Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье представлен обзор шлюза Azure Arc для Azure Local. Шлюз Arc можно включить в новых развертываниях локального программного обеспечения Azure версии 2506 и более поздних версий. В этой статье также описывается создание и удаление ресурса шлюза Arc в Azure.
Используйте шлюз Arc, чтобы значительно сократить количество необходимых конечных точек, необходимых для развертывания локальных экземпляров Azure и управления ими. При создании шлюза Arc подключитесь к нему и используйте его для новых развертываний azure Local.
Замечание
Хотя шлюз Arc для локальной инфраструктуры Azure и локальных виртуальных машин Azure общедоступен, шлюз Arc для AKS в Azure Local по-прежнему находится в предварительной версии.
Принцип работы
Шлюз Arc работает путем введения следующих компонентов:
Ресурс шлюза Arc — ресурс Azure, который выступает в качестве общей точки входа для трафика Azure. Этот ресурс шлюза имеет определенный домен или URL-адрес, который можно использовать. При создании ресурса шлюза Arc этот домен или URL-адрес является частью ответа об успешном выполнении.
Прокси-сервер Arc — новый компонент, добавленный в агентри Arc. Этот компонент запускается как служба (называется прокси-сервер Azure Arc) и функционирует в качестве пересылочного прокси-сервера для агентов и расширений Azure Arc. Маршрутизатор шлюза не нуждается в какой-либо конфигурации. Этот маршрутизатор является частью агента Arc Core и выполняется в контексте ресурса, поддерживаемого Arc.
При интеграции шлюза Arc с локальными развертываниями Azure каждый компьютер получает прокси-сервер Arc вместе с другими агентами Arc.
На следующей схеме показано, как потоки трафика распределяются между различными компонентами.
В следующих разделах объясняется, как изменяется поток трафика http и https при использовании шлюза Arc:
Потоки трафика 1-3 для ОС локального узла Azure
Обязательно настройте список обхода прокси-сервера для любой конечной точки, которую вы не хотите отправлять по шлюзу Arc.
Шлюз Arc не поддерживает HTTP-трафик. Настройте прокси-сервер или брандмауэр, чтобы разрешить необходимые конечные точки HTTP для локальной среды Azure.
Весь трафик HTTPS, не настроенный в списке обхода прокси-сервера, перенаправлен в шлюз Arc.
Прокси-сервер Arc автоматически определяет правильный путь для конечной точки. Если шлюз Arc не разрешает конечную точку HTTPS, прокси-сервер Arc отправляет трафик HTTPS на корпоративный прокси-сервер или брандмауэр.
Поток трафика 4 для моста ресурсов Azure Arc
Прокси-сервер переадресации моста ресурсов Azure Arc настроен для использования IP-адреса кластера.
При использовании параметров прокси-сервера система перенаправит трафик HTTPS моста ресурсов Arc в прокси-сервер Arc, работающий на одном из локальных компьютеров Azure по IP-адресу кластера.
Поток трафика 5 для кластеров и модулей pod AKS
При развертывании кластеров AKS в локальной среде Azure с шлюзом Arc система перенаправит весь трафик HTTP и HTTPS из виртуальной машины уровня управления AKS и виртуальных машин рабочего узла в IP-адрес кластера в качестве прокси-сервера.
Если между подсетью инфраструктуры и подсетью AKS существует существующий брандмауэр, разрешите трафик из портов 22 и 6443.
При развертывании рабочих нагрузок AKS в локальной среде Azure с настроенным шлюзом Arc все равно необходимо разрешить доступ к не разрешенным конечным точкам в подсети управления. Если трафик, перенаправленный через подсеть управления, не требуется, настройте не разрешенные конечные точки через список обхода прокси-сервера во время локального развертывания Azure.
Дополнительные сведения см. в комплексном списке конечных точек FQDN, необходимых для AKS в отдельной подсети при использовании шлюза Arc.
Поток трафика 6 для локальных виртуальных машин Azure
- Система перенаправит весь трафик HTTPS Arc на шлюз Arc, настроенный для локальной виртуальной машины Azure.
- Если вы хотите перенаправить весь трафик HTTP и HTTPS из локальной виртуальной машины Azure в шлюз Arc, необходимо настроить параметры прокси-сервера WinInet и WinHTTP для использования прокси-сервера Arc, работающего в http://< localhost>:<port40343>.
- Трафик, предназначенный для конечных точек, не управляемых шлюзом Arc, направляется через корпоративный прокси-сервер или брандмауэр.
Дополнительные сведения о потоках трафика см. в статье "Глубокое изучение режима исходящего трафика шлюза Azure Arc" для локальной среды Azure.
Поддерживаемые и неподдерживаемые сценарии
Используйте шлюз Arc в следующих сценариях для локальной среды Azure:
- Включите шлюз Arc во время развертывания новых локальных экземпляров Azure под управлением версий 2506 или более поздней версии.
- При совместном использовании одного шлюза Arc между локальным экземпляром Azure и его рабочими нагрузками ресурс шлюза Arc должен находиться в той же подписке, что и локальный экземпляр Azure. Если отдельные шлюзы Arc используются для локального экземпляра Azure и ее рабочих нагрузок, шлюз, связанный с рабочими нагрузками, может быть создан в любой подписке в том же клиенте, где размещаются виртуальные машины и шлюз.
Неподдерживаемые сценарии для локальной среды Azure:
- После развертывания шлюз Arc нельзя включить.
Локальные конечные точки Azure не перенаправлены
Замечание
Требования к конечной точке могут отличаться в зависимости от региона Azure. Список конечных точек для конкретных регионов (например, Восточная Япония) см. в репозиторииAzureStack-Tools GitHub для последнего сопоставления конечных точек. Таблица в этой статье представляет глобальные значения по умолчанию.
Конечные точки из следующей таблицы обязательны. Добавьте эти конечные точки в список разрешений в прокси-сервере или брандмауэре для развертывания локального экземпляра Azure:
| Конечная точка # | Требуемая конечная точка | Компонент |
|---|---|---|
| 1 | https://aka.ms |
Bootstrap |
| 2 | https://azurestackreleases.download.prss.microsoft.com |
Bootstrap |
| 3 | https://login.microsoftonline.com |
Регистрация в Arc |
| 4 | https://<region>.login.microsoft.com |
Регистрация в Arc |
| 5 | https://management.azure.com |
Регистрация в Arc |
| 6 | https://gbl.his.arc.azure.com |
Регистрация в Arc |
| 7 | https://<region>.his.arc.azure.com |
Регистрация в Arc |
| 8 | https://<region>.obo.arc.azure.com:8084 |
Требуется только для определенных расширений рабочих нагрузок AKS |
| 9 | https://<yourarcgatewayId>.gw.arc.azure.com |
Шлюз Arc |
| 10 | https://<yourkeyvaultname>.vault.azure.net |
Azure Key Vault |
| 11 | https://<yourblobstorageforcloudwitnessname>.blob.core.windows.net |
Облачное хранилище для свидетелей |
| 12 | http://ocsp.digicert.com |
Список отзыва сертификатов для расширений Arc |
| 13 (тринадцать) | http://s.symcd.com |
Список отзыва сертификатов для расширений Arc |
| 14 | http://ts-ocsp.ws.symantec.com |
Список отзыва сертификатов для расширений Arc |
| 15 | http://ocsp.globalsign.com |
Список отзыва сертификатов для расширений Arc |
| 16 | http://ocsp2.globalsign.com |
Список отзыва сертификатов для расширений Arc |
| 17 | http://oneocsp.microsoft.com |
Список отзыва сертификатов для расширений Arc |
| 18 | http://crl.microsoft.com/pkiinfra |
Список отзыва сертификатов для расширений Arc |
| 19 | https://dl.delivery.mp.microsoft.com |
Не требуется начиная с 2504 новых развертываний. Центр обновления Windows |
| 20 | https://*.tlu.dl.delivery.mp.microsoft.com |
Не требуется начиная с 2506 новых развертываний. Центр обновления Windows |
| двадцать один | https://*.windowsupdate.com |
Не требуется начиная с 2506 новых развертываний. Центр обновления Windows |
| двадцать два | https://*.windowsupdate.microsoft.com |
Не требуется начиная с 2506 новых развертываний. Центр обновления Windows |
| двадцать три | https://*.update.microsoft.com |
Не требуется начиная с 2506 новых развертываний. Центр обновления Windows |
Ограничения и границы
Шлюз Arc имеет следующие ограничения в этом выпуске:
- Шлюз Arc не поддерживает конечные прокси-серверы tls.
Создание ресурса шлюза Arc в Azure
Замечание
В данный момент создание шлюза Arc затруднено из-за временных изменений в Azure Front Door. Создание ресурсов может занять до двух часов, и время ожидания может истечь, что приведет к сбоям. Если создание ресурсов завершается ошибкой, повторите попытку создания ресурсов шлюза Arc.
Вы можете создать ресурс шлюза Arc с помощью портал Azure, Azure CLI или Azure PowerShell.
- Войдите на портал Azure.
- Перейдите на страницу шлюза Azure Arc Azure Arc > и нажмите кнопку "Создать".
- Выберите подписку, в которой планируется развернуть локальный экземпляр Azure.
- В поле "Имя" введите имя ресурса шлюза Arc.
- В поле "Расположение" введите регион, в котором должен находиться ресурс шлюза Arc. Ресурс шлюза Arc используется любым ресурсом с поддержкой Arc в одном клиенте Azure.
- Нажмите кнопку "Далее".
- На странице "Теги" укажите один или несколько пользовательских тегов для поддержки ваших стандартов.
- Выберите "Рецензирование" и "Создать".
- Просмотрите сведения и нажмите кнопку "Создать".
Процесс создания шлюза занимает девять–10 минут.
Отключение или изменение связи шлюза Arc с компьютера
Чтобы отключить ресурс шлюза от сервера с поддержкой Arc, задайте для идентификатора ресурса шлюза значение null. Чтобы подключить сервер с поддержкой Arc к другому ресурсу шлюза Arc, обновите имя и идентификатор ресурса с помощью новых сведений о шлюзе Arc:
az arcgateway settings update --resource-group <Resource Group> --subscription <subscription name> --base-provider Microsoft.HybridCompute --base-resource-type machines --base-resource-name <Arc-enabled server name> --gateway-resource-id "
Удалите ресурс шлюза Arc
Перед удалением ресурса шлюза Arc убедитесь, что компьютеры не подключены. Чтобы удалить ресурс шлюза, выполните следующую команду:
az arcgateway delete --resource group <resource group name> --gateway-name <gateway resource name>
Эта операция может занять несколько минут.
Следующие шаги
Эта функция доступна только в локальной версии 2506 или более поздней версии Azure.