Сведения о шлюзе Azure Arc для локальной среды Azure

В этой статье представлен обзор шлюза Azure Arc для Azure Local. Шлюз Arc можно включить в новых развертываниях локального программного обеспечения Azure версии 2506 и более поздних версий. В этой статье также описывается создание и удаление ресурса шлюза Arc в Azure.

Используйте шлюз Arc, чтобы значительно сократить количество необходимых конечных точек, необходимых для развертывания локальных экземпляров Azure и управления ими. При создании шлюза Arc подключитесь к нему и используйте его для новых развертываний azure Local.

Замечание

Хотя шлюз Arc для локальной инфраструктуры Azure и локальных виртуальных машин Azure общедоступен, шлюз Arc для AKS в Azure Local по-прежнему находится в предварительной версии.

Принцип работы

Шлюз Arc работает путем введения следующих компонентов:

  • Ресурс шлюза Arc — ресурс Azure, который выступает в качестве общей точки входа для трафика Azure. Этот ресурс шлюза имеет определенный домен или URL-адрес, который можно использовать. При создании ресурса шлюза Arc этот домен или URL-адрес является частью ответа об успешном выполнении.

  • Прокси-сервер Arc — новый компонент, добавленный в агентри Arc. Этот компонент запускается как служба (называется прокси-сервер Azure Arc) и функционирует в качестве пересылочного прокси-сервера для агентов и расширений Azure Arc. Маршрутизатор шлюза не нуждается в какой-либо конфигурации. Этот маршрутизатор является частью агента Arc Core и выполняется в контексте ресурса, поддерживаемого Arc.

При интеграции шлюза Arc с локальными развертываниями Azure каждый компьютер получает прокси-сервер Arc вместе с другими агентами Arc.

На следующей схеме показано, как потоки трафика распределяются между различными компонентами.

Схема архитектуры шлюза Azure Arc.

В следующих разделах объясняется, как изменяется поток трафика http и https при использовании шлюза Arc:

Потоки трафика 1-3 для ОС локального узла Azure

  • Обязательно настройте список обхода прокси-сервера для любой конечной точки, которую вы не хотите отправлять по шлюзу Arc.

  • Шлюз Arc не поддерживает HTTP-трафик. Настройте прокси-сервер или брандмауэр, чтобы разрешить необходимые конечные точки HTTP для локальной среды Azure.

  • Весь трафик HTTPS, не настроенный в списке обхода прокси-сервера, перенаправлен в шлюз Arc.

  • Прокси-сервер Arc автоматически определяет правильный путь для конечной точки. Если шлюз Arc не разрешает конечную точку HTTPS, прокси-сервер Arc отправляет трафик HTTPS на корпоративный прокси-сервер или брандмауэр.

Поток трафика 4 для моста ресурсов Azure Arc

  • Прокси-сервер переадресации моста ресурсов Azure Arc настроен для использования IP-адреса кластера.

  • При использовании параметров прокси-сервера система перенаправит трафик HTTPS моста ресурсов Arc в прокси-сервер Arc, работающий на одном из локальных компьютеров Azure по IP-адресу кластера.

Поток трафика 5 для кластеров и модулей pod AKS

  • При развертывании кластеров AKS в локальной среде Azure с шлюзом Arc система перенаправит весь трафик HTTP и HTTPS из виртуальной машины уровня управления AKS и виртуальных машин рабочего узла в IP-адрес кластера в качестве прокси-сервера.

  • Если между подсетью инфраструктуры и подсетью AKS существует существующий брандмауэр, разрешите трафик из портов 22 и 6443.

  • При развертывании рабочих нагрузок AKS в локальной среде Azure с настроенным шлюзом Arc все равно необходимо разрешить доступ к не разрешенным конечным точкам в подсети управления. Если трафик, перенаправленный через подсеть управления, не требуется, настройте не разрешенные конечные точки через список обхода прокси-сервера во время локального развертывания Azure.

    Дополнительные сведения см. в комплексном списке конечных точек FQDN, необходимых для AKS в отдельной подсети при использовании шлюза Arc.

Поток трафика 6 для локальных виртуальных машин Azure

  • Система перенаправит весь трафик HTTPS Arc на шлюз Arc, настроенный для локальной виртуальной машины Azure.
  • Если вы хотите перенаправить весь трафик HTTP и HTTPS из локальной виртуальной машины Azure в шлюз Arc, необходимо настроить параметры прокси-сервера WinInet и WinHTTP для использования прокси-сервера Arc, работающего в http://< localhost>:<port40343>.
  • Трафик, предназначенный для конечных точек, не управляемых шлюзом Arc, направляется через корпоративный прокси-сервер или брандмауэр.

Дополнительные сведения о потоках трафика см. в статье "Глубокое изучение режима исходящего трафика шлюза Azure Arc" для локальной среды Azure.

Поддерживаемые и неподдерживаемые сценарии

Используйте шлюз Arc в следующих сценариях для локальной среды Azure:

  • Включите шлюз Arc во время развертывания новых локальных экземпляров Azure под управлением версий 2506 или более поздней версии.
  • При совместном использовании одного шлюза Arc между локальным экземпляром Azure и его рабочими нагрузками ресурс шлюза Arc должен находиться в той же подписке, что и локальный экземпляр Azure. Если отдельные шлюзы Arc используются для локального экземпляра Azure и ее рабочих нагрузок, шлюз, связанный с рабочими нагрузками, может быть создан в любой подписке в том же клиенте, где размещаются виртуальные машины и шлюз.

Неподдерживаемые сценарии для локальной среды Azure:

  • После развертывания шлюз Arc нельзя включить.

Локальные конечные точки Azure не перенаправлены

Замечание

Требования к конечной точке могут отличаться в зависимости от региона Azure. Список конечных точек для конкретных регионов (например, Восточная Япония) см. в репозиторииAzureStack-Tools GitHub для последнего сопоставления конечных точек. Таблица в этой статье представляет глобальные значения по умолчанию.

Конечные точки из следующей таблицы обязательны. Добавьте эти конечные точки в список разрешений в прокси-сервере или брандмауэре для развертывания локального экземпляра Azure:

Конечная точка # Требуемая конечная точка Компонент
1 https://aka.ms Bootstrap
2 https://azurestackreleases.download.prss.microsoft.com Bootstrap
3 https://login.microsoftonline.com Регистрация в Arc
4 https://<region>.login.microsoft.com Регистрация в Arc
5 https://management.azure.com Регистрация в Arc
6 https://gbl.his.arc.azure.com Регистрация в Arc
7 https://<region>.his.arc.azure.com Регистрация в Arc
8 https://<region>.obo.arc.azure.com:8084 Требуется только для определенных расширений рабочих нагрузок AKS
9 https://<yourarcgatewayId>.gw.arc.azure.com Шлюз Arc
10 https://<yourkeyvaultname>.vault.azure.net Azure Key Vault
11 https://<yourblobstorageforcloudwitnessname>.blob.core.windows.net Облачное хранилище для свидетелей
12 http://ocsp.digicert.com Список отзыва сертификатов для расширений Arc
13 (тринадцать) http://s.symcd.com Список отзыва сертификатов для расширений Arc
14 http://ts-ocsp.ws.symantec.com Список отзыва сертификатов для расширений Arc
15 http://ocsp.globalsign.com Список отзыва сертификатов для расширений Arc
16 http://ocsp2.globalsign.com Список отзыва сертификатов для расширений Arc
17 http://oneocsp.microsoft.com Список отзыва сертификатов для расширений Arc
18 http://crl.microsoft.com/pkiinfra Список отзыва сертификатов для расширений Arc
19 https://dl.delivery.mp.microsoft.com Не требуется начиная с 2504 новых развертываний. Центр обновления Windows
20 https://*.tlu.dl.delivery.mp.microsoft.com Не требуется начиная с 2506 новых развертываний. Центр обновления Windows
двадцать один https://*.windowsupdate.com Не требуется начиная с 2506 новых развертываний. Центр обновления Windows
двадцать два https://*.windowsupdate.microsoft.com Не требуется начиная с 2506 новых развертываний. Центр обновления Windows
двадцать три https://*.update.microsoft.com Не требуется начиная с 2506 новых развертываний. Центр обновления Windows

Ограничения и границы

Шлюз Arc имеет следующие ограничения в этом выпуске:

  • Шлюз Arc не поддерживает конечные прокси-серверы tls.

Создание ресурса шлюза Arc в Azure

Замечание

В данный момент создание шлюза Arc затруднено из-за временных изменений в Azure Front Door. Создание ресурсов может занять до двух часов, и время ожидания может истечь, что приведет к сбоям. Если создание ресурсов завершается ошибкой, повторите попытку создания ресурсов шлюза Arc.

Вы можете создать ресурс шлюза Arc с помощью портал Azure, Azure CLI или Azure PowerShell.

  1. Войдите на портал Azure.
  2. Перейдите на страницу шлюза Azure Arc Azure Arc > и нажмите кнопку "Создать".
  3. Выберите подписку, в которой планируется развернуть локальный экземпляр Azure.
  4. В поле "Имя" введите имя ресурса шлюза Arc.
  5. В поле "Расположение" введите регион, в котором должен находиться ресурс шлюза Arc. Ресурс шлюза Arc используется любым ресурсом с поддержкой Arc в одном клиенте Azure.
  6. Нажмите кнопку "Далее".
  7. На странице "Теги" укажите один или несколько пользовательских тегов для поддержки ваших стандартов.
  8. Выберите "Рецензирование" и "Создать".
  9. Просмотрите сведения и нажмите кнопку "Создать".

Процесс создания шлюза занимает девять–10 минут.

Отключение или изменение связи шлюза Arc с компьютера

Чтобы отключить ресурс шлюза от сервера с поддержкой Arc, задайте для идентификатора ресурса шлюза значение null. Чтобы подключить сервер с поддержкой Arc к другому ресурсу шлюза Arc, обновите имя и идентификатор ресурса с помощью новых сведений о шлюзе Arc:

az arcgateway settings update --resource-group <Resource Group> --subscription <subscription name> --base-provider Microsoft.HybridCompute --base-resource-type machines --base-resource-name <Arc-enabled server name> --gateway-resource-id "

Удалите ресурс шлюза Arc

Перед удалением ресурса шлюза Arc убедитесь, что компьютеры не подключены. Чтобы удалить ресурс шлюза, выполните следующую команду:

az arcgateway delete --resource group <resource group name> --gateway-name <gateway resource name>

Эта операция может занять несколько минут.

Следующие шаги

Эта функция доступна только в локальной версии 2506 или более поздней версии Azure.