Microsoft AZ-801: Azure Arc 和混合服务器管理 — 学习指南

属于 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 学习指南. 使用经过验证的答案练习: Microsoft 考试中心, 或参加限时模拟考试: ExamRoll.io.

概述

Azure Arc 将非 Azure 服务器(本地或其他云中的服务器)纳入与原生 Azure 资源相同的控制平面下。已启用 Arc 的服务器会作为一等 Azure 资源呈现,因此您可以应用 Azure Policy、管理扩展、使用 Azure Monitor Agent 收集遥测数据、通过 Update Management Center 编排补丁,以及利用 Azure Automanage 实现标准化。要安全、一致地运营混合型服务器群,必须熟练掌握载入模式、代理和网络要求、基于角色的访问控制 (RBAC) 以及大规模治理。

已启用 Azure Arc 的服务器:载入、先决条件、网络、RBAC 和安全访问

载入过程通过安装 Azure Connected Machine 代理 (azcmagent) 将计算机连接到 Azure,该代理会将服务器注册到选定的订阅、资源组和区域中。

支持的操作系统包括 Windows Server 2012 R2、2016、2019 和 2022,以及常见的企业级 Linux 发行版,如 Ubuntu LTS (18.04+)、RHEL 7–9、SLES 12/15、Oracle Linux 7/8/9、CentOS 7 和 Amazon Linux 2。在进行大规模部署之前,请务必在最新文档中核实确切的版本和内核要求。

代理的先决条件很简单:TLS 1.2、出站 HTTPS (TCP 443)、为代理缓存和扩展提供足够的磁盘和内存、稳定的计算机时钟,以及用于安装的管理员/root 权限。对于代理,该代理在 Windows 上支持系统代理 (WinHTTP),并在两个平台上都支持显式代理。使用 azcmagent config set proxy.url=https://user:pass@proxy:port 来配置 azcmagent 以使用代理,或在 Windows 上利用 netsh winhttp set proxy。如果您的环境使用 TLS 检查,请将代理的受信任根 CA 导入到计算机存储中,以便代理可以验证 Azure 端点。

防火墙和出口允许列表必须允许到 Microsoft Entra ID(用于身份验证)、Azure Resource Manager 和区域性 Arc 服务的出站 443 端口流量。如果您将使用 Update Management Center 和 Automanage,还需允许访问 Windows Update/Microsoft Update 和您的 Linux 发行版存储库,以及分发软件包的内容分发端点。Arc 不需要任何入站防火墙开放;所有控制流量都从服务器发起,流向 Azure。

已启用 Arc 的服务器的 RBAC 遵循 Azure 的模型。使用内置角色来分离职责:

Arc 的即时隧道技术支持在没有公共 IP 的情况下进行安全的 SSH 访问。安装 AADSSHLoginForLinux 扩展以启用基于 Entra ID 的身份验证,并将用户/组映射到本地主体。拥有相应登录角色的授权用户可以运行 az ssh arc –resource-group RG –name Server01,以建立到服务器 SSH 守护进程的临时出站 TLS 隧道——无需入站端口、VPN 或堡垒机。应用 Conditional Access 和 Privileged Identity Management 来为登录角色设置时间限制。

大规模治理和配置:Azure Policy 来宾配置和 Automanage

来宾配置是 Azure Policy 为 Arc 提供的虚拟机内部审核和配置能力。内置策略涵盖了常见的基线,例如确保安装 Azure Monitor 代理、审核密码策略、在支持的 Windows 上强制执行 BitLocker 或 FIPS 模式,或要求在 Linux 上使用特定的 syslog 设施。将这些策略大规模分配给 Arc 范围,平台会根据需要部署来宾配置扩展。对于自定义策略,您可以编写一个基于 DSC 的来宾配置包来表达所需状态(例如,强化的 SSHD 配置或 Windows 防火墙规则),将其发布为自定义策略定义,然后将其分配给您的 Arc 范围。

修复任务将审核转化为行动。具有 DeployIfNotExists 或 Modify 效果的策略可以创建或更改配置,您也可以触发按需修复,使现有计算机进入合规状态。对于重复性偏差,启用自动修复,以便策略引擎重新应用所需状态。在“合规性”边栏中按策略、按计算机和按范围跟踪合规性状态,并从同一用户界面向监管机构导出证据。

适用于已启用 Arc 的服务器的 Azure Automanage 将“计算机最佳实践”付诸实践。为开发/测试或生产环境选择一个合适的配置配置文件,平台会将计算机载入一组精选的服务中:Azure Monitor(通过 AMA 和 VM 见解配置文件)、具有已定义维护时段的更新管理中心、更改跟踪和清单、Microsoft Defender for Cloud 计划启用以及核心操作系统安全基线。Automanage 持续检测与所选配置文件的偏差,并在支持的情况下进行修复,同时提供对非 Azure 环境中任何需要手动干预的项目的可见性。由于 Automanage 在底层使用 Azure Policy,您可以大规模部署配置文件,并依赖相同的合规性报告模型。

运维和监控:更新管理中心、AMA 和 DCR 以及 Arc 扩展

更新管理中心 (UMC) 是适用于 Azure 和 Arc 计算机的现代化、轻代理补丁服务。它持续评估缺失的安全和非安全更新,按严重性和分类呈现合规性,并支持一次性和重复性维护配置。定义维护时段,包括最大持续时间、重启行为(从不、如果需要或始终)、前置和后置脚本,以及使用 Azure 查询和标记进行动态目标设定,以便符合条件的新 Arc 计算机被自动纳入。对于 Windows,UMC 从 Windows Update/Microsoft Update 获取源,如果已配置,则从 WSUS 获取;对于 Linux,则从配置的包存储库获取。使用合规性报告来按范围跟踪修补百分比,查看带有精细错误代码的失败记录,并导出数据以供审计。由于 UMC 不依赖于 Azure Automation 和旧版 MMA,因此它是补丁编排的战略性前进道路。

Azure Monitor 代理 (AMA) 是适用于已启用 Arc 的服务器的统一遥测管道。您无需在计算机上硬编码工作区,而是定义数据收集规则 (DCR) 来描述:

扩展是虚拟机内部功能的交付机制。可以从 Arc 服务器的“扩展”边栏、CLI 或策略中管理它们:

使用 Azure Resource Graph 进行清单、合规性和报告

Azure Resource Graph (ARG) 查询可以返回所有已启用 Arc 的服务器近乎实时的清单和合规性状态,且无需代理。您可以使用它来驱动 CMDB 同步、标签清理以及策略和补丁的作用域选择。常见模式包括:

Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

这些查询是 Update Management Center、Automanage 分配和仪表板中动态作用域的底层支持。在载入时标准化最小标签集(Environment、PatchRing、BusinessUnit、Owner),以确保 ARG 保持可操作性。

实际问题场景

Contoso Ltd. 在两个数据中心托管了 600 台本地 Windows Server 和 Linux 虚拟机,由 Configuration Manager 和 Ansible 进行管理。管理层要求实现标准化监控、在严格的周六维护窗口内进行每月修补、载入到 Sentinel,并为工程师提供安全的 SSH 访问,且不暴露公网 IP。他们还希望为审计员提供合规性证据,并最大限度地减少持续的管理工作。

  1. 准备最小权限访问
  1. 使用自动化载入计算机
  1. 建立网络和代理出口
  1. 使用 Azure Policy 来宾配置强制执行基线
  1. 使用 Automanage 标准化操作
  1. 配置监控和 Sentinel 载入
  1. 使用 Update Management Center 编排修补
  1. 在不使用公网 IP 的情况下启用安全的 SSH
  1. 使用 Resource Graph 和合规性功能进行报告和审计

通过结合基于服务主体的载入、策略驱动的扩展和来宾配置部署、Automanage 配置文件、带 DCR 的 AMA、UMC 修补、Arc SSH 和 Resource Graph 报告,Contoso 以最少的手动操作实现了安全、一致且可审计的混合服务器管理。


Active Directory 域服务安全 · 所有领域 · 加密、证书和 PKI

练习这些题目 → · 在 ExamRoll.io 上限时练习 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通过考试 →

浏览 Microsoft →

Related guides

一体化访问

一次订阅。所有考试。

所有计划均可无限制搜索答案、进行模拟测试、获取AI解释以及访问完整的资源库 — 支持20多种语言。

每月
24.87
Just €0.83/day
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

最具价值
12个月
179.87
Just €0.49/daySave 40%
包含所有内容:
  • 无限答案搜索
  • 无限模拟测试
  • AI驱动的解释
  • 完整资源库
  • 20多种语言
  • 每周内容更新
  • 奖励与推荐
  • 优先支持
开始免费试用

无需信用卡*

✓ 包含免费计划 · ✓ 随时取消 · ✓ 所有计划均解锁完整产品