Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunlar için geçerlidir: ✔️ Linux VM'leri ✔️ Esnek ölçek kümeleri
Azure VM Görüntü Oluşturucusu (AIB), aboneliğinizdeki hazırlama kaynak grubuna bir Azure Container Instance (ACI) dağıtır. ACI, Azure sanal ağındaki (VNet) bir alt ağ ile ilişkilendirilmelidir. ACI'de çalışan AIB hizmet kodu, görüntünüzü özelleştirmek için hazırlama kaynak grubuna bir derleme sanal makinesi (derleme VM'si) dağıtır ve derleme VM'sinin ayrı bir alt ağa yerleştirilmesi gerekir. Görüntünüzü özelleştirmek ve doğrulamak için ACI'nin derleme VM'sine ağ bağlantısı olmalıdır. Ağ gereksinimlerinize ve kuruluş ilkelerinize bağlı olarak, AIB'yi farklı ağ topolojileri kullanacak şekilde yapılandırabilirsiniz. Her iki alt ağı, bir alt ağı veya hiçbirini getirmeyi seçebilirsiniz. Öneriler için bkz. Azure VM Görüntü Oluşturucusu için en iyi yöntemler.
Ağ topolojileri
Kendi Build VM alt ağınızı veya ACI alt ağınızı getirmeyin
- Bu topolojiyi, Görüntü Şablonu'nda alanı belirtmeyerek veya alanı belirterek fakat
vnetConfigvesubnetIdalt alanları olmadan seçebilirsiniz. - Herhangi bir alt ağ belirtmezseniz, AIB hazırlama kaynak grubunda biri Azure Container Instance ve diğeri derleme VM'si için olmak üzere iki alt ağa sahip bir Azure sanal ağı (VNet) dağıtır. Her iki alt ağ da varsayılan kuralları içeren bir ağ güvenlik grubu (NSG) ile ilişkilendirilir ve özelleştirme için doğrudan görüş hattı bağlantısına izin verir. Derleme VM'si ayrıca bir ağ arabirimi kaynağı (ve yönetilen disk gibi ağ ile doğrudan ilgili olmayan diğer kaynaklar) ile de dağıtılır. Derleme tamamlandıktan sonra, derleme VM'si ve ağ kaynakları silinir.
Kendi Build VM alt ağınızı getirin ve kendi ACI alt ağınızı getirin
- Görüntü şablonunda
vnetConfigvesubnetIdalt alanlarıylacontainerInstanceSubnetIdalanını belirterek bu topolojiyi seçebilirsiniz. Alt alan da dahil olmak üzerecontainerInstanceSubnetIdbu seçenek API 2024-02-01 sürümünden itibaren kullanılabilir. Bu topolojiyi kullanmak için mevcut şablonları da güncelleştirebilirsiniz. - Bu topolojide AIB, build VM'sini belirtilen derleme VM alt ağına ve ACI'yi de belirtilen ACI alt ağına konumlandırır. Alt ağlar zaten sağlandığından, AIB bir sanal ağ, alt ağlar veya bir ağ güvenlik grubu dağıtmaz. Bu topoloji, kota kısıtlamaları veya ilkeler bu kaynakların dağıtımını engellediğinde kullanışlıdır. Derleme VM'si sanal ağınızdan erişilebilen kaynaklara erişebilir ve ayrıca başka herhangi bir sanal ağa bağlı olmayan silolu bir sanal ağ da oluşturabilirsiniz. ACI alt ağı, yalıtılmış görüntü derlemeleri için önkoşulları karşılamalıdır. Bu alanlar hakkında ayrıntılı bilgi için bkz. şablon başvurusu.
- Bu topoloji, her iki alt ağ üzerinde tam denetim sağladığından, kurulum ve ağ yapılandırmasını basitleştirdiğinden, genel dağıtım maliyetlerini azaltabildiğinden ve ağ iletişimi kuruluşunuzun güvenlik ve idare gereksinimleriyle uyumlu hale getirmeye yardımcı olduğundan çoğu senaryo için önerilen seçenektir.
Yapılandırılmış VM alt ağınızı getirin, ancak kendi ACI alt ağınızı getirmeyin.
- Bu topolojiyi,
vnetConfigalanınısubnetIdalt alanı ile belirtipcontainerInstanceSubnetIdalt alanını atlarken resim şablonunda seçebilirsiniz. - Bu topolojide AIB, hazırlama kaynak grubunda her biri bir ağ güvenlik grubu (NSG) ile ilişkili iki alt ağa sahip geçici bir sanal ağ dağıtır. Alt ağlardan biri ACI'yi, diğeri ise özel uç nokta kaynağını barındırıyor. Derleme VM'si, belirtilen alt ağınıza dağıtılır. ACI alt ağı ve derleme VM alt ağınız arasında iletişimi etkinleştirmek için AIB ayrıca hazırlama kaynak grubunda özel uç nokta, Özel Bağlantı Hizmeti, Azure Load Balancer, ağ arabirimleri ve ara sunucu sanal makinesi içeren Özel Bağlantı tabanlı bir iletişim yolu dağıtır. Tam kaynaklar ve yapılandırmalar, Windows görüntüsünü mü yoksa Linux görüntüsünü mü özelleştirdiğinize bağlı olarak biraz farklılık gösterir.
- Bu topoloji genellikle çoğu senaryo için önerilmez çünkü dağıtım maliyetlerini artırabilir, daha fazla kurulum ve işlem yapılandırması gerektirebilir ve uçtan uca işlem hattını hatalara karşı daha hassas hale getirebilecek ek bileşenler sunar.
Bu topoloji örnekleri için aşağıdaki makalelere bakın:
- Mevcut bir Azure sanal ağına erişime izin veren Windows VM'leri için Azure VM Görüntü Oluşturucusu'nu kullanma
- Mevcut bir Azure sanal ağına erişime izin veren Linux VM'leri için Azure VM Görüntü Oluşturucusu'nu kullanma
Azure Özel Bağlantı nedir?
Azure Özel Bağlantı, bir sanal ağdan hizmet olarak Azure platformuna (PaaS) veya müşteriye ait veya Microsoft iş ortağı hizmetlerine özel bağlantı sağlar. Ağ mimarisini basitleştirir ve verilerin genel İnternet'e açık olmasını ortadan kaldırarak Azure uç noktaları arasındaki bağlantıyı güvence altına alır. Özel Bağlantı, belirtilen sanal ağ ve alt ağdan bir IP adresi gerektirir. Azure şu anda bu IP adreslerinde ağ ilkelerini desteklemediğinden alt ağda ağ ilkelerini devre dışı bırakmanız gerekir. Daha fazla bilgi için Özel Bağlantı belgelerine bakın.
Neden ara sunucu VM dağıtılır?
Genel IP'ye sahip olmayan bir VM iç yük dengeleyicinin arkasında olduğunda İnternet erişimi yoktur. Sanal ağ için kullanılan yük dengeleyici dahilidir. Proxy VM, derlemeler sırasında derleme VM'si için İnternet erişimine izin verir ve AIB, hizmet ile derleme VM'si arasında komut göndermek için proxy VM'yi kullanır. Derleme VM erişimini kısıtlamak için ilişkili ağ güvenlik gruplarını kullanabilirsiniz. ACI'den gelen trafik, yük dengeleyiciye giden özel bağlantıdan geçer. Yük dengeleyici, Linux için 60001 numaralı bağlantı noktasında veya Windows için 60000 numaralı bağlantı noktasında proxy VM ile iletişim kurar. Ara sunucu komutları Linux için 22 numaralı bağlantı noktasında veya Windows için 5986 numaralı bağlantı noktasındaki derleme VM'sine iletir. Varsayılan olarak, dağıtılan ara sunucu VM boyutu Standart A1_v2'dir, ancak boyutu değiştirebilirsiniz. Ayrıntılar için şablon başvurusuna bakın.
Sanal ağınızı kullanma denetim listesi
- Azure Load Balancer'ın bir ağ güvenlik grubundaki ara sunucu VM ile iletişim kurmasına izin verin.
- Alt ağda özel hizmet ilkesini devre dışı bırakın.
- VM Görüntü Oluşturucusu'nu yük dengeleyici oluşturmasına ve sanal ağa VM eklemesine izin verin.
- VM Görüntü Oluşturucusu'nın kaynak görüntüleri okumasına ve yazmasına ve görüntü oluşturmasına izin verin.
- VM Görüntü Oluşturucusu hizmet bölgesiyle aynı bölgede bir sanal ağ kullandığınızdan emin olun.
Dikkat edilecek diğer noktalar
Mevcut bir sanal ağ için gerekli izinler
VM Görüntü Oluşturucusu, mevcut bir sanal ağı kullanmak için belirli izinler gerektirir. Daha fazla bilgi için bkz. Azure CLI kullanarak Azure VM Görüntü Oluşturucusu izinlerini yapılandırma veya PowerShell kullanarak Azure VM Görüntü Oluşturucusu izinlerini yapılandırma.
Uyarı
Sanal ağ, VM Görüntü Oluşturucusu hizmet bölgesiyle aynı bölgede olmalıdır.
Önemli
Azure VM Image Builder hizmeti, tüm Windows derlemelerinde WinRM bağlantı yapılandırmasını 5985'te varsayılan HTTP bağlantı noktası yerine 5986 numaralı bağlantı noktasında HTTPS kullanacak şekilde değiştirir. Bu yapılandırma değişikliği, WinRM iletişimi kullanan iş akışlarını etkileyebilir.
Bağlantı modeli
AIB, doğrudan bağlantı için genel IP dağıtmaz ve platform aboneliğinde çalışan AIB hizmet bileşeninin ACI veya derleme VM'sine ağ bağlantısı yoktur. Yalnızca ACI'de çalışan AIB bileşeninin özelleştirme gerçekleştirmek için derleme VM'sine bağlantısı vardır.
Desteklenen alt ağ bileşimleri
Hem alt ağları (subnetId hem de containerInstanceSubnetId) veya yalnızca derleme VM alt ağını (subnetId) yapılandırabilirsiniz. Yalnızca ACI alt ağını (containerInstanceSubnetId) belirten bir yapılandırma desteklenmez.