Ověřování Virtuálních počítačů v Azure

> Platí pro: Azure Stack HCI verze 23H2 a novější.

Microsoft Azure nabízí řadu diferencovaných úloh a funkcí, které jsou navržené tak, aby běžely pouze v Azure. Azure Stack HCI rozšiřuje řadu stejných výhod, které získáte z Azure, a současně běží ve stejném známém a vysoce výkonném místním nebo hraničním prostředí.

Ověřování Azure pro virtuální počítače umožňuje, aby podporované úlohy exkluzivní pro Azure fungovaly mimo cloud. Tato funkce, modelovaná podle služby imds ověření identity v Azure, je integrovaná služba ověření identity platformy, která je ve výchozím nastavení povolená v Azure Stack HCI 23H2 nebo novějším. Pomáhá poskytovat záruky pro provoz těchto virtuálních počítačů v jiných prostředích Azure.

Další informace o předchozí verzi této funkce ve službě Azure Stack HCI verze 22H2 nebo starší najdete v tématu Výhody Azure v Azure Stack HCI.

Výhody dostupné v Azure Stack HCI

Ověřování Azure pro virtuální počítač umožňuje využívat tyto výhody, které jsou k dispozici pouze v Azure Stack HCI:

Úloha Co to je Jak získat výhody
Rozšířené aktualizace zabezpečení (ESU) Získejte bez dalších poplatků aktualizace zabezpečení pro virtuální počítače s SQL a Windows Serverem s ukončenou podporou v Azure Stack HCI.
Další informace najdete v tématu Free Extended Security Aktualizace (ESU) ve službě Azure Stack HCI.
U starších virtuálních počítačů s verzí Windows Server 2012 nebo starší musíte povolit podporu staršíchoperačních systémů pomocí Aktualizace nejnovějšího servisního zásobníku.
Azure Virtual Desktop (AVD) Hostitelé relací AVD můžou běžet jenom v infrastruktuře Azure. Aktivace virtuálních počítačů s Windows ve více relacích v Azure Stack HCI pomocí ověření virtuálního počítače Azure.
Licenční požadavky pro AVD stále platí. Viz Ceny služby Azure Virtual Desktop.
Aktivace automaticky pro virtuální počítače s verzí Windows 11 více relací s aktualizací 4B vydaná 9. dubna 2024 (22H2: KB5036893, 21H2: KB5036894) nebo novější. Podporu starší verze operačního systému musíte povolit pro virtuální počítače s verzí Windows 10 více relací s aktualizací 4B vydanou 9. dubna 2024 KB5036892 nebo novější.
Windows Server Datacenter: Azure Edition Virtuální počítače Azure Edition můžou běžet jenom v infrastruktuře Azure. Aktivujte virtuální počítače s Windows Serverem Edice Azure a používejte nejnovější inovace Windows Serveru a další exkluzivní funkce.
Licenční požadavky stále platí. Projděte si způsoby licencování virtuálních počítačů s Windows Serverem v Azure Stack HCI.
Aktivace automaticky pro virtuální počítače se systémem Windows Server Azure Edition 2022 s aktualizací 4B vydaná 9. dubna 2024 (KB5036909) nebo novější.
Azure Policy konfigurace hosta Získejte Azure Policy konfiguraci hosta zdarma. Toto rozšíření Arc umožňuje auditování a konfiguraci nastavení operačního systému jako kódu pro servery a virtuální počítače. Agent Arc verze 1.39 nebo novější. Viz Nejnovější verze agenta Arc.

Poznámka

Abyste zajistili zachování funkčnosti, aktualizujte virtuální počítače v Azure Stack HCI na nejnovější kumulativní aktualizaci do 17. června 2024. Tato aktualizace je nezbytná k tomu, aby virtuální počítače nadále používaly výhody Azure. Další informace najdete v blogovém příspěvku o Azure Stack HCI .

Architektura

Tato část je volitelná a vysvětluje, jak ověřování virtuálních počítačů Azure ve službě Azure Stack HCI funguje "pod pokličkou".

Ověřování virtuálních počítačů Azure spoléhá na integrovanou službu ověření identity platformy v Azure Stack HCI. Tato služba se modeluje podle stejné služby IMDS Attestation , která běží v Azure, a vrací téměř stejnou datovou část. Hlavní rozdíl spočívá v tom, že běží místně, a proto zaručuje, že virtuální počítače běží v Azure Stack HCI místo v Azure.

Diagram znázorňující architekturu ověřování Azure

  1. Ověřování virtuálního počítače Azure je ve výchozím nastavení zapnuté, když azure Stack HCI používá verzi 23H2 nebo novější. Při spouštění serveru generuje HciSvc integrační službu přes sokety Hyper-V( VMBus), aby se usnadnila zabezpečená komunikace mezi virtuálními počítači a servery.

    Podpora starších operačních systémů: Úlohy, které nemůžou volat rozhraní API Win32 nebo přímo dotazovat integrační službu, musí povolit podporu starších operačních systémů. Toto nastavení poskytuje privátní a nesměrovatelný koncový bod REST virtuálním počítačům na stejném serveru.

    Pro povolení tohoto koncového bodu je na serveru Azure Stack HCI nakonfigurovaný interní virtuální přepínač (s názvem AZSHCI_HOST-IMDS_DO_NOT_MODIFY). Potom musí mít virtuální počítače nakonfigurované síťové rozhraní (AZSHCI_GUEST-IMDS_DO_NOT_MODIFY) a připojené ke stejnému virtuálnímu přepínači.

    Poznámka

    Úprava nebo odstranění tohoto přepínače a síťové karty zabrání správnému fungování ověření virtuálního počítače Azure. Pokud narazíte na chyby, zkuste vypnout a znovu zapnout podporu starších operačních systémů.

  2. Pokaždé, když se Azure Stack HCI synchronizuje s Azure, HciSvc získá certifikát z Azure a bezpečně ho uloží v rámci enklávy na každém serveru.

    Poznámka

    Certifikáty se obnovují při každé synchronizaci clusteru Azure Stack HCI s Azure a každé prodloužení platnosti je platné po dobu 30 dnů. Pokud pro Azure Stack HCI dodržujete obvyklé 30denní požadavky na připojení, k prodloužení platnosti certifikátů se nevyžaduje žádná akce uživatele.

  3. K aktivaci výhod uživatelské úlohy požadují ověření identity ze serverů. Zkouší odesílat požadavky prostřednictvím služby VM Bus nebo se také můžou dotazovat na koncový bod REST pomocí síťových komponent nakonfigurovaných v rámci podpory starších operačních systémů. Podporují se oba přístupy ke komunikaci mezi virtuálním počítačem a serverem a můžou existovat současně ve stejném clusteru.

    Poznámka

    Pokud používáte podporu starší verze operačního systému, musíte ručně povolit přístup pro virtuální počítače, které vyžadují aktivaci výhod.

    HciSvc pak vrátí podepsanou odpověď pomocí uloženého certifikátu Azure. Spotřebitelé ověřují odpověď a aktivují související výhody.

Správa ověřování virtuálních počítačů Azure

Ověřování virtuálních počítačů Azure je ve výchozím nastavení ve službě Azure Stack HCI 23H2 nebo novější automaticky povolené. Následující pokyny popisují požadavky na používání této funkce a kroky pro správu výhod (volitelné).

Poznámka

Pokud chcete povolit rozšířené Aktualizace zabezpečení (ESU), musíte provést další nastavení a zapnout podporu starších operačních systémů.

Požadavky na hostitele

Požadavky na virtuální počítač

Ověřování virtuálních počítačů Azure můžete spravovat pomocí Windows Admin Center nebo PowerShellu nebo zobrazit jeho stav pomocí Azure CLI nebo Azure Portal. Následující části popisují jednotlivé možnosti.

Kontrola stavu serveru při ověřování virtuálního počítače Azure

  1. V Windows Admin Center vyberte v horní rozevírací nabídce Správce clusteru, přejděte ke clusteru, který chcete aktivovat, a pak v části Nastavení vyberte Ověření Azure pro virtuální počítače.

  2. Kontrola stavu serveru pro ověření virtuálního počítače Azure:

    • Stav na úrovni clusteru: Stav hostitele se zobrazí jako Zapnuto.

    • Stav na úrovni serveru: Na kartě Server na řídicím panelu zkontrolujte, jestli se stav každého serveru v tabulce zobrazuje jako Aktivní .

      Snímek obrazovky se stavem serveru

Řešení potíží se servery

  • Pokud se jeden nebo více serverů zobrazuje na kartě Server s vypršenou platností:
    • Pokud se server nesynchronizuje s Azure déle než 30 dnů, zobrazí se jeho stav s vypršenou platností nebo Neaktivní. Vyberte Synchronizovat s Azure a naplánujte ruční synchronizaci.

Správa výhod aktivovaných na virtuálních počítačích

  1. Pokud chcete zjistit, jaké výhody jsou na virtuálních počítačích aktivované, přejděte na kartu Virtuální počítače .

  2. Řídicí panel zobrazuje počet virtuálních počítačů s:

    • Aktivní výhody: Tyto virtuální počítače mají funkce exkluzivní pro Azure aktivované prostřednictvím ověření virtuálního počítače Azure.
    • Neaktivní výhody: Tyto virtuální počítače mají exkluzivní funkce Azure, které před aktivací vyžadují další akce.
    • Neznámé: Nemůžeme určit oprávněné výhody pro tyto virtuální počítače, protože je vypnutá výměna dat Hyper-V. Projděte si následující část pro řešení potíží.
    • Žádné platné výhody: Tyto virtuální počítače nemají exkluzivní funkce Azure, a proto nevyžadují ověření virtuálních počítačů Azure.
  3. V tabulce se zobrazí oprávněná výhoda , která se vztahuje na jednotlivé virtuální počítače. Projděte si úplný seznam výhod dostupných ve službě Azure Stack HCI.

    Snímek obrazovky zobrazující řídicí panel a stav virtuálního počítače

Řešení potíží s virtuálními počítači

  • Pokud se jeden nebo více virtuálních počítačů na kartě Virtuální počítače zobrazuje jako neaktivní výhody:

  • Pokud se na kartě Virtuální počítače zobrazí jeden nebo více virtuálních počítačů jako Neznámé:

Podpora starších operačních systémů

U starších virtuálních počítačů, které nemají potřebné funkce Technologie Hyper-V (rozhraní služby hosta) pro přímou komunikaci s hostitelem, musíte pro ověření virtuálních počítačů Azure nakonfigurovat tradiční síťové komponenty. Pokud máte tyto úlohy, jako jsou rozšířené Aktualizace zabezpečení (ESU), nastavte podporu starších operačních systémů podle pokynů v této části.

1. Zapnutí podpory starších operačních systémů na hostiteli

  1. V Windows Admin Center vyberte v horní rozevírací nabídce Správce clusteru, přejděte na cluster, který chcete aktivovat, a pak v části Nastavení vyberte Ověření Azure pro virtuální počítače.

  2. V části Podpora starších operačních systémů vyberte Změnit stav. V kontextovém podokně vyberte Zapnuto . Toto nastavení také umožňuje přístup k síti pro všechny existující virtuální počítače. Pro všechny nové virtuální počítače, které později vytvoříte, musíte ručně zapnout podporu starších operačních systémů.

  3. Potvrďte to výběrem možnosti Změnit stav . Může trvat několik minut, než se změny projeví na serverech.

  4. Pokud je podpora starších operačních systémů úspěšně zapnutá:

    • Zkontrolujte, jestli se podpora starších operačních systémů zobrazuje jako Zapnuto.

    • Na kartě Server na řídicím panelu zkontrolujte, že podpora starších operačních systémů pro každý server se v tabulce zobrazuje jako Zapnuto .

      Snímek obrazovky s řídicím panelem s informacemi o podpoře starších operačních systémů

2. Povolení přístupu pro nové virtuální počítače

Pro všechny nové virtuální počítače, které vytvoříte po prvním nastavení, musíte povolit starší síť operačního systému. Pokud chcete spravovat přístup k virtuálním počítačům, přejděte na kartu Virtuální počítače . Všechny virtuální počítače, které vyžadují přístup k podpoře starších operačních systémů, se zobrazují jako neaktivní. Vyberte akci Nastavení sítě starší verze operačního systému pro vybraný virtuální počítač nebo pro všechny existující virtuální počítače v clusteru.

Snímek obrazovky zobrazující řídicí panel starší verze virtuálního počítače

Poznámka

Pokud chcete úspěšně povolit podporu starších operačních systémů na virtuálních počítačích 1. generace, musí být virtuální počítač nejprve vypnutý, aby bylo možné přidat síťovou kartu.

Časté otázky

Tato část obsahuje odpovědi na některé nejčastější dotazy k používání výhod Azure.

Jaké úlohy exkluzivní pro Azure můžu povolit s využitím ověřování virtuálních počítačů Azure?

Úplný seznam najdete tady.

Stojí povolení ověřování virtuálních počítačů Azure něco?

No. Za zapnutí ověření virtuálního počítače Azure se neúčtují žádné další poplatky.

Můžu použít ověřování virtuálních počítačů Azure v jiných prostředích než Azure Stack HCI?

No. Ověřování virtuálních počítačů Azure je funkce integrovaná do operačního systému Azure Stack HCI a dá se použít jenom v Azure Stack HCI.

Pokud jsem právě upgradoval(a) z 22H2 na 23H2 a dříve jsem zapnul(a) funkci Výhody Azure, musím udělat něco nového?

Pokud jste upgradovali cluster, který měl dříve pro vaše úlohy nastavené Výhody Azure ve službě Azure Stack HCI , nemusíte při upgradu na 23H2 nic dělat. Při upgradu zůstane tato funkce povolená a zapnutá je i podpora starších verzí operačního systému. Pokud ale chcete použít vylepšený způsob komunikace virtuálních počítačů s hostitelem prostřednictvím sběrnice virtuálních počítačů ve 23H2, ujistěte se, že máte požadované požadavky na hostitele a virtuální počítač.

Právě jsem v clusteru nastavil(a) ověřování virtuálního počítače Azure. Návody zajistit, aby ověřování virtuálních počítačů Azure zůstalo aktivní?

  • Ve většině případů se nevyžaduje žádná akce uživatele. Azure Stack HCI při synchronizaci s Azure automaticky prodlouží ověření virtuálního počítače Azure.
  • Pokud se ale cluster odpojí déle než 30 dnů a u ověření virtuálního počítače Azure se zobrazí vypršení platnosti, můžete synchronizaci provést ručně pomocí PowerShellu a Windows Admin Center. Další informace najdete v tématu synchronizace Azure Stack HCI.

Co se stane, když nasadím nové virtuální počítače nebo odstraním virtuální počítače?

  • Když nasadíte nové virtuální počítače, které vyžadují ověření virtuálního počítače Azure, automaticky se aktivují, pokud mají správné požadavky na virtuální počítač.

  • U starších virtuálních počítačů, které využívají podporu starších operačních systémů, ale můžete ručně přidat nové virtuální počítače pro přístup k ověření virtuálních počítačů Azure pomocí Windows Admin Center nebo PowerShellu podle předchozích pokynů.

  • Virtuální počítače můžete i nadále odstraňovat a migrovat obvyklým způsobem. Síťová karta AZSHCI_GUEST-IMDS_DO_NOT_MODIFY po migraci na virtuálním počítači stále existuje. Pokud chcete síťovou kartu před migrací vyčistit, můžete virtuální počítače odebrat z ověřování virtuálních počítačů Azure pomocí Windows Admin Center nebo PowerShellu podle předchozích pokynů pro podporu starších operačních systémů, nebo můžete nejdřív migrovat a potom síťové karty odstranit ručně.

Co se stane, když přidám nebo odeberu servery?

  • Když přidáte server, aktivuje se automaticky, pokud má správné požadavky na hostitele.
  • Pokud používáte podporu starší verze operačního systému, možná budete muset tyto servery povolit ručně. Spusťte Enable-AzStackHCIAttestation [[-ComputerName] <String>] v PowerShellu. Servery můžete dál odstraňovat nebo odebírat z clusteru jako obvykle. AZSHCI_HOST-IMDS_DO_NOT_MODIFY vSwitch stále existuje na serveru i po odebrání z clusteru. Pokud plánujete server později přidat zpět do clusteru, můžete ho opustit, nebo ho můžete odebrat ručně.

Další kroky