Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
С помощью Приватного канала Azure можно безопасно связать службы платформы Как услуга (PaaS) с виртуальной сетью с помощью частных конечных точек. Для многих служб настраивается конечная точка для каждого ресурса. Затем вы можете подключить локальные или мультиоблачные серверы с помощью Azure Arc и отправить весь трафик через Azure ExpressRoute или подключение виртуальной частной сети (VPN) типа "сеть-сеть" вместо использования общедоступных сетей.
С помощью серверов с поддержкой Azure Arc можно использовать модель области приватного канала, чтобы разрешить нескольким серверам или компьютерам взаимодействовать с ресурсами Azure Arc с помощью одной частной конечной точки.
В этой статье описывается, когда следует использовать область частных ссылок Azure Arc и как настроить ее.
Достоинства
Приватный канал позволяет:
- Частное подключение к Azure Arc без открытия доступа к общедоступной сети.
- Убедитесь, что доступ к данным с компьютера или сервера с поддержкой Azure Arc осуществляется только через авторизованные частные сети. Это требование также включает данные из расширений виртуальной машины, установленных на компьютере или сервере, которые обеспечивают поддержку управления после развертывания и мониторинга.
- Предотвращение кражи данных из частных сетей путем определения определенных серверов с поддержкой Azure Arc и других ресурсов служб Azure, таких как Azure Monitor, который подключается через частную конечную точку.
- Безопасно подключите частную локальную сеть к Azure Arc с помощью ExpressRoute и Приватного канала.
- Удержание всего трафика внутри магистральной сети Microsoft Azure.
Дополнительные сведения см. в разделе "Основные преимущества Приватного канала Azure".
Принцип работы
Azure Arc область приватного канала подключает частные конечные точки (и виртуальные сети, в которых они содержатся) к ресурсу Azure. В этом случае это серверы с поддержкой Azure Arc. При включении любого из поддерживаемых расширений виртуальных машин для серверов с поддержкой Azure Arc, таких как Azure Monitor, эти ресурсы подключают другие ресурсы Azure, например:
- Рабочая область Log Analytics, которая требуется для отслеживания изменений и инвентаризации службы автоматизации Azure, аналитики виртуальных машин Azure Monitor и сбора журналов Azure Monitor с агентом Azure Monitor.
- Azure Key Vault.
- Хранилище BLOB-объектов Azure необходимо для расширения пользовательского скрипта.
Чтобы скачать схемы архитектуры в высоком разрешении, перейдите на страницу Jumpstart Gems.
Для подключения к любому другому ресурсу Azure с сервера с поддержкой Azure Arc требуется настроить приватный канал для каждой службы, которая является необязательной, но рекомендуется. Приватный канал требует отдельной конфигурации для каждой службы.
Дополнительные сведения о настройке Приватный канал для служб Azure, перечисленных ранее, см. в статьях по Cлужба автоматизации Azure, Azure Monitor, Key Vault или Хранилище BLOB-объектов.
Внимание
Теперь "Приватный канал" в общем доступе. Как частные конечные точки, так и службы частных подключений (служба за стандартным балансировщиком нагрузки) общедоступны. Различные службы Azure PaaS подключаются к Приватный канал в соответствии с различными расписаниями. Обновленный статус Azure PaaS в приватном канале см. в разделе "Доступность приватного канала". Известные ограничения см. в разделе "Частная конечная точка" и "Служба частного подключения".
- Частная конечная точка виртуальной сети позволяет ей добраться до конечных точек серверов с поддержкой Azure Arc через частные IP-адреса из пула сети, а не использовать общедоступные IP-адреса этих конечных точек. Таким образом, вы можете продолжать использовать ресурс серверов с поддержкой Azure Arc, не открыв виртуальную сеть для исходящего трафика, который не был запрошен.
- Трафик из частной конечной точки в ресурсы проходит через магистраль Azure и не направляется в общедоступные сети.
- Вы можете настроить каждый из компонентов, чтобы разрешить или запретить прием и запросы из общедоступных сетей. Это обеспечивает защиту на уровне ресурсов, чтобы управлять трафиком в определенные ресурсы.
Необходимые условия
- Подписка Azure. Если ее нет, создайте бесплатную учетную запись.
- Активный канал ExpressRoute или site-to-site VPN между локальной сетью и виртуальной сетью Azure.
- Виртуальная сеть Azure в том же регионе, что и серверы с поддержкой Azure Arc.
- Агент подключенной машины Azure версии 1.4 или более поздней на каждом сервере для подключения через Приватный канал.
- По крайней мере должность Сотрудник в подписке Azure или группе ресурсов, чтобы создать область действия приватной ссылки и ресурсы частной конечной точки.
- При использовании Azure PowerShell требуются следующие модули:
-
Az.ConnectedMachine, Az.Network и Az.PrivateDns. Выполните команду
Install-Module -Name Az.ConnectedMachine, Az.Network, Az.PrivateDns -AllowClobber.
-
Az.ConnectedMachine, Az.Network и Az.PrivateDns. Выполните команду
- При использовании Azure CLI необходимо следующее расширение:
-
connectedmachineрасширение. Выполните командуaz extension add --name connectedmachine.
-
Ограничения и границы
Объект области приватного канала с поддержкой Azure Arc имеет несколько ограничений, которые следует учитывать при планировании настройки приватного канала:
- По крайней мере одна область приватного канала Azure Arc может быть связана с виртуальной сетью.
- Компьютер с поддержкой Azure Arc или ресурс сервера может подключаться только к одной области приватного канала серверов с поддержкой Azure Arc.
- Все локальные компьютеры должны использовать ту же частную конечную точку, определяя правильную информацию о частной конечной точке, такую как полное доменное имя (FQDN) и частный IP-адрес. Они должны использовать тот же сервер пересылки доменных имен (DNS). Дополнительные сведения см. в статье Конфигурация DNS частной конечной точки Azure.
- Сервер с поддержкой Azure Arc и область приватного канала Azure Arc должны находиться в том же регионе Azure, что и друг друга. Частная конечная точка и виртуальная сеть должны находиться в том же регионе Azure, что и друг друга, но это может отличаться от региона области частного подключения Azure Arc и сервера с поддержкой Azure Arc.
- Сетевой трафик к идентификатору Microsoft Entra и Azure Resource Manager не проходит через область действия приватной ссылки Azure Arc и продолжает использовать ваш сетевой маршрут по умолчанию для выхода в Интернет. При необходимости можно настроить приватную ссылку управления ресурсами для отправки трафика Resource Manager в частную конечную точку.
- Другие службы Azure, используемые, например, Azure Monitor, требуют собственных частных конечных точек в виртуальной сети.
- Удаленный доступ к серверу с помощью Windows Admin Center или SSH в настоящее время не поддерживается по закрытой ссылке.
Планировать настройку приватной ссылки
Чтобы подключить сервер к Azure Arc через приватный канал, необходимо настроить сеть для выполнения следующих задач:
- Разверните область приватного канала Azure Arc, которая управляет компьютерами или серверами, которые могут взаимодействовать с Azure Arc через частные конечные точки. Свяжите его с виртуальной сетью Azure с помощью частной конечной точки.
- Чтобы устранить адреса частной конечной точки, обновите конфигурацию DNS в локальной сети.
- Настройте локальный брандмауэр, чтобы разрешить доступ к идентификатору Microsoft Entra и Resource Manager.
- Свяжите компьютеры или серверы, зарегистрированные на серверах с поддержкой Azure Arc, с областью приватного канала.
- При необходимости разверните частные конечные точки для других служб Azure, которые управляют компьютером или сервером, например:
- Azure Monitor
- Служба автоматизации Azure
- Azure Blob-хранилище
- Azure Key Vault
Сетевая конфигурация
Серверы с поддержкой Azure Arc интегрируются с несколькими службами Azure для обеспечения управления облаком и управления на гибридных компьютерах или серверах. Большинство этих служб уже предлагают частные конечные точки. Необходимо настроить правила брандмауэра и маршрутизации, чтобы разрешить доступ к идентификатору Microsoft Entra и Resource Manager через Интернет, пока эти службы не предлагают частные конечные точки.
Существует два способа разрешить доступ:
Настройте брандмауэр в локальной сети, чтобы разрешить исходящий доступ TCP 443 (HTTPS) к идентификатору Microsoft Entra и Azure с помощью скачиваемых файлов тегов службы. Файл JSON содержит диапазоны общедоступных IP-адресов, используемые Microsoft Entra ID и Azure, и обновляется ежемесячно, чтобы отразить любые изменения.
Тег службы идентификатора Microsoft Entra —
AzureActiveDirectory. Тег службы Azure - этоAzureResourceManager. Чтобы узнать, как настроить правила брандмауэра, обратитесь к поставщику сетевого администратора и сетевого брандмауэра.Если сеть настроена для маршрутизации всего трафика, привязанного к Интернету, через канал Azure VPN или ExpressRoute, можно настроить группу безопасности сети (NSG), связанную с подсетью в Azure. Используйте теги службы , чтобы разрешить исходящий доступ TCP 443 (HTTPS) к идентификатору Microsoft Entra и Azure.
Правила NSG должны выглядеть следующим образом:
Настройка Правило идентификатора Microsoft Entra Правило Azure Источник Виртуальная сеть Виртуальная сеть Диапазоны исходных портов * * Назначение Тег службы Тег службы Тег пункта назначения службы AzureActiveDirectoryAzureResourceManagerДиапазоны портов назначения 443 443 Протокол Протокол tcp Протокол tcp Действие Разрешить Разрешить Приоритет 150 (должно быть меньше всех правил, которые блокируют доступ к Интернету.) 151 (должно быть меньше всех правил, которые блокируют доступ к Интернету.) Имя. AllowAADOutboundAccessAllowAzOutboundAccessЧтобы создать эти правила NSG с помощью командной строки, используйте один из следующих методов:
$nsgName = "<nsg-name>" $resourceGroup = "<resource-group>" $nsg = Get-AzNetworkSecurityGroup -Name $nsgName -ResourceGroupName $resourceGroup # Microsoft Entra ID rule $nsg = $nsg | Add-AzNetworkSecurityRuleConfig ` -Name "AllowAADOutboundAccess" ` -Priority 150 ` -Direction Outbound ` -Access Allow ` -Protocol Tcp ` -SourceAddressPrefix VirtualNetwork ` -SourcePortRange * ` -DestinationAddressPrefix AzureActiveDirectory ` -DestinationPortRange 443 # Azure rule $nsg = $nsg | Add-AzNetworkSecurityRuleConfig ` -Name "AllowAzOutboundAccess" ` -Priority 151 ` -Direction Outbound ` -Access Allow ` -Protocol Tcp ` -SourceAddressPrefix VirtualNetwork ` -SourcePortRange * ` -DestinationAddressPrefix AzureResourceManager ` -DestinationPortRange 443 $nsg | Set-AzNetworkSecurityGroup
Дополнительные сведения о потоках сетевого трафика см. в разделе "Принципы работы " этой статьи.
Создание области действия приватной связи Azure Arc
Внимание
Если вы используете Azure PowerShell или Azure CLI, выполните все действия, описанные в разделе в сеансе терминала (или объединить каждый шаг в один файл скрипта). Переменные, такие как $scopeId (PowerShell) и scopeId (Bash), задаются на предыдущих шагах и ссылаются на них в последующих шагах. Запуск нового сеанса терминала между шагами приводит к потере этих переменных, и последующие команды терпят неудачу.
Войдите на портал Azure.
На панели поиска найдите и выберите диапазоны подключения Azure Arc Приватный канал, а затем выберите Создать.
На вкладке "Основные сведения" выберите подписку и группу ресурсов.
Введите имя области приватного канала Azure Arc. Лучше использовать осмысленное и понятное имя.
При необходимости, чтобы ограничить доступ всех связанных компьютеров только через частную конечную точку, снимите флажок "Разрешить доступ к общедоступной сети ". По умолчанию этот флажок установлен, что позволяет компьютерам или серверам обмениваться данными через частные и общедоступные сети. Этот параметр можно изменить после создания области.
Перейдите на вкладку "Частная конечная точка " и нажмите кнопку "Создать".
На панели создания частной конечной точки :
Введите имя конечной точки.
Для интеграции с частной зоной DNS нажмите кнопку "Да", а затем автоматически создайте частную зону DNS.
Примечание.
Если вы выбрали "Нет" и предпочитаете управлять записями DNS вручную, сначала завершите настройку приватного канала, включая эту частную конечную точку и конфигурацию частной области. Затем настройте DNS в соответствии с инструкциями в конфигурации DNS частной конечной точки Azure. Не создавайте пустые записи в процессе подготовки к настройке приватной ссылки. Создаваемые записи DNS могут переопределить существующие параметры и повлиять на подключение к серверам с поддержкой Azure Arc.
Вы не можете использовать одну и ту же виртуальную сеть или зону DNS для ресурсов Azure Arc, использующих частные каналы и те, которые не используют частные ссылки. Ресурсы Azure Arc, которые не подключены к частным ссылкам, должны разрешаться через общедоступные конечные точки.
Нажмите кнопку "ОК".
Выберите Review + create.
После прохождения проверки выберите Создать.
Настройка локальной пересылки DNS
Локальные компьютеры или серверы должны иметь возможность разрешать DNS-записи частной связи к IP-адресам частной конечной точки. Настройка этого поведения зависит от того, используете ли вы:
Частные зоны DNS Azure для хранения записей DNS.
Собственный DNS-сервер в локальной среде и количество настроенных серверов.
Настройка DNS с помощью частных зон DNS, интегрированных в Azure
Если при создании частной конечной точки настроены частные зоны DNS, локальный DNS-сервер должен пересылать запросы к Azure DNS для разрешения адресов частных конечных точек. Разверните DNS-сервер пересылки в Azure, либо на выделенной виртуальной машине, либо в экземпляре Брандмауэр Azure с включенной функцией DNS-прокси.
Дополнительные сведения см. в статье Azure DNS Private Resolver с локальным сервером пересылки DNS.
Настройка DNS-сервера вручную
Если вы решили не использовать частные зоны DNS Azure при создании частной конечной точки, необходимо создать необходимые записи DNS на вашем локальном DNS-сервере.
На портале Azure перейдите к ресурсу частной конечной точки, связанному с виртуальной сетью и областью приватного канала.
В меню службы в разделе "Параметры" выберите конфигурацию DNS , чтобы просмотреть список записей DNS и соответствующих IP-адресов, которые необходимо настроить на DNS-сервере. Полное доменное имя и IP-адреса изменяются в зависимости от региона, выбранного для частной конечной точки, и доступных IP-адресов в подсети.
После получения списка полных доменных имен и IP-адресов следуйте инструкциям поставщика DNS-сервера, чтобы добавить необходимые зоны DNS и записи A. Убедитесь, что выбранный DNS-сервер соответствует требованиям вашей сети. Каждый компьютер или сервер, использующий этот DNS-сервер, теперь разрешает IP-адреса частной конечной точки. Каждый компьютер или сервер должен быть связан с областью приватного канала Azure Arc, или подключение отказано.
Сценарии с отдельным сервером
Если вы планируете использовать частные ссылки для поддержки только нескольких компьютеров или серверов, вам, возможно, не захочется обновлять конфигурацию DNS всей сети. В этом случае можно добавить имена узлов и IP-адреса частной конечной точки в файл узлов операционной системы. В зависимости от конфигурации ОС файл Hosts может быть основным или альтернативным способом разрешения имени узла на IP-адрес.
Используйте учетную запись с правами администратора, чтобы открыть
C:\Windows\System32\drivers\etc\hosts.Добавьте IP-адреса частной конечной точки и имена узлов из списка конфигурации DNS , как описано в конфигурации DNS-сервера вручную. Файл hosts должен содержать сначала IP-адрес, затем пробел, а потом имя узла.
Сохраните файл с изменениями. Сначала может потребоваться сохранить файл в другой каталог, а затем скопировать файл в исходный путь.
Подключение к серверу с поддержкой Azure Arc
Для использования частной конечной точки требуется агент подключенного компьютера Azure версии 1.4 или более поздней. Скрипт развертывания серверов с поддержкой Azure Arc, созданный на портале, скачивает последнюю версию.
Настройка нового сервера с поддержкой Azure Arc для использования приватного канала
При первом подключении компьютера или сервера с серверами с поддержкой Azure Arc его можно при необходимости подключить к области приватного канала.
Примечание.
Скрипт подключения должен быть создан на портале Azure. После подключения компьютера его можно связать с областью приватного канала с помощью Azure PowerShell или Azure CLI. См. Настройка существующего сервера с поддержкой Azure Arc.
Войдите на портал Azure. На панели поиска найдите и выберите Azure Arc.
В разделе "Инфраструктура" выберите "Компьютеры". На панели команд выберите "Добавить или создать", а затем нажмите кнопку "Добавить компьютер".
На странице "Добавление серверов с помощью Azure Arc " выберите "Добавить один сервер " или " Добавить несколько серверов " в зависимости от сценария развертывания, а затем выберите "Создать скрипт".
На странице "Основы" укажите следующие сведения:
Выберите подписку и группу ресурсов для компьютера.
В раскрывающемся списке "Регион" выберите регион Azure для хранения метаданных компьютера или сервера.
В раскрывающемся списке операционной системы выберите операционную систему, в которой настроен скрипт.
В разделе Connectivity method выберите Private endpoint и выберите область частной связи Azure Arc, созданную вами, из раскрывающегося списка.
Нажмите кнопку "Далее": теги.
Если на странице проверки подлинности выбрано Добавить несколько серверов, выберите служебный принципал, созданный для серверов с поддержкой Azure Arc, в раскрывающемся списке. Если вам нужно создать служебный принципал для серверов с поддержкой Azure Arc, ознакомьтесь с руководством по тому, как создать служебный принципал, чтобы узнать о необходимых разрешениях и шагах для его создания. Нажмите кнопку "Далее": теги для продолжения.
На странице "Теги" просмотрите предлагаемые теги физического расположения по умолчанию и введите значение или укажите один или несколько настраиваемых тегов для поддержки стандартов.
Нажмите кнопку "Далее". Скачайте и запустите скрипт.
На странице "Скачать и запустить скрипт " просмотрите сводную информацию и нажмите кнопку "Скачать".
После скачивания скрипта необходимо запустить его на компьютере или сервере с помощью привилегированной учетной записи (администратора или корня). В зависимости от конфигурации сети может потребоваться скачать агент с компьютера с доступом к Интернету и передать его на компьютер или сервер. Затем измените скрипт, указав путь к агенту.
Агент Windows и агент Linux можно скачать. Найдите последнюю версию azcmagent в каталоге дистрибуции вашей ОС и установите ее с помощью вашего локального диспетчера пакетов.
Скрипт возвращает сообщения о состоянии, которые позволяют узнать, успешно ли подключение выполнено после завершения.
Сетевой трафик от агента Azure Connected Machine к идентификатору Microsoft Entra ID (login.windows.net, login.microsoftonline.com, pas.windows.net) и Resource Manager (management.azure.com) продолжает использовать общедоступные конечные точки. Если сервер должен взаимодействовать через прокси-сервер для достижения этих конечных точек, настройте агент с URL-адресом прокси-сервера перед подключением к Azure. Кроме того, может потребоваться настроить обход прокси-сервера для служб Azure Arc, если частная конечная точка недоступна на прокси-сервере.
Настройка существующего сервера с поддержкой Azure Arc
Для серверов с поддержкой Azure Arc, которые были настроены до создания области подключения через частный канал, можно разрешить их запуск, используя область подключения через частный канал для серверов с поддержкой Azure Arc.
На портале Azure перейдите к ресурсу области частной ссылки Azure Arc.
В меню службы в разделе "Настройка" выберите ресурсы Azure Arc и нажмите кнопку +Добавить.
Выберите серверы в списке, который вы хотите связать с областью приватного канала, а затем нажмите кнопку "Выбрать ", чтобы сохранить изменения.
Для приема подключений с недавно связанных серверов может потребоваться до 15 минут.
Устранение неполадок
При возникновении проблем могут помочь следующие предложения:
Проверьте локальный DNS-сервер, чтобы убедиться, что он перенаправляет в Azure DNS или настроен с соответствующими записями A в зоне частного подключения. Эти команды поиска должны возвращать частные IP-адреса в вашей виртуальной сети Azure. Если они разрешают публичные IP-адреса, дважды проверьте конфигурацию DNS вашей машины, сервера и сети.
nslookup gbl.his.arc.azure.com nslookup agentserviceapi.guestconfiguration.azure.comДля проблем с подключением компьютера или сервера убедитесь, что вы добавили идентификатор Microsoft Entra и теги службы Resource Manager в брандмауэр локальной сети. Агент должен взаимодействовать со службами через Интернет, пока для этих служб не будут доступны частные конечные точки.
Дополнительные сведения об устранении неполадок см. в статье "Устранение неполадок с подключением к частной конечной точке Azure".
Связанный контент
- Дополнительные сведения о частных конечных точках см. в статье "Что такое частная конечная точка?".
- Узнайте, как настроить частные ссылки для службы автоматизации Azure, Azure Monitor, Azure Key Vault или хранилища BLOB-объектов Azure.