Azure系列 介绍关于Azure的理念概述并包涵操作与资源等 (互联机器代理网络要求)

本文介绍了使用 Azure 连接机器代理将物理服务器或虚拟机加入 Azure Arc 服务器的网络要求。

 提示

对于 Azure 公共云平台,您可以使用Azure Arc 网关来减少所需的终结点数量。

细节

一般来说,连接性要求应遵循以下原则:

  • 除非另有说明,所有连接均为 TCP 连接。
  • 所有HTTP连接均使用HTTPS和SSL/TLS,并带有官方签名和可验证的证书。
  • 除非另有说明,所有连接均为出站连接。

要使用代理,请验证代理和执行注册流程的机器是否满足本文中的网络要求。

所有基于服务器的 Azure Arc 产品都需要启用 Azure Arc 的服务器终结点。

网络配置

适用于 Linux 和 Windows 的 Azure 连接机器代理通过 TCP 端口 443 安全地与 Azure Arc 进行出站通信。默认情况下,代理使用默认的 Internet 路由访问 Azure 服务。如果您的网络需要,您可以选择配置代理以使用代理服务器。代理服务器不会提高连接机器代理的安全性,因为流量已经加密。

为了进一步确保与 Azure Arc 的网络连接安全,您可以实施Azure Arc 专用链接范围,而不是使用公共网络和代理服务器。

 笔记

启用了 Azure Arc 的服务器不支持使用Log Analytics 网关作为连接计算机代理的代理。但 Azure Monitor 代理支持 Log Analytics 网关。

如果您的防火墙或代理服务器限制了出站连接,请确保此处列出的 URL 和服务标签未被阻止。

服务标签

请务必允许访问以下服务标签:

  • AzureActiveDirectory
  • AzureTrafficManager
  • AzureResourceManager
  • AzureArcInfrastructure
  • Storage
  • WindowsAdminCenter(如果您使用 Windows 管理中心管理启用 Azure Arc 的服务器

要查看每个服务标签/区域的 IP 地址列表,请参阅 JSON 文件“Azure IP 范围和服务标签 – 公有云”。Microsoft 每周都会发布更新,其中包含每个 Azure 服务及其使用的 IP 地址范围。JSON 文件中的信息是与每个服务标签对应的当前 IP 地址范围列表。这些 IP 地址可能会发生变化。如果您的防火墙配置需要 IP 地址范围,请使用AzureCloud服务标签来允许访问所有 Azure 服务。请勿禁用对这些 URL 的安全监视或检查。像允许其他 Internet 流量一样允许它们。

如果您对AzureArcInfrastructure服务标签的流量进行过滤,则必须允许流量访问整个服务标签范围。例如,为各个区域发布的 IP 地址范围(例如,[此处应填写AzureArcInfrastructure.AustraliaEast具体区域名称])并不包含服务全局组件使用的 IP 地址范围。这些端点解析到的具体 IP 地址可能会在已记录的范围内随时间而变化。因此,仅使用查找工具来确定特定端点的当前 IP 地址并仅允许访问该 IP 地址不足以确保可靠访问。

有关更多信息,请参阅虚拟网络服务标签

 重要的

要在 Azure 政府云或世纪互联运营的 Azure 中按 IP 地址筛选流量,AzureArcInfrastructure除了使用云服务标签外,还务必添加 Azure 公有AzureArcInfrastructure云服务标签中的 IP 地址。2025 年 10 月 28 日之后,AzureArcInfrastructure必须添加 Azure 公有云服务标签,Azure 政府云和世纪互联运营的 Azure 服务标签将不再受支持。

网址

此表列出了安装和使用 Connected Machine 代理必须可用的 URL。

  • Azure 云平台
  • Azure 政府
  • Azure 由世纪互联运营

 笔记

当您将“连接计算机”代理配置为通过专用链接与 Azure 通信时,某些终结点仍必须通过 Internet 访问。下表中的“支持专用链接”列显示了您可以配置为使用专用终结点的终结点。如果该列中某个终结点显示为“公共”,则您仍必须允许通过组织防火墙和/或代理服务器访问该终结点,代理才能正常工作。如果分配了专用链接范围,则网络流量将通过专用终结点路由。

 
代理资源 描述 必要时 具备私钥功能
download.microsoft.com 用于下载 Windows 安装包。 仅在安装时。1 民众。
packages.microsoft.com 用于下载Linux安装包。 仅在安装时。1 民众。
login.microsoftonline.com 微软Entra ID。 总是。 民众。
*.login.microsoft.com 微软Entra ID。 总是。 民众。
pas.windows.net 微软Entra ID。 总是。 民众。
management.azure.com Azure 资源管理器用于创建或删除 Azure Arc 服务器资源。 仅在连接或断开服务器时才会发生。 除非同时配置了资源管理专用链接,否则为公共链接。
*.his.arc.azure.com 元数据和混合身份服务。 总是。 私人的。
*.guestconfiguration.azure.com 扩展管理和访客配置服务。 总是。 私人的。
guestnotificationservice.azure.com*.guestnotificationservice.azure.com 扩展和连接场景的通知服务。 总是。 民众。
azgn*.servicebus.windows.net或者*.servicebus.windows.net 扩展和连接场景的通知服务。 总是。 民众。
*.servicebus.windows.net 适用于 Windows 管理中心和安全外壳 (SSH) 场景。 如果您使用 Azure 上的 SSH 或 Windows 管理中心。 民众。
*.waconazure.com 用于 Windows 管理中心连接。 如果您使用 Windows 管理中心。 民众。
*.blob.core.windows.net 下载支持 Azure Arc 的服务器扩展的源代码。 始终如此,除非您使用私有端点。 配置私有链接时不使用此功能。
dc.services.visualstudio.com 代理遥测数据。 可选。代理版本 1.24 及更高版本中未使用。 民众。
*..arcdataservices.com2 适用于启用 Azure Arc 的 SQL Server。将数据处理服务、服务遥测和性能监视信息发送到 Azure。仅支持传输层安全协议 (TLS) 1.2 或 1.3。 如果您使用启用了 Azure Arc 的 SQL Server。 民众。
https://.vault.azure.net/https://graph.microsoft.com/2 用于与启用 Azure Arc 的 SQL Server 进行 Microsoft Entra 身份验证。 如果您使用启用了 Azure Arc 的 SQL Server。 民众。
www.microsoft.com/pkiops/certs 扩展安全更新的中间证书更新(使用 HTTP/TCP 80 和 HTTPS/TCP 443)。 如果您使用 Azure Arc 启用的扩展安全更新,则始终需要此更新才能自动更新,或者如果您手动下载证书,则需要临时更新。 民众。
dls.microsoft.com 由 Azure Arc 机器用于执行许可证验证。 在启用 Azure Arc 的计算机上使用热补丁、Windows Server Azure 福利或 Windows Server 按需付费计费时,需要此操作。 民众。

1.自动执行更新时也需要访问此 URL。

2有关收集和发送哪些信息的详细信息,请查看Azure Arc 启用的 SQL Server 数据收集和报告

对于 2024 年 2 月 13 日及之前的扩展版本,请使用san-af--prod.azurewebsites.net。从 2024 年 3 月 12 日起,Azure Arc 数据处理和 Azure Arc 数据遥测均使用*..arcdataservices.com

 笔记

要将通配符转换*.servicebus.windows.net为特定端点,请使用该命令\GET https://guestnotificationservice.azure.com/urls/allowlist?api-version=2020-01-01&location=。在该命令中,必须为占位符指定区域。这些端点可能会定期更改。

要获取区域终结点的区域段,请从 Azure 区域名称中删除所有空格。例如,美国东部 2区域,区域名称为eastus2

例如:*..arcdataservices.com应该*.eastus2.arcdataservices.com位于美国东部 2 区。

要查看所有区域的列表,请运行以下命令:

Azure CLI
az account list-locations -o table
Azure PowerShell
Get-AzLocation | Format-Table

加密协议

为确保传输至 Azure 的数据安全,我们强烈建议您将计算机配置为使用 TLS 1.2 和 1.3。旧版本的 TLS/安全套接字层 (SSL) 已被发现存在安全漏洞。尽管它们目前仍可工作以实现向后兼容性,但我们不建议使用

从 Connected Machine 代理的 1.56 版本(仅限 Windows)开始,必须为至少一个推荐的 TLS 版本配置以下密码套件:

  • TLS 1.3(按服务器优先顺序排列的套件):

    • TLS_AES_256_GCM_SHA384 (0x1302) ECDH secp521r1 (eq. 15360 bits RSA) FS
    • TLS_AES_128_GCM_SHA256 (0x1301) ECDH secp256r1 (eq. 3072 bits RSA) FS
  • TLS 1.2(按服务器优先顺序排列的套件):

    • TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 (0xc030) ECDH secp521r1(相当于 15360 位 RSA)FS
    • TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 (0xc02f) ECDH secp256r1 (eq. 3072 bits RSA) FS

有关更多信息,请参阅Windows TLS 配置问题

位于 Azure Arc 终结点的 SQL Server*.\.arcdataservices.com仅支持 TLS 1.2 和 1.3。只有 Windows Server 2012 R2 及更高版本支持 TLS 1.2。Windows Server 2012 或 Windows Server 2012 R2 不支持 Azure Arc 遥测终结点启用的 SQL Server。

 
平台/语言 支持 更多信息
Linux Linux 发行版通常依赖OpenSSL来实现 TLS 1.2 支持。 查看OpenSSL 更新日志,确认您的 OpenSSL 版本是否受支持。
Windows Server 2012 R2 及更高版本 默认支持并启用。 请确认您仍然使用的是默认设置
Windows Server 2012 部分支持。不推荐使用。 有些端点仍然可以工作,但其他端点需要 TLS 1.2 或更高版本,而 Windows Server 2012 不支持该版本。

仅针对 ESU 的端点子集

如果您仅将启用 Azure Arc 的服务器用于以下一个或两个产品的扩展安全更新:

  • Windows Server 2012
  • SQL Server 2012

您可以启用以下端点子集。

  • Azure 云平台
  • Azure 政府
  • Azure 由世纪互联运营
 
代理资源 描述 必要时 使用私有链接的端点
download.microsoft.com 用于下载 Windows 安装包。 仅在安装时。1 民众。
login.windows.net 微软Entra ID。 总是。 民众。
login.microsoftonline.com 微软Entra ID。 总是。 民众。
*.login.microsoft.com 微软Entra ID。 总是。 民众。
management.azure.com Azure 资源管理器用于创建或删除 Azure Arc 服务器资源。 仅在连接或断开服务器时才会发生。 除非同时配置了资源管理专用链接,否则为公共链接。
*.his.arc.azure.com 元数据和混合身份服务。 总是。 私人的。
*.guestconfiguration.azure.com 扩展管理和访客配置服务。 总是。 私人的。
www.microsoft.com/pkiops/certs 扩展安全更新的中间证书更新(使用 HTTP/TCP 80 和 HTTPS/TCP 443)。 始终用于自动更新,或者如果您手动下载证书,则为临时更新。 民众。
*..arcdataservices.com Azure Arc 数据处理服务和遥测服务。 SQL Server 扩展安全更新。 民众。
*.blob.core.windows.net 下载 SQL Server 扩展包。 SQL Server 扩展安全更新。 如果您使用 Azure 专用链接,则无需此步骤。

1.当您执行自动更新时,也需要访问此 URL。

  • 有关部署 Connected Machine 代理的更多先决条件的信息,请参阅Connected Machine 代理先决条件
  • 在部署 Connected Machine 代理并将其与其他 Azure 管理和监视服务集成之前,请查看规划和部署指南
  • 要解决问题,请查看代理连接问题故障排除指南
  • 有关 Azure Arc 功能和启用 Azure Arc 的服务的完整网络要求列表,请参阅Azure Arc 网络要求(综合)
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
评论