Microsoft AZ-104: Azure App Service i usługi obliczeniowe PaaS — Przewodnik do nauki

Część Microsoft Azure Administrator Associate AZ-104 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Portfolio usług obliczeniowych PaaS na platformie Azure łączy w pełni zarządzany hosting aplikacji internetowych i mobilnych, funkcje bezserwerowe, automatyzację przepływów pracy, kontenery na żądanie oraz orkiestrowane kontenery. Jako administrator, sukces zależy od zrozumienia granic każdej z usług, sposobu ich komunikacji sieciowej i uwierzytelniania oraz metod niezawodnego wdrażania i skalowania. Ta sekcja omawia App Service (plany, miejsca wdrożenia, sieć i wbudowane uwierzytelnianie), Azure Functions i Logic Apps (plany, wyzwalacze, konektory), Azure Container Instances i AKS (planowanie, skalowanie, narzędzia operacyjne) oraz izolowane środowisko App Service Environment.

Podstawy obliczeniowe App Service i Functions

Plany App Service Plan określają pulę zasobów obliczeniowych dla Web Apps, API Apps i Function Apps działających w planie dedykowanym. Warstwy (tiers) mają odrębne możliwości i modele skalowania:

Skalowanie dzieli się na skalowanie w górę (scale-up; zmiana warstwy cenowej/rozmiaru maszyny wirtualnej) i skalowanie w poziomie (scale-out; zmiana liczby instancji). Automatyczne skalowanie wymaga warstwy Standard lub wyższej i jest sterowane przez reguły Azure Monitor (CPU, pamięć za pośrednictwem metryk App Service lub metryki niestandardowe). Operacje skalowania odbywają się na poziomie planu App Service Plan i wpływają na wszystkie aplikacje w ramach tego planu.

Miejsca wdrożenia (deployment slots) zapewniają działające instancje aplikacji w tym samym planie w celu przygotowania zmian (staging). Miejsca wdrożenia są dostępne w warstwie Standard i wyższych, przy czym Standard obsługuje ich mniej, a Premium/Isolated więcej. Operacja zamiany (swap) orkiestruje promocję do środowiska produkcyjnego bez przestojów poprzez wymianę zawartości i konfiguracji miejsc, z uwzględnieniem ustawień przypisanych do miejsca (sticky app settings i parametry połączenia, które pozostają z danym miejscem). Zamiana z podglądem (Swap with preview) rozgrzewa docelowe miejsce i ocenia jego kondycję przed zakończeniem operacji. Testowanie w środowisku produkcyjnym (Testing in production) kieruje procent ruchu produkcyjnego do jednego lub więcej miejsc; routing jest przypisany na stałe do klienta (sticky), aby utrzymać powinowactwo sesji (session affinity) podczas testu.

Sieć w App Service oferuje kontrolowaną łączność wychodzącą i przychodzącą:

Wbudowane uwierzytelnianie/autoryzacja („Easy Auth”) umieszcza przed Twoją aplikacją hostowany moduł obsługi uwierzytelniania, odciążając ją z walidacji tokenów bez konieczności zmian w kodzie. Obsługiwani dostawcy to m.in. Microsoft Entra ID (Azure AD), Microsoft Account, Google, Facebook, Twitter oraz ogólny OpenID Connect. Można wymusić logowanie dla wszystkich żądań lub przekazać je do aplikacji, ustawić dozwolone grupy odbiorców (audiences) i ograniczyć dostęp do określonych dzierżawców (tenants). Opcjonalny magazyn tokenów (token store) przechowuje tokeny dostawcy i udostępnia oświadczenia (claims) za pośrednictwem punktu końcowego /.auth/me oraz nagłówków żądania. Połącz z tożsamością zarządzaną przypisaną przez system, aby bezpiecznie wywoływać podrzędne usługi Azure.

Azure Functions oferuje przetwarzanie sterowane zdarzeniami w trzech modelach hostingu:

Koszt i zachowanie skalowania różnią się istotnie między modelami App Service Plan i Consumption. App Service Plan nalicza opłaty za rozmiar i liczbę zawsze włączonych instancji i skaluje się zgodnie z regułami planu. Model Functions Consumption nalicza opłaty tylko za czas wykonania i zużytą pamięć, z automatycznym skalowaniem opartym na współbieżności i skalowaniem do zera. Plan Premium plasuje się pomiędzy nimi, łącząc zarezerwowaną, rozgrzaną pojemność ze skalowaniem w trybie burst.

Kontenery i Kubernetes

Usługa Azure Container Instances (ACI) dostarcza kontenery na żądanie, rozliczane co do sekundy, bez konieczności zarządzania maszynami wirtualnymi czy orkiestratorami. Jednostką wdrożenia jest grupa kontenerów: jeden lub więcej kontenerów uruchamianych na tym samym hoście, współdzielących adres IP, porty, woluminy i cykl życia. Można zdefiniować CPU/pamięć dla każdego kontenera, udostępniać porty i montować woluminy, takie jak Azure Files, sekrety i emptyDir. Zmienne środowiskowe mogą być jawne lub bezpieczne (wykluczone z logów/powierzchni metadanych). Zasady ponownego uruchamiania kontrolują cykl życia: Always (domyślna dla długo działających usług), OnFailure (dla zadań, które powinny ponowić próbę przy zakończeniu z kodem innym niż zero) i Never (dla zadań jednorazowych, w których chcesz sprawdzić stan zakończenia bez restartów). Sieć obsługuje publiczne adresy IP, prywatne adresy IP z integracją z VNet (VNet injection) w delegowanej podsieci oraz etykiety nazw DNS dla publicznych punktów końcowych.

Azure Kubernetes Service (AKS) to zarządzana płaszczyzna sterowania Kubernetes z pulami węzłów (node pools) aprowizowanymi jako Virtual Machine Scale Sets. Pule węzłów rozróżniają obciążenia systemowe (komponenty kube-system) od obciążeń użytkownika, obsługują wiele rozmiarów maszyn wirtualnych i mogą uruchamiać systemy Linux i Windows (Windows wymaga co najmniej jednej puli systemowej z Linuksem). Pule mogą mieć ustawione „taints” (skażenia), aby kontrolować harmonogramowanie (scheduling). Aktualizacje są orkiestrowane dla każdej puli, a parametry maxPods, strefy dostępności i efemeryczne dyski systemu operacyjnego są konfigurowane podczas tworzenia puli. Cluster autoscaler integruje się z harmonogramowaniem Kubernetes, aby modyfikować liczbę węzłów w granicach min/max, gdy oczekujące pody nie mogą zostać uruchomione lub węzły są niedostatecznie wykorzystane; respektuje on Pod Disruption Budgets i skaluje w dół tylko wtedy, gdy jest to bezpieczne. Horizontal Pod Autoscaler uzupełnia to działanie, skalując liczbę replik w ramach wdrożenia (Deployment) na podstawie metryk.

Podstawy kubectl do administracji klastrem:

Wtyczki sieciowe (Azure CNI lub kubenet), tożsamość (tożsamość zarządzana vs. jednostka usługi) oraz integracja z RBAC/Entra ID determinują alokację adresów IP dla podów, uwierzytelnianie klastra i autoryzację. Upewnij się, że tożsamość klastra ma uprawnienia do modułów równoważenia obciążenia (load balancers), dysków zarządzanych i grup zasobów węzłów.

Integracja, sieć i bezpieczeństwo

Logic Apps dostarczają zarządzany silnik przepływów pracy (workflow) z konektorami do setek usług SaaS i Azure. Przepływ pracy składa się z wyzwalacza (trigger), który rozpoczyna wykonanie, oraz akcji, które wykonują poszczególne kroki. Wyzwalacze obejmują żądania HTTP, cykliczność (Recurrence), komunikaty Service Bus, zdarzenia Event Grid, zdarzenia Storage i wiele zdarzeń SaaS (np. utworzenie rekordu w Dynamics 365). Akcje obejmują konstrukcje sterujące (warunki, pętle, przełączniki), operacje na danych (compose, parse JSON, zmienne) oraz operacje konektorów (wyślij e-mail, dodaj komunikat do kolejki, wywołaj API). Integracja z usługami Azure jest głęboka:

App Service Environment (ASE) implementuje warstwę Izolowaną (Isolated) dla App Service. Wdrożone w Twojej sieci wirtualnej, ASE zapewnia jednodostępne, dedykowane zasoby obliczeniowe i magazynowe (stamps) z pełną kontrolą sieciową. Zewnętrzne ASE udostępnia publiczne punkty końcowe dla ruchu przychodzącego; wewnętrzne ASE (ILB ASE) publikuje tylko prywatny adres VIP dla ściśle prywatnego dostępu. Aplikacje w ASE korzystają z warstw cenowych Isolated/Isolated v2. Płacisz zarówno opłatę za środowisko (stamp fee), jak i za koszty poszczególnych instancji roboczych (worker). ASE jest wybierane, gdy wymagania dotyczące zgodności, izolacji sieciowej lub skali przekraczają możliwości wielodostępnego App Service. W wersji ASE v3 wdrożenie i sieć są uproszczone, ale podstawowa propozycja pozostaje niezmienna: dedykowana, prywatnie adresowalna usługa App Service z Twoją siecią VNet jako granicą bezpieczeństwa.

Zarządzanie dostępem w tych usługach opiera się na Azure RBAC dla akcji na zasobach, tożsamościach zarządzanych dla uwierzytelniania między usługami oraz dostępie warunkowym (Conditional Access) na płaszczyźnie tożsamości. Dla kontroli ruchu przychodzącego do App Service, w razie potrzeby połącz Private Endpoints lub ILB ASE z ograniczeniami dostępu i frontonami z włączonym WAF (np. Application Gateway lub Azure Front Door). Dla kontroli ruchu wychodzącego, użyj integracji z VNet z sieciowymi grupami zabezpieczeń (NSG), tabelami routingu i prywatnymi punktami końcowymi dla usług danych.

Operacje wdrażania i skalowania

Niezawodne wydania w App Service wykorzystują gniazda wdrożenia do walidacji kondycji i rozgrzewania pamięci podręcznej przed operacją zamiany. Oznacz konfigurację, która różni się w zależności od środowiska, jako „ustawienia gniazda”, aby nie była przenoszona podczas zamiany (np. parametry połączenia, flagi funkcji). Użyj zamiany z podglądem, aby uruchomić sondy kondycji lub specyficzne dla aplikacji punkty końcowe rozgrzewające; jeśli kondycja jest nieprawidłowa, przerwij zamianę. Podczas wdrożenia kanarkowego włącz kierowanie ruchem, aby skierować niewielki, lepki (sticky) procent ruchu do gniazda przejściowego (staging) i stopniowo go zwiększać. Ustawienia aplikacji specyficzne dla gniazda pozwalają bezpiecznie przełączać funkcje w wersji beta.

Autoskalowanie dla planów App Service jest konfigurowane na zasobie planu przy użyciu profili (oparte na czasie wartości min/max/domyślne) i reguł (progi metryk z krokiem skalowania i okresem schładzania). Połącz metryki CPU z metrykami niestandardowymi (np. długość kolejki), aby uzyskać dokładniejsze skalowanie. W przypadku Functions, plan Consumption skaluje się automatycznie; monitoruj współbieżność i konfiguruj plik host.json dla zachowań specyficznych dla wyzwalacza (np. rozmiary partii i pobieranie z wyprzedzeniem dla Service Bus). Plan Premium skaluje wstępnie rozgrzane instancje oraz instancje z możliwością burst; dostosuj minimalną liczbę instancji do celów związanych z opóźnieniami.

W kontenerach, zasady ponownego uruchamiania ACI powinny odzwierciedlać intencje: zadania wsadowe otrzymują Never lub OnFailure, aby uniknąć nieskończonych pętli; usługi używają Always. Używaj zmiennych środowiskowych do konfiguracji i Azure Key Vault do wpisów tajnych, wstrzykując je za pomocą tożsamości zarządzanej i kodu startowego lub montując wpisy tajne jako woluminy, gdy jest to właściwe. W AKS włącz autoskalera klastra z rozsądnymi granicami min/max dla każdej puli węzłów i skonfiguruj HPA dla krytycznych wdrożeń (Deployments). Zaplanuj budżet na dodatkową rezerwę mocy (headroom) i ustaw Pod Disruption Budgets, aby chronić dostępność podczas aktualizacji i skalowania w dół. Weryfikuj aktualizacje w kanarkowej puli węzłów przed szerokim wdrożeniem aktualizacji klastra lub puli.

Praktyczny scenariusz problemowy

Firma Fabrikam, Inc. prowadzi portal klienta i usługi przetwarzania w tle. Muszą zmodernizować swoje rozwiązania do modelu PaaS, wymusić dostęp do magazynów danych przez sieć prywatną, wspierać wdrożenia typu blue-green i uruchamiać nocny, skonteneryzowany proces ETL bez zarządzania maszynami wirtualnymi.

  1. Hostuj portal w App Service Premium z gniazdami wdrożenia
  1. Wymuś prywatny ruch przychodzący i kontrolowany ruch wychodzący
  1. Zaimplementuj przetwarzanie w tle za pomocą Azure Functions Premium
  1. Orkiestruj przepływy pracy obejmujące wiele usług za pomocą Logic Apps Standard
  1. Uruchamiaj nocny proces ETL w Azure Container Instances
  1. Przygotuj się na skonteneryzowane mikrousługi z AKS

Magazyn Azure · Wszystkie domeny · Bazy danych Azure i usługi danych

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt