Azure Arc: การจัดการทรัพยากรแบบไฮบริด
นำเซิร์ฟเวอร์ภายในองค์กรและคลัสเตอร์ Kubernetes เข้าสู่ Azure Arc ใช้นโยบาย Azure กับทรัพยากรแบบไฮบริด และดูสถานะความสมบูรณ์ของทรัพยากรในพอร์ทัล Azure
Azure Arc: การจัดการทรัพยากรแบบไฮบริด เป็นบทเรียน Azure Fundamentals ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Azure Fundamentals และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
ความท้าทายในการจัดการระบบแบบไฮบริด
องค์กรส่วนใหญ่ดำเนินงานในสภาพแวดล้อมแบบไฮบริด โดยเวิร์กโหลดบางส่วนทำงานบน Azure บางส่วนทำงานบนเซิร์ฟเวอร์ภายในองค์กร และบางส่วนทำงานบนผู้ให้บริการคลาวด์รายอื่น การจัดการสภาพแวดล้อมที่แตกต่างกันเหล่านี้ด้วยเครื่องมือแยกกันทำให้เกิดไซโลด้านการปฏิบัติงาน — มีนโยบาย การตรวจสอบ และการควบคุมการเข้าถึงที่แตกต่างกัน Azure Arc แก้ปัญหานี้ด้วยการขยายระนาบการจัดการของ Azure ไปยังโครงสร้างพื้นฐานใด ๆ ทำให้คุณจัดการทรัพยากรภายในองค์กรและแบบมัลติคลาวด์ได้โดยใช้พอร์ทัล Azure, CLI, นโยบาย และ RBAC ชุดเดียวกับที่ใช้กับทรัพยากร Azure โดยกำเนิด
Azure Arc คืออะไร
Azure Arc คือชุดเทคโนโลยีที่นำทรัพยากรที่ไม่ใช่ Azure เข้ามาแสดงใน Azure Resource Manager (ARM) ทำให้ทรัพยากรเหล่านั้นปรากฏเป็นทรัพยากร Azure พร้อมรหัสทรัพยากร ปัจจุบัน Arc รองรับ: เซิร์ฟเวอร์ (VM ของ Windows/Linux ภายในองค์กรหรือบนคลาวด์อื่น), คลัสเตอร์ Kubernetes (Kubernetes ที่สอดคล้องกับมาตรฐาน CNCF ใด ๆ), อินสแตนซ์ SQL Server, บริการข้อมูล Azure (SQL Managed Instance และ PostgreSQL บน Arc) และเครื่องเสมือน VMware vSphere กับ Azure Stack HCI
การนำเซิร์ฟเวอร์เข้าสู่ Azure Arc
หากต้องการนำเซิร์ฟเวอร์ Windows หรือ Linux เข้าสู่ Arc ให้ติดตั้งเอเจนต์ Azure Connected Machine บนเซิร์ฟเวอร์ เอเจนต์จะลงทะเบียนเครื่องกับ ARM และรักษาการเชื่อมต่อขาออกไปยัง Azure อย่างต่อเนื่อง (ไม่ต้องเปิดพอร์ตขาเข้า) หลังจากลงทะเบียนแล้ว เซิร์ฟเวอร์จะปรากฏในพอร์ทัล Azure ที่ Azure Arc > เซิร์ฟเวอร์ พร้อมรหัสทรัพยากร ARM แบบเต็ม คุณสามารถสร้างสคริปต์การนำเข้าแบบโต้ตอบหรือแบบอัตโนมัติจากพอร์ทัล ซึ่งมีรายละเอียดการสมัครใช้งานและกลุ่มทรัพยากรของคุณรวมอยู่ด้วย
# Download and run the Arc onboarding script on a Linux server
curl -s 'https://aka.ms/azcmagent' | bash
azcmagent connect \
--service-principal-id <sp-app-id> \
--service-principal-secret <sp-secret> \
--tenant-id <tenant-id> \
--subscription-id <sub-id> \
--resource-group myArcRG \
--location eastusการใช้นโยบาย Azure กับเซิร์ฟเวอร์ Arc
เมื่อเปิดใช้งาน Arc บนเซิร์ฟเวอร์แล้ว คุณสามารถกำหนดนิยามของนโยบาย Azureให้กับเซิร์ฟเวอร์ได้เช่นเดียวกับ VM ของ Azure โดยกำเนิด ตัวอย่างเช่น คุณสามารถตรวจสอบว่าติดตั้งเอเจนต์ Log Analytics แล้วหรือไม่ บังคับใช้พื้นฐานความปลอดภัยเฉพาะของ Windows หรือปรับใช้เอเจนต์ Defender for Cloud โดยอัตโนมัติ การกำหนดนโยบายที่ระดับกลุ่มการจัดการหรือขอบเขตการสมัครใช้งานจะประเมินเซิร์ฟเวอร์ที่เปิดใช้งาน Arc ทั้งหมดในขอบเขตนั้นโดยอัตโนมัติ ทำให้เห็นภาพรวมการปฏิบัติตามข้อกำหนดทั้งในสภาพแวดล้อมภายในองค์กรและบนคลาวด์
# Assign a policy to require Log Analytics agent on Arc servers
az policy assignment create \
--name 'RequireLogAnalyticsAgent' \
--policy '/providers/Microsoft.Authorization/policyDefinitions/9d55b749-...' \
--scope '/subscriptions/<sub-id>/resourceGroups/myArcRG' \
--assign-identity \
--location eastusAzure Monitor สำหรับเซิร์ฟเวอร์ Arc
เซิร์ฟเวอร์ที่เปิดใช้งาน Arc สามารถส่งบันทึกและเมตริกไปยัง Azure Monitor โดยใช้เอเจนต์ Azure Monitor (AMA) คุณสร้างกฎการเก็บรวบรวมข้อมูล (DCR)เพื่อระบุตัวนับประสิทธิภาพและบันทึกเหตุการณ์ที่จะเก็บรวบรวม รวมถึงพื้นที่ทำงาน Log Analytics ที่จะส่งข้อมูลไป กฎ DCR เดียวกันสามารถกำหนดเป้าหมายได้ทั้งเซิร์ฟเวอร์ที่เปิดใช้งาน Arc และ VM ของ Azure โดยกำเนิด ทำให้การกำหนดค่าการตรวจสอบมีความสอดคล้องกัน เมื่อข้อมูลเริ่มไหลแล้ว แบบสอบถาม KQL และกฎการแจ้งเตือนเดียวกับที่คุณใช้กับ VM ของ Azure ก็ใช้กับเซิร์ฟเวอร์ Arc ได้เช่นกัน
Microsoft Defender for Cloud บนเซิร์ฟเวอร์ Arc
การเปิดใช้ Microsoft Defender for Servers บนเซิร์ฟเวอร์ที่เปิดใช้งาน Arc จะติดตั้งเอเจนต์ Defender for Endpoint และมอบการป้องกันภัยคุกคาม การสแกนช่องโหว่ และคำแนะนำด้านความปลอดภัยแบบเดียวกับที่ VM บนคลาวด์ได้รับ คุณลักษณะนี้มีประโยชน์เป็นพิเศษสำหรับเครื่อง Windows Server 2012 และ 2019 ภายในองค์กรที่ไม่สามารถใช้ผลิตภัณฑ์ความปลอดภัยแบบคลาวด์โดยกำเนิดได้หากไม่มี Arc คะแนนสถานะความปลอดภัยใน Defender for Cloud จะสะท้อนทรัพยากรทั้งหมด ทั้งทรัพยากร Azure และทรัพยากรที่จัดการด้วย Arc ทำให้คุณเห็นภาพรวมเป็นหนึ่งเดียว
Kubernetes ที่เปิดใช้งาน Azure Arc
Kubernetes ที่เปิดใช้งาน Azure Arc จะนำคลัสเตอร์ Kubernetes ที่สอดคล้องกับมาตรฐาน CNCF ใด ๆ (ภายในองค์กร, GKE, EKS, Rancher) เข้าสู่ Azure คุณติดตั้งเอเจนต์ Arc ผ่านแผนภูมิ Helm จากนั้นคลัสเตอร์จะปรากฏใน ARM จาก Azure คุณสามารถปรับใช้แอปพลิเคชันโดยใช้ GitOps (Flux หรือ Argo CD ที่จัดการโดย Azure) ใช้นโยบาย Azure สำหรับ Kubernetes (OPA Gatekeeper) และดูสถานะความสมบูรณ์ของคลัสเตอร์ใน Azure Monitor ระนาบควบคุมทำงานบนคลัสเตอร์เอง โดย Azure จะได้รับเฉพาะสถานะและข้อมูลการวัดระยะไกล ไม่ได้รับสิทธิ์เข้าถึงเซิร์ฟเวอร์ API อย่างเต็มรูปแบบ
# Connect an existing Kubernetes cluster to Azure Arc
az connectedk8s connect \
--name myOnPremCluster \
--resource-group myArcRG \
--location eastusGitOps กับ Kubernetes ที่เปิดใช้งาน Arc
GitOps คือรูปแบบการปรับใช้ที่กำหนดสถานะที่ต้องการของเวิร์กโหลด Kubernetes ไว้ในที่เก็บ Git และมีเอเจนต์บนคลัสเตอร์คอยปรับสถานะของคลัสเตอร์ให้ตรงกับที่เก็บอย่างต่อเนื่อง เมื่อใช้ Kubernetes ที่เปิดใช้งาน Arc คุณจะกำหนดค่าทรัพยากร FluxConfiguration ใน Azure ให้ชี้ไปยังที่เก็บ Git ของคุณ ตัวดำเนินการ Flux บนคลัสเตอร์จะดึงรายการกำหนดค่าจากที่เก็บและนำไปใช้ ทำให้สามารถปรับใช้แอปพลิเคชันแบบประกาศสถานะ ตรวจสอบย้อนหลังได้ และเป็นอัตโนมัติในคลัสเตอร์จำนวนเท่าใดก็ได้จากแหล่งข้อมูลจริงชุดเดียวใน Git
# Deploy apps to Arc Kubernetes via GitOps
az k8s-configuration flux create \
--name myFluxConfig \
--cluster-name myOnPremCluster \
--resource-group myArcRG \
--cluster-type connectedClusters \
--url 'https://github.com/myorg/k8s-manifests' \
--branch main \
--kustomization name=infra path=./baseAzure Arc สำหรับ SQL Server
SQL Server ที่เปิดใช้งาน Azure Arc จะนำอินสแตนซ์ SQL Server ภายในองค์กร (2012–2022) เข้าสู่ ARM ประโยชน์ที่ได้รับ ได้แก่ Azure Extended Security Updates (ESU) ฟรีเมื่อเชื่อมต่อกับ Arc (สำหรับ SQL Server 2012/2014 ที่พ้นระยะการสนับสนุนหลักแล้ว), การตรวจจับภัยคุกคามด้วย Microsoft Defender for SQL, การตรวจสอบสิทธิ์ Entra ID สำหรับ SQL ภายในองค์กร และการผสานการทำงานกับ Azure Monitorเพื่อเก็บเมตริกประสิทธิภาพฐานข้อมูล Arc ไม่ได้เปลี่ยนวิธีการทำงานของ SQL Server แต่เพิ่มความสามารถด้านการจัดการเท่านั้น
บริดจ์ทรัพยากร Arc สำหรับ VMware vSphere
บริดจ์ทรัพยากร Azure Arc คืออุปกรณ์เสมือนขนาดเล็กที่ปรับใช้ในสภาพแวดล้อม VMware vSphere หรือ Azure Stack HCI โดยจะสร้างการเชื่อมต่อด้านการจัดการที่ช่วยให้คุณดู เริ่ม หยุด และปรับขนาด VM ของ VMware ได้จากพอร์ทัล Azure โดยไม่ต้องย้าย VM เหล่านั้น คุณลักษณะนี้มีประโยชน์เป็นพิเศษสำหรับองค์กรที่เพิ่งเริ่มต้นเส้นทางสู่คลาวด์และต้องการใช้เครื่องมือการจัดการของ Azure เป็นมาตรฐาน ขณะเดียวกันยังคงใช้งาน VM ภายในองค์กรได้ คุณยังสามารถใช้นโยบาย Arc และตรวจสอบ VM เหล่านี้ด้วย Azure Monitor ผ่านการเชื่อมต่อกับบริดจ์ทรัพยากรได้ด้วย
ราคาและข้อกำหนดเบื้องต้นของ Arc
เอเจนต์ Azure Connected Machine และการนำ Kubernetes เข้าสู่ Arc ไม่มีค่าใช้จ่าย จะมีค่าใช้จ่ายสำหรับบริการเสริมบางรายการ ได้แก่ Defender for Servers การนำเข้าข้อมูลโดยเอเจนต์ Azure Monitor และบริการข้อมูลที่เปิดใช้งาน Arc (SQL Managed Instance, PostgreSQL) ข้อกำหนดเบื้องต้นเพียงอย่างเดียวสำหรับการนำเซิร์ฟเวอร์เข้าระบบมีดังนี้: เซิร์ฟเวอร์ต้องเข้าถึงปลายทาง Azure ผ่าน HTTPS ขาออกได้ (หรือใช้พร็อกซี) ต้องใช้ OS ที่รองรับ (Windows Server 2008 R2 ขึ้นไป หรือ Linux หลายรุ่น) และต้องมีการสมัครใช้งาน Azure ที่ลงทะเบียนผู้ให้บริการทรัพยากร Microsoft.HybridCompute แล้ว
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า Azure Arc ขยายระนาบการจัดการของ Azure ไปยังเซิร์ฟเวอร์ภายในองค์กร คลัสเตอร์ Kubernetes และอินสแตนซ์ SQL Server ด้วยการนำทรัพยากรเหล่านั้นเข้ามาแสดงใน ARM, เอเจนต์ Azure Connected Machineนำเซิร์ฟเวอร์เข้าสู่ระบบโดยใช้การเชื่อมต่อ HTTPS ขาออกเท่านั้น และGitOps กับ Fluxช่วยให้ปรับใช้แอปพลิเคชันแบบประกาศสถานะข้ามคลัสเตอร์ Kubernetes ที่เปิดใช้งาน Arc ได้ ต่อไปเราจะสำรวจ Azure ExpressRoute และ VPN Gateway สำหรับการเชื่อมต่อส่วนตัวระหว่างสภาพแวดล้อมภายในองค์กรกับ Azure
คำถามที่พบบ่อย
บทเรียน “Azure Arc: การจัดการทรัพยากรแบบไฮบริด” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “Azure Arc: การจัดการทรัพยากรแบบไฮบริด” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Azure Fundamentals ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “Azure Arc: การจัดการทรัพยากรแบบไฮบริด”
นำเซิร์ฟเวอร์ภายในองค์กรและคลัสเตอร์ Kubernetes เข้าสู่ Azure Arc ใช้นโยบาย Azure กับทรัพยากรแบบไฮบริด และดูสถานะความสมบูรณ์ของทรัพยากรในพอร์ทัล Azure คุณปฏิบัติ Azure Fundamentals ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Azure Fundamentals หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Azure Fundamentals บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “Azure Arc: การจัดการทรัพยากรแบบไฮบริด” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Azure Fundamentals นี้ได้ไหม
ได้ บทเรียน Azure Fundamentals ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Azure Arc: การจัดการทรัพยากรแบบไฮบริด
- Azure ExpressRoute และ VPN Gateway
- กลุ่มผลิตภัณฑ์ Azure Stack
- กลยุทธ์มัลติคลาวด์ด้วย Azure