Microsoft AZ-801: Azure Arc i zarządzanie serwerami hybrydowymi — Przewodnik do nauki
Część Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.
Przegląd
Azure Arc pozwala zarządzać serwerami spoza platformy Azure — lokalnymi lub w innych chmurach — w ramach tej samej płaszczyzny sterowania co natywne zasoby Azure. Serwery z obsługą usługi Arc są widoczne jako pełnoprawne zasoby platformy Azure, co umożliwia stosowanie Azure Policy, zarządzanie rozszerzeniami, zbieranie telemetrii za pomocą Azure Monitor Agent, orkiestrację instalowania poprawek przez Update Management Center oraz standaryzację przy użyciu Azure Automanage. Opanowanie wzorców dołączania, wymagań dotyczących agenta i sieci, kontroli dostępu opartej na rolach (RBAC) oraz zarządzania na dużą skalę jest kluczowe do bezpiecznego i spójnego operowania flotami hybrydowymi.
Serwery z obsługą Azure Arc: dołączanie, wymagania wstępne, sieć, RBAC i bezpieczny dostęp
Dołączanie polega na podłączeniu maszyny do platformy Azure poprzez instalację agenta Azure Connected Machine (azcmagent), który rejestruje serwer w wybranej subskrypcji, grupie zasobów i regionie.
- Interaktywne dołączanie za pomocą skryptu to najszybszy sposób na rozpoczęcie pracy. Z portalu Azure wygeneruj skrypt „Dodaj serwery” i uruchom go lokalnie. Skrypt pobiera i instaluje agenta, a następnie używa przepływu kodu urządzenia do uwierzytelnienia użytkownika w Azure Resource Manager i utworzenia zasobu ConnectedMachine.
- Dołączanie oparte na jednostce usługi to zalecana metoda produkcyjna. Utwórz rejestrację aplikacji w Microsoft Entra i poświadczenie o najniższych uprawnieniach z rolą Azure Connected Machine Onboarding przypisaną do docelowej grupy zasobów. Przekaż identyfikator i klucz tajny jednostki usługi do skryptu dołączania, aby umożliwić wdrożenie nienadzorowane i na dużą skalę za pomocą istniejących narzędzi (Configuration Manager, Group Policy, Ansible lub niestandardowej automatyzacji).
- Włączanie na dużą skalę za pomocą Azure Policy koncentruje się na standaryzacji po dołączeniu. Azure Policy nie może zainstalować agenta Arc na maszynach spoza Azure, ale gdy maszyny są już podłączone do Arc, przypisz zasady, aby automatycznie wdrażać wymagane rozszerzenia (Azure Monitor Agent, Dependency Agent, Custom Script) i konfiguracje bazowe gościa na tysiącach serwerów, z wykrywaniem dryfu konfiguracji i jego korygowaniem. Jest to podejście wymagające minimalnego wysiłku, aby dołączyć serwery Arc do usług takich jak Microsoft Sentinel czy VM insights, co zostało przetestowane.
Obsługiwane systemy operacyjne obejmują Windows Server 2012 R2, 2016, 2019 i 2022 oraz popularne dystrybucje Linux dla przedsiębiorstw, takie jak Ubuntu LTS (18.04+), RHEL 7–9, SLES 12/15, Oracle Linux 7/8/9, CentOS 7 i Amazon Linux 2. Zawsze weryfikuj dokładne wersje i wymagania dotyczące jądra w aktualnej dokumentacji przed wdrożeniem na dużą skalę.
Wymagania wstępne dla agenta są proste: TLS 1.2, wychodzący ruch HTTPS (TCP 443), wystarczająca ilość miejsca na dysku i pamięci na pamięć podręczną agenta i rozszerzenia, stabilny zegar maszyny oraz uprawnienia administratora/roota do instalacji. W przypadku serwerów proxy agent obsługuje systemowy serwer proxy w systemie Windows (WinHTTP) oraz jawnie zdefiniowany serwer proxy na obu platformach. Skonfiguruj azcmagent do używania proxy za pomocą polecenia
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId
lub wykorzystaj
undefined
w systemie Windows. Jeśli Twoje środowisko korzysta z inspekcji TLS, zaimportuj zaufany główny urząd certyfikacji serwera proxy do magazynu certyfikatów maszyny, aby agent mógł zweryfikować punkty końcowe Azure.
Zapora sieciowa i listy dozwolonych połączeń wychodzących muszą zezwalać na ruch wychodzący na porcie 443 do Microsoft Entra ID (w celu uwierzytelniania), Azure Resource Manager oraz regionalnych usług Arc. Jeśli będziesz używać Update Management Center i Automanage, zezwól również na dostęp do Windows Update/Microsoft Update i repozytoriów Twojej dystrybucji Linux, a także do punktów końcowych dostarczania zawartości, które dystrybuują pakiety. Azure Arc nie wymaga otwierania żadnych portów przychodzących w zaporze sieciowej; cały ruch sterujący pochodzi z serwera do Azure.
RBAC dla serwerów z obsługą Arc działa zgodnie z modelem Azure. Użyj wbudowanych ról, aby rozdzielić obowiązki:
- Azure Connected Machine Onboarding pozwala na tworzenie zasobów ConnectedMachine za pomocą jednostek usługi, jednocześnie uniemożliwiając szersze uprawnienia do modyfikacji.
- Azure Connected Machine Resource Administrator zarządza zasobem serwera Arc i jego rozszerzeniami bez przyznawania uprawnień na poziomie subskrypcji.
- Azure Connected Machine User Login i Azure Connected Machine Administrator Login kontrolują interaktywny dostęp po włączeniu logowania opartego na Azure AD przez SSH (Linux) lub RDP/WinRM (Windows). Organizuj maszyny Arc w grupy zasobów, które odzwierciedlają środowisko (Prod/NonProd), lokalizację geograficzną, jednostkę biznesową lub krąg wdrażania poprawek. Przypisuj zasady, blokady i role na poziomie grupy zasobów lub grupy zarządzania, aby uprościć ład.
Bezpieczny dostęp SSH bez publicznego adresu IP jest obsługiwany przez tunelowanie just-in-time w usłudze Arc. Zainstaluj rozszerzenie AADSSHLoginForLinux, aby włączyć uwierzytelnianie oparte na Entra ID i mapować użytkowników/grupy na lokalne jednostki główne. Autoryzowani użytkownicy z odpowiednią rolą logowania mogą uruchomić polecenie
undefined
, aby ustanowić efemeryczny, wychodzący tunel TLS do demona SSH serwera — bez potrzeby otwierania portu przychodzącego, korzystania z VPN czy serwera bastionowego. Zastosuj Dostęp warunkowy i Privileged Identity Management, aby ograniczyć czasowo dostęp do ról logowania.
Zarządzanie i konfiguracja na dużą skalę: konfiguracja gościa Azure Policy i Automanage
Konfiguracja gościa to funkcja Azure Policy do audytu i konfiguracji wewnątrz systemu operacyjnego gościa dla Arc. Wbudowane zasady obejmują typowe punkty odniesienia, takie jak zapewnienie instalacji agenta Azure Monitor Agent, audytowanie zasad haseł, wymuszanie trybu BitLocker lub FIPS w systemie Windows tam, gdzie jest to obsługiwane, lub wymaganie określonych obiektów syslog w systemie Linux. Przypisz te zasady na dużą skalę do zakresów Arc, a platforma wdroży rozszerzenie Guest Configuration w razie potrzeby. W przypadku zasad niestandardowych utwórz pakiet konfiguracji gościa oparty na DSC, który wyraża pożądany stan (na przykład wzmocnioną konfigurację SSHD lub reguły Zapory systemu Windows), opublikuj go jako niestandardową definicję zasad, a następnie przypisz do swojego zakresu Arc.
Zadania korygujące (remediation tasks) przekształcają audyty w działania. Zasady z efektami DeployIfNotExists lub Modify mogą tworzyć lub zmieniać konfigurację, a Ty możesz wyzwalać korygowanie na żądanie (On-demand remediation), aby doprowadzić istniejące maszyny do stanu zgodności. W przypadku powtarzających się odstępstw (drift) włącz automatyczne korygowanie, aby aparat zasad ponownie zastosował pożądany stan. Śledź stan zgodności dla każdej zasady, maszyny i zakresu w panelu Zgodność (Compliance) i eksportuj dowody dla organów regulacyjnych z tego samego interfejsu użytkownika.
Azure Automanage dla serwerów z obsługą Arc operacjonalizuje „najlepsze praktyki dotyczące maszyn”. Wybierz profil konfiguracyjny odpowiedni dla środowisk dewelopersko-testowych (Dev/Test) lub produkcyjnych (Production), a platforma dołączy maszynę do wyselekcjonowanego zestawu usług: Azure Monitor (za pośrednictwem AMA i profilu VM insights), Update Management Center ze zdefiniowanymi oknami obsługi, Change Tracking and Inventory, włączenie planu Microsoft Defender for Cloud oraz podstawowe punkty odniesienia bezpieczeństwa systemu operacyjnego. Automanage stale wykrywa odstępstwa od wybranego profilu i koryguje je tam, gdzie jest to obsługiwane, zapewniając jednocześnie wgląd w elementy wymagające ręcznej interwencji w środowiskach spoza Azure. Ponieważ Automanage wewnętrznie korzysta z Azure Policy, możesz wdrażać profile na dużą skalę i polegać na tym samym modelu raportowania zgodności.
Operacje i monitorowanie: Update Management Center, AMA i DCR oraz rozszerzenia Arc
Update Management Center (UMC) to nowoczesna, niewymagająca rozbudowanego agenta usługa do zarządzania poprawkami dla maszyn Azure i Arc. Stale ocenia brakujące aktualizacje zabezpieczeń i inne, przedstawia zgodność według ważności i klasyfikacji oraz obsługuje zarówno jednorazowe, jak i cykliczne konfiguracje konserwacji. Zdefiniuj okna obsługi z maksymalnym czasem trwania, zachowaniem przy ponownym uruchomieniu (Nigdy, Jeśli wymagane lub Zawsze), skryptami wykonywanymi przed i po (pre- and post-scripts) oraz dynamicznym targetowaniem przy użyciu zapytań i tagów Azure, aby nowe maszyny Arc pasujące do kryteriów były automatycznie uwzględniane. Dla systemu Windows UMC pobiera aktualizacje z Windows Update/Microsoft Update lub WSUS, jeśli jest skonfigurowany; dla systemu Linux ze skonfigurowanych repozytoriów pakietów. Używaj raportów zgodności, aby śledzić procent zainstalowanych poprawek według zakresu, przeglądać błędy ze szczegółowymi kodami oraz eksportować dane do celów audytu. Ponieważ UMC nie zależy od Azure Automation i przestarzałego agenta MMA, jest to strategiczna ścieżka rozwoju dla orkiestracji poprawek.
Agent Azure Monitor Agent (AMA) to ujednolicony potok telemetrii dla serwerów z obsługą Arc. Zamiast na stałe kodować obszar roboczy (workspace) na maszynie, definiujesz reguły zbierania danych (Data Collection Rules, DCR), które opisują:
- Co zbierać: dzienniki zdarzeń systemu Windows, obiekty i poziomy ważności syslog systemu Linux, liczniki wydajności i sygnały śledzenia zmian.
- Gdzie wysyłać: jeden lub więcej obszarów roboczych Log Analytics, metryki Azure Monitor Metrics i opcjonalnie Event Hubs.
- Jak transformować: opcjonalne kształtowanie danych przed pozyskaniem. Skojarz reguły DCR na poziomie zasobu, grupy zasobów, subskrypcji lub grupy zarządzania. Oddziela to konfigurację od maszyny i sprawia, że przenoszenie maszyny między obszarami roboczymi lub zbieranie różnych danych w różnych środowiskach staje się trywialne. VM insights w Arc używa teraz agenta AMA z profilem DCR VM insights do monitorowania wydajności; aby uzyskać mapy zależności i topologię procesów, zainstaluj agenta Dependency Agent.
Rozszerzenia są mechanizmem dostarczania funkcji wewnątrz systemu operacyjnego gościa. Zarządzaj nimi z panelu Rozszerzenia (Extensions) serwera Arc, za pomocą interfejsu wiersza poleceń (CLI) lub zasad (Policy):
- Microsoft Monitoring Agent (MMA) jest przestarzały i wycofany dla większości rozwiązań; używaj go tylko wtedy, gdy zależność nie została jeszcze przeniesiona na AMA.
- Azure Monitor Agent (AMA) jest obecnym domyślnym agentem dla logów i metryk; używaj go w parze z regułami DCR.
- Dependency Agent dostarcza mapy usług i procesów, wymagane dla mapy VM insights do czasu jego pełnego zastąpienia.
- Custom Script Extension (Windows/Linux) wykonuje skrypty na dużą skalę w celu bootstrapu lub działań korygujących, gdy korygowanie za pomocą zasad (Policy) nie może wyrazić pożądanej zmiany.
- AADSSHLoginForLinux i AADLoginForWindows umożliwiają logowanie za pomocą Entra ID. Inne popularne rozszerzenia to Defender for Endpoint i klienci zarządzania konfiguracją. Użyj Azure Policy, aby upewnić się, że wymagane rozszerzenia są obecne i działają prawidłowo. Aktualizacje, wycofania (rollbacks) i status rozszerzeń są widoczne w zasobie oraz w dzienniku aktywności (Activity log) do celów audytu.
Inwentaryzacja, zgodność i raportowanie za pomocą Azure Resource Graph
Zapytania Azure Resource Graph (ARG) zwracają dane o inwentarzu i stanie zgodności niemal w czasie rzeczywistym dla wszystkich serwerów z włączoną usługą Arc, bez konieczności instalacji dodatkowych agentów. Użyj go do synchronizacji CMDB, utrzymania higieny tagów oraz wyboru zakresu dla polityk i wdrażania poprawek. Typowe wzorce użycia obejmują:
- Inwentaryzacja hybrydowa według systemu operacyjnego i lokalizacji:
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
- Gotowość na Sentinel/AMA:
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
- Raportowanie oparte na tagach i targetowanie pierścieni wdrożeń poprawek (patch ring):
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
- Agregacja zgodności z politykami:
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId
Te zapytania stanowią podstawę dla zakresów dynamicznych w Update Management Center, przypisań Automanage i pulpitów nawigacyjnych. Ustandaryzuj minimalny zestaw tagów (Environment, PatchRing, BusinessUnit, Owner) podczas wdrażania, aby ARG pozostał użyteczny.
Praktyczny scenariusz problemowy
Firma Contoso Ltd. posiada 600 lokalnych maszyn wirtualnych z systemami Windows Server i Linux, hostowanych w dwóch centrach danych i zarządzanych przez Configuration Manager oraz Ansible. Kierownictwo wymaga ustandaryzowanego monitorowania, comiesięcznego wdrażania poprawek w ścisłych sobotnich oknach serwisowych, wdrożenia Sentinel oraz bezpiecznego dostępu SSH dla inżynierów bez udostępniania publicznych adresów IP. Chcą również dowodów zgodności dla audytorów i minimalnego bieżącego nakładu pracy administracyjnej.
- Przygotuj dostęp z najniższymi uprawnieniami
- Utwórz jednostkę usługi (service principal) z zakresem ograniczonym do grup zasobów (RG), które będą zawierać maszyny Arc, i przypisz jej rolę Azure Connected Machine Onboarding. Umożliwia to nienadzorowane wdrażanie za pomocą istniejących narzędzi bez przyznawania szerokich uprawnień. Dlaczego: Wdrażanie oparte na jednostce usługi skaluje się i spełnia zasadę najniższych uprawnień.
- Wdróż maszyny za pomocą automatyzacji
- Użyj wygenerowanego skryptu wdrażania Arc z jednostką usługi w Configuration Manager dla Windows i Ansible dla Linux, aby zainstalować agenta
azcmagenti zarejestrować każdy serwer w odpowiedniej grupie zasobów (RG) (oznaczonej tagami Environment i PatchRing). Dlaczego: Ponowne wykorzystanie istniejących narzędzi wdrożeniowych zapewnia szybkie, spójne wdrożenie i osadza tagi na potrzeby dalszego zarządzania (governance).
- Ustanów ruch wychodzący dla sieci i proxy
- Zapewnij ruch wychodzący na porcie 443 do Entra ID, Azure Resource Manager, regionalnych punktów końcowych Arc, Windows Update/Microsoft Update i repozytoriów dystrybucji. Skonfiguruj ustawienia proxy dla
azcmagenti zaimportuj główny certyfikat CA inspekcji TLS, jeśli jest to wymagane. Dlaczego: Gwarantuje to prawidłowe działanie agenta i rozszerzeń, pobieranie aktualizacji i pozwala uniknąć problemów z łącznością (connectivity drift).
- Wymuś standardy bazowe za pomocą konfiguracji gościa Azure Policy
- Przypisz wbudowane polityki, aby wdrożyć rozszerzenie Guest Configuration, AMA i Dependency Agent. Zastosuj niestandardowy pakiet konfiguracji gościa, aby wzmocnić ustawienia SSH i RDP. Włącz automatyczne korygowanie dla krytycznych ustawień. Dlaczego: Polityka definiuje pożądany stan w dużej skali, zapewnia wykrywanie dryfu konfiguracji i naprawia odchylenia.
- Standaryzuj operacje za pomocą Automanage
- Przypisz profil Automanage for Arc Production do produkcyjnych grup zasobów (RG) oraz profil Dev/Test do nieprodukcyjnych. Sprawdź wszystkie elementy oznaczone jako ręczne dla zasobów spoza Azure. Dlaczego: Automanage ciągle stosuje najlepsze praktyki przy minimalnym wysiłku operatora.
- Skonfiguruj monitorowanie i wdrażanie Sentinel
- Utwórz reguły zbierania danych (DCR), aby zbierać zdarzenia Windows SecurityEvent, zdarzenia Syslog z kategorii uwierzytelniania (auth) i liczniki wydajności do centralnego obszaru roboczego Log Analytics połączonego z Microsoft Sentinel. Użyj Azure Policy, aby skojarzyć reguły DCR ze wszystkimi maszynami Arc i wdrożyć pakiety rozwiązań Sentinel w razie potrzeby. Dlaczego: AMA + DCR oddzielają proces zbierania danych od maszyn, a Azure Policy zapewnia metodę wdrażania wymagającą minimalnego wysiłku, sprawdzoną w scenariuszach egzaminacyjnych.
- Orkiestruj wdrażanie poprawek za pomocą Update Management Center
- Zdefiniuj cykliczne konfiguracje konserwacji dla każdego tagu PatchRing, z 4-godzinnym oknem w sobotę, ponownym uruchomieniem w razie potrzeby i hookami powiadomień. Użyj zakresów dynamicznych opartych na tagach, aby nowe maszyny były automatycznie uwzględniane. Dlaczego: UMC zapewnia lekkie (agent-light), oparte na tagach zarządzanie poprawkami z audytowalnym raportowaniem zgodności.
- Włącz bezpieczny dostęp SSH bez publicznych adresów IP
- Wdróż AADSSHLoginForLinux za pomocą Policy i nadaj inżynierom rolę Azure Connected Machine User Login w docelowych grupach zasobów (RG) poprzez Privileged Identity Management. Poinstruuj inżynierów, aby używali
az ssh arcz aktywacją just-in-time. Dlaczego: Tunelowanie Arc eliminuje potrzebę publicznego ruchu przychodzącego lub serwerów pośredniczących (jump hostów), a Entra ID w połączeniu z PIM zapewnia dostęp z najniższymi uprawnieniami, ograniczony czasowo.
- Raportuj i audytuj za pomocą Resource Graph i Compliance
- Zbuduj skoroszyty ARG, aby pokazać inwentarz Arc według środowiska, pokrycie agentami AMA/Dependency Agent, trendy zgodności z politykami oraz zgodność wdrożeń poprawek z UMC według PatchRing. Eksportuj dowody zgodności co miesiąc. Dlaczego: ARG oraz płaszczyzny zgodności Policy/UMC centralizują dowody i zmniejszają obciążenie związane z audytem.
Łącząc wdrożenie oparte na jednostce usługi, wdrażanie rozszerzeń i konfiguracji gościa sterowane przez Policy, profile Automanage, AMA z regułami DCR, wdrażanie poprawek za pomocą UMC, Arc SSH oraz raportowanie z Resource Graph, firma Contoso osiąga bezpieczne, spójne i audytowalne zarządzanie serwerami hybrydowymi przy minimalnej interwencji ręcznej.
← Bezpieczeństwo Active Directory Domain Services · Wszystkie domeny · Szyfrowanie →
Przećwicz te pytania → · Testy na czas na ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Zdaj egzamin →