Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Изолированные сборки образов — это функция построителя образов виртуальных машин Azure (AIB). Он преобразует основной процесс настройки и проверки образа виртуальной машины из общей инфраструктуры платформы в выделенные ресурсы Экземпляры контейнеров Azure (ACI) в вашей подписке, обеспечивая изоляцию вычислительных ресурсов и сетей.
Преимущества изолированных сборок образов
Изолированное создание образов позволяет защититься более глубоко путем ограничения сетевого доступа виртуальной машины сборки к вашей подписке. Изолированные сборки образов также обеспечивают большую прозрачность, позволяя проверять обработку, выполняемую AIB для настройки и проверки образа виртуальной машины. Кроме того, изолированные сборки образов упрощают просмотр журналов динамической сборки. В частности:
Изоляция вычислений: Изолированные сборки образов выполняют большую часть процесса создания образов в ресурсах ACI вашей подписки вместо ресурсов общей платформы AIB. ACI обеспечивает изоляцию гипервизора для каждой группы контейнеров, чтобы контейнеры работали в изоляции, без совместного использования ядра.
Сетевая изоляция: Изолированные сборки образов удаляют все прямые сетевые подключения WinRM/SSH между виртуальной машиной сборки и внутренними компонентами службы AIB.
- Если вы подготавливаете шаблон AIB без собственной подсети для виртуальной машины сборки, ресурс общедоступного IP-адреса больше не подготавливается в промежуточной группе ресурсов во время сборки образа.
- Если вы подготавливаете шаблон AIB с существующей подсетью для виртуальной машины сборки, канал связи на основе Private Link больше не настраивается между вашей виртуальной машиной сборки и ресурсами серверной платформы AIB. Вместо этого канал связи настраивается между ACI и ресурсами виртуальной машины сборки, которые обе находятся в тестовой группе ресурсов вашей подписки.
- Начиная с API версии 2024-02-01, можно указать вторую подсеть для развертывания ACI в дополнение к подсети для виртуальной машины сборки. Если задано, AIB развертывает ACI в этой подсети, и AIB не нужно настраивать канал связи с использованием Private Link между ACI и виртуальной машиной сборки.
Прозрачность: AIB основан на HashiCorp Packer. Изолированные сборки образов выполняют Packer в ACI, в вашей подписке, что позволяет проверить ресурс ACI и его контейнеры. Аналогично, обладание полным каналом сетевой коммуникации в вашей подписке позволяет вам проверять все сетевые ресурсы, их настройки и их разрешения.
Лучший просмотр текущих журналов: AIB записывает журналы настройки в хранилище в группе ресурсов промежуточного этапа в вашей подписке. Изолированные сборки образов предоставляют ещё один способ получения доступа к тем же журналам непосредственно на портале Azure, перейдя к контейнеру AIB в ресурсе ACI.
Примечание.
Чтобы получить доступ к динамическим журналам во время сборки образа или файлов журналов настройки и проверки после завершения сборки, обратитесь к руководству по устранению неполадок.
Дополнительные сведения о сетевых топологиях и поведении подключения см. в разделе "Параметры сети" в конструкторе образов виртуальных машин Azure.
обратная совместимость
Изолированные сборки образов — это изменение уровня платформы и не влияет на интерфейсы AIB. Таким образом, ваши существующие ресурсы шаблона изображения и триггера продолжают работать, и способ развертывания новых ресурсов этих типов остаётся прежним. Вам нужно создать новые шаблоны или обновить существующие шаблоны, если вы хотите использовать сетевую топологию, которая позволяет использовать собственную подсеть ACI.
Сборки образов автоматически переносятся в изолированные сборки образов, и вам не нужно предпринимать никаких действий. Кроме того, журналы настройки по-прежнему доступны в учетной записи хранения.
В зависимости от топологии сети, указанной в шаблоне образа, в промежуточной группе ресурсов могут временно появляться несколько новых ресурсов, таких как ACI, виртуальная сеть, группа безопасности сети и частная конечная точка, в то время как некоторые другие ресурсы, например, общедоступный IP-адрес, могут больше не отображаться. Как и раньше, эти временные ресурсы существуют только во время сборки и AIB удаляет их после этого.
Внимание
Убедитесь, что ваша подписка зарегистрирована для Microsoft.ContainerInstance provider:
- Azure CLI:
az provider register -n Microsoft.ContainerInstance - Powershell:
Register-AzResourceProvider -ProviderNamespace Microsoft.ContainerInstance
После успешной регистрации подписки убедитесь, что в подписке нет политик Azure, которые запрещают развертывание ресурсов ACI. Политики, разрешающие только ограниченный набор типов ресурсов, не включая ACI, приведет к сбою сборок изолированных образов.
Убедитесь, что подписка также имеет достаточную квоту ресурсов , необходимых для развертывания ресурсов ACI.
Внимание
В зависимости от топологии сети, которую указали в шаблоне образа, AIB возможно придется развернуть временные ресурсы, связанные с сетью, в ресурсной группе промежуточного развертывания в вашей подписке. Убедитесь, что политики Azure не запрещают развертывание таких ресурсов (виртуальная сеть с подсетями, группа безопасности сети, частная конечная точка) в группе ресурсов.
Если у вас есть политики Azure, применяющие планы защиты от атак DDoS к любой созданной виртуальной сети, ослабьте политику для группы ресурсов или убедитесь, что у управляемого удостоверения в шаблоне есть разрешения на присоединение к плану. Кроме того, можно использовать топологию сети, которая не требует развертывания новой виртуальной сети AIB.
Внимание
Убедитесь, что вы следуйте всем рекомендациям при использовании AIB.
Примечание.
AIB находится в процессе внедрения этого изменения во всех регионах и для всех клиентов. Некоторые из этих сведений (особенно в отношении развертывания новых сетевых ресурсов) могут измениться, поскольку процесс постоянно оптимизируется на основе телеметрии службы и полученной обратной связи. Сведения об ошибках см. в руководстве по устранению неполадок.