Azure Arc: управление гибридными ресурсами
Подключите локальные серверы и кластеры Kubernetes к Azure Arc, применяйте политики Azure к гибридным ресурсам и просматривайте их состояние на портале Azure.
«Azure Arc: управление гибридными ресурсами» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.
Задача гибридного управления
Большинство организаций работают в гибридной среде: одни рабочие нагрузки выполняются в Azure, другие — на локальных серверах, а третьи — у других поставщиков облачных услуг. Управление такими разнородными средами с помощью отдельных инструментов создаёт операционные изолированные области — разные политики, мониторинг и средства управления доступом. Azure Arc решает эту проблему, расширяя плоскость управления Azure на любую инфраструктуру и позволяя управлять локальными ресурсами и ресурсами в нескольких облаках через тот же портал Azure, CLI, политики и RBAC, которые Вы используете для собственных ресурсов Azure.
Что такое Azure Arc
Azure Arc — это набор технологий, которые проецируют ресурсы, не относящиеся к Azure, в Azure Resource Manager (ARM), благодаря чему они отображаются как ресурсы Azure с идентификаторами ресурсов. В настоящее время Arc поддерживает: серверы (локальные виртуальные машины Windows/Linux или виртуальные машины в других облаках), кластеры Kubernetes (любой Kubernetes, соответствующий требованиям CNCF), экземпляры SQL-сервера, службы данных Azure (SQL Managed Instance и PostgreSQL на Arc), а также виртуальные машины VMware vSphere и Azure Stack HCI.
Подключение серверов к Azure Arc
Чтобы подключить сервер Windows или Linux к Arc, установите на сервере агент Azure Connected Machine. Агент регистрирует компьютер в ARM и поддерживает постоянное исходящее подключение к Azure (входящие порты не требуются). После регистрации сервер отображается на портале Azure в разделе Azure Arc > Серверы с полным идентификатором ресурса ARM. На портале можно создать интерактивный или автоматизированный сценарий подключения, содержащий сведения о Вашей подписке и группе ресурсов.
# Download and run the Arc onboarding script on a Linux server
curl -s 'https://aka.ms/azcmagent' | bash
azcmagent connect \
--service-principal-id <sp-app-id> \
--service-principal-secret <sp-secret> \
--tenant-id <tenant-id> \
--subscription-id <sub-id> \
--resource-group myArcRG \
--location eastusПрименение Azure Policy к серверам Arc
После включения поддержки Arc для сервера Вы можете назначать ему определения Azure Policy так же, как обычной виртуальной машине Azure. Например, можно проверить, установлен ли агент Log Analytics, обеспечить применение определённых базовых параметров безопасности Windows или автоматически развернуть агент Defender for Cloud. Назначения политик на уровне группы управления или подписки автоматически оценивают все серверы с поддержкой Arc в этой области, обеспечивая единое представление о соответствии требованиям для локальной инфраструктуры и облака.
# Assign a policy to require Log Analytics agent on Arc servers
az policy assignment create \
--name 'RequireLogAnalyticsAgent' \
--policy '/providers/Microsoft.Authorization/policyDefinitions/9d55b749-...' \
--scope '/subscriptions/<sub-id>/resourceGroups/myArcRG' \
--assign-identity \
--location eastusAzure Monitor для серверов Arc
Серверы с поддержкой Arc могут отправлять журналы и метрики в Azure Monitor с помощью агента Azure Monitor (AMA). Вы создаёте правило сбора данных (DCR), указывая, какие счётчики производительности и журналы событий собирать и в какую рабочую область Log Analytics их отправлять. Одно и то же DCR может применяться как к серверам с поддержкой Arc, так и к обычным виртуальным машинам Azure, обеспечивая единообразную конфигурацию мониторинга. После начала передачи данных те же запросы KQL и правила оповещений, которые Вы используете для виртуальных машин Azure, работают и для серверов Arc.
Microsoft Defender for Cloud на серверах Arc
Включение Microsoft Defender for Servers на сервере с поддержкой Arc устанавливает агент Defender for Endpoint и обеспечивает такую же защиту от угроз, проверку уязвимостей и рекомендации по безопасности, как и для облачных виртуальных машин. Это особенно ценно для локальных компьютеров под управлением Windows Server 2012 и 2019, которые без Arc не могут использовать облачные средства безопасности. Оценка состояния безопасности в Defender for Cloud учитывает все ресурсы — как Azure, так и управляемые Arc, — обеспечивая единое представление.
Kubernetes с поддержкой Azure Arc
Kubernetes с поддержкой Azure Arc подключает к Azure любой кластер Kubernetes, соответствующий требованиям CNCF (локальный кластер, GKE, EKS или Rancher). Вы устанавливаете агенты Arc с помощью диаграммы Helm, после чего кластер появляется в ARM. Из Azure можно развёртывать приложения с помощью GitOps (Flux или Argo CD, управляемых Azure), применять Azure Policy для Kubernetes (OPA Gatekeeper) и просматривать состояние кластера в Azure Monitor. Плоскость управления работает непосредственно в кластере — Azure получает только сведения о состоянии и телеметрию, но не полный доступ к API-серверу.
# Connect an existing Kubernetes cluster to Azure Arc
az connectedk8s connect \
--name myOnPremCluster \
--resource-group myArcRG \
--location eastusGitOps с Kubernetes с поддержкой Arc
GitOps — это модель развёртывания, в которой желаемое состояние рабочих нагрузок Kubernetes определяется в репозитории Git, а агент в кластере непрерывно приводит состояние кластера в соответствие с репозиторием. При использовании Kubernetes с поддержкой Arc Вы настраиваете в Azure ресурс FluxConfiguration, указывающий на Ваш репозиторий Git. Оператор Flux в кластере извлекает манифесты из репозитория и применяет их, обеспечивая декларативное, проверяемое и автоматизированное развёртывание приложений в любом количестве кластеров из единого источника истины Git.
# Deploy apps to Arc Kubernetes via GitOps
az k8s-configuration flux create \
--name myFluxConfig \
--cluster-name myOnPremCluster \
--resource-group myArcRG \
--cluster-type connectedClusters \
--url 'https://github.com/myorg/k8s-manifests' \
--branch main \
--kustomization name=infra path=./baseAzure Arc для SQL-сервера
SQL-сервер с поддержкой Azure Arc подключает локальные экземпляры SQL Server (2012–2022) к ARM. Преимущества включают: Azure Extended Security Updates (ESU) бесплатно при подключении к Arc (для SQL Server 2012/2014, вышедших из основной поддержки), обнаружение угроз с помощью Microsoft Defender for SQL, аутентификацию Entra ID для локального SQL-сервера и интеграцию с Azure Monitor для метрик производительности базы данных. Arc не изменяет принцип работы SQL Server — он только добавляет возможности управления.
Мост ресурсов Arc для VMware vSphere
Мост ресурсов Azure Arc — это лёгкое виртуальное устройство, развёрнутое в среде VMware vSphere или Azure Stack HCI. Оно создаёт подключение управления, позволяющее просматривать, запускать, останавливать и изменять размер виртуальных машин VMware на портале Azure без их миграции. Это особенно полезно для организаций, начинающих переход в облако и желающих стандартизировать инструменты управления Azure, продолжая выполнять виртуальные машины локально. Через подключение моста ресурсов также можно применять политики Arc и отслеживать эти виртуальные машины с помощью Azure Monitor.
Цены и предварительные требования Arc
Агент Azure Connected Machine и подключение Kubernetes к Arc предоставляются бесплатно. Плата взимается за отдельные дополнительные службы: Defender for Servers, приём данных агентом Azure Monitor и службы данных с поддержкой Arc (SQL Managed Instance, PostgreSQL). Единственные предварительные требования для подключения сервера: сервер должен иметь исходящий доступ по HTTPS к конечным точкам Azure (или использовать прокси), поддерживаемую ОС (Windows Server 2008 R2+ или один из многих дистрибутивов Linux) и подписку Azure с зарегистрированным поставщиком ресурсов Microsoft.HybridCompute.
Быстрая проверка
Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900) из этого урока.
Итоги урока
В этом уроке Вы узнали, что Azure Arc расширяет плоскость управления Azure на локальные серверы, кластеры Kubernetes и экземпляры SQL Server, проецируя их в ARM; агент Azure Connected Machine подключает серверы, используя только исходящее соединение HTTPS; а GitOps с Flux обеспечивает декларативное развёртывание приложений в кластерах Kubernetes с поддержкой Arc. Далее мы рассмотрим Azure ExpressRoute и VPN Gateway для частного подключения локальной инфраструктуры к Azure.
Часто задаваемые вопросы
Урок «Azure Arc: управление гибридными ресурсами» бесплатный?
Да — полный текст урока «Azure Arc: управление гибридными ресурсами» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.
Чему я научусь в уроке «Azure Arc: управление гибридными ресурсами»?
Подключите локальные серверы и кластеры Kubernetes к Azure Arc, применяйте политики Azure к гибридным ресурсам и просматривайте их состояние на портале Azure. Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Azure Fundamentals?
Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Azure Arc: управление гибридными ресурсами»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Azure Fundamentals?
Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Azure Arc: управление гибридными ресурсами
- Azure ExpressRoute и VPN Gateway
- Портфель Azure Stack
- Стратегии мультиоблачной среды с Azure