Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
При включении гостевого управления на виртуальных машинах VMware агент подключенного компьютера Azure устанавливается на виртуальных машинах. Этот агент является тем же агентом, который использует серверы с поддержкой Arc. Используя агент подключенного компьютера Azure, вы можете управлять компьютерами Windows и Linux, размещенными за пределами Azure в корпоративной сети или других поставщиках облачных служб. В этой статье представлен обзор архитектуры агента подключенного компьютера Azure.
Компоненты агента
Чтобы скачать схемы архитектуры в высоком разрешении, перейдите на страницу Jumpstart Gems.
Пакет агента подключенного компьютера Azure содержит несколько логических компонентов, объединенных в состав:
Служба Hybrid Instance Metadata Service (HIMDS) управляет подключением к Azure и удостоверением Azure подключенного компьютера.
Агент гостевой конфигурации обеспечивает такие функции, как оценка соответствия компьютера требуемым политикам и обеспечение соблюдения требований.
Обратите внимание на следующее поведение в гостевой конфигурации Политики Azure для отключенного компьютера.
- Назначение Политики Azure, предназначенное для отключенных компьютеров, не затрагивается.
- Назначение гостя хранится локально в течение 14 дней. Если агент Connected Machine повторно подключается к службе в течение 14-дневного периода, назначения политик применяются заново.
- Назначения удаляются через 14 дней и не переназначаются компьютеру после 14-дневного периода.
Агент расширений управляет расширениями виртуальной машины, включая установку, удаление и обновление. Azure загружает расширения и копирует их в папку
%SystemDrive%\%ProgramFiles%\AzureConnectedMachineAgent\ExtensionService\downloadsв Windows и/opt/GC_Ext/downloadsв Linux. В Windows расширение устанавливается в путь%SystemDrive%\Packages\Plugins\<extension>, и в Linux расширение устанавливается в/var/lib/waagent/<extension>.
Примечание.
Агент Azure Monitor (AMA) — это отдельный агент, который собирает данные мониторинга. Он не заменяет агент подключенного компьютера. AMA заменяет только агент Log Analytics, расширение диагностики и агент Telegraf для компьютеров Windows и Linux.
Ресурсы агента
В следующих сведениях описываются каталоги и учетные записи пользователей, которые использует агент подключенного компьютера Azure.
Сведения об установке агента для Windows
Агент Windows доступен в виде пакета установщика Windows (MSI). Агент для Windows можно загрузить в Центре загрузки Майкрософт. Установка агента подключенного компьютера для Окна применяет следующие изменения конфигурации на уровне системы:
Процесс установки создает следующие папки во время установки.
Каталог Описание %ProgramFiles%\AzureConnectedMachineAgent Интерфейс командной строки (CLI) azcmagent и служебные программы метаданных экземпляра. %ProgramFiles%\AzureConnectedMachineAgent\ExtensionService\GC Исполняемые файлы службы расширений. %ProgramFiles%\AzureConnectedMachineAgent\GCArcService\GC Исполняемые файлы службы гостевой конфигурации (политики). %ProgramData%\AzureConnectedMachineAgent Файлы конфигурации, журнала и токенов идентификации для azcmagent CLI и службы метаданных экземпляра. %ProgramData%\НастройкиГостя Загрузки пакетов расширений, загрузки определений гостевой конфигурации (политики) и журналы для служб расширения и гостевой конфигурации. %SYSTEMDRIVE%\пакеты Исполняемые файлы пакета расширения. Процесс установки создает следующие службы Windows на целевом компьютере.
Название сервиса Показать имя Наименование процесса Описание хидды Гибридная служба метаданных экземпляров Azure хидды Синхронизирует метаданные с Azure и размещает локальный REST API для расширений и приложений для доступа к метаданным и запроса токенов управляемого удостоверения Microsoft Entra GCArcService Служба гостевой конфигурации Arc gc_service Проверяет и применяет политики гостевой конфигурации Azure на компьютере. Служба расширения Служба расширений гостевой конфигурации gc_service Устанавливает и обновляет расширениями на компьютере, а также управляет ими. Процесс установки создает следующую учетную запись виртуальной службы.
Виртуальная учетная запись Описание NT SERVICE\himds Непривилегированная учетная запись, используемая для запуска службы Hybrid Instance Metadata Service. Совет
Для этой учетной записи требуется право «Вход с правами службы». Процесс установки автоматически предоставляет это право, но если организация настраивает назначения прав пользователей с помощью групповой политики, может потребоваться настроить объект групповой политики, чтобы предоставить право NT SERVICE\himds или NT SERVICE\ALL SERVICES , чтобы разрешить агенту функционировать.
Процесс установки создает следующую локальную группу безопасности.
Имя группы безопасности Описание Приложения расширения гибридного агента Члены этой группы безопасности могут запрашивать токены Microsoft Entra для системно назначаемой управляемой идентичности. Процесс установки создает следующие переменные среды
Имя. Значение по умолчанию Описание КОНЕЧНАЯ_ТОЧКА_ИДЕНТИФИКАЦИИ http://localhost:40342/metadata/identity/oauth2/tokenКонечнаяТочкаIMDS http://localhost:40342Для устранения неполадок доступны несколько файлов журналов, как описано в следующей таблице.
Журнал Описание %ProgramData%\AzureConnectedMachineAgent\Log\himds.log Записывает сведения о компоненте сигнала сердцебиения и идентификационного агента. %ProgramData%\AzureConnectedMachineAgent\Log\azcmagent.log Содержит выходные данные команд инструмента azcmagent. %ProgramData%\GuestConfig\arc_policy_logs\gc_agent.log Записывает сведения о компоненте агента гостевой конфигурации (политики). %ProgramData%\GuestConfig\ext_mgr_logs\gc_ext.log Записывает сведения о действиях диспетчера расширений (события установки, удаления и обновления расширений). %ProgramData%\GuestConfig\extension_logs Каталог, содержащий файлы логов по индивидуальным расширениям. Процесс создает локальную группу безопасности Hybrid agent extension applications.
После удаления агента остаются следующие артефакты:
%ProgramData%\AzureConnectedMachineAgent\Log%ProgramData%\AzureConnectedMachineAgent%ProgramData%\GuestConfig%SystemDrive%\packages
Сведения об установке агента для Linux
Агент подключенного компьютера для Linux доступен в предпочтительном формате пакета (.rpm или .deb) для дистрибутива в репозитории пакетов Майкрософт. Пакет скриптов оболочки Install_linux_azcmagent.sh устанавливает и настраивает агент.
После перезагрузки сервера не требуется устанавливать, обновлять или удалять агент подключенного компьютера.
При установке агента подключенного компьютера для Linux происходит следующее изменение конфигурации на уровне системы:
Программа установки создает следующие папки установки.
Каталог Описание /opt/azcmagent/ Интерфейс коммандной строки (CLI) azcmagent и исполняемые файлы службы метаданных экземпляра. /opt/GC_Ext/ Исполняемые файлы сервиса расширений. /opt/GC_Service/ Исполняемые файлы службы гостевой конфигурации (политики). /var/opt/azcmagent/ Файлы конфигурации, журнала и идентификационных токенов для CLI azcmagent и службы метаданных экземпляра. /var/lib/GuestConfig/ Загрузки пакетов расширений, загрузки определений гостевой конфигурации (политики) и журналы для служб расширения и гостевой конфигурации. Установка агента создает следующие демоны.
Название сервиса Показать имя Наименование процесса Описание himdsd.service Служба Azure Connected Machine Agent хидды Эта служба реализует службу метаданных гибридного экземпляра (IMDS) для управления подключением к Azure и Azure-идентификацией подключенного компьютера. gcad.service Служба GC Arc Служба GC для Linux Проверяет и применяет политики гостевой конфигурации Azure на компьютере. extd.service Служба продления Служба GC для Linux Устанавливает и обновляет расширениями на компьютере, а также управляет ими. Для устранения неполадок доступны несколько файлов журналов, как описано в следующей таблице.
Лог Описание /var/opt/azcmagent/log/himds.log Записывает сведения о компоненте пульса и идентифицирующего агента. /var/opt/azcmagent/log/azcmagent.log Содержит выходные данные команд инструмента azcmagent. /var/lib/GuestConfig/arc_policy_logs Записывает сведения о компоненте агента политики гостевой конфигурации. /var/lib/GuestConfig/ext_mgr_logs Записывает сведения о действиях диспетчера расширений (события установки, удаления и обновления расширений). /var/lib/GuestConfig/extension_logs Каталог, содержащий журналы по отдельным расширениям. Установка агента создает следующие переменные среды, заданные в
/lib/systemd/system.conf.d/azcmagent.conf.Имя. Значение по умолчанию Описание КОНЕЧНАЯ_ТОЧКА_ИДЕНТИФИКАЦИИ http://localhost:40342/metadata/identity/oauth2/tokenКонечнаяТочкаIMDS http://localhost:40342После удаления агента остаются следующие артефакты:
- /var/opt/azcmagent
- /var/lib/GuestConfig
Управление ресурсами агента
Агент подключенного компьютера Azure управляет использованием агента и системного ресурса. Агент следует этим правилам управления ресурсами:
Агент гостевой конфигурации использует до 5% ЦП для оценки политик.
Агент службы расширений использует до 5% ЦП для установки, обновления, запуска и удаления расширений. Некоторые расширения применяют более строгие ограничения ЦП после установки. Применяются следующие исключения:
тип расширения; Операционная система Ограничение ЦП AzureMonitorLinuxAgent Линукс 60 % Агент Azure Monitor для Windows Виндоус 100% AzureSecurityLinuxAgent Линукс 30% LinuxOsUpdateExtension Линукс 60 % MDE. Линукс Линукс 60 % MicrosoftDnsAgent Виндоус 100% MicrosoftMonitoringAgent (Агент мониторинга Microsoft) Виндоус 60 % OmsAgentForLinux Виндоус 60 %
Во время обычных операций, когда агент Azure Connected Machine подключен к Azure и неактивно изменяет расширение или оценивает политику, агент использует следующие системные ресурсы:
| Виндоус | Линукс | |
|---|---|---|
| Использование ЦП (нормализовано до 1 ядра) | 0,07 % | 0,02 % |
| Использование памяти. | 57 МБ | 42 МБ |
Данные о производительности были собраны в апреле 2023 года на виртуальных машинах под управлением Windows Server 2022 и Ubuntu 20.04. Фактические производительность агента и потребление ресурсов зависят от конфигурации оборудования и программного обеспечения серверов.
Метаданные экземпляра
Агент подключенного компьютера собирает метаданные о подключенном компьютере после регистрации на серверах с поддержкой Azure Arc. Агент собирает следующие метаданные:
- имя, тип и версия операционной системы;
- Имя компьютера
- Производитель и модель компьютера
- полное доменное имя (FQDN) компьютера;
- Доменное имя (при присоединении к домену Active Directory)
- Active Directory и полное доменное имя DNS (FQDN);
- UUID (идентификатор BIOS);
- пульс агента Connected Machine;
- версия агента подключённой машины.
- Открытый ключ для управляемой идентичности
- состояние и сведения о соответствии политике (при использовании политик гостевой конфигурации);
- SQL Server установлен (логическое значение)
- Идентификатор ресурса кластера (для локальных узлов Azure)
- Изготовитель оборудования
- Аппаратная модель
- Семейство ЦП, сокет, физическое ядро и количество логических ядер
- Общий объем физической памяти
- Серийный номер
- Тег ресурса SMBIOS
- Поставщик облачных услуг
- Метаданные Amazon Web Services (AWS) в среде AWS:
- Код счета
- Идентификатор экземпляра
- Область/регион
- Метаданные Google Cloud Platform (GCP) во время работы в GCP:
- Идентификатор экземпляра
- Изображение
- Тип компьютера
- Код проекта
- Номер проекта
- учетные записи служб;
- Зона
Агент запрашивает следующие сведения метаданных из Azure:
- расположение ресурса (область);
- Virtual machine ID (Идентификатор виртуальной машины)
- Теги
- Сертификат управляемой идентификации Microsoft Entra
- назначения политики гостевой конфигурации;
- запросы расширения — установка, обновление и удаление.
Примечание.
Серверы с поддержкой Azure Arc не хранят или обрабатывают данные клиентов за пределами региона, где клиент развертывает экземпляр службы.