Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Aby aprowizować maszynę wirtualną w Azure, potrzebujesz więcej składników niż sama maszyna wirtualna. Kompletne wdrożenie obejmuje zasoby sieciowe i magazynowe. W tym artykule opisano najlepsze rozwiązania dotyczące uruchamiania bezpiecznej maszyny wirtualnej z systemem Linux na Azure.
Architektura
Pobierz plik Visio tej architektury.
Workflow
W tym przykładzie przedstawiono podstawowe wdrożenie, które używa wymaganych składników dla pojedynczej maszyny wirtualnej. Maszyna wirtualna może uruchamiać obciążenia i docierać do publicznego Internetu, unikając bezpośredniego narażenia na zagrożenia zewnętrzne. W tej architekturze:
Obciążenia na maszynie wirtualnej nie mają bezpośredniej ekspozycji na Internet. Dostęp jest ograniczony do zasobów w tej samej sieci wirtualnej lub w sieci wirtualnej połączonej komunikacją równorzędną, na przykład w topologii piasta-szprycha.
Zarządzasz maszyną wirtualną przy użyciu Azure Bastion za pośrednictwem protokołu Secure Shell (SSH). Nie ma bezpośredniego dostępu z publicznego Internetu do maszyny wirtualnej na potrzeby zarządzania.
Brama translatora adresów sieciowych (NAT) i skojarzony z nim publiczny adres IP zapewniają wychodzący zewnętrzny dostęp do Internetu.
Components
Ta architektura używa następujących składników.
Grupa zasobów
Grupa resource to kontener logiczny, który przechowuje powiązane zasoby Azure. Grupy zasobów umożliwiają wspólne wdrażanie, monitorowanie i usuwanie powiązanych zasobów oraz śledzenie ich kosztów jako jednostki.
Ogólnie rzecz biorąc, grupuj zasoby według współużytkowanego cyklu życia i własności. Użyj spójnych, opisowych nazw zasobów, aby ułatwić ich identyfikację i zrozumienie. Aby uzyskać więcej informacji, zobacz Definiowanie konwencji nazewnictwa.
Maszyna wirtualna
Maszynę wirtualną można utworzyć z listy opublikowanych obrazów, niestandardowego obrazu zarządzanego lub wirtualnego dysku twardego (VHD) przesłanego do usługi Azure Blob Storage. Azure obsługuje popularne dystrybucje systemu Linux, w tym Debian, Red Hat Enterprise Linux (RHEL) i Ubuntu. Aby dowiedzieć się więcej, zobacz Zatwierdzone dystrybucje systemu Linux.
Azure zapewnia wiele różnych rozmiarów maszyn wirtualnych. Jeśli przeniesiesz istniejące obciążenie do Azure, zacznij od rozmiaru maszyny wirtualnej, który najlepiej pasuje do serwerów lokalnych. Po wdrożeniu maszyny wirtualnej zmierz wydajność rzeczywistego obciążenia pod względem operacji procesora CPU, pamięci i danych wyjściowych dysku na sekundę (IOPS) i dostosuj rozmiar zgodnie z potrzebami.
Wybierz region Azure, który znajduje się najbliżej użytkowników wewnętrznych lub klientów. Nie wszystkie rozmiary maszyn wirtualnych są dostępne we wszystkich regionach. Aby uzyskać więcej informacji, zobacz Azure geographies. Aby uzyskać listę rozmiarów maszyn wirtualnych dostępnych w określonym regionie, uruchom następujące polecenie w Azure CLI:
az vm list-sizes --location <location>
Aby uzyskać informacje o wybieraniu opublikowanego obrazu maszyny wirtualnej, zobacz Znajdowanie informacji o obrazach w usłudze Azure Marketplace.
Dyski
Aby uzyskać najlepszą wydajność operacji wejścia/wyjścia (I/O) dysku, zalecamy dyski SSD w warstwie Premium, które przechowują dane na dyskach półprzewodnikowych (SSD). Pojemność aprowizowanego dysku określa koszt, liczbę operacji we/wy na sekundę i przepływność (szybkość transferu danych). Podczas wybierania rozmiaru dysku należy wziąć pod uwagę wszystkie trzy czynniki. Dyski SSD Premium oferują bezpłatną funkcję burstingu, która pomaga sprostać szczytowemu zapotrzebowaniu bez nadmiernego przydzielania zasobów i zmniejsza koszty niewykorzystanej pojemności, gdy rozumiesz wzorce obciążeń.
Uwaga
Dyski SSD w warstwie Premium w wersji 2 i Ultra mogą być używane tylko dla dysków danych. Nie są one obsługiwane w przypadku dysków systemu operacyjnego.
Managed disks upraszczają zarządzanie dyskami, zajmując się magazynowaniem za Ciebie. Zarządzane dyski nie wymagają konta magazynowego. Określasz rozmiar i typ dysku, który jest wdrażany jako zasób o wysokiej dostępności. Dyski zarządzane zmniejszają również koszty, zapewniając wydajność, której potrzebujesz bez nadmiernej aprowizacji, co pomaga uniknąć płacenia za nieużywaną aprowizowaną pojemność.
Domyślnie dysk systemu operacyjnego jest dyskiem zarządzanym przechowywanym w Azure Disk Storage, więc utrzymuje się nawet wtedy, gdy maszyna hosta nie działa. W przypadku bezstanowych obciążeń, w których wymagana jest szybka aprowizacja i brak trwałości dysku systemu operacyjnego, użyj dysków efemerycznych systemu operacyjnego. Te dyski umieszczają obraz systemu operacyjnego w magazynie lokalnym hosta maszyny wirtualnej zamiast w zdalnym magazynie Azure Storage, co zmniejsza opóźnienia odczytu, przyspiesza ponowne tworzenie obrazu i eliminuje koszty dysku zarządzanego. Jednak wszystkie dane na efemerycznym dysku systemu operacyjnego zostaną utracone po zatrzymaniu (dealokacji), przywróceniu obrazu lub przy konserwacji hosta. Efemeryczne dyski systemu operacyjnego nie obsługują migawek ani Azure Backup. Używaj efemerycznych dysków systemu operacyjnego tylko wtedy, gdy maszyny wirtualne są w pełni ponownie wdrażane z poziomu automatyzacji.
Domyślnie wiele obrazów Linuksa nie konfiguruje obszaru wymiany. Jeśli obciążenie wymaga zamiany, utwórz go na dysku tymczasowym przy użyciu pakietu cloud-init , a nie dysku systemu operacyjnego lub dysku danych.
Zalecamy utworzenie co najmniej jednego dysku danych dla danych aplikacji. Dyski danych są trwałymi dyskami zarządzanymi wspieranymi przez usługę Storage.
Podczas tworzenia dysku jest on niesformatowany. Zaloguj się do maszyny wirtualnej, aby sformatować dysk. W powłoce systemu Linux dyski danych są wyświetlane jako /dev/sdc, /dev/sdd i późniejsze litery w serii. Możesz uruchomić polecenie lsblk, aby wyświetlić urządzenia blokowe, w tym dyski. Aby użyć dysku danych, utwórz partycję i system plików oraz zainstaluj dysk. Na przykład:
# Create a partition.
sudo fdisk /dev/sdc # Enter 'n' to partition, 'w' to write the change.
# Create a file system.
sudo mkfs -t ext3 /dev/sdc1
# Mount the drive.
sudo mkdir /data1
sudo mount /dev/sdc1 /data1
W przypadku dodania dysku danych zostanie do niego przypisany identyfikator numeru jednostki logicznej (LUN, logical unit number). Możesz również określić identyfikator JEDNOSTKI LUN, jeśli na przykład zastępujesz dysk i chcesz zachować ten sam identyfikator JEDNOSTKI LUN lub masz aplikację, która szuka określonego identyfikatora JEDNOSTKI LUN. Jednak identyfikatory LUN muszą być unikatowe dla każdego dysku.
W przypadku dysków Premium Storage warto zmienić harmonogram we/wy, aby zoptymalizować wydajność na dyskach SSD. Typowym zaleceniem jest użycie harmonogramu No Operation (NOOP) dla dysków SSD, ale należy użyć narzędzia takiego jak iostat do monitorowania wydajności operacji we/wy dysku dla obciążenia.
Wiele maszyn wirtualnych jest tworzonych przy użyciu dysku tymczasowego, który jest przechowywany na dysku fizycznym na maszynie hosta.
Nie jest zapisywany w Storage i może zostać usunięty podczas restartów oraz innych zdarzeń związanych z cyklem życia maszyny wirtualnej. Używaj tego dysku wyłącznie do przechowywania danych tymczasowych, takich jak pliki stronicowania lub wymiany. W przypadku maszyn wirtualnych z systemem Linux dysk tymczasowy jest /dev/disk/azure/resource-part1 i jest instalowany w /mnt/resource lub /mnt.
Sieć
Składniki sieciowe obejmują następujące zasoby:
Sieć wirtualna: Każda maszyna wirtualna jest wdrażana w sieci wirtualnej, która jest podzielona na podsieci.
Karta interfejsu sieciowego (NIC): Karta sieciowa łączy maszynę wirtualną z siecią wirtualną i obsługuje cały ruch przychodzący i wychodzący. Każdy rozmiar maszyny wirtualnej definiuje maksymalną liczbę kart sieciowych.
Publiczny adres IP: Publiczny adres IP może służyć do komunikowania się z maszyną wirtualną spoza Azure za pośrednictwem protokołu SSH. Jednak ta opcja jest zniechęcana, ponieważ jest to potencjalne zagrożenie bezpieczeństwa.
Warning
Unikaj dołączania publicznego adresu IP bezpośrednio do maszyny wirtualnej. Należy to zrobić tylko w ekstremalnych okolicznościach i uwzględnić inne środki zabezpieczeń, takie jak używanie sieciowych grup zabezpieczeń do filtrowania ruchu.
Aby uzyskać dostęp do zarządzania maszyną wirtualną, użyj Azure Bastion na potrzeby dostępu SSH opartego na przeglądarce lub połącz się prywatnie za pośrednictwem sieci VPN lub Azure ExpressRoute.
Publiczny adres IP może być dynamiczny lub statyczny. Domyślnie jest dynamiczny. Zarezerwuj statyczny adres IP , jeśli potrzebujesz stałego adresu IP, który nie ulegnie zmianie, na przykład jeśli musisz utworzyć rekord DNS "A" lub dodać adres IP do bezpiecznej listy.
Można również utworzyć w pełni kwalifikowaną nazwę domeny (FQDN, fully qualified domain name) dla adresu IP. Następnie można zarejestrować rekord CNAME, który wskazuje nazwę FQDN, w usłudze DNS. Aby uzyskać więcej informacji, zobacz Tworzenie w pełni kwalifikowanej nazwy domeny dla maszyny wirtualnej.
NSG: Użyj sieciowych grup zabezpieczeń, aby zezwalać na ruch sieciowy do maszyn wirtualnych i podsieci lub go blokować. Skojarz je z podsieciami lub z poszczególnymi kartami sieciowymi dołączonymi do maszyn wirtualnych.
Wszystkie sieciowe grupy zabezpieczeń zawierają zestaw domyślnych reguł zabezpieczeń, w tym regułę blokującą cały ruch przychodzący z Internetu. Nie można usunąć reguł domyślnych, ale można je zastąpić innymi regułami. Można na przykład utworzyć reguły, które zezwalają na przychodzący ruch internetowy do określonych portów, takich jak port 443 dla protokołu HTTPS.
Brama translacji adresów sieciowych (NAT) platformy Azure:Azure NAT Gateway umożliwia wszystkim instancjom w prywatnej podsieci nawiązywanie połączeń wychodzących do Internetu przy zachowaniu pełnej prywatności. Tylko pakiety, które przychodzą jako odpowiedzi na połączenia wychodzące, mogą przechodzić przez bramkę NAT. Niechciane połączenia przychodzące z Internetu nie są dozwolone.
Uwaga
Aby poprawić domyślne zabezpieczenia, dla wszystkich nowych sieci wirtualnych domyślny wychodzący dostęp do Internetu został uznawany za niezalecany. Należy jawnie skonfigurować wychodzącą łączność z Internetem za pomocą innych zasobów, takich jak brama NAT, Azure Standard Load Balancer lub zapory sieciowe. Aby uzyskać więcej informacji, zobacz Domyślny dostęp wychodzący na platformie Azure.
Azure Bastion:Azure Bastion to w pełni zarządzane rozwiązanie platformy jako usługi (PaaS), które zapewnia bezpieczny dostęp do maszyn wirtualnych za pośrednictwem prywatnych adresów IP. Dzięki tej konfiguracji maszyny wirtualne nie potrzebują publicznego adresu IP, który uwidacznia je w Internecie, co zwiększa poziom bezpieczeństwa. Azure Bastion zapewnia bezpieczne łączenie się z maszynami wirtualnymi za pomocą protokołu Remote Desktop Protocol (RDP) lub SSH bezpośrednio za pośrednictwem protokołu Transport Layer Security (TLS) przy użyciu różnych metod, w tym portalu Azure lub natywnych klientów SSH lub RDP.
Operacje
W tej sekcji opisano kluczowe rozwiązania operacyjne dotyczące zarządzania maszyną wirtualną z systemem Linux w Azure.
SSH: Przed utworzeniem maszyny wirtualnej z systemem Linux wygeneruj parę kluczy publicznych-prywatnych RSA w wersji 2048-bitowej. Użyj pliku klucza publicznego podczas tworzenia maszyny wirtualnej. Aby uzyskać więcej informacji, zobacz Create and use an SSH public-private key pair (Tworzenie i używanie pary kluczy publicznych-prywatnych SSH).
Diagnostyka: Włącz monitorowanie i diagnostykę, w tym podstawowe metryki kondycji, dzienniki infrastruktury diagnostyki i diagnostykę rozruchu. Diagnostyka rozruchu może pomóc zdiagnozować awarię rozruchu, jeśli nie można uruchomić maszyny wirtualnej. Przechowywanie dzienników diagnostycznych na koncie usługi Storage. Standardowe konto magazynowe z lokalną nadmiarowością (LRS) jest wystarczające dla dzienników diagnostycznych. Aby uzyskać więcej informacji, zobacz Najlepsze rozwiązania dotyczące monitorowania i diagnostyki.
Dostępność:Planowana konserwacja lub nieplanowany przestój może mieć wpływ na maszynę wirtualną. Dzienniki ponownego uruchamiania maszyny wirtualnej umożliwiają określenie, czy planowana konserwacja spowodowała ponowne uruchomienie maszyny wirtualnej. Aby uzyskać większą dostępność, wdróż wiele maszyn wirtualnych w różnych strefach dostępności w regionie. To wdrożenie zapewnia wyższą umowę dotyczącą poziomu usług (SLA). Jeśli strefy dostępności nie są obsługiwane, zestawy dostępności mogą pomóc zapewnić zabezpieczenie przed awariami hosta lub aktualizacjami hosta. Jednak strefy dostępności są zalecaną opcją tam, gdzie to możliwe.
Kopie zapasowe: Aby chronić przed przypadkową utratą danych, użyj usługi Azure Backup, aby utworzyć kopię zapasową maszyn wirtualnych w magazynie. W zależności od regionu można użyć magazynu geograficznie nadmiarowego lub magazynu strefowo nadmiarowego do tworzenia kopii zapasowych. Azure Backup zapewnia tworzenie kopii zapasowych spójnych na poziomie aplikacji. W przypadku obciążeń wrażliwych na wydajność lub wyspecjalizowanych dystrybucji systemu Linux, które nie obsługują tradycyjnych agentów kopii zapasowych, użyj funkcji tworzenia kopii zapasowej spójnej na poziomie wielu dysków bez agenta, aby zautomatyzować ochronę kopii zapasowych bez wpływu na wydajność aplikacji.
Zatrzymywanie maszyny wirtualnej: Azure rozróżnia między stanem zatrzymana a stanem zwolniono zasoby. Opłaty są naliczane, gdy maszyna wirtualna (VM) jest zatrzymana, ale nie wtedy, gdy jej przydział zasobów został zwolniony. W portalu Azure przycisk Stop odprzydziela maszynę wirtualną. Jeśli zamkniesz maszynę wirtualną z poziomu systemu operacyjnego, będąc zalogowanym, maszyna wirtualna zostanie zatrzymana, ale nie zostanie cofnięta jej alokacja, więc opłaty nadal są naliczane.
Usuwanie maszyny wirtualnej: Jeśli usuniesz maszynę wirtualną, możesz usunąć lub zachować jego dyski, co pozwala zachować dane. Jednak nadal płacisz za dyski. Dyski zarządzane można usuwać tak jak każdy inny zasób Azure. Aby zapobiec przypadkowemu usunięciu, użyj blokady zasobu do zablokowania całej grupy zasobów lub poszczególnych zasobów, takich jak maszyna wirtualna.
Alternatives
Azure Virtual Machine Scale Sets umożliwiają rozłożenie obciążeń między węzłami. Obciążenia, które mają kluczowe znaczenie dla operacji biznesowych, nigdy nie powinny zależeć od jednej maszyny wirtualnej. Instancje maszyn wirtualnych można automatycznie dodawać lub usuwać w zależności od zapotrzebowania oraz zwiększać ich liczbę w okresach większego ruchu lub zmniejszać ją, gdy ruch jest mniejszy, aby zminimalizować koszty.
Azure Load Balancer dystrybuuje ruch między wieloma maszynami wirtualnymi lub zestawem skalowania maszyn wirtualnych. Można go również używać jako alternatywy dla bramy NAT, aby umożliwić dostęp z Internetu do obciążenia roboczego, zapewniając jednocześnie obsługę ruchu wychodzącego.
Usługa Application Gateway udostępnia funkcję równoważenia obciążenia dla Azure Load Balancer obciążeń HTTP/HTTPS w regionie Azure.
Informacje na temat wdrożenia klasy korporacyjnej można znaleźć tutaj: Architektura bazowa usługi Azure Virtual Machines w strefie docelowej platformy Azure.
Szczegóły scenariusza
Na poprzednim diagramie przedstawiono podstawowe wdrożenie pojedynczej maszyny wirtualnej w sieci wirtualnej. Ten scenariusz jest przydatny w przypadku zapewnienia niekrytycznego obciążenia dla użytkowników tylko wewnętrznych.
Potencjalne przypadki użycia
Ta architektura pasuje do prostej aplikacji, która nie potrzebuje publicznej ekspozycji w Internecie i może tolerować sporadyczne przestoje. Podstawowe narzędzie do raportowania wewnętrznego to typowy przypadek użycia.
Kwestie wymagające rozważenia
Te zagadnienia obejmują implementację filarów platformy Azure Well-Architected Framework, która jest zestawem wytycznych, których można użyć do poprawy jakości obciążenia. Aby uzyskać więcej informacji, zobacz Well-Architected Framework.
Niezawodność
Niezawodność pomaga zapewnić, że aplikacja może spełnić zobowiązania podjęte przez klientów. Aby uzyskać więcej informacji, zobacz Lista kontrolna przeglądu projektu dotycząca niezawodności.
Ta przykładowa architektura używa pojedynczej maszyny wirtualnej, dzięki czemu zapewnia minimalny poziom niezawodności. Każdy problem z maszyną wirtualną lub hostem, na którym jest uruchomiony, powoduje awarię i sprawia, że hostowane obciążenia są niedostępne. W przypadku dowolnego obciążenia, które wymaga wyższej dostępności, wdróż wiele maszyn wirtualnych, które zawierają to samo obciążenie, i umieść te wystąpienia za odpowiednim rozwiązaniem równoważenia obciążenia. Jeśli znajdują się one w tym samym regionie, wdróż te maszyny wirtualne w strefach dostępności (gdzie są obsługiwane) i dodaj je do zaplecza Azure usługa Load Balancer w warstwie Standardowa lub usługi Application Gateway, jeśli obciążenie jest oparte na protokole HTTP/HTTPS. Ta architektura umożliwia dostęp do obciążenia, jeśli pojedyncza maszyna wirtualna na zapleczu ulegnie awarii.
Zestawy skalowania maszyn wirtualnych to kolejna opcja, która pomaga uprościć zarządzanie obciążeniami z wieloma węzłami, wymagającymi możliwości automatycznego zwiększania lub zmniejszania liczby wystąpień w zależności od jednej z kilku metryk, takich jak użycie procesora i pamięci.
Wysoka dostępność i odzyskiwanie po awarii (HA/DR)
Aby zmniejszyć promień wybuchu i zwiększyć odporność, wdróż obciążenie w wielu regionach i skorzystaj ze wskazówek dotyczących strefy docelowej Azure. To wdrożenie może działać w konfiguracji aktywno-pasywnej, z przełączeniem awaryjnym do regionu zapasowego, jeśli region podstawowy stanie się niedostępny, albo w architekturze aktywno-aktywnej, w której oba regiony obsługują ruch użytkowników.
Aby zapoznać się z przykładem, zobacz Wielowarstwowa aplikacja internetowa zaprojektowana pod kątem wysokiej dostępności i odtwarzania po awarii. W przykładzie w tym artykule użyto Azure Site Recovery do replikowania dysków poszczególnych maszyn wirtualnych do regionu pomocniczego. Za pomocą usługi Site Recovery można przełączyć te maszyny wirtualne do regionu pomocniczego w trybie pracy awaryjnej przy niskim docelowym punkcie odzyskiwania (RPO) i docelowym czasie odzyskiwania (RTO).
Pamiętaj, aby ocenić, czy architektura spełnia wymagania dotyczące wysokiej dostępności i odzyskiwania po awarii we wszystkich komponentach, a nie tylko w maszynach wirtualnych. We wszystkich tych decyzjach uwzględnij zagadnienia, takie jak sieć, tożsamość i dane.
Zabezpieczenia
Zabezpieczenia zapewniają ochronę przed celowymi atakami i nieprawidłowym użyciem cennych danych i systemów. Aby uzyskać więcej informacji, zobacz Lista kontrolna przeglądu projektu dotycząca zabezpieczeń.
Podczas opracowywania architektury należy wziąć pod uwagę następujące kwestie:
Użyj Microsoft Defender dla Chmury, aby uzyskać centralny widok stanu zabezpieczeń zasobów Azure. Defender dla Chmury monitoruje potencjalne problemy z zabezpieczeniami i zapewnia kompleksowy obraz kondycji zabezpieczeń wdrożenia. Skonfiguruj Defender dla Chmury dla subskrypcji Azure i włącz zbieranie danych zabezpieczeń. Defender dla Chmury automatycznie skanuje maszyny wirtualne utworzone w ramach tej subskrypcji.
Zarządzanie poprawkami: Po włączeniu Defender dla Chmury identyfikuje brakujące aktualizacje zabezpieczeń i aktualizacji krytycznych.
Ochrona przed złośliwym oprogramowaniem: Po włączeniu Defender dla Chmury sprawdza, czy jest zainstalowane oprogramowanie chroniące przed złośliwym oprogramowaniem. Można również użyć Defender dla Chmury do zainstalowania oprogramowania chroniącego przed złośliwym oprogramowaniem bezpośrednio z portalu Azure.
Użyj Azure kontroli dostępu opartej na rolach (Azure RBAC), aby kontrolować dostęp do zasobów Azure. Dzięki Azure kontroli dostępu opartej na rolach przyznajesz użytkownikom tylko uprawnienia, których potrzebują do wykonania swojej pracy. Na przykład rola Czytelnik może wyświetlać zasoby platformy Azure, ale nie może ich tworzyć, zarządzać nimi ani ich usuwać. Niektóre uprawnienia są specyficzne dla typu zasobu Azure. Na przykład rola Współautor maszyny wirtualnej może ponownie uruchomić lub cofnąć przydział maszyny wirtualnej, zresetować hasło administratora i utworzyć nową maszynę wirtualną. Inne wbudowane role , które mogą być przydatne w tej architekturze, obejmują użytkownika usługi DevTest Labs i współautora sieci.
Uwaga
Azure RBAC nie ogranicza działań, które może wykonywać użytkownik zalogowany na maszynie wirtualnej. Typ konta w systemie operacyjnym gościa określa te uprawnienia.
Użyj audit logs aby wyświetlić akcje aprowizacji i inne zdarzenia maszyny wirtualnej.
Włącz szyfrowanie na hoście w celu osiągnięcia kompleksowego szyfrowania danych maszyny wirtualnej, w tym dysków tymczasowych i pamięci podręcznych dysków. Szyfrowanie na hoście obsługuje szyfrowanie w infrastrukturze hosta maszyny wirtualnej i nie korzysta z zasobów procesora CPU maszyny wirtualnej, w przeciwieństwie do szyfrowania opartego na gościu. Możesz użyć kluczy zarządzanych przez customer z Azure Key Vault dla trwałych dysków systemu operacyjnego i danych. Dyski tymczasowe i efemeryczne dyski systemu operacyjnego są szyfrowane przy użyciu kluczy zarządzanych przez platformę. Sprawdź, czy wybrany rozmiar maszyny wirtualnej VM obsługuje szyfrowanie na hoście przed aprowizację maszyny wirtualnej.
Optymalizacja kosztów
Optymalizacja kosztów koncentruje się na znalezieniu sposobów zmniejszenia niepotrzebnych wydatków i poprawy wydajności operacyjnej. Aby uzyskać więcej informacji, zobacz Lista kontrolna przeglądu projektu dotycząca optymalizacji kosztów.
Istnieją różne opcje rozmiarów maszyn wirtualnych w zależności od użycia i obciążenia. Zakres obejmuje najbardziej ekonomiczną opcję serii Bs do najnowszych maszyn wirtualnych gpu zoptymalizowanych pod kątem machine learning. Aby uzyskać informacje o dostępnych opcjach, zobacz Azure Cennik maszyny wirtualnej z systemem Linux.
W przypadku przewidywalnych obciążeń użyj Rezerwacji platformy Azure i planu oszczędności platformy Azure dla zasobów obliczeniowych. Roczna lub trzyletnia umowa może znacznie obniżyć koszty mocy obliczeniowej w porównaniu ze stawkami w modelu płatności zgodnie z rzeczywistym użyciem. W przypadku obciążeń bez przewidywalnego czasu ukończenia lub zużycia zasobów należy rozważyć opcję Płatność zgodnie z rzeczywistym użyciem .
Maszyny wirtualne Azure Spot wykorzystują niewykorzystane zasoby platformy Azure po znacznie obniżonych stawkach. Azure może usunąć maszyny wirtualne Spot z krótkim wyprzedzeniem, gdy będzie ponownie potrzebować tych zasobów, dlatego nadają się one tylko do obciążeń odpornych na awarie, bez ścisłego terminu zakończenia. Rozważ użycie maszyn wirtualnych typu spot dla:
- Obliczenia o wysokiej wydajności, zadania przetwarzania wsadowego lub aplikacje do renderowania grafiki.
- Środowiska testowe, w tym obciążenia ciągłej integracji i ciągłego dostarczania.
- Aplikacje bezstanowe, tworzone w dużej skali.
Koszty możesz szacować za pomocą kalkulatora cen platformy Azure.
Doskonałość operacyjna
Doskonałość operacyjna obejmuje procesy operacyjne, które wdrażają aplikację i utrzymują jej działanie w środowisku produkcyjnym. Aby uzyskać więcej informacji, zobacz Lista kontrolna przeglądu projektu dotycząca doskonałości operacyjnej.
Użyj szablonów infrastruktury jako kodu (IaC), aby aprowizować zasoby Azure i ich zależności. Te szablony można napisać przy użyciu Bicep, Azure Resource Manager lub narzędzia Terraform. Te szablony mogą być używane jako element procesu ciągłej integracji i ciągłego wdrażania (CI/CD) za pomocą automatycznego wdrażania. Takie podejście zapewnia kontrolę wersji nad architekturą, zapewnia spójność między środowiskami i wymusza powtarzalność, zabezpieczenia i zgodność.
Aby ułatwić monitorowanie i diagnozowanie problemów, włącz dzienniki diagnostyczne zasobów i wyślij je do Azure Monitor na potrzeby analizy i optymalizacji. Te dzienniki umożliwiają zaimplementowanie alertów i powiadomień o zdarzeniach krytycznych, a w niektórych przypadkach umożliwiają automatyczne korygowanie lub rejestrowanie biletów w systemie zarządzania usługami IT (ITSM).
Wydajność operacyjna
Wydajność odnosi się do możliwości skalowania obciążenia w celu efektywnego zaspokojenia wymagań użytkowników. Aby uzyskać więcej informacji, zobacz listę kontrolną przeglądu projektu pod kątem wydajności.
Wydajność pomaga zminimalizować opóźnienia, osiągnąć skalowalne architektury, zoptymalizować wykorzystanie zasobów i stale poprawiać wydajność systemu. Decyzje podejmowane w odniesieniu do architektury obciążenia, rozmiaru maszyny wirtualnej i konfiguracji dysków mogą mieć duży wpływ na wydajność obciążenia. Podejmowanie odpowiednich wyborów może uniemożliwić zmianę architektury rozwiązania w przyszłości, zwiększyć elastyczność i obniżyć koszty.
Podczas opracowywania architektury należy wziąć pod uwagę następujące kwestie:
Użyj zestawów skalowania maszyn wirtualnych, jeśli obciążenie ma obciążenie dynamiczne. Na przykład skaluj w poziomie w okresach dużego ruchu, a następnie ogranicz skalowanie, gdy ruch spadnie. Takie podejście zapewnia odpowiednią moc obliczeniową przy jednoczesnym zachowaniu kontroli nad kosztami.
Wybierz odpowiednie SKU dla maszyn wirtualnych i dysków, aby spełnić wymagane IOPS podczas przetwarzania. Skonfiguruj buforowanie, aby zwiększyć wydajność.
Jeśli obciążenie jest niezwykle wrażliwe na opóźnienia, użyj grup umieszczania w pobliżu (PPG), aby upewnić się, że wiele maszyn wirtualnych znajduje się fizycznie blisko siebie, aby osiągnąć lepszą wydajność. Można również łączyć grupy PPG z zestawami dostępności, aby uzyskać niskie opóźnienia i wysoką dostępność w obrębie jednego fizycznego centrum danych.
Jeśli to możliwe, włącz przyspieszoną sieć, aby zminimalizować opóźnienia między składnikami.
Projektowanie architektury sieci w celu zminimalizowania niepotrzebnych przeskoków.
Użyj Azure Monitor i innych narzędzi, aby stale analizować metryki i tworzyć zaktualizowane punkty odniesienia wydajności. Użyj informacji o wydajności, aby określić, gdzie należy zaimplementować zmiany, a następnie przetestować je względem tych punktów odniesienia.
Contributors
Microsoft utrzymuje ten artykuł. Następujący współautorzy pierwotnie napisali artykuł.
Główny autor:
- Donnie Trumpower | Starszy architekt rozwiązań chmury i sztucznej inteligencji
Aby wyświetlić niepubliczne profile serwisu LinkedIn, zaloguj się do serwisu LinkedIn.
Następne kroki
- Quickstart: tworzenie maszyny wirtualnej z systemem Linux w portalu Azure
- Instalowanie sterowników procesora GPU firmy NVIDIA na maszynach wirtualnych serii N z systemem Linux
- Samouczek: tworzenie maszyn wirtualnych z systemem Linux i zarządzanie nimi przy użyciu Azure CLI
- Domyślny dostęp wychodzący na platformie Azure