Azure Arc:ハイブリッド リソースの管理
オンプレミスのサーバーと Kubernetes クラスターを Azure Arc にオンボードし、ハイブリッド リソースに Azure ポリシーを適用して、Azure portal で正常性を確認します。
「Azure Arc:ハイブリッド リソースの管理」はCoddyKit上の無料Azure Fundamentalsレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはAzure Fundamentals学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Azure Fundamentalsコースには全4レッスンが含まれています。
ハイブリッド管理の課題
ほとんどの組織はハイブリッド環境で運用しています。一部のワークロードはAzureで実行し、別のワークロードはオンプレミスのサーバーで、さらに別のワークロードは他のクラウドプロバイダーで実行します。これらの異なる環境を別々のツールで管理すると、運用上のサイロが生じます。つまり、ポリシー、監視、アクセス制御が環境ごとに異なってしまいます。Azure Arcは、Azureの管理プレーンをあらゆるインフラストラクチャに拡張することで、この問題を解決します。Azureネイティブのリソースに使用するのと同じAzureポータル、CLI、ポリシー、RBACを使って、オンプレミスおよびマルチクラウドのリソースを管理できます。
Azure Arcとは
Azure Arcは、Azure以外のリソースをAzure Resource Manager(ARM)に投影し、リソースIDを持つAzureリソースとして表示する一連のテクノロジです。現在、Arcは次のリソースをサポートしています。サーバー(オンプレミスまたは他のクラウド上のWindows/Linux VM)、Kubernetesクラスター(CNCF準拠のKubernetes)、SQL Serverインスタンス、Azureデータサービス(Arc上のSQL Managed InstanceおよびPostgreSQL)、そしてVMware vSphereおよびAzure Stack HCIの仮想マシンです。
サーバーのAzure Arcへのオンボード
WindowsまたはLinuxサーバーをArcにオンボードするには、サーバーにAzure Connected Machine agentをインストールします。エージェントはマシンをARMに登録し、Azureへの永続的な送信接続を維持します(受信ポートは必要ありません)。登録後、サーバーは完全なARMリソースIDを持つ状態で、AzureポータルのAzure Arc > Serversに表示されます。ポータルから、サブスクリプションとリソースグループの詳細を含む、対話型または自動化されたオンボードスクリプトを生成できます。
# Download and run the Arc onboarding script on a Linux server
curl -s 'https://aka.ms/azcmagent' | bash
azcmagent connect \
--service-principal-id <sp-app-id> \
--service-principal-secret <sp-secret> \
--tenant-id <tenant-id> \
--subscription-id <sub-id> \
--resource-group myArcRG \
--location eastusArcサーバーへのAzure Policyの適用
サーバーをArc対応にすると、ネイティブのAzure VMと同じようにAzure Policyの定義を割り当てられます。たとえば、Log Analyticsエージェントがインストールされているか監査したり、特定のWindowsセキュリティベースラインの適用を強制したり、Defender for Cloudエージェントを自動的にデプロイしたりできます。管理グループまたはサブスクリプションのスコープでポリシーを割り当てると、そのスコープ内のすべてのArc対応サーバーが自動的に評価され、オンプレミスとクラウド全体の統合されたコンプライアンスビューを確認できます。
# Assign a policy to require Log Analytics agent on Arc servers
az policy assignment create \
--name 'RequireLogAnalyticsAgent' \
--policy '/providers/Microsoft.Authorization/policyDefinitions/9d55b749-...' \
--scope '/subscriptions/<sub-id>/resourceGroups/myArcRG' \
--assign-identity \
--location eastusArcサーバー向けAzure Monitor
Arc対応サーバーは、Azure Monitor Agent(AMA)を使用してログとメトリックをAzure Monitorに送信できます。収集するパフォーマンスカウンターとイベントログ、および送信先のLog Analyticsワークスペースを指定するData Collection Rule(DCR)を作成します。同じDCRをArc対応サーバーとネイティブのAzure VMの両方に適用できるため、監視構成を統一できます。データの収集が始まると、Azure VMに使用しているものと同じKQLクエリやアラートルールをArcサーバーにも適用できます。
Arcサーバー上のMicrosoft Defender for Cloud
Arc対応サーバーでMicrosoft Defender for Serversを有効にすると、Defender for Endpointエージェントがインストールされ、クラウドVMが受けるものと同じ脅威対策、脆弱性スキャン、セキュリティに関する推奨事項が提供されます。これは、Arcなしではクラウドネイティブのセキュリティ製品を利用できないオンプレミスのWindows Server 2012および2019マシンに特に有効です。Defender for Cloudのセキュリティ態勢スコアにはAzure管理のリソースとArc管理のリソースの両方が反映されるため、統合されたビューを確認できます。
Azure Arc対応Kubernetes
Azure Arc対応Kubernetesを使用すると、CNCF準拠のあらゆるKubernetesクラスター(オンプレミス、GKE、EKS、Rancher)をAzureにオンボードできます。Helmチャートを使用してArcエージェントをインストールすると、クラスターがARMに表示されます。Azureからは、GitOps(Azureで管理するFluxまたはArgo CD)を使用してアプリケーションをデプロイしたり、Kubernetes向けAzure Policy(OPA Gatekeeper)を適用したり、Azure Monitorでクラスターの正常性を確認したりできます。コントロールプレーンはクラスター自体で実行されます。Azureが受け取るのは状態とテレメトリのみで、APIサーバーへの完全なアクセス権はありません。
# Connect an existing Kubernetes cluster to Azure Arc
az connectedk8s connect \
--name myOnPremCluster \
--resource-group myArcRG \
--location eastusArc対応KubernetesでのGitOps
GitOpsは、Kubernetesワークロードの望ましい状態をGitリポジトリで定義し、クラスター上のエージェントがクラスターの状態をリポジトリと一致するよう継続的に調整するデプロイパターンです。Arc対応Kubernetesでは、Gitリポジトリを指すFluxConfigurationリソースをAzureで構成します。クラスター上のFluxオペレーターがリポジトリからマニフェストを取得して適用するため、単一の信頼できるGitソースから、任意の数のクラスターに対して宣言的で監査可能な自動アプリケーションデプロイを実現できます。
# Deploy apps to Arc Kubernetes via GitOps
az k8s-configuration flux create \
--name myFluxConfig \
--cluster-name myOnPremCluster \
--resource-group myArcRG \
--cluster-type connectedClusters \
--url 'https://github.com/myorg/k8s-manifests' \
--branch main \
--kustomization name=infra path=./baseSQL Server向けAzure Arc
Azure Arc対応SQL Serverを使用すると、オンプレミスのSQL Serverインスタンス(2012~2022)をARMにオンボードできます。主なメリットは、Azure Extended Security Updates(ESU)(メインストリームサポートが終了したSQL Server 2012/2014の場合、Arcに接続すると無料)、Microsoft Defender for SQLによる脅威検出、オンプレミスSQLでのEntra ID認証、データベースパフォーマンスメトリックのAzure Monitor統合です。ArcによってSQL Serverの実行方法が変わることはありません。追加されるのは管理機能だけです。
VMware vSphere向けArc Resource Bridge
Azure Arc resource bridgeは、VMware vSphereまたはAzure Stack HCI環境にデプロイする軽量な仮想アプライアンスです。管理接続を確立し、VMを移行することなく、AzureポータルからVMware VMの表示、起動、停止、サイズ変更を行えるようにします。これは、オンプレミスでVMを実行しながらAzureの管理ツールに標準化したい、クラウド移行を始めたばかりの組織に特に有効です。Resource Bridge接続を介して、これらのVMにArcポリシーを適用し、Azure Monitorで監視することもできます。
Arcの料金と前提条件
Azure Connected Machine agentとKubernetesのArcオンボードは無料です。Defender for Servers、Azure Monitorエージェントのデータインジェスト、Arc対応データサービス(SQL Managed Instance、PostgreSQL)など、特定の付加価値サービスには料金がかかります。サーバーのオンボードに必要な前提条件は、サーバーがAzureエンドポイントへの送信HTTPSアクセスを持っていること(またはプロキシを使用すること)、サポート対象のOS(Windows Server 2008 R2以降、または多くのLinuxディストリビューション)であること、そしてMicrosoft.HybridComputeリソースプロバイダーが登録されたAzureサブスクリプションがあることです。
クイックチェック
このレッスンで学んだMicrosoft Azure Fundamentals(AZ-900)の概念について、理解度を確認しましょう。
レッスンのまとめ
このレッスンでは、Azure ArcによってAzureの管理プレーンがオンプレミスのサーバー、Kubernetesクラスター、SQL Serverインスタンスに拡張され、それらがARMに投影されること、Azure Connected Machine agentによって送信HTTPS接続だけでサーバーをオンボードできること、そしてFluxを使用したGitOpsによってArc対応Kubernetesクラスター全体に宣言的なアプリケーションデプロイを実行できることを学びました。次は、オンプレミスとAzure間のプライベート接続に使用するAzure ExpressRouteとVPN Gatewayについて学びます。
よくある質問
「Azure Arc:ハイブリッド リソースの管理」レッスンは無料ですか?
はい。「Azure Arc:ハイブリッド リソースの管理」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Azure Fundamentalsコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Azure Fundamentalsコースには全4レッスンが含まれています。
「Azure Arc:ハイブリッド リソースの管理」で何を学びますか?
オンプレミスのサーバーと Kubernetes クラスターを Azure Arc にオンボードし、ハイブリッド リソースに Azure ポリシーを適用して、Azure portal で正常性を確認します。 ブラウザで直接実行するハンズオンコードでAzure Fundamentalsを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Azure Fundamentalsを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのAzure Fundamentalsは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「Azure Arc:ハイブリッド リソースの管理」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このAzure Fundamentalsレッスンでコードを書いて実行できますか?
はい。すべてのAzure Fundamentalsレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- Azure Arc:ハイブリッド リソースの管理
- Azure ExpressRoute と VPN Gateway
- Azure Stack ポートフォリオ
- Azure を利用したマルチクラウド戦略