Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описываются предварительные требования, которые необходимо настроить перед созданием управляемой файловой системы Lustre Azure.
Предварительные требования к сети
Вы предоставляете виртуальную сеть и подсеть для управляемых сетей Lustre Azure. Вы можете полностью контролировать, какие меры безопасности сети вы хотите применить, включая вычислительные ресурсы и другие службы, которые могут получить доступ к Управляемому Lustre Azure. Убедитесь, что вы следуете сетевым и безопасным рекомендациям, указанным для Azure Managed Lustre. Включите разрешение необходимых подключений для основных служб, таких как протокол Lustre, техническая и диагностическая поддержка, хранилище BLOB-объектов Azure и мониторинг безопасности. Если параметры сети отключают одну из основных служб, это приводит к снижению производительности продукта или снижает возможности поддержки Майкрософт.
После создания файловой системы нельзя переместить из одной сети или подсети в другую.
Управляемый Lustre Azure принимает только IPv4-адреса. IPv6 не поддерживается.
Требования к размеру сети
Размер нужной подсети зависит от размера создаваемой файловой системы Azure Lustre. Оставьте дополнительные IP-адреса доступными для других целей, таких как будущие развертывания или вычислительные ресурсы в той же подсети. Azure резервирует пять IP-адресов для каждой подсети для собственного использования, например DNS, шлюза и широковещательной трансляции. Ознакомьтесь с частными IP-адресами , чтобы узнать больше.
В следующей таблице представлена приблизительная оценка минимального размера подсети, необходимого для файловых систем Azure Managed Lustre разных емкостей хранилища.
Important
Подсеть должна быть достаточно большой, чтобы назначить IP-адрес всем узлам хранилища Azure Managed Lustre, включая:
- Все серверы хранилища объектов (OSS)
- Все серверы метаданных (MDSS)
- Все узлы службы или агента, необходимые для перемещения данных, такие как службы или узлы агента, используемые для интеграции с хранилищем BLOB-объектов Azure.
Значения CIDR (бесклассовая междоменная маршрутизация) в таблице представляют собой минимальные рекомендации. Точное количество необходимых IP-адресов зависит от конкретной конфигурации файловой системы и включенных функций.
| Объём хранилища | Рекомендуемое значение префикса CIDR |
|---|---|
| 4 ТиБ до 16 ТиБ | /27 или больше |
| 20 ТиБ до 40 ТиБ | /26 или больше |
| 44 ТиБ до 92 ТиБ | /25 или больше |
| 96 ТиБ до 196 ТиБ | /24 или больше |
| 200 ТиБ до 400 ТиБ | /23 или больше |
Чтобы определить точный размер подсети, необходимый для конкретной конфигурации Управляемого Lustre Azure, можно запрашивать службу непосредственно с помощью стандартных интерфейсов Azure, таких как REST API или Azure CLI. Например, можно вычислить необходимый размер подсети для точного номера SKU файловой системы и емкости, выполнив команду:
az amlfs get-subnets-size --sku [SKU] --storage-capacity [capacity]
Другие рекомендации по размеру сети
При планировании виртуальной сети и подсети учитывайте требования к любым другим службам, которые вы хотите найти в подсети Или виртуальной сети Azure Managed Lustre.
Если вы используете кластер Служба Azure Kubernetes (AKS) с файловой системой Azure Managed Lustre, вы можете найти кластер AKS в той же подсети, что и файловая система. В этом случае необходимо предоставить достаточно IP-адресов для узлов и модулей pod AKS в дополнение к адресной области файловой системы Lustre. Если в виртуальной сети используется несколько кластеров AKS, убедитесь, что виртуальная сеть имеет достаточную емкость для всех ресурсов во всех кластерах. Дополнительные сведения о сетевых стратегиях для Azure Managed Lustre и AKS см. в разделе «Доступ к подсети AKS».
Если вы планируете размещать вычислительные виртуальные машины на другом ресурсе в одной виртуальной сети, ознакомьтесь с требованиями, прежде чем создавать виртуальную сеть и подсеть для системы Azure Managed Lustre. При планировании нескольких кластеров в одной подсети необходимо использовать адресное пространство достаточно большого размера, чтобы соответствовать общим требованиям для всех кластеров.
Разрешения и доступ к подсети
Следуйте этим рекомендациям при настройке сетевых ресурсов для правильной работы с файловой системой Azure Lustre::
| Тип доступа | Обязательные параметры сети |
|---|---|
| Доступ к DNS | По умолчанию: используйте DNS-сервер на основе Azure. Дополнительно. Рекомендации по настройке с пользовательским DNS-сервером. |
| Доступ между узлами в подсети Azure Managed Lustre | Разрешить входящий и исходящий доступ между узлами в подсети Azure Managed Lustre. Например, для развертывания кластера необходим доступ к TCP-порту 22 (SSH). |
| Доступ к облачной службе Azure | Настройте группу безопасности сети, чтобы разрешить управляемой файловой системе Lustre в Azure доступ к облачным службам Azure из подсети управляемой системы Lustre в Azure. Добавьте правило безопасности исходящего трафика со следующими свойствами: - Порт: любой - Протокол: любой - Источник: виртуальная сеть - Назначение: тег службы AzureCloud - Действие: Разрешить Примечание. Настройка облачной службы Azure также обеспечивает необходимую конфигурацию службы очередей Azure. Более подробную информацию см. на странице служебные теги виртуальной сети. |
| Доступ Lustre (TCP-порты 988, 1019-1023) |
Группа безопасности сети должна разрешать входящий и исходящий трафик для TCP-порта 988 и диапазона TCP-портов 1019-1023. Эти правила необходимо разрешить между подсетями Azure Managed Lustre и любыми клиентскими узлами. Никакие другие службы не могут зарезервировать или использовать эти порты на клиентах Lustre. Правила 65000 AllowVnetInBound по умолчанию и 65000 AllowVnetOutBound соответствуют этому требованию. |
| Исходящий сетевой доступ из подсети Azure Managed Lustre | Начиная с 31 марта 2026 г. новые виртуальные сети по умолчанию будут использовать частные подсети, что отключает исходящий доступ по умолчанию из подсети, если не включен или не используется с шлюзом NAT. Для Azure Managed Lustre требуется исходящий доступ из подсети к определенным доменам и портам, как это указано в его правилах для исходящего трафика, для развертывания, мониторинга безопасности и телеметрии. Убедитесь, что ваша подсеть создана с исходящим доступом, отключив параметр частной подсети или используя один из поддерживаемых методов в руководстве по исходящей сети по умолчанию. |
Подробные инструкции по настройке группы безопасности сети для управляемых файловых систем Azure Lustre см. в статье "Создание и настройка группы безопасности сети".
Известные ограничения
Следующие известные ограничения применяются к параметрам виртуальной сети для управляемых файловых систем Azure Lustre:
- Ресурсы Azure Managed Lustre и Azure NetApp Files не могут совместно использовать подсеть. Если вы используете службу Azure NetApp Files, необходимо создать управляемую файловую систему Lustre Azure в отдельной подсети. Развертывание завершается ошибкой, если вы пытаетесь создать управляемую файловую систему Azure Lustre в подсети, содержащей или содержащие ресурсы Azure NetApp Files.
- Если вы используете
ypbindдемон на ваших клиентах для поддержания сведений о привязке сетевых служб (NIS), необходимо убедиться, чтоypbindне резервирует порт 988. Вы можете вручную настроить порты, которыеypbindрезервирует, или убедиться, что система запуска начинает монтирование клиента Lustre перед запускомypbind.
Note
После создания файловой системы Azure Managed Lustre в группе ресурсов файловой системы появятся несколько новых сетевых интерфейсов. Их имена начинаются с amlfs- и заканчиваются -snic. Не изменяйте параметры этих интерфейсов. В частности, оставьте значение по умолчанию включено для параметра ускорения сети. Отключение ускоренной сети в этих сетевых интерфейсах снижает производительность файловой системы.
Предварительные требования для интеграции BLOB-объектов
Этот раздел требуется только в том случае, если планируется интегрировать файловую систему Azure Managed Lustre с хранилищем BLOB-объектов Azure. Дополнительные сведения об интеграции BLOB-объектов см. в статье "Использование хранилища BLOB-объектов Azure" с файловой системой Azure Managed Lustre.
Управляемый Lustre Azure работает с учетными записями хранения с включенным иерархическим пространством имен и учетными записями хранения с неиерархическим, или плоским, пространством имен. Применяются следующие незначительные различия:
- Для учетной записи хранения с включенным иерархическим пространством имен, Azure Managed Lustre считывает атрибуты POSIX из заголовка объекта Blob.
- Для хранилища, которое не имеет иерархическое пространство имен, Azure Managed Lustre считывает атрибуты POSIX из метаданных BLOB. Отдельный пустой файл с тем же именем, что и содержимое контейнера BLOB-объектов, создается для хранения метаданных. Этот файл является братом фактического каталога данных в управляемой файловой системе Lustre Azure.
Чтобы интегрировать Хранилище BLOB-объектов Azure с управляемой файловой системой Lustre Azure, перед созданием файловой системы необходимо создать или настроить следующие ресурсы:
учетная запись хранения
Необходимо создать учетную запись хранения или использовать существующую. Учетная запись хранения должна иметь следующие параметры:
- Тип учетной записи — совместимый тип учетной записи хранения. Дополнительные сведения см. в разделе "Поддерживаемые типы учетных записей хранения".
- Доступ к ролям — назначения ролей , которые позволяют системе Azure Managed Lustre изменять данные. Дополнительные сведения см. в статье "Обязательные роли доступа".
- Ключи доступа — для учетной записи хранения должен быть установлен параметр доступа к ключам учетной записи хранения со значением «Включено».
- Доступ к подсети . Учетная запись хранения должна быть доступна из подсети Azure Managed Lustre. Дополнительные сведения см. в разделе "Включение доступа к подсети".
Поддерживаемые типы учетных записей хранения
Следующие типы учетных записей хранения можно использовать с управляемыми файловыми системами Lustre Azure:
| Тип учётной записи хранилища | Redundancy |
|---|---|
| Standard | Локально избыточное хранилище (LRS), геоизбыточное хранилище (GRS) Хранилище с избыточностью между зонами (ZRS), хранилище с избыточностью в геозонах с доступом только для чтения (RAGRS), хранилище с избыточностью в геозонах (GZRS), хранилище с избыточностью в геозонах с доступом только для чтения (RA-GZRS) |
| Премиум — блочные BLOB-объекты | LRS, ZRS |
Дополнительные сведения о типах учетных записей хранения см. в разделе "Типы учетных записей хранения".
Роли доступа для интеграции BLOB-объектов
Управляемый Lustre Azure требует авторизации для доступа к учетной записи хранения. Используйте управление доступом на основе ролей Azure (Azure RBAC), чтобы предоставить файловой системе доступ к хранилищу BLOB-объектов.
Владелец учетной записи хранения должен добавить эти роли перед созданием файловой системы:
Important
Перед созданием управляемой файловой системы Lustre Azure необходимо добавить эти роли. Если файловая система не может получить доступ к контейнеру blob-объектов, создание файловой системы завершается ошибкой. Проверка, выполненная до создания файловой системы, не может обнаруживать проблемы с разрешением доступа к контейнерам. Для распространения параметров роли через среду Azure может потребоваться до пяти минут.
Чтобы добавить роли для HPC Cache Resource Provider учетной записи службы, выполните следующие действия.
- Перейдите к учетной записи хранения и выберите элемент управления доступом (IAM) в области навигации слева.
- Выберите Добавить>Добавить назначение ролей, чтобы открыть страницу Добавление назначения ролей.
- Назначьте роль.
- Добавьте поставщика ресурсов HPC Cache в ту роль.
Tip
Если вы не можете найти поставщика ресурсов HPC Cache, выполните поиск storagecache вместо этого. Поставщик ресурсов storagecache был именем субъекта-службы до общедоступной доступности продукта.
- Повторите шаги 3 и 4, чтобы добавить каждую роль.
Подробные инструкции см. в статье Назначение ролей Azure с помощью портала Microsoft Azure.
Включение доступа к подсети
Настройте сетевой доступ учетной записи хранения, чтобы включить общедоступный доступ из всех сетей или из подсети, настроенной с помощью системы Azure Managed Lustre. Если вы решили отключить общедоступный доступ к учетной записи хранения (частные конечные точки), см. раздел "Частные конечные точки".
Чтобы включить доступ к учетной записи хранения из подсети Azure Managed Lustre, выполните следующие действия.
- Перейдите к учетной записи хранения и разверните узел "Безопасность + Сеть" на панели навигации слева.
- Выберите Сети.
- В разделе "Доступ к общедоступной сети" нажмите переключатель, чтобы включить общедоступный доступ из выбранных виртуальных сетей и IP-адресов (рекомендуется) или включить общедоступный доступ из всех сетей. Если выбрать включение общедоступного доступа из выбранных виртуальных сетей и IP-адресов, выполните следующие действия. Если выбрать включение общедоступного доступа из всех сетей, перейдите к последнему шагу, чтобы сохранить.
- В разделе "Виртуальные сети" щелкните "Добавить существующую виртуальную сеть".
- Справа выберите виртуальные сети и подсети, используемые Azure Managed Lustre.
- Нажмите кнопку "Включить".
- В левом верхнем углу нажмите кнопку "Сохранить".
Контейнеры BLOB
В одном аккаунте хранения должны быть два отдельных контейнера для объектов блобов, которые используются в следующих целях:
- Контейнер данных: контейнер BLOB в учетной записи хранения, содержащий файлы, которые вы хотите использовать в файловой системе Azure Managed Lustre.
- Контейнер журналирования: второй контейнер для логов импорта и экспорта в учетной записи хранения. Журналы должны храниться в другом контейнере из контейнера данных.
Note
Файлы можно добавить в файловую систему позже из клиентов. Однако файлы, добавленные в исходный контейнер блоб-объектов после создания файловой системы, не импортируются в файловую систему Azure Managed Lustre, если вы не создадите задание импорта.
Частные конечные точки (необязательно)
Если вы используете частную конечную точку с настройками Blob, чтобы убедиться, что Управляемый Azure Lustre может разрешить имя учетной записи хранения, необходимо включить параметр Интеграция с частной DNS-зоной во время создания новой конечной точки.
- Интеграция с частной зоной DNS: должно быть установлено значение Да.