Microsoft AZ-801: Azure Arc i zarządzanie serwerami hybrydowymi — Przewodnik do nauki

Część Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Przewodnik do nauki. Ćwicz ze zweryfikowanymi odpowiedziami w centrum egzaminów Microsoft, albo rozwiąż testy na czas na ExamRoll.io.

Przegląd

Azure Arc pozwala zarządzać serwerami spoza platformy Azure — lokalnymi lub w innych chmurach — w ramach tej samej płaszczyzny sterowania co natywne zasoby Azure. Serwery z obsługą usługi Arc są widoczne jako pełnoprawne zasoby platformy Azure, co umożliwia stosowanie Azure Policy, zarządzanie rozszerzeniami, zbieranie telemetrii za pomocą Azure Monitor Agent, orkiestrację instalowania poprawek przez Update Management Center oraz standaryzację przy użyciu Azure Automanage. Opanowanie wzorców dołączania, wymagań dotyczących agenta i sieci, kontroli dostępu opartej na rolach (RBAC) oraz zarządzania na dużą skalę jest kluczowe do bezpiecznego i spójnego operowania flotami hybrydowymi.

Serwery z obsługą Azure Arc: dołączanie, wymagania wstępne, sieć, RBAC i bezpieczny dostęp

Dołączanie polega na podłączeniu maszyny do platformy Azure poprzez instalację agenta Azure Connected Machine (azcmagent), który rejestruje serwer w wybranej subskrypcji, grupie zasobów i regionie.

Obsługiwane systemy operacyjne obejmują Windows Server 2012 R2, 2016, 2019 i 2022 oraz popularne dystrybucje Linux dla przedsiębiorstw, takie jak Ubuntu LTS (18.04+), RHEL 7–9, SLES 12/15, Oracle Linux 7/8/9, CentOS 7 i Amazon Linux 2. Zawsze weryfikuj dokładne wersje i wymagania dotyczące jądra w aktualnej dokumentacji przed wdrożeniem na dużą skalę.

Wymagania wstępne dla agenta są proste: TLS 1.2, wychodzący ruch HTTPS (TCP 443), wystarczająca ilość miejsca na dysku i pamięci na pamięć podręczną agenta i rozszerzenia, stabilny zegar maszyny oraz uprawnienia administratora/roota do instalacji. W przypadku serwerów proxy agent obsługuje systemowy serwer proxy w systemie Windows (WinHTTP) oraz jawnie zdefiniowany serwer proxy na obu platformach. Skonfiguruj azcmagent do używania proxy za pomocą polecenia

PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

lub wykorzystaj

undefined

w systemie Windows. Jeśli Twoje środowisko korzysta z inspekcji TLS, zaimportuj zaufany główny urząd certyfikacji serwera proxy do magazynu certyfikatów maszyny, aby agent mógł zweryfikować punkty końcowe Azure.

Zapora sieciowa i listy dozwolonych połączeń wychodzących muszą zezwalać na ruch wychodzący na porcie 443 do Microsoft Entra ID (w celu uwierzytelniania), Azure Resource Manager oraz regionalnych usług Arc. Jeśli będziesz używać Update Management Center i Automanage, zezwól również na dostęp do Windows Update/Microsoft Update i repozytoriów Twojej dystrybucji Linux, a także do punktów końcowych dostarczania zawartości, które dystrybuują pakiety. Azure Arc nie wymaga otwierania żadnych portów przychodzących w zaporze sieciowej; cały ruch sterujący pochodzi z serwera do Azure.

RBAC dla serwerów z obsługą Arc działa zgodnie z modelem Azure. Użyj wbudowanych ról, aby rozdzielić obowiązki:

Bezpieczny dostęp SSH bez publicznego adresu IP jest obsługiwany przez tunelowanie just-in-time w usłudze Arc. Zainstaluj rozszerzenie AADSSHLoginForLinux, aby włączyć uwierzytelnianie oparte na Entra ID i mapować użytkowników/grupy na lokalne jednostki główne. Autoryzowani użytkownicy z odpowiednią rolą logowania mogą uruchomić polecenie

undefined

, aby ustanowić efemeryczny, wychodzący tunel TLS do demona SSH serwera — bez potrzeby otwierania portu przychodzącego, korzystania z VPN czy serwera bastionowego. Zastosuj Dostęp warunkowy i Privileged Identity Management, aby ograniczyć czasowo dostęp do ról logowania.

Zarządzanie i konfiguracja na dużą skalę: konfiguracja gościa Azure Policy i Automanage

Konfiguracja gościa to funkcja Azure Policy do audytu i konfiguracji wewnątrz systemu operacyjnego gościa dla Arc. Wbudowane zasady obejmują typowe punkty odniesienia, takie jak zapewnienie instalacji agenta Azure Monitor Agent, audytowanie zasad haseł, wymuszanie trybu BitLocker lub FIPS w systemie Windows tam, gdzie jest to obsługiwane, lub wymaganie określonych obiektów syslog w systemie Linux. Przypisz te zasady na dużą skalę do zakresów Arc, a platforma wdroży rozszerzenie Guest Configuration w razie potrzeby. W przypadku zasad niestandardowych utwórz pakiet konfiguracji gościa oparty na DSC, który wyraża pożądany stan (na przykład wzmocnioną konfigurację SSHD lub reguły Zapory systemu Windows), opublikuj go jako niestandardową definicję zasad, a następnie przypisz do swojego zakresu Arc.

Zadania korygujące (remediation tasks) przekształcają audyty w działania. Zasady z efektami DeployIfNotExists lub Modify mogą tworzyć lub zmieniać konfigurację, a Ty możesz wyzwalać korygowanie na żądanie (On-demand remediation), aby doprowadzić istniejące maszyny do stanu zgodności. W przypadku powtarzających się odstępstw (drift) włącz automatyczne korygowanie, aby aparat zasad ponownie zastosował pożądany stan. Śledź stan zgodności dla każdej zasady, maszyny i zakresu w panelu Zgodność (Compliance) i eksportuj dowody dla organów regulacyjnych z tego samego interfejsu użytkownika.

Azure Automanage dla serwerów z obsługą Arc operacjonalizuje „najlepsze praktyki dotyczące maszyn”. Wybierz profil konfiguracyjny odpowiedni dla środowisk dewelopersko-testowych (Dev/Test) lub produkcyjnych (Production), a platforma dołączy maszynę do wyselekcjonowanego zestawu usług: Azure Monitor (za pośrednictwem AMA i profilu VM insights), Update Management Center ze zdefiniowanymi oknami obsługi, Change Tracking and Inventory, włączenie planu Microsoft Defender for Cloud oraz podstawowe punkty odniesienia bezpieczeństwa systemu operacyjnego. Automanage stale wykrywa odstępstwa od wybranego profilu i koryguje je tam, gdzie jest to obsługiwane, zapewniając jednocześnie wgląd w elementy wymagające ręcznej interwencji w środowiskach spoza Azure. Ponieważ Automanage wewnętrznie korzysta z Azure Policy, możesz wdrażać profile na dużą skalę i polegać na tym samym modelu raportowania zgodności.

Operacje i monitorowanie: Update Management Center, AMA i DCR oraz rozszerzenia Arc

Update Management Center (UMC) to nowoczesna, niewymagająca rozbudowanego agenta usługa do zarządzania poprawkami dla maszyn Azure i Arc. Stale ocenia brakujące aktualizacje zabezpieczeń i inne, przedstawia zgodność według ważności i klasyfikacji oraz obsługuje zarówno jednorazowe, jak i cykliczne konfiguracje konserwacji. Zdefiniuj okna obsługi z maksymalnym czasem trwania, zachowaniem przy ponownym uruchomieniu (Nigdy, Jeśli wymagane lub Zawsze), skryptami wykonywanymi przed i po (pre- and post-scripts) oraz dynamicznym targetowaniem przy użyciu zapytań i tagów Azure, aby nowe maszyny Arc pasujące do kryteriów były automatycznie uwzględniane. Dla systemu Windows UMC pobiera aktualizacje z Windows Update/Microsoft Update lub WSUS, jeśli jest skonfigurowany; dla systemu Linux ze skonfigurowanych repozytoriów pakietów. Używaj raportów zgodności, aby śledzić procent zainstalowanych poprawek według zakresu, przeglądać błędy ze szczegółowymi kodami oraz eksportować dane do celów audytu. Ponieważ UMC nie zależy od Azure Automation i przestarzałego agenta MMA, jest to strategiczna ścieżka rozwoju dla orkiestracji poprawek.

Agent Azure Monitor Agent (AMA) to ujednolicony potok telemetrii dla serwerów z obsługą Arc. Zamiast na stałe kodować obszar roboczy (workspace) na maszynie, definiujesz reguły zbierania danych (Data Collection Rules, DCR), które opisują:

Rozszerzenia są mechanizmem dostarczania funkcji wewnątrz systemu operacyjnego gościa. Zarządzaj nimi z panelu Rozszerzenia (Extensions) serwera Arc, za pomocą interfejsu wiersza poleceń (CLI) lub zasad (Policy):

Inwentaryzacja, zgodność i raportowanie za pomocą Azure Resource Graph

Zapytania Azure Resource Graph (ARG) zwracają dane o inwentarzu i stanie zgodności niemal w czasie rzeczywistym dla wszystkich serwerów z włączoną usługą Arc, bez konieczności instalacji dodatkowych agentów. Użyj go do synchronizacji CMDB, utrzymania higieny tagów oraz wyboru zakresu dla polityk i wdrażania poprawek. Typowe wzorce użycia obejmują:

Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

Te zapytania stanowią podstawę dla zakresów dynamicznych w Update Management Center, przypisań Automanage i pulpitów nawigacyjnych. Ustandaryzuj minimalny zestaw tagów (Environment, PatchRing, BusinessUnit, Owner) podczas wdrażania, aby ARG pozostał użyteczny.

Praktyczny scenariusz problemowy

Firma Contoso Ltd. posiada 600 lokalnych maszyn wirtualnych z systemami Windows Server i Linux, hostowanych w dwóch centrach danych i zarządzanych przez Configuration Manager oraz Ansible. Kierownictwo wymaga ustandaryzowanego monitorowania, comiesięcznego wdrażania poprawek w ścisłych sobotnich oknach serwisowych, wdrożenia Sentinel oraz bezpiecznego dostępu SSH dla inżynierów bez udostępniania publicznych adresów IP. Chcą również dowodów zgodności dla audytorów i minimalnego bieżącego nakładu pracy administracyjnej.

  1. Przygotuj dostęp z najniższymi uprawnieniami
  1. Wdróż maszyny za pomocą automatyzacji
  1. Ustanów ruch wychodzący dla sieci i proxy
  1. Wymuś standardy bazowe za pomocą konfiguracji gościa Azure Policy
  1. Standaryzuj operacje za pomocą Automanage
  1. Skonfiguruj monitorowanie i wdrażanie Sentinel
  1. Orkiestruj wdrażanie poprawek za pomocą Update Management Center
  1. Włącz bezpieczny dostęp SSH bez publicznych adresów IP
  1. Raportuj i audytuj za pomocą Resource Graph i Compliance

Łącząc wdrożenie oparte na jednostce usługi, wdrażanie rozszerzeń i konfiguracji gościa sterowane przez Policy, profile Automanage, AMA z regułami DCR, wdrażanie poprawek za pomocą UMC, Arc SSH oraz raportowanie z Resource Graph, firma Contoso osiąga bezpieczne, spójne i audytowalne zarządzanie serwerami hybrydowymi przy minimalnej interwencji ręcznej.


Bezpieczeństwo Active Directory Domain Services · Wszystkie domeny · Szyfrowanie

Przećwicz te pytania → · Testy na czas na ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Zdaj egzamin →

Przeglądaj Microsoft →

Related guides

Dostęp all-in-one

Jedna subskrypcja. Każdy egzamin.

Każdy plan odblokowuje nieograniczone wyszukiwanie odpowiedzi, testy praktyczne, wyjaśnienia AI i pełną bibliotekę zasobów — w ponad 20 językach.

Miesięczny
24.87
Just €0.83/day
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

Najlepsza wartość
12 miesięcy
179.87
Just €0.49/daySave 40%
Wszystko w cenie:
  • Nieograniczone wyszukiwanie odpowiedzi
  • Nieograniczone testy praktyczne
  • Wyjaśnienia wspomagane AI
  • Pełna biblioteka zasobów
  • Ponad 20 języków
  • Cotygodniowe aktualizacje treści
  • Nagrody i polecenia
  • Priorytetowe wsparcie
Rozpocznij bezpłatny okres próbny

Karta kredytowa nie jest wymagana*

✓ Plan darmowy w zestawie · ✓ Anuluj w dowolnym momencie · ✓ Wszystkie plany odblokowują pełny produkt