Konfigurera Managed Instance i Azure App Service

Managed Instance på Azure App Service är ett planbegränsat värdalternativ för Windows-webbappar som kräver anpassning av operativsystem (OS), valfritt privat nätverk och säker integrering med Azure-tjänster.

  • Hanterad identitet
  • Konfigurationsskript (installation)
  • Lagringsmonteringar
  • Registernycklar
  • Rdp-åtkomst (Fjärrskrivbord Protocol)

Viktigt!

Managed Instance finns generellt tillgängligt för Windows-webbappar i utvalda regioner och är begränsat till prisplaner för Pv4 och Pmv4. Microsoft kommer att lägga till fler regioner över tid. Managed Instance stöder inte Linux och containrar.

Lägga till en hanterad identitet (i App Service-planen)

Plannivå-hanterade identiteter möjliggör autentisering för infrastrukturoperationer som sker på plattformslagret, såsom konfigurationsskript (installationsskript) som får tillgång till Azure Storage vid uppstart, samt Key Vault-åtkomst för lagringsmounts och registernyckeladaptrar.

Hanterade identiteter för App Service-planen krävs i följande scenarier:

  • För att få säker åtkomst till och hämta konfigurationsskriptet från Azure Storage.
  • Få åtkomst till nyckelvalv för att ange autentiseringsuppgifter och värden för lagringsmonteringar och adaptrar för registernycklar.

Se Hantera användartilldelade hanterade identiteter för att skapa en hanterad identitet.

Så här lägger du till en hanterad identitet i en hanterad instansplan:

  1. Gå till din hanterade instans i Azure-portalen.
  2. Välj Identitet>Användartilldelad.
  3. Välj + Lägg till.
  4. Välj prenumerationen och den hanterade identiteten.
  5. Välj Lägg till för att lägga till identiteten i planen.

Lägga till konfigurationsskript (installera)

Konfigurationsskript (installationsskript) är inte obligatoriska. Använd ett skript när din app kräver att beroenden installeras eller att operativsystemsnivåfunktioner konfigureras.

Konfigurationsskript (installera) körs vid instansstart för att tillämpa beständig anpassning. Exempel inkluderar registrering av Component Object Model (COM), installationer av Microsoft/Windows Installers (MSI) och aktivering av Windows-roller/funktioner. Använd konfigurationsskript för ändringar som måste finnas kvar vid instansomstarter. Använd RDP för diagnostik, inte för persistent konfiguration.

Du behöver följande för att använda konfigurationsskript (installera):

  • En hanterad identitet som tilldelats App Service-planen
  • Ett lagringskonto med en Blob-container som innehåller konfigurationsskriptpaketet (installera) (zip).
  • En zip-fil vars rot innehåller Install.ps1 (startpunkt)
  • Storage Blob Data Reader roll på lagringskontot, containern eller resursgruppen

Så här lägger du till ett konfigurationsskript:

  1. Gå till din App Service-plan för hanterad instans i Azure-portalen.

  2. Välj Allmänna inställningar för konfiguration>.

  3. I avsnittet Konfigurationsskript börjar du med att konfigurera skriptet.

    Inställning Värde
    Lagringskonto Välj ditt lagringskonto
    Container Ange namnet på containern
    Zip-fil Ange namnet på zip-filen
    Värde Kontrollera att det här värdet är korrekt
  4. Spara ändringarna genom att välja Använd.

Metodtips för konfigurationsskript

  • Gör skript till idempotent (kontrollera innan du installerar).
  • Skydda destruktiva åtgärder (undvik att ändra skyddade Windows-systemkataloger).
  • Stapla tunga installationer för att minska startlatensen.

Exempel på minimal zip-struktur:

Install.ps1
myInstallerfileNameGoesHere.msi
config.xml

Exempel på konfigurationsskript:

# Install Components, for example Crystal Reports, Control Library, Database Driver
$ComponentInstaller = "myInstallerFileNameGoesHere.msi"
try {
    $Component = Join-Path $PSScriptRoot $ComponentInstaller
    Start-Process $Component -ArgumentList "/q" -Wait -ErrorAction Stop
} catch {
    Write-Error "Failed to install ${ComponentInstaller}: $_"
    exit 1
}

Konfigurera lagringsmonteringar

Storage mounts tillhandahåller beständig extern lagring, såsom Azure Files, som din app kan komma åt. Använd lagringsmonteringar för äldre kod som behöver åtkomst till ett delat filsystem. Använd inte lagringsfästen för hemligheter; Använd istället Key Vault. Lokal lagring är tillfällig, men Azure Files och anpassade UNC-mounts finns kvar vid omstarter.

Du behöver följande för att konfigurera lagringsmonteringar:

  • Hanterad identitet (för Åtkomst till Key Vault)
  • Key Vault-hemlighet (källa för autentiseringsuppgifter)

Så här konfigurerar du lagringsmonteringar:

  1. Gå till din hanterade instans i Azure-portalen.
  2. Välj Konfiguration>Monteringar.
  3. Välj + Ny lagringsmontering.

Ange följande information för att konfigurera lagringsmonteringen:

Inställning Värde
Namn Ange ett monteringsnamn
Lagringstyp Azure-filer, anpassade eller lokala (tillfällig lagring)
Lagringskonto Välj eller ange ett lagringskonto
Fildelning Välj en fildelning
Värde Välj ett nyckelvalv
Secret Välj nyckelvalvshemligheten
Montera enhetsbeteckning Välj sökväg för enhetsbeteckning

Du kan montera extern lagring till din hanterade instans. Monterad lagring är beständig mellan omstarter och är tillgänglig från appens filsystem.

Konfigurera lagringsmonteringar med Azure Files

Så här konfigurerar du en Azure Files-lagringsmontering:

  1. Skapa ett Azure Storage-konto och en Azure Files-share.
  2. Lagra en anslutningsautentiseringsuppgift i Key Vault som en hemlighet. Hemligt innehåll som stöds: (till exempel DefaultEndpointsProtocol=...;AccountName=...;AccountKey=...;EndpointSuffix=core.windows.net)
  3. Lägg till monteringen i Managed Instance (Azure-portalen eller ARM/Bicep/Terraform).

Tips/Råd

Framtvinga behörigheter på resursnivå via Azure RBAC + resurs-ACL:er för förbättrad säkerhet.

Konfigurera lagringsmonteringar med anpassad UNC

Använd infästningar för SMB-resurser som finns någon annanstans (lokalt, virtuella maskiner eller icke-Microsoft). Säkerställ nätverksanslutning (integrering av virtuella nätverk/privata slutpunkter/brandväggar).

  1. Om autentiseringsuppgifter behövs lagrar du dem i en Key Vault-hemlighet i formatet: username=<user>,password=<password>
    • Undvik domänadministratörskonton; använd en tjänstidentitet med minst privilegier.
  2. Lägg till monteringen i Hanterad instans.

Konfigurera registernycklar

Vissa program är beroende av värden som läse från Windows-registret. Med ett registernyckelkort kan du skapa registernycklar och använda hemligheter från Azure Key Vault som värde.

Du behöver följande för att konfigurera registernycklar:

  • Hanterad identitet (för Åtkomst till Key Vault)
  • Key Vault-hemlighet (källa för autentiseringsuppgifter)

Så här konfigurerar du registernycklar:

  1. Gå till Konfiguration>Registernycklar.

  2. Välj + Lägg till.

    Inställning Värde
    Väg Ange registersökvägen
    Valv Ange ett befintligt valvnamn
    Secret Välj eller ange nyckelvalvshemligheten
    Typ Sträng eller DWORD
  3. Välj Lägg till för att lägga till registernyckeln.

Försiktighet

Var försiktig när du ändrar systemkritiska registersökvägar. Felaktiga ändringar kan påverka instansstabiliteten.

Konfigurera RDP-åtkomst (Bastion)

Snabbstart: När du distribuerar Azure Bastion kan du automatiskt ansluta till dina vm-instanser på ett säkert sätt via Fjärrskrivbord Protocol (RDP). RDP via Azure Bastion är avsett för diagnostik och felsökning. Använd konfigurationsskript för persistenta ändringar.

Du behöver följande resurser för Bastion/RDP-åtkomst:

  • Hanterad instans måste vara integrerat i virtuellt nätverk
  • Azure Bastion-värd i det virtuella målnätverket
  • Port 3389 måste tillåtas från Bastion-undernätets NSG till App Service Plan-undernätets NSG

Så här konfigurerar du Bastion:

  1. Gå till Configuration>Bastion/RDP.
  2. Kontrollera att det virtuella nätverket är anslutet.
  3. Välj Tillåt fjärrskrivbord (via Bastion).

Försiktighet

Använd inte manuella installationsprogram eller konfigurationsändringar enbart via RDP. Ändringar går förlorade när du återanvänder eller skapar konfigurationsavvikelser.

Vanliga frågor och svar (FAQ)

Vilket operativsystem körs på Managed Instance i Azure App Service?

Windows Server 2022.

Kan jag aktivera fler Windows-roller och funktioner?

Ja, via ett konfigurationsskript. Du kan dock inte konfigurera funktioner som tas bort från en framtida version av Windows Server.

Får Managed Instance på Azure App Service regelbundna uppdateringar av plattforms- och programstackar?

Ja, instanser får rutinmässiga plattformsuppdateringar och underhåll. Tjänsten uppdaterar också regelbundet förinstallerade applikationsstackar. Du ansvarar för att underhålla alla komponenter du installerar via konfigurationsskript.

Vilka programmeringsspråk installeras på Managed Instance i Azure App Service?

Tjänsten inkluderar Microsoft .NET Framework 3.5, 4.8 och Microsoft .NET 8.0. Om du behöver andra runtimes, installera dem med ett konfigurationsskript. Azure App Service underhåller inte extra körtider som en del av plattformen.

Vilka är begränsningar för konfigurationsskripten (installera) ?

Vilka är begränsningarna för konfigurationsskripten (installationsskripten)?

Konfigurationsskript (installera) kan installera beroenden, aktivera roller och funktioner och anpassa operativsystemet. Tjänsten stöder dock inte destruktiva operationer (till exempel att ta bort Windows\\System32) eftersom de kan påverka instansens stabilitet.

På vilken behörighetsnivå körs ett konfigurationsskript (installera) ?

Konfigurationsskript (installation) körs med administratörsbehörighet för att tillåta installation och konfiguration av komponenter på systemnivå.

Vilka rollbehörigheter har en operatör vid anslutning till en instans med Bastion?

Operatörer som ansluter via Bastion har administratörsbehörighet under sessionen.

Hur felsöker jag fel med mitt konfigurationsskript (installationsskript) eller register-/lagringsadaptrar?

Operatörer som ansluter via Bastion har administratörsrättigheter under sessionen. Du kan hitta adapterloggar i datorns rotkatalog, eller så loggas de i App Service Platform Logs.

Adapterloggar finns i systemets rot, alternativt loggas de i loggar för App Service Platform.

Vad är det adresserbara minnet för en hanterad instans i Azure App Service-arbetsinstansen?

Det adresserbara minnet för en Managed Instance på Azure App Service-arbetsinstans varierar beroende på vilken prisplan du väljer. Följande tabell listar det adresserbara minnet för Managed Instance-arbetsinstansen.

Prisplan Cores Minne (MB)
P0v4 1 2048
P1v4 2 5952
P2v4 4 13440
P3v4 8 28672
P1Mv4 2 13440
P2Mv4 4 28672
P3Mv4 8 60160
P4Mv4 16 121088
P5Mv4 32 246016

Vilken Azure Storage-tjänst ska jag använda för att ladda upp ett konfigurationsskript (installera) ?

Använd Azure Storage-blobtjänsten för att ladda upp skriptet och nödvändiga beroenden.

Finns det en begränsning för namngivning och format för konfigurationsskriptet (installera) ?

Ja, skriptet måste ha namnet Install.ps1. Endast PowerShell stöds. Se till att ladda upp konfigurationsskript och beroenden som en enda .zip fil.

Finns det en storleksgräns för de beroenden som jag kan ladda upp som en del av zip-filen?

Ingen storleksgräns tillämpas. Kom ihåg att den totala storleken på beroenden påverkar instansetableringstiden.

Startar tillägg eller redigering av hanterad instans på anpassare för App Service-plan instanserna?

Ja, att lägga till eller redigera Managed Instance-planadaptrar (konfigurationsskript, lagring eller register) startar om de underliggande instanserna och påverkar alla webbappar som distribueras till planen. Instansomstarter krävs för att kunna genomföra konfigurationsändringar.

Min plan för hanterad instans har flera instanser kan jag starta om en enda instans?

Ja, bläddra till den hanterade instansen och välj Instanser på den vänstra menyn. Välj sedan starta om bredvid instansnamnet.

Min hanterade instans på App Service-planen har flera webbprogram kan jag starta om ett enda webbprogram?

Ja, bläddra till appens översiktssida och välj Starta om.

Kan jag tilldela hanterad identitet till mitt webbprogram i den hanterade instansen i App Service-planen?

Ja, du kan tilldela en annan hanterad identitet till ett webbprogram i den hanterade instansen. Följ vägledningen för hanterad identitet

Finns det en begränsning för antalet adaptrar som jag kan skapa för Managed Instance på en App Service-plan?

Finns det någon begränsning för antalet adaptrar jag kan skapa för Managed Instance on App Service-planen?

Nej, det finns ingen gräns för antalet lagrings- eller registerkort. Du kan bara skapa en skriptadapter för ensam konfiguration (install) för Managed Instance på en App Service-plan. Att öka antalet adaptrar kan öka tiden för instansprovisionering.