Overzicht van Azure VM Image Builder

Van toepassing op: ✔️ Linux-VM's ✔️ Windows-VM's ✔️ Flexibele schaalsets ✔️ Uniforme schaalsets

Door gestandaardiseerde VM-installatiekopieën (virtuele machines) te gebruiken, kan uw organisatie eenvoudiger migreren naar de cloud en zorgen voor consistentie in uw implementaties. Installatie-images omvatten gewoonlijk vooraf gedefinieerde beveiligings- en configuratie-instellingen en alle benodigde software. Voor het instellen van uw eigen imaging-pijplijn zijn tijd, infrastructuur en vele andere details vereist. Met Azure VM Image Builder hoeft u alleen een configuratie te maken waarmee uw installatiekopie wordt beschreven en naar de service wordt verzonden, waar de installatiekopie is gebouwd en vervolgens wordt gedistribueerd.

Met VM Image Builder kunt u uw bestaande pijplijn voor het aanpassen van installatiekopieën migreren naar Azure, waarbij u uw bestaande scripts, commando's en processen kunt blijven gebruiken. U kunt uw kerntoepassingen integreren in een VM-image, zodat uw VM's workloads kunnen uitvoeren nadat de images zijn gemaakt. U kunt zelfs configuraties toevoegen voor het bouwen van installatiekopieën voor Azure Virtual Desktop, als virtuele harde schijven (VHD's) voor gebruik in Azure Stack of voor het gemak van exporteren.

Met VM Image Builder kunt u beginnen met Windows- of Linux-installatiekopieën vanuit Azure Marketplace of als bestaande aangepaste installatiekopieën en vervolgens uw eigen aanpassingen toevoegen. U kunt ook opgeven waar u de resulterende installatiekopieën wilt hosten in de Azure Compute Gallery (voorheen Shared Image Gallery ), als beheerde installatiekopieën of als VHD's.

Kenmerken

Hoewel het mogelijk is om handmatig of door andere hulpprogramma's aangepaste VM-installatiekopieën te maken, kan het proces lastig en onbetrouwbaar zijn. VM Image Builder, die is gebouwd op HashiCorp Packer, biedt u de voordelen van een beheerde service.

Eenvoud

Om de complexiteit van het maken van VM-images te verminderen, biedt VM Image Builder:

  • Hiermee verwijdert u de noodzaak om complexe hulpprogramma's, processen en handmatige stappen te gebruiken om een VM-installatiekopieën te maken. VM Image Builder neemt al deze details weg en schermt Azure-specifieke vereisten af, zoals de noodzaak om de image te generaliseren (Sysprep). En het geeft meer geavanceerde gebruikers de mogelijkheid om dergelijke vereisten te overschrijven.

  • Kan worden geïntegreerd met bestaande build-pipelines voor images voor een kant-en-klare ervaring. Hiervoor kunt u VM Image Builder aanroepen vanuit uw pijplijn of een DevOps-taak van de Azure VM Image Builder-service (preview) gebruiken.

  • Kan aanpassingsgegevens ophalen uit verschillende bronnen, waardoor de noodzaak om ze allemaal van één locatie te verzamelen wordt verwijderd.

  • Kan worden geïntegreerd met Compute Gallery, waarmee u een installatiekopieënbeheersysteem maakt waarmee u installatiekopieën wereldwijd kunt distribueren, repliceren, versieren en schalen. Daarnaast kunt u dezelfde resulterende installatiekopieën distribueren als een VHD of als een of meer beheerde installatiekopieën, zonder dat u ze helemaal opnieuw hoeft op te bouwen.

Infrastructuur als code

Met VM Image Builder hoeft u uw langetermijninfrastructuur (bijvoorbeeld opslagaccounts met aanpassingsgegevens) of tijdelijke infrastructuur (bijvoorbeeld tijdelijke VM's voor het bouwen van installatiekopieën) niet te beheren.

VM Image Builder slaat de buildartefacten van uw VM-installatiekopieën op als Azure-resources. Deze functie verwijdert zowel de noodzaak om offlinedefinities te onderhouden als het risico op omgevingsdriften die worden veroorzaakt door onbedoelde verwijderingen of updates.

Veiligheid

Om uw afbeeldingen veilig te houden, biedt VM Image Builder:

  • Hiermee kunt u basisafbeeldingen maken (oftewel, uw minimale beveiligings- en bedrijfsconfiguraties) en stelt u andere afdelingen in staat deze verder aan te passen. U kunt deze installatiekopieën veilig en compatibel houden met behulp van VM Image Builder om snel een gouden installatiekopie opnieuw samen te stellen die gebruik maakt van de nieuwste patchversie van een broninstallatiekopie. VM Image Builder maakt het ook eenvoudiger voor u om installatiekopieën te bouwen die voldoen aan de Azure Windows-beveiligingsbasislijn. Zie VM Image Builder - Windows-basislijnsjabloonvoor meer informatie.

  • Hiermee kunt u uw aanpassingsartefacten ophalen zonder ze openbaar toegankelijk te maken. VM Image Builder kan uw Azure Managed Identity gebruiken om deze resources op te halen en u kunt de bevoegdheden van deze identiteit zo strikt beperken als nodig is met behulp van op rollen gebaseerd toegangsbeheer van Azure (Azure RBAC). U kunt uw artefacten geheim houden en manipulatie voorkomen door onbevoegde actoren.

  • Slaat veilig kopieën van maatwerk-artefacten, tijdelijke rekenkracht- en opslagbronnen en de resulterende afbeeldingen binnen uw abonnement op, omdat de toegang wordt beheerd door Azure RBAC. Dit beveiligingsniveau, dat ook van toepassing is op de build-VM die wordt gebruikt voor het maken van de aangepaste installatiekopieën, helpt voorkomen dat uw aanpassingsscripts en bestanden worden gekopieerd naar een onbekende VIRTUELE machine in een onbekend abonnement. En u kunt een hoge mate van scheiding van de workloads van andere klanten bereiken met behulp van geïsoleerde VM-aanbiedingen voor de build-VM.

  • Hiermee kunt u VM Image Builder verbinden met uw bestaande virtuele netwerken, zodat u kunt communiceren met bestaande configuratieservers, zoals DSC (pull-server voor de gewenste statusconfiguratie), Chef en Puppet, bestandsshares of andere routeerbare servers en services.

  • Kan worden geconfigureerd om uw gebruikersidentiteiten toe te wijzen aan de build-VM van de VM Image Builder (de VM die de VM Image Builder-service in uw abonnement maakt en gebruikt om het beeld te bouwen en aan te passen). U kunt deze identiteiten vervolgens op het moment van aanpassing gebruiken om toegang te krijgen tot Azure-resources, inclusief geheimen, in uw abonnement. Het is niet nodig om VM Image Builder directe toegang tot deze resources toe te wijzen.

regio's

De VM Image Builder-service is beschikbaar in de volgende regio's:

Opmerking

U kunt nog steeds afbeeldingen buiten deze regio's distribueren.

  • Oostelijke VS
  • Oostelijke Verenigde Staten 2
  • West-Centraal VS
  • Westelijke VS
  • Westelijke Verenigde Staten 2
  • Westelijke VS 3
  • Zuid-Centraal Verenigde Staten
  • Europa - noord
  • West-Europa
  • Azië - zuidoost
  • Australië Zuidoost
  • Oost-Australië
  • Verenigd Koninkrijk Zuid
  • West van het Verenigd Koninkrijk
  • Brazilië Zuid
  • Centraal Canada
  • Centraal-India
  • Centrale Verenigde Staten
  • Centraal Frankrijk
  • West-Centraal Duitsland
  • Oost-Japan
  • Noord-Centraal VS
  • Noorwegen - oost
  • Zwitserland - noord
  • Jio India West
  • VAE Noord
  • Oost-Azië
  • Centraal-Korea
  • Zuid-Afrika - noord
  • Qatar Centrale
  • USGov Arizona (openbare proefversie)
  • USGov Virginia (openbare proefversie)
  • China - noord 3
  • Zweden - centraal
  • Centraal Polen
  • Italië - noord
  • Israël Centraal
  • Nieuw-Zeeland - noord
  • Noordwesten van Taiwan

Als u toegang wilt krijgen tot de openbare preview van Azure VM Image Builder in de Fairfax-regio's (USGov Arizona en USGov Virginia), moet u de functie Microsoft.VirtualMachineImages/FairfaxPublicPreview registreren. Voer hiervoor de volgende opdracht uit in PowerShell of Azure CLI:

Register-AzProviderPreviewFeature -ProviderNamespace Microsoft.VirtualMachineImages -Name FairfaxPublicPreview

Besturingssysteemondersteuning

VM Image Builder is ontworpen om te werken met alle installatiekopieën van het basisbesturingssysteem van Azure Marketplace.

Opmerking

Vanaf maart 2023 kunt u de Azure Image Builder-service in de portal gebruiken. Ga aan de slag met het bouwen en valideren van aangepaste afbeeldingen binnen het portaal.

Ondersteuning voor vertrouwelijke VM's en vertrouwde start

VM Image Builder biedt uitgebreide ondersteuning voor TrustedLaunchSupported- en ConfidentialVMSupported-installatiekopieën, met bepaalde beperkingen. Hieronder ziet u de lijst met beperkingen:

Beveiligingstype Ondersteuningsstatus
OndersteuningVoorVertrouwdeStart Ondersteuning als bronafbeelding voor het maken van installatiekopieën
ConfidentialVMSupported Ondersteuning als bronafbeelding voor het maken van installatiekopieën
TrustedLaunch Niet ondersteund als bronafbeelding
ConfidentialVM Niet ondersteund als bronafbeelding

Opmerking

Wanneer u TrustedLaunchSupported-installatiekopieën gebruikt, is het belangrijk dat de bron en distributie beide TrustedLaunchSupported moeten zijn om deze te kunnen ondersteunen. Als de bron normaal is en de distributie TrustedLaunchSupported is, of als de bron TrustedLaunchSupported is en de distributie normaal Gen2 is, wordt deze niet ondersteund.

Hoe het werkt

VM Image Builder is een volledig beheerde Azure-service die toegankelijk is voor Azure-resourceproviders. Resource providers configureren het door een bronafbeelding op te geven, een aanpassing uit te voeren en waar de nieuwe afbeelding moet worden gedistribueerd. In het volgende diagram ziet u een werkstroom op hoog niveau:

Diagram van conceptueel overzicht van AIB

U kunt sjabloonconfiguraties doorgeven met behulp van Azure PowerShell, de Azure CLI of Azure Resource Manager-sjablonen, of met behulp van een DevOps-taak van VM Image Builder. Wanneer u de configuratie naar de service verzendt, maakt Azure een afbeeldingssjabloonresource. Wanneer de resource voor de afbeeldingssjabloon wordt gemaakt, wordt er een faseringsresourcegroep gemaakt in uw abonnement, in de volgende indeling: IT_\<DestinationResourceGroup>_\<TemplateName>_\(GUID) De faseringsresourcegroep bevat bestanden en scripts waarnaar wordt verwezen in de aanpassing Bestand, Shell en PowerShell in de eigenschap ScriptURI.

Als u de build wilt uitvoeren, roept u Run aan op de sjabloonresource van VM Image Builder. De service implementeert vervolgens extra resources voor de build, zoals een VM, netwerk, schijf en netwerkadapter.

Als u een installatiekopie maakt zonder een bestaand virtueel netwerk te gebruiken, implementeert VM Image Builder ook een openbare IP- en netwerkbeveiligingsgroep en maakt deze verbinding met de build-VM met behulp van het Secure Shell-protocol (SSH) of het WinRM-protocol (Windows Remote Management).

Als u een bestaand virtueel netwerk selecteert, wordt de service geïmplementeerd via Azure Private Link en is een openbaar IP-adres niet vereist. Zie overzicht van VM Image Builder-netwerken voor meer informatie.

Wanneer de build is voltooid, worden alle resources verwijderd, met uitzondering van de faseringsresourcegroep en het opslagaccount. U kunt ze verwijderen door de resource van de installatiekopieënsjabloon te verwijderen, of u kunt ze laten staan om de build opnieuw te herhalen.

Voor meerdere voorbeelden, stapsgewijze handleidingen, configuratiesjablonen en oplossingen, gaat u naar de GitHub-opslagplaats voor VM Image Builder.

Ondersteuning verplaatsen

De image-sjabloonresource is onveranderlijk en bevat koppelingen naar resources en de stagingresourcegroep. Daarom biedt dit resourcetype geen ondersteuning voor verplaatsen.

Als u de sjabloonresource voor installatiekopieën wilt verplaatsen, zorg er dan voor dat u een kopie van de configuratiesjabloon hebt, of haal, als u daar geen kopie van hebt, de bestaande configuratie uit de resource. Maak vervolgens in de nieuwe resourcegroep een nieuwe resource voor een installatiekopieersjabloon met een nieuwe naam en verwijder de vorige resource voor de installatiekopieersjabloon.

Machtigingen

Wanneer u zich registreert voor de VM Image Builder-service, verleent u de servicemachtiging voor het maken, beheren en verwijderen van een faseringsresourcegroep, die wordt voorafgegaan door IT_*. En u hebt het recht om hieraan alle bronnen toe te voegen die nodig zijn voor het maken van de image. Dit gebeurt omdat er een service-principalnaam voor de VM Image Builder beschikbaar wordt gesteld in uw abonnement nadat u zich hebt geregistreerd.

Als u VM Image Builder wilt toestaan om installatiekopieën te distribueren naar de beheerde installatiekopieën of computegalerie, moet u een door de gebruiker toegewezen Azure-identiteit maken met machtigingen voor het lezen en schrijven van installatiekopieën. Als u toegang hebt tot Azure Storage, hebt u machtigingen nodig om persoonlijke en openbare containers te lezen.

In API-versie 2021-10-01 en hoger ondersteunt VM Image Builder het toevoegen van door de gebruiker toegewezen Azure-identiteiten aan de build-VM om scenario's mogelijk te maken waarin u zich moet verifiëren met services zoals Azure Key Vault in uw abonnement.

Zie voor meer informatie over machtigingen

Kosten

Er worden reken-, netwerk- en opslagkosten in rekening gebracht wanneer u installatiekopieën maakt, bouwt en opslaat met behulp van VM Image Builder. Deze kosten zijn vergelijkbaar met de kosten die u maakt wanneer u handmatig aangepaste installatiekopieën maakt. Voor uw resources worden kosten in rekening gebracht tegen uw Azure-tarieven.

Opmerking

De Azure Image Builder-service biedt momenteel geen ondersteuning voor Azure Hybrid Benefit voor Windows Server.

Tijdens het proces voor het maken van de installatiekopie worden bestanden gedownload en opgeslagen in de IT_<DestinationResourceGroup>_<TemplateName> resourcegroep, waardoor er kleine opslagkosten in rekening worden gebracht. Als u deze bestanden niet wilt behouden, verwijdert u de afbeeldingssjabloon nadat u de installatiekopie hebt gemaakt.

VM Image Builder maakt een virtuele machine met behulp van de standaard-Standard_D1_v2 VM-grootte voor Gen1-installatiekopieën en Standard_D2ds_v4 voor Gen2-installatiekopieën, samen met de opslag en netwerken die nodig zijn voor de virtuele machine. Deze resources blijven gedurende het buildproces bestaan en worden verwijderd nadat VM Image Builder de installatiekopie heeft gemaakt.

VM Image Builder distribueert de images naar de door u gekozen regio's, wat mogelijk kosten voor uitgaand netwerkverkeer met zich meebrengt.

Hyper-V generatie

VM Image Builder ondersteunt momenteel het maken van Hyper-V Gen1- en Gen2-installatiekopieën in een computegalerie en als beheerde installatiekopieën of VHD's. Houd er rekening mee dat de gedistribueerde image altijd van dezelfde generatie is als de opgegeven image.

Voor Gen2-images controleert u of u de juiste SKU gebruikt. De SKU voor een Ubuntu Server 18.04 Gen2-installatiekopie is bijvoorbeeld 18_04-lts-gen2. De SKU voor een Ubuntu Server 18.04 Gen1-installatiekopie is 18.04-lts.

U kunt als volgt SKU's vinden die zijn gebaseerd op de uitgever van de installatiekopieën:

# Find all Gen2 SKUs published by Microsoft Windows Desktop
az vm image list --publisher MicrosoftWindowsDesktop --sku g2 --output table --all

# Find all Gen2 SKUs published by Canonical
az vm image list --publisher Canonical --sku gen2 --output table --all

Zie Gen2 VM-installatiekopieën in Azure Marketplace voor meer informatie over Azure VM-installatiekopieën die Ondersteuning bieden voor Gen2.

Volgende stappen

Zie de artikelen over het bouwen van Linux- of Windows-installatiekopieën om VM Image Builder uit te proberen.