Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описаны требования к системе для развертывания моста ресурсов Azure Arc.
Мост ресурсов Arc используется с другими партнерскими продуктами, такими как Azure Local, vSphere с поддержкой Arc от VMware и System Center Virtual Machine Manager (SCVMM) с поддержкой Arc. Эти продукты могут иметь дополнительные требования.
Требуемые разрешения Azure
Чтобы подключить мост ресурсов Arc, необходимо иметь роль Контрибутор для группы ресурсов.
Чтобы прочитать, изменить и удалить мост ресурсов Arc, необходимо иметь роль участника для группы ресурсов.
Требования к средству управления
Azure CLI требуется для развертывания моста ресурсов Azure Arc в поддерживаемых средах частного облака.
При развертывании моста ресурсов Arc на VMware необходимо установить на компьютере управления 64-разрядную версию Azure CLI для выполнения команд развертывания.
При развертывании в локальной среде Azure на компьютере управления необходимо установить 32-разрядную версию Azure CLI.
Расширение командного интерфейса устройства Arc arcappliance необходимо установить, выполнив следующую команду: az extension add --name arcappliance
Минимальные требования к ресурсам
Ресурсный мост Arc имеет следующие минимальные требования к ресурсам:
- 200 ГБ дискового пространства
- 4 виртуальных ЦП
- 8 ГБ ОЗУ.
- поддерживаемая конфигурация хранилища — гибридное хранилище (флэш-память и HDD) или все флэш-хранилище (SSD или NVMe)
Эти минимальные требования позволяют использовать большинство сценариев для продуктов, использующих мост ресурсов Arc. Ознакомьтесь с документацией по продукту для конкретных требований к ресурсам. Сбой предоставления достаточных ресурсов может привести к ошибкам во время развертывания или обновления.
Требования к префиксу IP-адреса (подсети)
Префикс IP-адреса (подсеть), где будет развернут мост ресурсов Arc, требует минимального префикса /29. Префикс IP-адреса должен иметь достаточно доступных IP-адресов для IP-адреса шлюза, IP-адреса плоскости управления, IP-адреса виртуальной машины устройства и зарезервированного IP-адреса виртуальной машины устройства. Мост ресурсов Arc использует только IP-адреса, назначенные диапазону пула IP (начальный IP-адрес, конечный IP-адрес) и IP-адрес плоскости управления. Рекомендуется расположить конечный IP-адрес сразу после начального IP-адреса. Ex: Start IP = 192.168.0.2, End IP = 192.168.0.3. Обратитесь к сетевому инженеру, чтобы обеспечить наличие доступной подсети с необходимыми доступными IP-адресами и префиксом IP-адресов для моста ресурсов Arc.
Префикс IP-адреса — это диапазон IP-адресов подсети для виртуальной сети и маски подсети (МАСКА IP) в нотации CIDR, например 192.168.7.1/29. Вы предоставляете префикс IP-адреса (в нотации CIDR) во время создания файлов конфигурации для моста ресурсов Arc.
Обратитесь к сетевому инженеру, чтобы получить префикс IP-адреса в нотации CIDR. Для получения этого значения можно использовать калькулятор CIDR подсети IP.
Статическая IP-конфигурация
При развертывании моста ресурсов Arc в рабочей среде необходимо использовать статическую конфигурацию. Статическая IP-конфигурация используется для назначения трех статических IP-адресов (которые находятся в одной подсети) для элемента управления в мосту ресурса Arc, виртуальной машины приложения и зарезервированной виртуальной машины приложения.
DHCP поддерживается только в тестовой среде для тестирования только для управления виртуальными машинами в локальной среде Azure. Он не должен использоваться в рабочей среде. DHCP не поддерживается в другом частном облаке с поддержкой Arc, включая VMware с поддержкой Arc, Arc для AVS или SCVMM с поддержкой Arc.
При использовании DHCP необходимо зарезервировать IP-адреса, используемые виртуальной машиной управления и устройством. Кроме того, эти IP-адреса должны находиться вне назначаемого диапазона IP-адресов. Например: IP-адрес плоскости управления должен рассматриваться как зарезервированный или статический IP-адрес, который ни один другой компьютер в сети не будет использовать или получать из DHCP. Если IP-адрес плоскости управления или IP-адрес виртуальной машины устройства изменяется, это влияет на доступность и функциональные возможности моста ресурсов.
Требования к компьютеру управления
Компьютер, используемый для выполнения команд для развертывания и обслуживания моста ресурсов Arc, называется компьютером управления.
Требования к компьютеру управления:
Установлен azure CLI x64
Связь с IP-адресом плоскости управления (TCP-порт SSH 22, порт API Kubernetes 6443)
Подключение к IP-адресам виртуальных машин устройства (TCP-порт SSH 22, порт API Kubernetes 6443)
Подключение к зарезервированным IP-адресам виртуальных машин устройства (TCP-порт SSH 22, порт API Kubernetes 6443)
обмен данными через порт 443 с консолью управления частного облака (например, сервер VMware vCenter)
Внутреннее и внешнее разрешение DNS. DNS-сервер должен разрешать внутренние имена, такие как конечная точка vCenter для vSphere или конечная точка службы облачного агента для Azure Local. DNS-сервер также должен иметь возможность разрешать внешние адреса, которые являются требуемыми URL-адресами для развертывания.
Доступ к Интернету
Требования к IP-адресу виртуальной машины устройства
Мост ресурсов Arc состоит из виртуальной машины устройства, развернутой локально. Виртуальная машина аппаратного средства имеет видимость на локальную инфраструктуру и может помечать локальные ресурсы (управление гостевой системой) для проецирования в Azure Resource Manager (ARM). Виртуальная машина устройства назначается IP-адресом из k8snodeippoolstart параметра в команде createconfig . Он может называться в партнерских продуктах как начальный IP-адрес, запуск IP-адреса RB или IP-адрес виртуальной машины 1. IP-адрес виртуальной машины устройства — это начальный IP-адрес для диапазона пула IP-адресов виртуальной машины устройства, и этот IP-адрес изначально назначается виртуальной машине устройства при первом развертывании моста ресурсов Arc. Для диапазона пула IP-адресов виртуальной машины требуется не менее 2 IP-адресов.
Требования к IP-адресу виртуальной машины устройства:
- Обмен данными с компьютером управления (TCP-порт SSH 22, порт API Kubernetes 6443).
- Обмен данными с конечной точкой управления частным облаком через порт 443 (например, VMware vCenter).
- Возможность подключения к Интернету для необходимых URL-адресов разрешена в настройках прокси-сервера или брандмауэра.
- Назначенный статический IP-адрес находится в пределах префикса IP-адресов.
- Внутреннее и внешнее разрешение DNS.
- Если используется прокси-сервер, прокси-сервер должен быть доступен из этого IP-адреса и всех IP-адресов в пуле IP-адресов виртуальной машины.
Требования к IP-адресу виртуальной машины зарезервированного устройства
Мост ресурсов Arc резервирует дополнительный IP-адрес для обновления виртуальной машины устройства. IP-адрес виртуальной машины зарезервированного устройства назначается посредством параметра k8snodeippoolend в команде az arcappliance createconfig. Этот IP-адрес может называться IP-адресом конечного диапазона, конечным IP-адресом RB или IP-адресом виртуальной машины 2. Зарезервированный IP-адрес виртуальной машины устройства — это конечный IP-адрес для диапазона пула IP-адресов виртуальной машины устройства. При первом обновлении виртуальной машины устройства зарезервированный IP-адрес виртуальной машины устройства назначается виртуальной машине устройства после обновления, а исходный IP-адрес виртуальной машины устройства возвращается в пул IP- адресов, который будет использоваться для дальнейшего обновления. При указании диапазона пула IP-адресов, превышающего два IP-адреса, зарезервированы дополнительные IP-адреса.
Требования к IP-адресу виртуальной машины зарезервированного устройства:
- Обмен данными с компьютером управления (TCP-порт SSH 22, порт API Kubernetes 6443).
- Обмен данными с конечной точкой управления частным облаком через порт 443 (например, VMware vCenter).
- Возможность подключения к Интернету для необходимых URL-адресов разрешена в настройках прокси-сервера или брандмауэра.
- Назначенный статический IP-адрес находится в пределах префикса IP-адресов.
- Внутреннее и внешнее разрешение DNS.
- Если используется прокси-сервер, прокси-сервер должен быть доступен из этого IP-адреса и всех IP-адресов в пуле IP-адресов виртуальной машины.
Требования к IP-адресам уровня управления
Виртуальная машина устройства размещает управляющий кластер Kubernetes с контрольной плоскостью, требующей единственного статического IP-адреса. Этот IP-адрес назначается из controlplaneendpoint параметра в команде или эквивалентной команде createconfig создания файлов конфигурации.
Требования к IP-адресам уровня управления:
- Обмен данными с компьютером управления (TCP-порт SSH 22, порт API Kubernetes 6443).
- Статический IP-адрес, назначенный и в префиксе IP-адреса.
- Если используется прокси, сервер должен быть доступен с IP-адресов в пределах префикса IP-адреса, включая зарезервированный IP-адрес виртуальной машины устройства.
Сервер DNS
DNS-серверы должны иметь внутреннее и внешнее разрешение конечных точек. Виртуальная машина устройства и плоскость управления должны разрешать сервер управления в обоих направлениях. Все три IP-адреса должны иметь доступ к необходимым URL-адресам для развертывания. Обновление конфигурации DNS после развертывания в настоящее время не поддерживается и требует выполнения операции восстановления.
Шлюз
IP-адрес шлюза — это IP-адрес шлюза для сети, в которой развернут мост ресурсов Arc. IP-адрес шлюза должен быть IP-адресом из подсети, указанной в префиксе IP-адреса.
Пример минимальной конфигурации для статического IP-развертывания
В следующем примере показаны допустимые значения конфигурации, которые можно передать во время создания файла конфигурации для моста ресурсов Arc.
Обратите внимание, что IP-адреса для шлюза, плоскости управления, виртуальной машины устройства и DNS-сервера (для внутреннего разрешения) находятся в префиксе IP-адреса. Начало и завершение пула IP-адресов виртуальной машины последовательно. Эта ключевая информация помогает обеспечить успешное развертывание виртуальной машины устройства.
Префикс IP-адреса (формат CIDR): 192.168.0.0/29
IP-адрес шлюза: 192.168.0.1
Запуск пула IP-адресов виртуальной машины (формат IP): 192.168.0.2
Конец пула IP-адресов виртуальной машины (формат IP): 192.168.0.3
IP-адрес плоскости управления: 192.168.0.4
DNS-серверы (формат списка IP-адресов): 192.168.0.1, 10.0.0.5, 10.0.0.6
Учетная запись пользователя и учетные данные
Мост ресурсов Arc может потребовать выделенной учетной записи пользователя с необходимыми ролями для просмотра ресурсов в локальном частном облаке и управления ими. В этом случае во время создания файлов конфигурации необходимы параметры username и password. Затем учетные данные учетной записи хранятся в виде секрета на виртуальной машине устройства.
Предупреждение
Мост ресурсов Arc может использовать только учетную запись пользователя, которая не включает многофакторную проверку подлинности. Если учетная запись пользователя настроена для периодического изменения паролей, учетные данные должны быть немедленно обновлены на мосту ресурсов. Эту учетную запись пользователя также можно задать с помощью политики блокировки для защиты локальной инфраструктуры, если учетные данные не обновляются, а мост ресурсов выполняет несколько попыток использовать учетные данные с истекшим сроком действия для доступа к локальному центру управления.
Например, в среде Arc-enabled VMware мост ресурсов Arc требует выделенной учетной записи пользователя в vCenter с необходимыми ролями. Если учетные данные для учетной записи пользователя изменяются, то учетные данные, хранящиеся в шлюзе ресурсов Arc, должны быть немедленно обновлены, выполнив az arcappliance update-infracredentials с компьютера управления. В противном случае устройство предпринимает повторяющиеся попытки использовать истекшие учетные данные для доступа к vCenter, что может привести к блокировке учетной записи.
Внутренние сертификаты
Мост ресурсов Arc содержит внутренние сертификаты, необходимые для обеспечения безопасного взаимодействия с Azure и проверки внутренних компонентов. Эти сертификаты требуют, чтобы мост ресурсов Arc оставался в сети и сохранял постоянное подключение к Azure. Если мост ресурсов Arc находится в автономном режиме более 45 дней, существует риск истечения срока действия сертификата, что потребует повторного развертывания, так как сертификат невосстановим. Мост ресурсов Arc также требует обновления каждые шесть месяцев, чтобы гарантировать обновление внутренних сертификатов. Если мост ресурсов Arc не может обновиться и срок действия сертификатов истекает, потребуется повторное развертывание. Посмотрите страницу обслуживания, чтобы получить важные сведения для поддержания в рабочем состоянии связи ресурсов Arc.
Файлы конфигурации
Мост ресурсов Arc состоит из виртуальной машины устройства, развернутой в локальной инфраструктуре. Чтобы поддерживать виртуальную машину устройства, файлы конфигурации, созданные во время развертывания, должны быть сохранены в безопасном расположении и доступны на компьютере управления.
Существует несколько различных типов файлов конфигурации на основе локальной инфраструктуры.
Файлы конфигурации устройства
При развертывании моста ресурсов Arc создаются три файла конфигурации: <appliance-name>-resource.yaml<appliance-name>-appliance.yaml и <appliance-name>-infra.yaml.
По умолчанию эти файлы создаются в текущем каталоге CLI, где выполняются команды развертывания. Эти файлы следует сохранить на компьютере управления, так как они необходимы для обслуживания виртуальной машины устройства. Файлы конфигурации ссылаются друг на друга и должны храниться в одном расположении.
Команды CLI az arcappliance, использующие файлы конфигурации YAML, включают "az arcappliance delete" для удаления моста ресурсов Arc и его связей с серверной частью Azure, а также "az arcappliance upgrade" для ручного обновления моста ресурсов Arc.
Kubeconfig
Виртуальная машина устройства размещает кластер Kubernetes управления. Kubeconfig — это файл конфигурации Kubernetes с низким уровнем привилегий, используемый для обслуживания виртуальной машины устройства. По умолчанию он создается в текущем каталоге CLI, когда deploy команда завершится. Kubeconfig следует сохранить в безопасном расположении на компьютере управления, так как это необходимо для обслуживания виртуальной машины устройства. Если kubeconfig потерян, его можно получить, выполнив az arcappliance get-credentials команду.
Внимание
После создания виртуальной машины моста ресурсов Arc можно обновить только параметры прокси-сервера. Другие параметры конфигурации, такие как DNS и путь расположения виртуальной машины моста ресурсов, можно обновить только путем восстановления. Имя виртуальной машины моста ресурсов Arc — это уникальный GUID, который нельзя переименовать после развертывания.
Следующие шаги
- Поймите требования к сети для моста ресурсов Azure Arc.
- Ознакомьтесь с обзором моста ресурсов Azure Arc, чтобы узнать больше о функциях и преимуществах.
- Узнайте о настройке безопасности и аспектах безопасности при использовании мостовой интеграции ресурсов Azure Arc.