменений, которые должны сохраняться при перезапусках экземпляра. Используйте RDP для диагностики, а не для постоянной настройки.
Для использования скриптов конфигурации (установки) вам потребуется следующее:
- Управляемое удостоверение, назначенное плану службы приложений
- Учетная запись хранения с контейнером для объектов Blob, содержащим пакет сценариев установки (zip-архив).
- Один ZIP-файл, корневой каталог которого содержит
Install.ps1(точка входа) -
Storage Blob Data Readerроль в учетной записи хранения, контейнере или группе ресурсов
Чтобы добавить скрипт конфигурации, выполните следующие действия.
Перейдите к плану службы приложений для Управляемого экземпляра на портале Azure.
Выберитеобщие параметры конфигурации>.
В разделе скрипта конфигурации начните с настройки скрипта.
Setting Ценность Учетная запись хранения Выбор учетной записи хранения Контейнер Введите имя контейнера Zip-файл Введите имя ZIP-файла Ценность Убедитесь, что это значение правильно Нажмите кнопку "Применить", чтобы сохранить изменения.
Рекомендации по скрипту конфигурации
- Сделайте скрипты идемпотентными (проверьте перед установкой).
- Защита разрушительных операций (избегайте изменения защищенных системных каталогов Windows).
- Рассредоточьте крупные установки для уменьшения задержки запуска.
Пример минимальной структуры ZIP:
Install.ps1
myInstallerfileNameGoesHere.msi
config.xml
Пример скрипта конфигурации:
# Install Components, for example Crystal Reports, Control Library, Database Driver
$ComponentInstaller = "myInstallerFileNameGoesHere.msi"
try {
$Component = Join-Path $PSScriptRoot $ComponentInstaller
Start-Process $Component -ArgumentList "/q" -Wait -ErrorAction Stop
} catch {
Write-Error "Failed to install ${ComponentInstaller}: $_"
exit 1
}
Настройка подключений хранилища
Подключенные хранилища предоставляют постоянное внешнее хранилище, например Файлы Azure, к которому может обращаться ваше приложение. Используйте точки монтирования хранилища для устаревшего кода, которому нужен совместный доступ к файловой системе. Не используйте хранящие крепления для секретов; Вместо этого используйте Key Vault. Локальное хранилище является временным, но Файлы Azure и пользовательские UNC-подключения сохраняются после перезапуска.
Для настройки монтажа хранилища вам потребуется следующее:
- Управляемое удостоверение (для доступа к Key Vault)
- Секрет Key Vault (источник учетных данных)
Чтобы настроить точки монтирования хранилища, выполните приведенные действия.
- Перейдите к управляемому экземпляру на портале Azure.
- Выберите Конфигурация>Точки монтирования.
- Выберите +Создать подключение хранилища.
Укажите следующие сведения, чтобы настроить подключение хранилища:
| Setting | Ценность |
|---|---|
| Имя | Введите имя точки монтирования |
| Тип хранилища | Файлы Azure, пользовательские или локальные (временное хранилище) |
| учетная запись хранения | Выбор или ввод учетной записи хранения |
| Общий доступ к файлам | Выберите ресурс общего доступа |
| Ценность | Выбор хранилища ключей |
| Секрет | Выбор секрета хранилища ключей |
| Подключение буквы диска | Выбор пути к букве диска |
Вы можете подключить внешнее хранилище к управляемому экземпляру. Подключенное хранилище сохраняет данные после перезапусков и доступно из файловой системы приложения.
Настройка монтажа хранилища с использованием Файлы Azure
Чтобы настроить подключение к хранилищу файлов Azure, выполните приведенные действия.
- Создайте учетную запись хранения Azure и общую папку файлов Azure.
- Сохраните учетные данные подключения в Key Vault в качестве секрета.
Поддерживаемое содержимое секрета: (Например:
DefaultEndpointsProtocol=...;AccountName=...;AccountKey=...;EndpointSuffix=core.windows.net) - Добавьте подключение в Управляемом экземпляре (портал Azure или ARM/Bicep/Terraform).
Подсказка
Применение разрешений на уровне общего доступа с помощью Azure RBAC и общих списков управления доступом для повышения безопасности.
Настройка точек подключения хранилища с использованием пользовательского UNC
Используйте монтажи для общих папок SMB, размещённых в другом месте (локально, на виртуальной машине или на не-Microsoft системе). Убедитесь, что имеется сетевое подключение (интеграция с виртуальной сетью / частные конечные точки / брандмауэры).
- Если необходимы учетные данные, сохраните их в секрете Key Vault в формате:
username=<user>,password=<password>- Избегайте учетных записей администратора домена; используйте удостоверение службы с наименьшими привилегиями.
- Добавьте подключение в Управляемый экземпляр.
Настройка ключей реестра
Некоторые приложения зависят от значений, считыванных из реестра Windows. С помощью адаптера для ключей реестра можно создавать ключи реестра и использовать секреты из Azure Key Vault в качестве их значения.
Для настройки ключей реестра вам потребуется следующее:
- Управляемое удостоверение (для доступа к Key Vault)
- Секрет Key Vault (источник учетных данных)
Чтобы настроить ключи реестра.
Перейдите к Configuration>разделам реестра.
Выберите + Добавить.
Setting Ценность Путь Введите путь к реестру Хранилище Введите существующее имя хранилища Секрет Выбор или ввод секрета хранилища ключей Тип Строка или DWORD Выберите "Добавить", чтобы добавить ключ реестра.
Caution
Будьте осторожны при изменении путей реестра, критически важных для системы. Неправильные изменения могут повлиять на стабильность экземпляра.
Настройка доступа к RDP (Бастион)
Быстрый старт: Автоматическое развертывание Бастион Azure позволяет вам безопасно подключаться к экземплярам виртуальных машин с помощью протокола удалённого рабочего стола (RDP). RDP через Бастион Azure предназначен для диагностики и устранения неполадок. Используйте скрипты конфигурации для постоянных изменений.
Вам потребуются следующие ресурсы для доступа к Бастиону или RDP:
- Управляемый экземпляр должен быть интегрирован в виртуальную сеть
- Узел Бастион Azure в целевой виртуальной сети
- Порт 3389 должен быть разрешен из подсети Бастиона NSG в подсеть плана службы приложений NSG
Чтобы настроить Бастион, выполните приведенные действия.
- Перейдите к Конфигурации>Bastion/RDP.
- Убедитесь, что виртуальная сеть подключена.
- Выберите «Разрешить удаленный рабочий стол (через Bastion)».
Caution
Не применяйте вручную установщики или изменения конфигурации исключительно через RDP. Изменения теряются при повторном перемещении или создании смещения конфигурации.
Вопросы и ответы
- Какая операционная система работает в Управляемом экземпляре в Службе приложений Azure?
- Можно ли включить дополнительные роли и функции Windows?
- Получает ли управляемый экземпляр в Службе приложений Azure регулярные обновления платформы и стека приложений?
- Какие языки программирования устанавливаются в Управляемом экземпляре в службе приложений Azure?
- Каковы ограничения для скриптов конфигурации (установки)?
- На каком уровне разрешений выполняется скрипт конфигурации (установка)?
- Какие разрешения роли получает оператор при подключении к экземпляру через Bastion?
- Как устранять сбои с помощью скрипта конфигурации или адаптеров реестра или хранилища?
- Какова доступная память управляемого экземпляра в рабочем экземпляре службы приложений Azure?
- Какую службу хранилища Azure следует использовать для отправки скрипта конфигурации (установки)?
- Существует ли ограничение на именование и формат скрипта конфигурации (установка)?
- Существует ли ограничение размера зависимостей, которые можно отправить как часть ZIP-файла?
- Приводит ли добавление или редактирование Управляемый экземпляр в адаптерах плана службы приложений к перезапуску экземпляров плана?
- В моем плане управляемого экземпляра несколько экземпляров, могу ли я перезапустить один экземпляр?
- Мой управляемый экземпляр в плане службы приложений имеет несколько веб-приложений. Могу ли я перезапустить одно конкретное веб-приложение?
- Могу ли я назначить управляемое удостоверение своему веб-приложению в управляемом экземпляре в плане службы приложений?
- Существует ли ограничение на количество адаптеров, которые можно создать для управляемого экземпляра в плане службы приложений?
Какая операционная система работает в Управляемом экземпляре в службе приложений Azure?
Windows Server 2022 г.
Можно ли включить дополнительные роли и функции Windows?
Да, с помощью скрипта конфигурации. Однако вы не можете настроить функции, которые будут удалены из будущих версий Windows Server.
Получает ли управляемый экземпляр в Службе приложений Azure регулярные обновления платформы и стека приложений?
Да, виртуальные машины получают регулярные обновления платформы и обслуживание. Сервис также регулярно обновляет предустановленные стеки приложений. Вы отвечаете за обслуживание всех компонентов, которые устанавливаете через скрипты конфигурации.
Какие языки программирования устанавливаются в Управляемом экземпляре в службе приложений Azure?
Сервис включает Microsoft .NET Framework 3.5, 4.8 и Microsoft .NET 8.0. Если нужны другие временя выполнения, установите их с помощью скрипта настройки. Служба приложений Azure не поддерживает дополнительные runtime в рамках платформы.
Каковы ограничения для скриптов конфигурации (установки)?
Каковы ограничения на скрипты настройки (установки)?
Скрипты конфигурации (установки) могут устанавливать зависимости, включать роли и компоненты и настраивать операционную систему. Однако сервис не поддерживает разрушительные операции (например, удаление Windows\\System32), поскольку они могут повлиять на стабильность экземпляра.
На каком уровне разрешений выполняется скрипт конфигурации (установка)?
Скрипты конфигурации (установки) выполняются с разрешениями администратора , чтобы разрешить установку и настройку компонентов на уровне системы.
Какие права роли имеет оператор при подключении к экземпляру с помощью Бастиона?
Операторы, подключающиеся через Бастион, имеют права администратора во время сеанса.
Как устранять сбои с помощью скрипта конфигурации или адаптеров реестра или хранилища?
Операторы, подключающиеся через Bastion, имеют администраторские права во время сессии. Вы можете найти логи адаптеров в корне машины или они входят в логи платформы App Service.
Журналы адаптеров можно найти в корневом каталоге компьютера, или они заносятся в журналы платформы App Service.
Какова адресуемая память управляемого экземпляра в рабочем экземпляре службы приложений Azure?
Объём адресуемой памяти управляемого экземпляра на рабочем экземпляре Служба приложений Azure зависит от выбранного вами тарифного плана. В следующей таблице приведена адресируемая память для экземпляра Управляемый экземпляр worker.
| Тарифный план | Cores | Память (МБ) |
|---|---|---|
| P0v4 | 1 | 2048 |
| P1v4 | 2 | 5952 |
| P2v4 | 4 | 13440 |
| P3v4 | 8 | 28672 |
| P1Mv4 | 2 | 13440 |
| P2Mv4 | 4 | 28672 |
| P3Mv4 | 8 | 60160 |
| P4Mv4 | 16 | 121088 |
| P5Mv4 | 32 | 246016 |
Какую службу хранилища Azure следует использовать для отправки скрипта конфигурации (установки)?
Используйте службу блобов хранилища Azure для загрузки скрипта и необходимых зависимостей.
Существует ли ограничение на именование и формат скрипта конфигурации (установка)?
Да, скрипт должен быть назван Install.ps1. Поддерживается только PowerShell. Убедитесь, что скрипт конфигурации (установки) и зависимости представлены в формате одного .zip файла.
Существует ли ограничение размера зависимостей, которые можно отправить как часть ZIP-файла?
Ограничение размера не применяется. Помните, что общий размер зависимостей влияет на время подготовки экземпляра.
При добавлении или редактировании управляемого экземпляра в адаптерах плана службы приложений перезапускаются ли экземпляры плана?
Да, добавление или редактирование адаптеров плана Управляемый экземпляр (скрипт конфигурации, хранилища или реестр) перезагружает базовые экземпляры и затрагивает все веб-приложения, развернутые на этом плане. Чтобы применить изменения конфигурации, требуются перезапуски экземпляров.
План управляемых экземпляров включает несколько экземпляров. Можно ли перезапустить один из них отдельно?
Да, перейдите к Управляемый экземпляр и выберите Instances в меню слева. Затем нажмите кнопку "Перезапустить" рядом с именем экземпляра.
Мой управляемый экземпляр в плане службы приложений содержит несколько веб-приложений. Могу ли я перезапустить одно из них отдельно?
Да, перейдите на страницу обзора приложения и выберите "Перезапустить".
Можно ли назначить управляемое удостоверение веб-приложению в управляемом экземпляре в плане службы приложений?
Да, вы можете назначить другое управляемое удостоверение веб-приложению в управляемом экземпляре. Следуйте инструкциям по управляемому удостоверению
Существует ли ограничение на количество адаптеров, которые можно создать для управляемого экземпляра в плане App Service?
Есть ли ограничения на количество адаптеров, которые я могу создать для тарифа Управляемый экземпляр on App Service?
Нет, нет ограничения на количество адаптеров хранилища или реестра. Вы можете создать только один адаптер скрипта конфигурации (установить) для управляемого экземпляра в плане службы приложений. Увеличение числа адаптеров может увеличить время настройки экземпляра.