本文介绍了使用 Azure 连接机器代理将物理服务器或虚拟机加入 Azure Arc 服务器的网络要求。
提示
对于 Azure 公共云平台,您可以使用Azure Arc 网关来减少所需的终结点数量。
细节
一般来说,连接性要求应遵循以下原则:
- 除非另有说明,所有连接均为 TCP 连接。
- 所有HTTP连接均使用HTTPS和SSL/TLS,并带有官方签名和可验证的证书。
- 除非另有说明,所有连接均为出站连接。
要使用代理,请验证代理和执行注册流程的机器是否满足本文中的网络要求。
所有基于服务器的 Azure Arc 产品都需要启用 Azure Arc 的服务器终结点。
网络配置
适用于 Linux 和 Windows 的 Azure 连接机器代理通过 TCP 端口 443 安全地与 Azure Arc 进行出站通信。默认情况下,代理使用默认的 Internet 路由访问 Azure 服务。如果您的网络需要,您可以选择配置代理以使用代理服务器。代理服务器不会提高连接机器代理的安全性,因为流量已经加密。
为了进一步确保与 Azure Arc 的网络连接安全,您可以实施Azure Arc 专用链接范围,而不是使用公共网络和代理服务器。
笔记
启用了 Azure Arc 的服务器不支持使用Log Analytics 网关作为连接计算机代理的代理。但 Azure Monitor 代理支持 Log Analytics 网关。
如果您的防火墙或代理服务器限制了出站连接,请确保此处列出的 URL 和服务标签未被阻止。
服务标签
请务必允许访问以下服务标签:
AzureActiveDirectoryAzureTrafficManagerAzureResourceManagerAzureArcInfrastructureStorageWindowsAdminCenter(如果您使用 Windows 管理中心管理启用 Azure Arc 的服务器)
要查看每个服务标签/区域的 IP 地址列表,请参阅 JSON 文件“Azure IP 范围和服务标签 – 公有云”。Microsoft 每周都会发布更新,其中包含每个 Azure 服务及其使用的 IP 地址范围。JSON 文件中的信息是与每个服务标签对应的当前 IP 地址范围列表。这些 IP 地址可能会发生变化。如果您的防火墙配置需要 IP 地址范围,请使用AzureCloud服务标签来允许访问所有 Azure 服务。请勿禁用对这些 URL 的安全监视或检查。像允许其他 Internet 流量一样允许它们。
如果您对AzureArcInfrastructure服务标签的流量进行过滤,则必须允许流量访问整个服务标签范围。例如,为各个区域发布的 IP 地址范围(例如,[此处应填写AzureArcInfrastructure.AustraliaEast具体区域名称])并不包含服务全局组件使用的 IP 地址范围。这些端点解析到的具体 IP 地址可能会在已记录的范围内随时间而变化。因此,仅使用查找工具来确定特定端点的当前 IP 地址并仅允许访问该 IP 地址不足以确保可靠访问。
有关更多信息,请参阅虚拟网络服务标签。
重要的
要在 Azure 政府云或世纪互联运营的 Azure 中按 IP 地址筛选流量,AzureArcInfrastructure除了使用云服务标签外,还务必添加 Azure 公有AzureArcInfrastructure云服务标签中的 IP 地址。2025 年 10 月 28 日之后,AzureArcInfrastructure必须添加 Azure 公有云服务标签,Azure 政府云和世纪互联运营的 Azure 服务标签将不再受支持。
网址
此表列出了安装和使用 Connected Machine 代理必须可用的 URL。
- Azure 云平台
- Azure 政府
- Azure 由世纪互联运营
笔记
当您将“连接计算机”代理配置为通过专用链接与 Azure 通信时,某些终结点仍必须通过 Internet 访问。下表中的“支持专用链接”列显示了您可以配置为使用专用终结点的终结点。如果该列中某个终结点显示为“公共”,则您仍必须允许通过组织防火墙和/或代理服务器访问该终结点,代理才能正常工作。如果分配了专用链接范围,则网络流量将通过专用终结点路由。
| 代理资源 | 描述 | 必要时 | 具备私钥功能 |
|---|---|---|---|
download.microsoft.com |
用于下载 Windows 安装包。 | 仅在安装时。1 | 民众。 |
packages.microsoft.com |
用于下载Linux安装包。 | 仅在安装时。1 | 民众。 |
login.microsoftonline.com |
微软Entra ID。 | 总是。 | 民众。 |
*.login.microsoft.com |
微软Entra ID。 | 总是。 | 民众。 |
pas.windows.net |
微软Entra ID。 | 总是。 | 民众。 |
management.azure.com |
Azure 资源管理器用于创建或删除 Azure Arc 服务器资源。 | 仅在连接或断开服务器时才会发生。 | 除非同时配置了资源管理专用链接,否则为公共链接。 |
*.his.arc.azure.com |
元数据和混合身份服务。 | 总是。 | 私人的。 |
*.guestconfiguration.azure.com |
扩展管理和访客配置服务。 | 总是。 | 私人的。 |
guestnotificationservice.azure.com,*.guestnotificationservice.azure.com |
扩展和连接场景的通知服务。 | 总是。 | 民众。 |
azgn*.servicebus.windows.net或者*.servicebus.windows.net |
扩展和连接场景的通知服务。 | 总是。 | 民众。 |
*.servicebus.windows.net |
适用于 Windows 管理中心和安全外壳 (SSH) 场景。 | 如果您使用 Azure 上的 SSH 或 Windows 管理中心。 | 民众。 |
*.waconazure.com |
用于 Windows 管理中心连接。 | 如果您使用 Windows 管理中心。 | 民众。 |
*.blob.core.windows.net |
下载支持 Azure Arc 的服务器扩展的源代码。 | 始终如此,除非您使用私有端点。 | 配置私有链接时不使用此功能。 |
dc.services.visualstudio.com |
代理遥测数据。 | 可选。代理版本 1.24 及更高版本中未使用。 | 民众。 |
*..arcdataservices.com2 |
适用于启用 Azure Arc 的 SQL Server。将数据处理服务、服务遥测和性能监视信息发送到 Azure。仅支持传输层安全协议 (TLS) 1.2 或 1.3。 | 如果您使用启用了 Azure Arc 的 SQL Server。 | 民众。 |
https://.vault.azure.net/,https://graph.microsoft.com/2 |
用于与启用 Azure Arc 的 SQL Server 进行 Microsoft Entra 身份验证。 | 如果您使用启用了 Azure Arc 的 SQL Server。 | 民众。 |
www.microsoft.com/pkiops/certs |
扩展安全更新的中间证书更新(使用 HTTP/TCP 80 和 HTTPS/TCP 443)。 | 如果您使用 Azure Arc 启用的扩展安全更新,则始终需要此更新才能自动更新,或者如果您手动下载证书,则需要临时更新。 | 民众。 |
dls.microsoft.com |
由 Azure Arc 机器用于执行许可证验证。 | 在启用 Azure Arc 的计算机上使用热补丁、Windows Server Azure 福利或 Windows Server 按需付费计费时,需要此操作。 | 民众。 |
1.自动执行更新时也需要访问此 URL。
2有关收集和发送哪些信息的详细信息,请查看Azure Arc 启用的 SQL Server 数据收集和报告。
对于 2024 年 2 月 13 日及之前的扩展版本,请使用san-af--prod.azurewebsites.net。从 2024 年 3 月 12 日起,Azure Arc 数据处理和 Azure Arc 数据遥测均使用*..arcdataservices.com。
笔记
要将通配符转换*.servicebus.windows.net为特定端点,请使用该命令\GET https://guestnotificationservice.azure.com/urls/allowlist?api-version=2020-01-01&location=。在该命令中,必须为占位符指定区域。这些端点可能会定期更改。
要获取区域终结点的区域段,请从 Azure 区域名称中删除所有空格。例如,美国东部 2区域,区域名称为eastus2。
例如:*..arcdataservices.com应该*.eastus2.arcdataservices.com位于美国东部 2 区。
要查看所有区域的列表,请运行以下命令:
az account list-locations -o table
Get-AzLocation | Format-Table
加密协议
为确保传输至 Azure 的数据安全,我们强烈建议您将计算机配置为使用 TLS 1.2 和 1.3。旧版本的 TLS/安全套接字层 (SSL) 已被发现存在安全漏洞。尽管它们目前仍可工作以实现向后兼容性,但我们不建议使用。
从 Connected Machine 代理的 1.56 版本(仅限 Windows)开始,必须为至少一个推荐的 TLS 版本配置以下密码套件:
-
TLS 1.3(按服务器优先顺序排列的套件):
- TLS_AES_256_GCM_SHA384 (0x1302) ECDH secp521r1 (eq. 15360 bits RSA) FS
- TLS_AES_128_GCM_SHA256 (0x1301) ECDH secp256r1 (eq. 3072 bits RSA) FS
-
TLS 1.2(按服务器优先顺序排列的套件):
- TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (0xc030) ECDH secp521r1(相当于 15360 位 RSA)FS
- TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (0xc02f) ECDH secp256r1 (eq. 3072 bits RSA) FS
有关更多信息,请参阅Windows TLS 配置问题。
位于 Azure Arc 终结点的 SQL Server*.\.arcdataservices.com仅支持 TLS 1.2 和 1.3。只有 Windows Server 2012 R2 及更高版本支持 TLS 1.2。Windows Server 2012 或 Windows Server 2012 R2 不支持 Azure Arc 遥测终结点启用的 SQL Server。
| 平台/语言 | 支持 | 更多信息 |
|---|---|---|
| Linux | Linux 发行版通常依赖OpenSSL来实现 TLS 1.2 支持。 | 查看OpenSSL 更新日志,确认您的 OpenSSL 版本是否受支持。 |
| Windows Server 2012 R2 及更高版本 | 默认支持并启用。 | 请确认您仍然使用的是默认设置。 |
| Windows Server 2012 | 部分支持。不推荐使用。 | 有些端点仍然可以工作,但其他端点需要 TLS 1.2 或更高版本,而 Windows Server 2012 不支持该版本。 |
仅针对 ESU 的端点子集
如果您仅将启用 Azure Arc 的服务器用于以下一个或两个产品的扩展安全更新:
- Windows Server 2012
- SQL Server 2012
您可以启用以下端点子集。
- Azure 云平台
- Azure 政府
- Azure 由世纪互联运营
| 代理资源 | 描述 | 必要时 | 使用私有链接的端点 |
|---|---|---|---|
download.microsoft.com |
用于下载 Windows 安装包。 | 仅在安装时。1 | 民众。 |
login.windows.net |
微软Entra ID。 | 总是。 | 民众。 |
login.microsoftonline.com |
微软Entra ID。 | 总是。 | 民众。 |
*.login.microsoft.com |
微软Entra ID。 | 总是。 | 民众。 |
management.azure.com |
Azure 资源管理器用于创建或删除 Azure Arc 服务器资源。 | 仅在连接或断开服务器时才会发生。 | 除非同时配置了资源管理专用链接,否则为公共链接。 |
*.his.arc.azure.com |
元数据和混合身份服务。 | 总是。 | 私人的。 |
*.guestconfiguration.azure.com |
扩展管理和访客配置服务。 | 总是。 | 私人的。 |
www.microsoft.com/pkiops/certs |
扩展安全更新的中间证书更新(使用 HTTP/TCP 80 和 HTTPS/TCP 443)。 | 始终用于自动更新,或者如果您手动下载证书,则为临时更新。 | 民众。 |
*..arcdataservices.com |
Azure Arc 数据处理服务和遥测服务。 | SQL Server 扩展安全更新。 | 民众。 |
*.blob.core.windows.net |
下载 SQL Server 扩展包。 | SQL Server 扩展安全更新。 | 如果您使用 Azure 专用链接,则无需此步骤。 |
1.当您执行自动更新时,也需要访问此 URL。
相关内容
- 有关部署 Connected Machine 代理的更多先决条件的信息,请参阅Connected Machine 代理先决条件。
- 在部署 Connected Machine 代理并将其与其他 Azure 管理和监视服务集成之前,请查看规划和部署指南。
- 要解决问题,请查看代理连接问题故障排除指南。
- 有关 Azure Arc 功能和启用 Azure Arc 的服务的完整网络要求列表,请参阅Azure Arc 网络要求(综合)。