Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Контейнеры — это популярное средство упаковки и развертывания облачных приложений, а также управления ими. Экземпляры контейнеров Azure предлагает самый быстрый и простой способ запуска контейнеров Linux или Windows в Azure без необходимости управлять какими-либо виртуальными машинами и без перехода на сервисы более высокого уровня.
ACI поддерживает обычные, конфиденциальные и точечные контейнеры. ACI можно использовать в режиме одного экземпляра или нескольких экземпляров с помощью NGroups, либо получить возможности оркестрации, развернув модули в вашем кластере Azure Kubernetes Service (AKS) через виртуальные узлы в ACI. Для более быстрого запуска ACI поддерживает резервные пулы.
Быстрый запуск
В вопросе скорости запуска контейнеры обеспечивают значительные преимущества по сравнению с виртуальными машинами. Служба "Экземпляры контейнеров Azure" позволяет запускать контейнеры в Azure за считаные секунды без необходимости подготавливать виртуальные машины и управлять ими.
Перенос образов контейнеров Linux или Windows из Docker Hub, частного реестра контейнеров Azure или другого облачного реестра Docker. Ознакомьтесь с часто задаваемыми вопросами , чтобы узнать, какие реестры поддерживают ACI. «Экземпляры контейнеров Azure» кэшируют несколько распространённых базовых образов ОС, что позволяет ускорить развертывание пользовательских образов приложений.
Для более быстрого запуска ACI поддерживает резервные пулы.
Получение доступа к контейнеру
Служба Экземпляры контейнеров Azure позволяет делать группы контейнеров доступными напрямую из Интернета с помощью IP-адреса и полностью определённого доменного имени (FQDN). Когда вы создаете экземпляр контейнера, вы можете указать пользовательскую метку DNS-имени, чтобы ваше приложение было доступно по адресу customlabel.azureregion.azurecontainer.io.
Экземпляры контейнеров Azure также поддерживают выполнение команд в работающем контейнере с помощью интерактивной оболочки, что помогает при разработке приложений и устранении неполадок. Получение доступа осуществляется по протоколу HTTPS с использованием протокола TLS для защиты клиентских подключений.
Внимание
Экземпляры контейнеров Azure требует, чтобы все защищённые подключения с серверов и из приложений использовали TLS 1.2. Поддержка TLS 1.0 и 1.1 прекращена.
Развертывания, соответствующие требованиям
Безопасность на уровне гипервизора
Исторически контейнеры обеспечивали изоляцию зависимостей приложений и контроль над ресурсами, но были недостаточно защищены для использования во враждебной многопользовательской среде. Экземпляры контейнеров Azure гарантирует, что ваше приложение в контейнере будет изолировано так же, как и на виртуальной машине.
Данные клиентов
Служба Экземпляры контейнеров Azure не хранит данные клиентов. Тем не менее, сохраняется идентификатор подписки Azure, используемой для создания ресурсов. Хранение идентификаторов подписок необходимо, чтобы группы контейнеров продолжали работать должным образом.
Настраиваемые размеры
Обычно контейнеры оптимизированы для выполнения одного приложения. Однако требования таких приложений могут быть самыми разнообразными. Экземпляры контейнеров Azure обеспечивает оптимальное использование ресурсов, позволяя точно задавать количество ядер ЦП и объем памяти. Оплата зависит от требуемых ресурсов и начисляется посекундно, позволяя вам оптимизировать расходы в соответствии с фактическими потребностями.
Для ресурсоемких вычислительных задач, таких как машинное обучение, служба «Экземпляры контейнеров Azure» позволяет планировать использование контейнерами Linux ресурсов GPU NVIDIA Tesla (предварительная версия).
Постоянное хранилище
Чтобы получать и сохранять состояние в Экземпляры контейнеров Azure, мы предлагаем прямое монтирование общих файловых ресурсов Файлы Azure на базе служба хранилища Azure.
Контейнеры Linux и Windows
Экземпляры контейнеров Azure позволяет запускать как контейнеры Windows, так и контейнеры Linux с помощью одного и того же API. При создании групп контейнеров можно указать предпочтения типа ОС.
Note
Экземпляры контейнеров Azure поддерживает только образы контейнеров x64 (AMD64). Образы контейнеров ARM64 (arm64) не поддерживаются. Дополнительные сведения см. в разделе Часто задаваемые вопросы.
Некоторые функции сейчас ограничены контейнерами Linux.
- Несколько контейнеров в группе контейнеров
- Монтирование томов (Файлы Azure, emptyDir, GitRepo, secret)
- Метрики потребления ресурсов в Azure Monitor
- Ресурсы GPU (устаревшие)
Для развертываний контейнеров Windows используйте образы на основе стандартных базовых образов Windows.
Запуск нескольких контейнеров в одной группе контейнеров
Экземпляры контейнеров Azure поддерживает запуск нескольких контейнеров в одной группе контейнеров, которые используют общий узел контейнера, локальную сеть, хранилище и жизненный цикл. Это позволяет объединить ваш основной контейнер приложения с другими вспомогательными контейнерами, такими как сайдкар-контейнеры для журналирования.
Развертывание виртуальной сети
Внимание
При развертывании группы контейнеров в виртуальной сети необходимо использовать шлюз NAT для исходящего подключения. Это единственная поддерживаемая конфигурация для исходящего подключения из группы контейнеров в виртуальной сети. Дополнительные сведения о настройке шлюза NAT для статического IP-адреса для исходящего трафика из группы контейнеров см. в разделе "Настройка шлюза NAT ".
Экземпляры контейнеров Azure позволяет развертывать экземпляры контейнеров в виртуальной сети Azure. Экземпляры контейнеров, развернутые в подсети виртуальной сети, могут безопасно взаимодействовать с другими ресурсами виртуальной сети, включая локальные ресурсы. Взаимодействие происходит через шлюз VPN или ExpressRoute.
Поддержка зон доступности
Служба Экземпляры контейнеров Azure поддерживает зональное развертывание групп контейнеров, то есть экземпляр привязывается к определенной зоне доступности, выбранной пользователем. Зону доступности можно указать для каждой группы контейнеров.
Управляемое удостоверение
Служба Экземпляры контейнеров Azure поддерживает использование управляемого удостоверения для группы контейнеров, что позволяет группе контейнеров проходить аутентификацию в любой службе, поддерживающей аутентификацию Microsoft Entra, без необходимости управлять учетными данными в коде контейнера.
Получение образа с проверкой подлинности через управляемую идентичность
Экземпляры контейнеров Azure могут проходить проверку подлинности в экземпляре Реестр контейнеров Azure (ACR) с помощью управляемого удостоверения, что позволяет скачивать образ без необходимости включать имя пользователя и пароль непосредственно в определение группы контейнеров.
Развертывание конфиденциального контейнера
Конфиденциальные контейнеры в ACI позволяют запускать контейнеры в доверенной среде выполнения (TEE), которая обеспечивает защиту конфиденциальности и целостности оборудования для рабочих нагрузок контейнеров. Конфиденциальные контейнеры в ACI могут защищать используемые данные и шифровать данные, обрабатываемые в памяти. Конфиденциальные контейнеры в ACI поддерживаются как номер SKU, который можно выбрать при развертывании рабочей нагрузки. Дополнительные сведения см. в разделе "Конфиденциальные группы контейнеров".
Развертывание точечных контейнеров
Контейнеры ACI Spot позволяют клиентам запускать прерываемые контейнерные рабочие нагрузки на неиспользуемых ресурсах Azure со скидкой до 70 % по сравнению с контейнерами ACI с обычным приоритетом. Спотовые контейнеры ACI могут быть вытеснены, если Azure сталкивается с нехваткой свободных избыточных ресурсов, и подходят для рабочих нагрузок, не предъявляющих строгих требований к доступности. С клиентов взимается плата за посекундное использование памяти и вычислительных ядер. Чтобы использовать контейнеры ACI Spot, можно развернуть рабочую нагрузку, указав определённый флаг свойства, который указывает на использование групп контейнеров Spot и позволяет воспользоваться моделью ценообразования со скидкой. Дополнительные сведения см. в разделе "Точечные группы контейнеров".
NGroups
NGroups предоставляет расширенные возможности для управления несколькими связанными группами контейнеров. NGroups поддерживает обслуживание указанного количества групп контейнеров, выполнение последовательного обновления, развертывание в нескольких зонах доступности, использование подсистем балансировки нагрузки для входящего трафика и развертывание конфиденциальных контейнеров. Дополнительные сведения см. в разделе "О NGroups".
Виртуальные узлы в Экземплярах контейнеров Azure
Виртуальные узлы в Экземпляры контейнеров Azure позволяют развертывать поды в кластере Azure Kubernetes Service (AKS), которые выполняются как группы контейнеров в ACI. Это позволяет управлять группами контейнеров с помощью знакомых конструкций Kubernetes. Так как виртуальные узлы поддерживаются бессерверной инфраструктурой ACI, вы можете быстро масштабировать рабочую нагрузку без необходимости ожидать автомасштабирования кластера Kubernetes для развертывания вычислительных узлов виртуальной машины.
Рекомендации
Учетные данные пользователя, передаваемые через интерфейс командной строки (CLI), хранятся в виде обычного текста в серверной части. Хранение учетных данных в виде обычного текста является угрозой безопасности; Корпорация Майкрософт рекомендует клиентам хранить учетные данные пользователей в переменных среды CLI, чтобы убедиться, что они шифруются и преобразуются при хранении в серверной части.
Если группа контейнеров перестает работать, рекомендуется перезапустить контейнер, проверить код приложения или конфигурацию локальной сети перед открытием запроса на поддержку.
Образы контейнеров не могут превышать 15 ГБ, любые изображения, превышающие этот размер, могут привести к непредвиденному поведению: насколько большим может быть образ контейнера?
Некоторые базовые образы Windows Server больше не совместимы с Экземпляры контейнеров Azure:
Какие базовые образы ОС Windows поддерживаются?
Если группа контейнеров перезапускается, IP-адрес группы контейнеров может измениться. Мы не рекомендуем использовать жестко заданный IP-адрес в вашем случае. Если вам нужен статический общедоступный IP-адрес, используйте Шлюз приложений Azure: Статический IP-адрес для группы контейнеров — Экземпляры контейнеров Azure | Microsoft Learn
Есть порты, зарезервированные для служебных функций. Мы советуем не использовать эти порты, так как их использование приводит к неожиданному поведению: резервирует ли служба ACI порты для функциональных возможностей службы?
Если у вас возникли проблемы с развертыванием или запуском контейнера, сначала проверьте руководство по устранению неполадок для распространенных ошибок и проблем.
Группы контейнеров могут перезапуститься в связи с работами по обслуживанию платформы. Эти события обслуживания выполняются для обеспечения непрерывного улучшения базовой инфраструктуры: контейнер имел изолированную перезагрузку без явного ввода пользователем.
ACI не поддерживает операции привилегированных контейнеров. Мы рекомендуем не полагаться на использование корневого каталога в вашем сценарии.
Следующие шаги
Разверните контейнер Azure с помощью одной команды, воспользовавшись нашим кратким руководством.