Microsoft AZ-801: Azure Arc 與混合式伺服器管理 — 學習指南

屬於 Microsoft Windows Server Hybrid Administrator Associate AZ-801 — 學習指南. 使用經過驗證的解答練習: Microsoft 考試中心, 或參加限時模擬考試: ExamRoll.io.

總覽

Azure Arc 將非 Azure 的伺服器——無論是地端或位於其他雲端——都納入與原生 Azure 資源相同的控制平面之下。已啟用 Arc 的伺服器會以第一級 Azure 資源的形式呈現,讓您可以套用 Azure Policy、管理擴充功能、使用 Azure Monitor Agent 收集遙測資料、透過 Update Management Center 協調修補作業,並利用 Azure Automanage 進行標準化。要能安全且一致地營運混合式機群,精通上線模式、代理程式與網路需求、角色型存取控制 (RBAC) 以及大規模治理至關重要。

已啟用 Azure Arc 的伺服器:上線、先決條件、網路、RBAC 與安全存取

上線 (Onboarding) 是透過安裝 Azure Connected Machine 代理程式 (azcmagent) 將機器連線至 Azure,此代理程式會將伺服器註冊到指定的訂用帳戶、資源群組和區域。

支援的作業系統包括 Windows Server 2012 R2、2016、2019 和 2022,以及常見的企業級 Linux 發行版,例如 Ubuntu LTS (18.04+)、RHEL 7–9、SLES 12/15、Oracle Linux 7/8/9、CentOS 7 和 Amazon Linux 2。在進行大規模部署前,請務必查閱最新的官方文件,以確認精確的版本和核心需求。

代理程式的先決條件很直接:TLS 1.2、對外 HTTPS (TCP 443) 連線能力、足夠的磁碟和記憶體空間供代理程式快取和擴充功能使用、穩定的機器時脈,以及安裝所需的管理員/root 權限。對於代理伺服器 (proxy),代理程式在 Windows 上支援系統代理 (WinHTTP),並在兩個平台上都支援明確指定的代理。可使用

PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

來設定 azcmagent 使用代理,或在 Windows 上利用

undefined

。如果您的環境使用 TLS 檢測,請將代理伺服器的受信任根 CA 憑證匯入機器的憑證存放區,這樣代理程式才能驗證 Azure 的端點。

防火牆和出口流量的允許清單 (allowlist) 必須允許對外的 443 埠連線至 Microsoft Entra ID (用於驗證)、Azure Resource Manager 以及區域性的 Arc 服務。如果您會使用 Update Management Center 和 Automanage,還需要允許連線至 Windows Update/Microsoft Update、您的 Linux 發行版套件庫,以及分發套件的內容交付端點。Arc 不需要任何對內的防火牆開口;所有控制流量都由伺服器發起到 Azure。

已啟用 Arc 的伺服器的 RBAC 遵循 Azure 的模型。使用內建角色來分離職責:

Arc 支援透過即時 (just-in-time) 通道技術,在沒有公用 IP 的情況下安全地存取 SSH。安裝 AADSSHLoginForLinux 擴充功能以啟用基於 Entra ID 的驗證,並將使用者/群組對應到本機的主體。擁有適當登入角色的授權使用者可以執行

undefined

,來建立一條連到伺服器 SSH daemon 的短暫、對外的 TLS 通道——無需對內連接埠、VPN 或堡壘主機 (bastion)。套用 Conditional Access 和 Privileged Identity Management 來為登入角色設定時間限制。

大規模的治理與設定:Azure Policy guest configuration 與 Automanage

Guest configuration 是 Azure Policy 針對 Arc 的客體內稽核與設定功能。內建的原則涵蓋了常見的基準,例如確保 Azure Monitor Agent 已安裝、稽核密碼原則、在支援的 Windows 上強制執行 BitLocker 或 FIPS 模式,或是在 Linux 上要求特定的 syslog facility。將這些原則大規模地指派給 Arc 範圍,平台就會視需要部署 Guest Configuration 擴充功能。若要使用自訂原則,請撰寫一個以 DSC 為基礎的 guest configuration 套件來表達期望的狀態 (例如,強化的 SSHD 設定或 Windows 防火牆規則),將其發佈為自訂原則定義,然後再指派給您的 Arc 範圍。

修復任務能將稽核轉化為實際行動。具有 DeployIfNotExists 或 Modify 效果的原則可以建立或變更設定,而且您可以觸發隨選修復,讓現有的機器符合規範。對於重複發生的偏離,請啟用自動修復,讓原則引擎重新套用期望的狀態。在 Compliance 刀鋒視窗中,依原則、依機器、依範圍追蹤合規狀態,並從同一個 UI 將證據匯出給監管機構。

適用於已啟用 Arc 的伺服器的 Azure Automanage 能將「機器最佳實務」操作化。選擇適合開發/測試或生產環境的設定檔,平台就會將該機器納入一組精選的服務中:Azure Monitor (透過 AMA 和 VM insights 設定檔)、具有已定義維護時段的 Update Management Center、變更追蹤和詳細目錄、啟用 Microsoft Defender for Cloud 方案,以及核心作業系統安全性基準。Automanage 會持續偵測與所選設定檔的偏離,並在支援的情況下進行修復,同時提供對非 Azure 環境中任何需要手動介入項目的可見度。因為 Automanage 底層使用 Azure Policy,所以您可以大規模部署設定檔,並依賴相同的合規報告模型。

操作與監控:Update Management Center、AMA 與 DCR,以及 Arc 擴充功能

Update Management Center (UMC) 是適用於 Azure 和 Arc 機器的現代化、輕量級代理程式修補服務。它會持續評估遺漏的安全性與非安全性更新、按嚴重性和分類呈現合規性,並支援一次性與週期性的維護設定。定義維護時段,包含最長持續時間、重新開機行為 (永不、若需要、或一律)、前置與後置指令碼,以及使用 Azure 查詢和標籤的動態目標設定,如此一來,符合條件的新 Arc 機器就會自動被納入。對於 Windows,UMC 的來源是 Windows Update/Microsoft Update,或已設定的 WSUS;對於 Linux,則來自已設定的套件儲存庫。使用合規報告來按範圍追蹤修補百分比、檢視帶有詳細錯誤碼的失敗,並匯出資料以供稽核。因為 UMC 不依賴 Azure Automation 和舊版的 MMA,所以它是修補協調的未來策略方向。

Azure Monitor Agent (AMA) 是適用於已啟用 Arc 的伺服器的統一遙測管線。您不是在機器上寫死工作區,而是定義資料收集規則 (Data Collection Rules, DCRs) 來描述:

擴充功能是客體內功能的交付機制。從 Arc 伺服器的 Extensions 刀鋒視窗、CLI 或 Policy 來管理它們:

使用 Azure Resource Graph 進行盤點、合規與報告

Azure Resource Graph (ARG) 查詢可傳回所有已啟用 Arc 的伺服器的近乎即時的盤點與合規狀態,且無需代理程式。使用它來驅動 CMDB 同步、標籤清理,以及為原則和修補選定範圍。常見的模式包括:

Resources
| where type == "microsoft.hybridcompute/machines"
| project name, resourceGroup, location, osName = properties.osName, osVersion = properties.osVersion, status = properties.status
Resources
| where type == "microsoft.hybridcompute/machines"
| extend hasAMA = todynamic(properties.extensions) has_any (x: x.name =~ "AzureMonitorWindowsAgent" or x.name =~ "AzureMonitorLinuxAgent")
| project name, hasAMA
Resources
| where type == "microsoft.hybridcompute/machines"
| project name, patchRing = tags.PatchRing, owner = tags.Owner
| summarize count() by patchRing
PolicyResources
| where type == "microsoft.policyinsights/policystates"
| summarize nonCompliant = countif(isCompliant == false) by resourceId

這些查詢是 Update Management Center、Automanage 指派和儀表板中動態範圍的基礎。在伺服器上線時標準化一組最小標籤集 (Environment, PatchRing, BusinessUnit, Owner),以確保 ARG 保持可操作性。

實務問題情境

Contoso Ltd. 在兩個資料中心擁有 600 台地端的 Windows Server 和 Linux VM,由 Configuration Manager 和 Ansible 管理。領導階層要求標準化的監控、嚴格在週六維護時段內進行的每月修補、Sentinel 上線,以及安全的工程師 SSH 存取,且不暴露公用 IP。他們還希望為稽核人員提供合規證據,並將持續的管理工作降至最低。

  1. 準備最低權限存取
  1. 使用自動化將機器上線
  1. 建立網路和代理伺服器出口
  1. 使用 Azure Policy 客體設定強制執行基準
  1. 使用 Automanage 標準化操作
  1. 設定監控與 Sentinel 上線
  1. 使用 Update Management Center 協調修補作業
  1. 啟用安全的 SSH 且無需公用 IP
  1. 使用 Resource Graph 和合規性進行報告與稽核

透過結合基於服務主體的上線、由 Policy 驅動的擴充功能和客體設定部署、Automanage 設定檔、帶有 DCRs 的 AMA、UMC 修補、Arc SSH,以及 Resource Graph 報告,Contoso 以最少的手動接觸,實現了安全、一致且可稽核的混合式伺服器管理。


Active Directory Domain Services 安全性 · 所有領域 · 加密、憑證與 PKI

練習這些題目 → · 在 ExamRoll.io 上限時練習 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

通過考試 →

瀏覽 Microsoft →

Related guides

一站式存取

一份訂閱。所有考試。

每個方案都可無限存取答案搜尋、練習測驗、AI 解釋和完整的資源庫 — 支援 20 多種語言。

每月
24.87
Just €0.83/day
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

最佳價值
12 個月
179.87
Just €0.49/daySave 40%
包含所有內容:
  • 無限答案搜尋
  • 無限練習測驗
  • AI 驅動的解釋
  • 完整資源庫
  • 20 多種語言
  • 每週內容更新
  • 獎勵與推薦
  • 優先支援
開始免費試用

無需信用卡*

✓ 包含免費方案 · ✓ 隨時取消 · ✓ 所有方案解鎖完整產品