Compartir a través de


Acerca de la puerta de enlace de Azure Arc para Azure Local, versión 23H2 (versión preliminar)

Se aplica a: Azure Local, versión 23H2, versión 2408, 2408.1, 2408.2 y 2411

Importante

Azure Stack HCI ahora forma parte de Azure Local. El cambio de nombre de la documentación del producto está en curso. Los cambios textuales se completan y las actualizaciones visuales se finalizarán pronto. Más información.

En este artículo se proporciona información general sobre la puerta de enlace de Azure Arc para Azure Local, versión 23H2. La puerta de enlace de Arc se puede habilitar en nuevas implementaciones de Software local en ejecución de Azure versión 2408 y posteriores. En este artículo también se describe cómo crear y eliminar el recurso de puerta de enlace de Arc en Azure.

Puede usar la puerta de enlace de Arc para reducir significativamente el número de puntos de conexión necesarios para implementar y administrar instancias locales de Azure. Una vez creada la puerta de enlace de Arc, puede conectarse a ella y usarla para nuevas implementaciones de Azure Local.

Para obtener información sobre cómo implementar la puerta de enlace de Azure Arc para servidores independientes (no máquinas locales de Azure), consulte Simplificación de los requisitos de configuración de red a través de la puerta de enlace de Azure Arc.

Importante

Esta característica actualmente está en VERSIÓN PRELIMINAR. Consulte Términos de uso complementarios para las versiones preliminares de Microsoft Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en la versión beta, en versión preliminar o que todavía no se han publicado para que estén disponibles con carácter general.

Funcionamiento

La puerta de enlace de Arc funciona mediante la introducción de los siguientes componentes:

  • Recurso de puerta de enlace de Arc: un recurso de Azure que actúa como punto de entrada común para el tráfico de Azure. Este recurso de puerta de enlace tiene un dominio o una dirección URL específicos que puede usar. Al crear el recurso de puerta de enlace de Arc, este dominio o dirección URL forma parte de la respuesta correcta.

  • Proxy de Arc: un nuevo componente que se agrega a arc Agentry. Este componente se ejecuta como servicio (denominado Proxy de Azure Arc) y funciona como proxy de reenvío para los agentes y extensiones de Azure Arc. El enrutador de puerta de enlace no necesita ninguna configuración desde el lado. Este enrutador forma parte del agente principal de Arc y se ejecuta dentro del contexto de un recurso habilitado para Arc.

Una vez que integre la puerta de enlace de Arc con la versión 2411 de las implementaciones locales de Azure, cada máquina obtiene el proxy de Arc junto con otros agentes de Arc.

Cuando se usa la puerta de enlace de Arc, el flujo de tráfico http y https cambia de la siguiente manera:

Flujo de tráfico para los componentes del sistema operativo host local de Azure

  1. La configuración del proxy del sistema operativo se usa para enrutar todo el tráfico del host HTTPS a través del proxy de Arc.

  2. Desde el proxy de Arc, el tráfico se reenvía a la puerta de enlace de Arc.

  3. En función de la configuración de la puerta de enlace de Arc, si se permite, el tráfico se envía a los servicios de destino. Si no se permite, el proxy de Arc redirige este tráfico al proxy de empresa (o de salida directa si no hay ningún proxy establecido). El proxy de Arc determina automáticamente la ruta de acceso correcta para el punto de conexión.

Flujo de tráfico para arc appliance Arc Resource Bridge (ARB) y el plano de control de AKS

  1. La dirección IP enrutable (recurso ip en clúster de conmutación por error a partir de ahora) se usa para reenviar el tráfico a través del proxy de Arc que se ejecuta en las máquinas host locales de Azure.

  2. El proxy de reenvío de ARB y AKS están configurados para usar la dirección IP enrutable.

  3. Con la configuración del proxy en su lugar, el tráfico saliente de ARB y AKS se reenvía al proxy de Arc que se ejecuta en una de las máquinas locales de Azure a través de la dirección IP enrutable.

  4. Una vez que el tráfico alcanza el proxy de Arc, el flujo restante toma la misma ruta de acceso que se describe. Si se permite el tráfico al servicio de destino, se envía a la puerta de enlace de Arc. Si no es así, se envía al proxy de empresa (o saliente directo si no hay ningún proxy establecido). Tenga en cuenta que para AKS específicamente, esta ruta de acceso se usa para descargar imágenes de Docker para pods de extensión arc y agente de Arc.

Flujo de tráfico para máquinas virtuales de Arc

El tráfico HTTP y HTTPS se reenvía al proxy de empresa. El proxy de Arc dentro de la máquina virtual de Arc aún no se admite en esta versión.

Los flujos de tráfico se muestran en el diagrama siguiente:

Diagrama de la arquitectura de puerta de enlace de Azure Arc.

Escenarios admitidos y no admitidos

Puede usar la puerta de enlace de Arc en el escenario siguiente para las versiones 2408 y 2411 de Azure Local:

  • Habilite la puerta de enlace de Arc durante la implementación de nuevas instancias locales de Azure que ejecutan las versiones 2408 y 2411.

Entre los escenarios no admitidos para Azure Local, las versiones 2408 y 2411 son:

  • Las instancias locales de Azure actualizadas de las versiones 2402 o 2405 a las versiones 2408 o 2411 no pueden aprovechar todos los nuevos puntos de conexión compatibles con esta versión preliminar de La puerta de enlace de Arc. Los componentes de host, las extensiones de Arc, ARB y los puntos de conexión necesarios de AKS solo se admiten al habilitar la puerta de enlace de Arc como parte de una nueva implementación de la versión 2408.

  • La habilitación de la puerta de enlace de Arc después de la versión 2408 o 2411 no puede aprovechar todos los nuevos puntos de conexión admitidos por esta versión preliminar de la puerta de enlace de Arc. Los puntos de conexión necesarios de Host, Extensiones de Arc, ARB y AKS solo se admiten al habilitar la puerta de enlace de Arc como parte de una nueva implementación de la versión 2408 o de la versión 2411.

Puntos de conexión locales de Azure no redirigidos

Como parte de la actualización de la versión preliminar 2408 de Azure Local, los puntos de conexión de la tabla son necesarios y deben incluirse en la lista de permitidos en el proxy o firewall para implementar la instancia local de Azure. Estos puntos de conexión de la versión 2408 y 2411 no se redirigen a través de la puerta de enlace de Arc:

Extremo # Punto de conexión necesario Componente
1 http://go.microsoft.com:443 Comprobador de entorno
2 http://www.powershellgallery.com:443 Comprobador de entorno
3 http://psg-prod-eastus.azureedge.net:443 Comprobador de entorno
4 http://onegetcdn.azureedge.net:443 Comprobador de entorno
5 http://login.microsoftonline.com:443 Comprobador de entorno
6 http://aka.ms:443 Comprobador de entorno
7 http://azurestackreleases.download.prss.microsoft.com:443 Comprobador de entorno
8 http://download.microsoft.com:443 Comprobador de entorno
9 http://portal.azure.com:443 Comprobador de entorno
10 http://management.azure.com:443 Comprobador de entorno
11 http://www.office.com:443 Comprobador de entorno
12 http://gbl.his.arc.azure.com:443 Agente de Arc
13 http://<region>.his.arc.azure.com:443 Agente de Arc
14 http://dc.services.visualstudio.com:443 Agente de Arc
15 http://<yourarcgatewayId>.gw.arc.azure.com:443 Puerta de enlace de Arc
16 http://<yourkeyvaultname>.vault.azure.net:443 Azure Key Vault
17 http://<yourblobstorageforcloudwitnessname>.blob.core.windows.net:443 Cuenta de almacenamiento del testigo en la nube
18 http://files.pythonhosted.org:443 Microsoft On-premises Cloud/ARB/AKS
19 http://pypi.org:443 Microsoft On-premises Cloud/ARB/AKS
20 http://raw.githubusercontent.com:443 Microsoft On-premises Cloud/ARB/AKS
21 http://pythonhosted.org:443 Microsoft On-premises Cloud/ARB/AKS
22 http://hciarcvmsstorage.z13.web.core.windows.net:443 Microsoft On-premises Cloud/ARB/AKS
23 http://ocsp.digicert.com Lista de revocación de certificados para extensiones de Arc
24 http://s.symcd.com Lista de revocación de certificados para extensiones de Arc
25 http://ts-ocsp.ws.symantec.com Lista de revocación de certificados para extensiones de Arc
26 http://ocsp.globalsign.com Lista de revocación de certificados para extensiones de Arc
27 http://ocsp2.globalsign.com Lista de revocación de certificados para extensiones de Arc
28 http://oneocsp.microsoft.com Lista de revocación de certificados para extensiones de Arc
29 http://dl.delivery.mp.microsoft.com Archivos binarios LCM
30 http://*.tlu.dl.delivery.mp.microsoft.com Archivos binarios LCM
31 http://*.windowsupdate.com Windows Update
32 http://*.windowsupdate.microsoft.com Windows Update
33 http://*.update.microsoft.com Windows Update

Restricciones y limitaciones

Tenga en cuenta las siguientes limitaciones de la puerta de enlace de Arc en esta versión:

  • Los servidores proxy de terminación TLS no se admiten con la versión preliminar de la puerta de enlace de Arc.
  • No se admite el uso de ExpressRoute, VPN de sitio a sitio ni puntos de conexión privados, además de la puerta de enlace de Arc (versión preliminar).

Creación del recurso de puerta de enlace de Arc en Azure

Puede crear un recurso de puerta de enlace de Arc mediante Azure Portal, la CLI de Azure o Azure PowerShell.

  1. Inicie sesión en Azure Portal.
  2. Vaya a la página puerta de enlace de Azure Arc > de Azure Arc y seleccione Crear.
  3. Seleccione la suscripción y el grupo de recursos donde quiera que el recurso de puerta de enlace de Arc se administre en Azure. Cualquier recurso habilitado para Arc en el mismo inquilino de Azure puede usar un recurso de puerta de enlace de Arc.
  4. En Nombre, escriba el nombre del recurso de puerta de enlace de Arc.
  5. En Ubicación, escriba la región donde debe estar el recurso de puerta de enlace de Arc. Cualquier recurso habilitado para Arc en el mismo inquilino de Azure puede usar un recurso de puerta de enlace de Arc.
  6. Seleccione Siguiente.
  7. En la página Etiquetas, especifique una o varias etiquetas personalizadas para admitir los estándares.
  8. Seleccione Revisar y crear.
  9. Revise los detalles y, a continuación, seleccione Crear.

El proceso de creación de la puerta de enlace tarda nueve a diez minutos en completarse.

Desasociar o cambiar la asociación de puerta de enlace de Arc de la máquina

Para desasociar el recurso de puerta de enlace del servidor habilitado para Arc, establezca el identificador nullde recurso de puerta de enlace en . Si desea adjuntar el servidor habilitado para Arc a otro recurso de puerta de enlace de Arc, actualice el nombre y el identificador de recurso con la nueva información de puerta de enlace de Arc:

az arcgateway settings update --resource-group <Resource Group> --subscription <subscription name> --base-provider Microsoft.HybridCompute --base-resource-type machines --base-resource-name <Arc-Server’s name> --gateway-resource-id "

Eliminación del recurso de puerta de enlace de Arc

Antes de eliminar un recurso de puerta de enlace de Arc, asegúrese de que no hay máquinas conectadas. Para eliminar el recurso de puerta de enlace, ejecute el siguiente comando:

az arcgateway delete --resource group <resource group name> --gateway-name <gateway resource name>

Esta operación puede tardar un par de minutos.

Pasos siguientes