Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Если вы используете корпоративные прокси-серверы для управления исходящим трафиком, шлюз Azure Arc позволяет подключить инфраструктуру к Azure Arc, используя только семь конечных точек. С помощью шлюза Azure Arc вы можете:
- Подключитесь к Azure Arc, открыв публичный сетевой доступ только к семи полностью квалифицированным доменным именам.
- Просмотр и аудит всего трафика, который агент подключенного компьютера Azure отправляет в Azure через шлюз Azure Arc.
Как работает шлюз Azure Arc
Шлюз Azure Arc состоит из двух основных компонентов:
- Ресурс шлюза Azure Arc: Ресурс Azure, который служит общим интерфейсом для трафика Azure. Этот ресурс шлюза размещен на конкретном домене. После создания ресурса шлюза Azure Arc домен возвращается в ответе на успешное выполнение.
- Прокси-сервер Azure Arc: Новый компонент, добавленный в агенты Azure Arc. Этот компонент выполняется в контексте ресурса с поддержкой Azure Arc в качестве службы, называемой прокси-сервером Azure Arc. Он выступает в качестве прокси-сервера пересылки, который используют агенты и расширения Azure Arc. Для этого прокси-сервера конфигурация не требуется.
Когда шлюз Azure Arc находится на месте, трафик передается через агенты Azure Arc>Azure Arc прокси>Enterprise прокси>шлюз Azure Arc>целевой сервис. Дополнительные сведения см. в статье о протоколе пересылки шлюза Azure Arc.
Текущие ограничения
Шлюз Azure Arc имеет следующие текущие ограничения. При планировании конфигурации учитывайте следующие факторы:
- Обход прокси-сервера не поддерживается при использовании шлюза Azure Arc. Даже если вы пытаетесь использовать эту функцию с помощью запуска
azcmagent config set proxy.bypass, трафик не может обойти прокси-сервер. - Каждая подписка Azure имеет ограничение в пять ресурсов шлюза Azure Arc.
- Шлюз Azure Arc используется только для подключения к общедоступной облачной платформе Azure.
- Шлюз Azure Arc не рекомендуется использовать в средах, где требуется терминирование или инспекция протокола Transport Layer Security (TLS). Если в вашей среде требуется завершение сеанса TLS или проверка, мы рекомендуем пропустить проверку TLS для конечной точки шлюза Azure Arc (
<Your URL prefix>.gw.arc.azure.com). Дополнительные сведения см. в статье " Проверка шлюза Azure Arc и TLS".
Хотя шлюз Azure Arc обеспечивает подключение, необходимое для использования серверов с поддержкой Azure Arc, возможно, потребуется вручную разрешить больше конечных точек в вашей среде использовать некоторые расширения и службы с подключенными компьютерами. Дополнительные сведения см. в дополнительных сценариях. Со временем шлюз Azure Arc постепенно охватывает больше конечных точек и дополнительно устраняет необходимость в этих ручных настройках.
Планирование настройки шлюза Azure Arc
- Выбор региона: шлюз Azure Arc — это глобальная служба. Подключение среды выполнения осуществляется через глобальную сеть Azure Front Door, которая автоматически направляет клиентов в ближайшую точку присутствия для доступа с низкой задержкой и бесшовной отказоустойчивостью. Регион, который выбирается при создании шлюза, определяет только плоскость управления. Это регион, в котором живут ресурсы шлюза и метаданные управления, а также где выполняются действия создания, обновления и удаления. Выбранный регион не ограничивает конечные точки или производительность шлюза. Например, выбор между востоком США и западом Европы не изменяет, где клиенты подключаются во время работы. Это влияет только на размещение на управленческом уровне и местоположение политики или управления доступом на основе ролей.
- Ресурсы с поддержкой Azure Arc для каждого ресурса шлюза Azure Arc. При планировании развертывания Azure Arc с помощью шлюза Azure Arc необходимо определить, сколько ресурсов шлюза требуется для вашей среды. Эта сумма зависит от количества ресурсов, которые планируется управлять в каждом регионе Azure. Только для серверов с поддержкой Azure Arc общее правило заключается в том, что один ресурс шлюза Azure Arc может обрабатывать 2000 ресурсов в каждом регионе Azure. Вы можете использовать шлюз Azure Arc с сочетанием серверов с поддержкой Azure Arc, кластеров Kubernetes с поддержкой Azure Arc и локальных экземпляров Azure. Указанная формула поможет вычислить количество необходимых ресурсов шлюза Azure Arc.
Необходимые разрешения
Чтобы создать ресурсы шлюза Azure Arc и управлять их связью с серверами с поддержкой Azure Arc, пользователь должен иметь роль диспетчера шлюза Azure Arc.
Создание ресурса шлюза Azure Arc
Вы можете создать ресурс шлюза Azure Arc с помощью портала Azure, Azure CLI или Azure PowerShell. Обычно это занимает около 10 минут, чтобы создать ресурс шлюза Azure Arc после выполнения этих действий.
Войдите на портал Azure из браузера.
Перейдите в Azure Arc. В меню службы в разделе "Управление" выберите шлюз Azure Arc и нажмите кнопку "Создать".
Выберите подписку и группу ресурсов, где требуется управлять ресурсом шлюза Azure Arc в Azure. Любой ресурс с поддержкой Azure Arc в том же клиенте Azure может использовать ресурс шлюза Azure Arc.
Для имени введите имя ресурса шлюза Azure Arc.
В поле "Расположение" введите регион, в котором должен находиться ресурс шлюза Azure Arc. Любой ресурс с поддержкой Azure Arc в том же клиенте Azure может использовать ресурс шлюза Azure Arc.
Выберите Далее.
На странице "Теги" при необходимости укажите один или несколько пользовательских тегов для поддержки ваших стандартов.
Выберите Review + create.
Просмотрите сведения о входных данных и нажмите кнопку "Создать".
Подтверждение доступа к необходимым URL-адресам
После успешного создания ресурса успешный ответ содержит URL-адрес шлюза Azure Arc. Убедитесь, что URL-адрес шлюза Azure Arc и все эти URL-адреса разрешены в среде, в которой находятся ресурсы Azure Arc.
Important
Этот список был недавно обновлен. Если вы ранее включили доступ к этим URL-адресам, может потребоваться просмотреть список и обновить конфигурацию сети, чтобы убедиться, что каждая конечная точка разрешена.
| URL | Purpose |
|---|---|
<Your URL prefix>.gw.arc.azure.com |
URL-адрес вашего шлюза (полученный путем выполнения az arcgateway list после создания ресурса шлюза) |
management.azure.com |
Конечная точка Azure Resource Manager, необходимая для канала управления Azure Resource Manager |
login.microsoftonline.com, <region>.login.microsoft.com |
Точка доступа Microsoft Entra ID для получения токенов доступа к идентификационным данным |
gbl.his.arc.azure.com |
Конечная точка облачного сервиса для взаимодействия с агентами Azure Arc |
<region>.his.arc.azure.com |
Используется для основного канала управления Azure Arc |
packages.microsoft.com |
Требуется для подключения серверов Linux к Azure Arc |
download.microsoft.com |
Используется для скачивания пакета установки Windows |
Подключение новых ресурсов Azure Arc с помощью ресурса шлюза Azure Arc
Создать установочный скрипт.
Следуйте инструкциям в разделе Быстрый старт: Подключение гибридных машин с серверами, поддерживающими Azure Arc, чтобы создать скрипт, который автоматизирует загрузку и установку агента Подключенной Машины Azure и устанавливает соединение с Azure Arc.
Important
При создании скрипта подключения убедитесь, что в разделе метода подключениявыбрана общедоступная конечная точка. Также убедитесь, что ресурс шлюза Azure Arc выбран в раскрывающемся списке ресурсов шлюза .
Запустите скрипт установки, чтобы подключить ваши серверы к Azure Arc.
В скрипте идентификатор Azure Resource Manager ресурса шлюза Azure Arc отображается как
--gateway-id.
Настройка существующих ресурсов Azure Arc для использования шлюза Azure Arc
Вы можете связать существующие ресурсы Azure Arc с ресурсом шлюза Azure Arc с помощью портала Azure, Azure CLI или Azure PowerShell.
На портале Azure перейдите к Azure Arc - шлюзу Azure Arc.
Выберите ресурс шлюза Azure Arc, чтобы связаться с сервером с поддержкой Azure Arc.
В меню службы для ресурса шлюза выберите связанные ресурсы.
Нажмите кнопку "Добавить".
Выберите ресурс сервера с поддержкой Azure Arc, чтобы связаться с ресурсом шлюза Azure Arc.
Нажмите кнопку "Применить".
С агентом подключенных устройств версии 1.50 или более ранней версии необходимо также запустить azcmagent config set connection.type gateway, чтобы обновить сервер с поддержкой Azure Arc для использования шлюза Azure Arc. Для агентов версии 1.51 и более поздних версий этот шаг не требуется, так как операция выполняется автоматически. Рекомендуется использовать последнюю версию агента подключенного компьютера.
Проверка успешной установки шлюза Azure Arc
На подключенном сервере выполните команду azcmagent show.
Результат должен указывать следующие значения:
- Состояние агента: отображается как подключено.
-
Использование прокси-сервера HTTPS: отображается как
http://localhost:40343. - Вышестоящий прокси-сервер: отображается как корпоративный прокси-сервер (если задано одно). URL-адрес шлюза Azure Arc должен отражать URL-адрес ресурса шлюза.
Чтобы проверить успешность установки, выполните команду azcmagent check.
Результат должен показывать, что connection.type установлен на шлюз, и столбец Reachable должен указывать true для всех URL-адресов.
Удалите связь шлюза Azure Arc
Вы можете отключить шлюз Azure Arc и удалить связь между ресурсом шлюза Azure Arc и кластером с поддержкой Azure Arc. Затем кластер с поддержкой Azure Arc использует прямой трафик.
Эта операция применяется только к шлюзу Azure Arc на серверах с поддержкой Azure Arc, а не к локальным серверам Azure. Если вы используете шлюз Azure Arc в локальной среде Azure, ознакомьтесь со сведениями об удалении шлюза Azure Arc для локальной службы Azure .
Установите тип подключения для сервера, поддерживающего Azure Arc, на
directвместоgateway, выполнив следующую команду:azcmagent config set connection.type directNote
Если вы выполните этот шаг, все требования к сети Azure Arc должны быть выполнены в вашей среде, чтобы продолжить использование Azure Arc.
Отсоедините ресурс шлюза Azure Arc от компьютера:
На портале Azure перейдите к Azure Arc - шлюзу Azure Arc.
Выберите ресурс шлюза Azure Arc.
В меню службы для ресурса шлюза выберите связанные ресурсы.
Выберите сервер.
Нажмите кнопку "Удалить".
Удаление ресурса шлюза Azure Arc
Вы можете удалить ресурс шлюза Azure Arc с помощью портала Azure, Azure CLI или Azure PowerShell. Эта операция может занять до 5 минут.
На портале Azure перейдите к Azure Arc - шлюзу Azure Arc.
Выберите ресурс шлюза Azure Arc.
Нажмите кнопку "Удалить", а затем подтвердите удаление.
Мониторинг трафика шлюза Azure Arc
Вы можете проверить трафик шлюза Azure Arc, просмотрев журналы прокси-сервера Azure Arc.
Чтобы просмотреть журналы прокси-сервера Azure Arc в Windows:
- Запустите
azcmagent logsв PowerShell. - В результирующем .zip файле
arcproxy.logфайл находится в папкеProgramData\AzureConnectedMachineAgent\Log.
Чтобы просмотреть журналы прокси-сервера Azure Arc в Linux:
- Выполните
sudo azcmagent logs. - В результирующем .zip файле
arcproxy.logфайл находится в папке/var/opt/azcmagent/log/.
Планирование ресурсов шлюза Azure Arc для нескольких типов ресурсов
Чтобы определить, сколько ресурсов шлюза требуется для каждого региона Azure для нескольких типов ресурсов, используйте следующую формулу:
Score = (Серверы ÷ 20) + (Кластеры Kubernetes ÷ 10) + (Локальные экземпляры Azure ÷ 10)
Where:
Серверы = общий автономный сервер и подготовленные виртуальные машины (в локальной среде Azure)
- Кластеры Kubernetes = общий автономный кластер Kubernetes + кластеры Служба Azure Kubernetes Azure Arc (в локальной среде Azure)
- Локальные экземпляры Azure = общее количество локальных развертываний Azure
Если оценка больше или равна 100 для каждого из регионов, откуда вы намереваетесь управлять своими ресурсами<, достаточно одного ресурса шлюза Azure Arc.
Если оценка для любого региона, из которого планируется управлять ресурсами ≥100, для этого региона требуется несколько ресурсов шлюза Azure Arc.
В следующих примерах предоставляется дополнительный контекст.
Пример 1
| Регион | Servers | Кластеры Kubernetes | Локальные экземпляры Azure | Вычисление оценки | Балл |
|---|---|---|---|---|---|
| East US | 300 | 20 | 5 | 300/20 + 20/10 + 5/10 | 17,5 |
| West Europe | 800 | 50 | 10 | 800/20 + 50/10 + 10/10 | 46.0 |
| Japan East | 100 | 5 | 2 | 100/20 + 5/10 + 2/10 | 5.7 |
Оценка каждого региона составляет <100. Достаточно одного ресурса шлюза Azure Arc.
Пример 2
| Регион | Servers | Кластеры Kubernetes | Локальные экземпляры Azure | Вычисление оценки | Балл |
|---|---|---|---|---|---|
| East US | 6,000 | 300 | 40 | 6000/20 + 300/10 + 40/10 | 334.0 |
| West Europe | 2,500 | 120 | двадцать пять | 2500/20 + 120/10 + 25/10 | 139.5 |
| Юго-Восточная Азия | 900 | 30 | 8 | 900/20 + 30/10 + 8/10 | 48.8 |
- Оценка "Восточная часть США" составляет >100. Для поддержки загрузки в этом регионе необходимы три ресурса шлюза Azure Arc.
- Оценка Западной Европы составляет >100. Для поддержки загрузки в этом регионе необходимы два ресурса шлюза Azure Arc.
- Оценка юго-восточной Азии составляет <100. Для поддержки загрузки в этом регионе требуется один ресурс шлюза Azure Arc.
В этом сценарии требуется всего лишь три ресурса шлюза, так как вычисления основаны на максимальной нагрузке в каждом регионе, а не на объединенной нагрузке во всех регионах.
Дополнительные сценарии
Шлюз Azure Arc охватывает конечные точки, необходимые для подключения сервера, а также конечные точки для поддержки нескольких сценариев с поддержкой Azure Arc. В зависимости от сценариев, которые вы используете, может потребоваться разрешить больше конечных точек в вашей среде.
Сценарии, которые не требуют дополнительных конечных точек
- SSH Arc
- Расширенные обновления безопасности
- Расширение Azure для SQL Server
Сценарии, требующие дополнительных конечных точек
Конечные точки, перечисленные в следующих сценариях, должны быть разрешены в корпоративном прокси-сервере при использовании шлюза Azure Arc:
Службы данных с поддержкой Azure Arc:
*.ods.opinsights.azure.com*.oms.opinsights.azure.com*.monitoring.azure.com
Агент Azure Monitor:
<log-analytics-workspace-id>.ods.opinsights.azure.com
Синхронизация сертификатов Azure Key Vault:
<vault-name>.vault.azure.net
Расширение компонента гибридного рабочего Runbook для Cлужба автоматизации Azure.
*.azure-automation.net
Расширение центра обновления ОС Windows или Диспетчер обновлений Azure:
- Ваша среда должна соответствовать всем предпосылкам для обновления Windows.
Microsoft Defender:
- Ваша среда должна соответствовать всем предварительным требованиям Для Microsoft Defender.
Архитектура шлюза Azure Arc
Ознакомьтесь со следующими сведениями, чтобы узнать больше об архитектуре шлюза Azure Arc.
Протокол пересылки для шлюза Azure Arc
На следующей схеме показан протокол пересылки, используемый шлюзом Azure Arc.
Проверка шлюза Azure Arc и TLS
Шлюз Azure Arc работает путем установления сеанса TLS между прокси-сервером Azure Arc и шлюзом Azure Arc в Azure. В этом сеансе TLS прокси-сервер Azure Arc отправляет вложенный HTTP-запрос подключения к ресурсу шлюза Azure Arc. Запрос подключения указывает ресурсу перенаправить соединение в целевое назначение. Затем, если целевой пункт находится на TLS, устанавливается внутреннее сквозное TLS-соединение между агентом Azure Arc и целевым пунктом.
При использовании конечных прокси-серверов с шлюзом Azure Arc прокси-сервер видит вложенный HTTP-запрос подключения. Он может разрешить такой запрос, но он не может перехватывать зашифрованный трафик TLS в целевое место назначения, если он не выполняет вложенное завершение TLS. Это поведение выходит за пределы возможностей стандартных прокси-серверов, завершающих TLS соединения. При использовании терминирующего прокси-сервера рекомендуется пропустить проверку TLS для конечной точки шлюза Azure Arc.
Конечные точки, доступные через шлюз Azure Arc
Шлюз Arc использует набор конечных точек для обеспечения эффективной работы всех функций Arc. В настоящее время этот набор включает более 200 конечных точек, которые представляют совокупные требования для всех поддерживаемых возможностей. Полный список см. в статье о конечных точках шлюза Azure Arc.
Некоторые конечные точки используют подстановочные знаки для упрощения подключения и обеспечения охвата функций. Мы рекомендуем ознакомиться с этими конечными точками с группой безопасности сети, чтобы убедиться, что они соответствуют политикам вашей организации. Эти конечные точки важны для безопасной и надежной работы служб Arc.