Microsoft AZ-801: Azure Arc и управление гибридными серверами — Руководство по подготовке
Часть Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Microsoft, или пройдите тесты на время на ExamRoll.io.
Инвентаризация, соответствие требованиям и отчётность с помощью Azure Resource Graph
Запросы Azure Resource Graph (ARG) возвращают данные об инвентаризации и состоянии соответствия требованиям для всех серверов с поддержкой Arc практически в реальном времени и без использования агентов. Используйте ARG для синхронизации CMDB, поддержания гигиены тегов и выбора области применения для политик и установки исправлений. Распространённые сценарии использования:
- Гибридная инвентаризация по ОС и расположению:
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
- Готовность к Sentinel/AMA:
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
- Отчётность на основе тегов и таргетинг на кольца обновлений:
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
- Сводка по соответствию политикам:
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId
Эти запросы лежат в основе динамических областей в Update Management Center, назначений Automanage и панелей мониторинга. Стандартизируйте минимальный набор тегов (Environment, PatchRing, BusinessUnit, Owner) при подключении, чтобы ARG оставался эффективным инструментом.
Практический сценарий
У компании Contoso Ltd. есть 600 локальных ВМ с Windows Server и Linux, размещённых в двух центрах обработки данных и управляемых с помощью Configuration Manager и Ansible. Руководству требуется стандартизированный мониторинг, ежемесячное применение исправлений со строгими окнами обслуживания по субботам, подключение к Sentinel и безопасный SSH-доступ для инженеров без открытия публичных IP-адресов. Также им необходимы доказательства соответствия требованиям для аудиторов и минимальные текущие административные усилия.
- Подготовьте доступ с минимальными привилегиями
- Создайте субъект-службу с областью действия, ограниченной группами ресурсов (RG), которые будут содержать машины Arc, и назначьте ему роль Azure Connected Machine Onboarding. Это позволит выполнять автоматическое подключение с помощью существующих инструментов, не предоставляя широких прав. Почему: Подключение на основе субъекта-службы хорошо масштабируется и соответствует принципу минимальных привилегий.
- Автоматизируйте подключение машин
- Используйте сгенерированный скрипт подключения Arc с субъектом-службой в Configuration Manager для Windows и в Ansible для Linux, чтобы установить azcmagent и зарегистрировать каждый сервер в соответствующей RG (с тегами Environment и PatchRing). Почему: Это позволяет повторно использовать существующие инструменты развёртывания для быстрого и согласованного внедрения, а также встраивать теги для последующего управления.
- Настройте сетевой и прокси-трафик
- Обеспечьте исходящий трафик по порту 443 к Entra ID, Azure Resource Manager, региональным конечным точкам Arc, Windows Update/Microsoft Update и репозиториям дистрибутивов. Настройте параметры прокси для azcmagent и при необходимости импортируйте корневой сертификат ЦС для инспекции TLS. Почему: Это гарантирует работоспособность агента и расширений, получение обновлений и предотвращает проблемы с подключением.
- Обеспечьте соблюдение базовых конфигураций с помощью гостевой конфигурации Azure Policy
- Назначьте встроенные политики для развёртывания расширения Guest Configuration, AMA и Dependency Agent. Примените пользовательский пакет гостевой конфигурации для усиления защиты настроек SSH и RDP. Включите автоматическое исправление для критически важных параметров. Почему: Политика позволяет определить требуемое состояние в масштабе, обеспечивает обнаружение отклонений и исправляет их.
- Стандартизируйте операции с помощью Automanage
- Назначьте профиль Automanage for Arc Production для производственных RG и профиль Dev/Test для непроизводственных. Проверьте все элементы, помеченные как “ручные” для ресурсов, не относящихся к Azure. Почему: Automanage непрерывно применяет лучшие практики с минимальными усилиями со стороны оператора.
- Настройте мониторинг и подключение к Sentinel
- Создайте правила сбора данных (DCR) для сбора Windows SecurityEvent, данных аутентификации из Syslog и счётчиков производительности в центральную рабочую область Log Analytics, подключённую к Microsoft Sentinel. Используйте Azure Policy для связывания DCR со всеми машинами Arc и для развёртывания пакетов решений Sentinel по мере необходимости. Почему: AMA + DCR отделяют сбор данных от машин, а Azure Policy предоставляет метод подключения с минимальными усилиями, который подтверждён в экзаменационных сценариях.
- Организуйте установку исправлений с помощью Update Management Center
- Определите ежемесячные повторяющиеся конфигурации обслуживания для каждого тега PatchRing с 4-часовым окном в субботу, перезагрузкой при необходимости и хуками для уведомлений. Используйте динамические области на основе тегов, чтобы новые машины включались автоматически. Почему: UMC обеспечивает управление исправлениями без громоздких агентов, на основе тегов, с возможностью аудита и отчётности о соответствии.
- Включите безопасный SSH-доступ без публичных IP-адресов
- Разверните AADSSHLoginForLinux через Policy и предоставьте инженерам права Azure Connected Machine User Login на целевых RG через Privileged Identity Management. Проинструктируйте инженеров использовать
az ssh arcс JIT-активацией (just-in-time). Почему: Туннелирование Arc устраняет необходимость в публичном входящем трафике или узлах-бастионах, а Entra ID вместе с PIM обеспечивает доступ с минимальными привилегиями, ограниченный по времени.
- Создавайте отчёты и проводите аудит с помощью Resource Graph и Compliance
- Создайте книги (workbooks) ARG для отображения инвентаризации Arc по средам, охвата AMA/Dependency Agent, тенденций соответствия политикам и соответствия исправлений UMC по тегу PatchRing. Ежемесячно экспортируйте доказательства соответствия. Почему: ARG и плоскости соответствия Policy/UMC централизуют доказательства и снижают накладные расходы на аудит.
Комбинируя подключение на основе субъекта-службы, развёртывание расширений и гостевой конфигурации через Policy, профили Automanage, AMA с DCR, установку исправлений через UMC, Arc SSH и отчётность Resource Graph, Contoso достигает безопасного, согласованного и проверяемого управления гибридными серверами с минимальным ручным вмешательством.
← Безопасность Active Directory Domain Services · Все домены · Шифрование →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →