Distributionsöversikt

När du distribuerar Azure IoT Operations installerar du en uppsättning tjänster i ett Azure Arc-aktiverat Kubernetes-kluster. Den här artikeln innehåller en översikt över de olika distributionsalternativ som du kan överväga för ditt scenario.

Miljötyper som stöds

Windows miljöer som stöds

Microsoft stöder följande Kubernetes-distributioner för Azure IoT Operations distributioner på Windows. Tabellen nedan beskriver deras supportnivåer och de versioner Microsoft använder för att verifiera distributioner:

Kubernetesdistribution Architecture Supportnivå Lägsta verifierade version
AKS Edge Essentials x86_64 Allmän tillgänglighet AksEdge-K3s-1.33.5-1.12.269.0
AKS på Azure Local x86_64 Allmän tillgänglighet Azure Stack HCI OS, Version 24H2, Build 2607
  • Den minimum-verifierade versionen är den lägsta versionen av Kubernetes-distributionen som Microsoft använder för att verifiera Azure IoT Operations distributioner.

Linux-miljöer som stöds

Microsoft stöder följande Kubernetes-distributioner för Azure IoT Operations distributioner i Linux-miljöer. Tabellen nedan visar deras supportnivåer och de versioner Microsoft använder för att verifiera distributioner:

Kubernetesdistribution Architecture Supportnivå Lägsta verifierade version Minsta verifierade operativsystem
K3s x86_64, ARM64 Allmän tillgänglighet 1.33.6 Ubuntu 24.04 för ARM64 och x86_64,
Red Hat Enterprise Linux (RHEL) 9.x endast för x86_64
vSphere Kubernetes Service (VKS) x86_64 Allmän tillgänglighet v1.32.7---vmware.3-fips-vkr.1 VKS 3.3.x
RKE2 x86_64 Allmän tillgänglighet v1.35.0+rke2r1 Operativsystem
K3s på distribution av Azure Local i litet format (förhandsversion) x86_64 Preview 1.33.6 Azure Local 2604
  • Den minimum-verifierade versionen är den lägsta versionen av Kubernetes-distributionen som Microsoft använder för att verifiera Azure IoT Operations distributioner.
  • Det minimum-verifierade operativsystemet är den lägsta operativsystemversion som Microsoft använder för att verifiera distributioner.
  • ARM64-stöd för K3 på Ubuntu 24.04 finns tillgängligt från och med Azure IoT Operations 2607.
  • För närvarande finns stöd för VKS som körs i privilegierat läge utan WLIF.

Anteckning

Faktureringsanvändningsposter samlas in i alla miljöer där du installerar Azure IoT Operations, oavsett support eller tillgänglighetsnivåer.

För en produktionsdistribution av Azure IoT Operations behöver du ha följande hårdvarukrav tillgängliga. Om du använder ett multinodkluster som möjliggör feltolerans skalar du upp till den rekommenderade kapaciteten för bättre prestanda. För mer information om hårdvarukrav för andra distributionsscenarier, se Baseline resource profiles for Azure IoT Operations.

Specifikation Lägsta Rekommenderas
Maskinvaruminneskapacitet (RAM) 16 GB 32 GB
Tillgängligt minne för Azure IoT Operations (RAM) 10 GB Beror på användning
CPU (centralenhet) 4 vCPU:er 8 vCPU:er

Anteckning

Den minsta konfigurationen är lämplig när endast Azure IoT Operations körs.

Välj dina funktioner

Azure IoT Operations erbjuder två distributionslägen. Du kan välja att distribuera med testinställningar, en grundläggande delmängd av funktioner som är enklare att komma igång med för utvärderingsscenarier. Eller så kan du välja att distribuera med säkra inställningar, den fullständiga funktionsuppsättningen.

Distribution av testinställningar

En distribution med endast testinställningar har följande egenskaper:

  • Den konfigurerar inte hemligheter eller användartilldelade hanterade identitetsfunktioner.
  • Det är utformat för att aktivera snabbstartsexemplet från slutpunkt till slutpunkt i utvärderingssyfte, så det stöder OPC PLC-simulatorn och ansluter till molnresurser med hjälp av systemtilldelad hanterad identitet.
  • Du kan uppgradera den till att använda säkra inställningar.

För en snabbstart använder du scenariot Quickstart: Kör Azure IoT Operations i GitHub Codespaces med scenariot K3s. Det här scenariot använder en enkel Kubernetes-distribution (K3s) och körs i GitHub Codespaces, så du behöver inte konfigurera ett kluster eller installera några verktyg lokalt.

Om du vill distribuera Azure IoT Operations med testinställningar följer du dessa artiklar:

  1. Börja med Förbered ditt Azure Arc-aktiverade Kubernetes-kluster för att konfigurera och Arc-aktivera klustret.
  2. Följ sedan stegen i Distribuera Azure IoT Operations till ett testkluster.

Tips/Råd

När som helst kan du uppgradera en Azure IoT Operations instans för att använda säkra inställningar genom att följa stegen i Aktivera säkra inställningar.

Distribution av säkra inställningar

En distribution med säkra inställningar har följande egenskaper:

  • Den är utformad för produktionsklara scenarier.
  • Det möjliggör hemligheter och användartilldelad hanterad identitet, som båda är viktiga funktioner för att utveckla ett produktionsklart scenario. Hemligheter används när Azure IoT Operations komponenter ansluter till en resurs utanför klustret, till exempel en OPC UA-server eller en dataflödesslutpunkt.

Om du vill distribuera Azure IoT Operations med säkra inställningar följer du dessa artiklar:

  1. Börja med distributionsplanering för att granska beslut om arkitektur, storleksändring och koordinatorkonfiguration. Många MQTT-koordinatorinställningar kan inte ändras efter distributionen.
  2. Därefter förbereder du ditt Azure Arc-aktiverade Kubernetes-kluster så att du kan konfigurera det och aktivera Azure Arc för det.
  3. Följ sedan stegen i Distribuera Azure IoT Operations till ett produktionskluster.

När du distribuerar Azure IoT Operations med säkra inställningar på AKS rekommenderar Microsoft att du blockerar poddåtkomst till slutpunkten för Azure Instance Metadata Service. Information om hur du aktiverar den här funktionen finns i Blockera poddåtkomst till Azure IMDS-slutpunkten (Instance Metadata Service).

Behörigheter som krävs

I följande tabell beskrivs Azure IoT Operations distributions- och hanteringsuppgifter som kräver utökade behörigheter. Information om hur du tilldelar roller till användare finns i Steg för att tilldela en Azure roll.

Uppgift Nödvändig behörighet Kommentarer
Distribuera Azure IoT Operations Azure IoT Operations Onboarding-roll Den här rollen har alla behörigheter som krävs för att läsa och skriva Azure IoT åtgärder och Azure enhetsregisterresurser. Den här rollen har behörigheten Microsoft.Authorization/roleAssignments/write.
Registrera resursprovidrar Deltagarroll på prenumerationsnivå Behöver bara göras en gång per prenumeration. Du måste registrera följande resursprovidrar: Microsoft.ExtendedLocation, Microsoft.SecretSyncController, Microsoft.Kubernetes, Microsoft.KubernetesConfiguration, Microsoft.IoTOperations och Microsoft.DeviceRegistry.
Skapa hemligheter i Key Vault Key Vault Secrets Officer-rollen på resursnivå Krävs endast för distribution av säkra inställningar för att synkronisera hemligheter från Azure Key Vault.
Skapa och hantera lagringskonton Funktionen Lagringskonto-bidragsgivare Krävs för Azure IoT Operations distribution.
Skapa en resursgrupp Rollen som resursgruppens bidragsgivare Krävs för att skapa en resursgrupp för lagring av Azure IoT Operations resurser.
Anslut ett kluster till Azure Arc Kubernetes-kluster – Azure Arc-onboardingroll Arc-aktiverade kluster krävs för att distribuera Azure IoT Operations.
Hantera utplacering av Azure Resource Bridge Driftsättningsrollen för Azure Resource Bridge Krävs för att distribuera Azure IoT Operations.
Ange behörigheter för distribution Azure Arc-aktiverad Kubernetes-klusteranvändarroll Krävs för att bevilja behörighet för distribution till det Azure Arc-aktiverade Kubernetes-klustret.

Tips/Råd

Du måste aktivera resurssynkronisering på Azure IoT Operations-instansen för att kunna använda akri-tjänsternas automatiska identifieringsfunktioner. Mer information finns i Vad är OPC UA-tillgångsidentifiering?

Om du använder Azure CLI för att tilldela roller använder du kommandot az role assignment create för att ge behörigheter. Ett exempel:

az role assignment create --assignee sp_name --role "Role Based Access Control Administrator" --scope subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/MyResourceGroup

Om du använder Azure-portalen för att tilldela privilegierade administratörsroller till en användare eller ett huvudnamn uppmanas du att begränsa åtkomsten med hjälp av villkor. I det här scenariot väljer du Tillåt att användaren tilldelar alla rollvillkor på sidan Lägg till rolltilldelning .

Screenshot som visar tilldelning av användare med hög privilegierad rollåtkomst i Azure-portalen.

Inbyggda RBAC-roller

Azure IoT Operations erbjuder två inbyggda roller som är utformade för att förenkla och skydda åtkomsthantering för Azure IoT Operations resurser. Om ditt scenario kräver mer detaljerad åtkomst kan du skapa en anpassad RBAC-roll.

Important

De inbyggda rollerna för Azure IoT Operations effektivisera åtkomsthanteringen för Azure IoT Operations resurser, men bevilja inte automatiskt behörigheter för alla nödvändiga Azure beroenden. Azure IoT Operations förlitar sig på flera Azure tjänster, till exempel Azure Key Vault, Azure Storage, Azure Arc och andra. Granska och tilldela alltid de ytterligare roller som krävs för att säkerställa att användarna har åtkomst från slutpunkt till slutpunkt för lyckad Azure IoT Operations distribution och åtgärd.

Administratörsrollen för Azure IoT Operations

Azure IoT Operations Administrator-rollen ger omfattande behörigheter för att hantera och hantera alla Azure IoT Operations-komponenter. Tilldela den här rollen till användare som behöver fullständig åtkomst för att använda Azure IoT Operations resurser. För att stödja distribution och löpande hantering av Azure IoT Operations behöver användarna ytterligare behörigheter. Om en användare bara behöver använda Azure IoT Operations kan du tilldela rollen Administratör ensam.

När du tilldelar den här inbyggda rollen måste du se till att följande roller också tilldelas användaren:

  • Administratörsroll för Azure Edge Hardware Center: Den här rollen ger åtkomst till att hantera och vidta åtgärder som administratör för gränsordning. Den används för att beställa och hantera Azure Stack Edge-enheter.
  • Azure Arc-aktiverad Kubernetes-klusteranvändarroll: Den här rollen används för att hantera Azure Arc-aktiverade Kubernetes-kluster genom att ge behörighet att skriva distributioner, hantera prenumerationer och hantera anslutna kluster och tillägg.
  • Rollen Key Vault-administratör: Med den här rollen kan användaren hantera alla aspekter av Azure Key Vaults, inklusive att skapa, underhålla, visa och ta bort nycklar, certifikat och hemligheter.
  • Rollen Kubernetes-tilläggsdeltagare: Med den här rollen kan användare hantera Kubernetes-tillägg, inklusive att skapa, uppdatera och ta bort tillägg.
  • Rollen Deltagare för hanterad identitet: Med den här rollen kan användaren hantera hanterade identiteter, inklusive att skapa, uppdatera och ta bort användartilldelade hanterade identiteter.
  • Övervaka deltagarrollen: Med den här rollen kan användaren läsa alla övervakningsdata och uppdatera övervakningsinställningarna.
  • Resursgruppsdeltagareroll: Den här rollen ger behörighet att hantera resurser i en resursgrupp, inklusive att skapa, uppdatera och ta bort resurser.
  • Ägarroll för secrets store-tillägget: Med den här rollen kan användaren hantera tillägget Secrets Store, som synkroniserar hemligheter från Azure Key Vault till Kubernetes-kluster.
  • Rollen Lagringskontodeltagare: Med den här rollen kan användaren hantera lagringskonton, inklusive att skapa, uppdatera och ta bort lagringskonton, samt hantera åtkomstnycklar och andra inställningar.

Azure IoT Operations introduktionsroll

Azure IoT Operations Onboarding är en specialiserad roll som ger de behörigheter som krävs för att distribuera Azure IoT Operations komponenter.

Important

Azure IoT Operations Onboarding-rollen kan tilldela Storage Blob Data Contributor och Azure Device Registry Administrator-rollerna till vilken principal som helst inom dess tilldelade område. Denna funktion är inte begränsad till Azure IoT Operations komponentidentiteter. Tilldela introduktionsrollen inom det snävaste resursgruppsomfång som krävs för driftsättningen, och ta bort rolltilldelningen när driftsättningen har slutförts.

När du tilldelar den här inbyggda rollen måste du se till att följande roller också tilldelas användaren:

  • Distributionsroll för Azure Resource Bridge: Den här rollen används för att hantera distributionen av Azure Resource Bridge. Den innehåller behörighet att läsa, skriva och ta bort olika resurser som är relaterade till Resursbryggor, till exempel installationer, platser och telemetrikonfigurationer.
  • Kubernetes Cluster – Azure Arc Onboarding role: Den här rollen används för att registrera Kubernetes-kluster till Azure Arc.
  • Rollen Lagringskontodeltagare: Med den här rollen kan användaren hantera lagringskonton, inklusive att skapa, uppdatera och ta bort lagringskonton, samt hantera åtkomstnycklar och andra inställningar.
  • Resursgruppsdeltagareroll: Den här rollen ger behörighet att hantera resurser i en resursgrupp, inklusive att skapa, uppdatera och ta bort resurser.
  • Azure Arc-aktiverad Kubernetes-klusteranvändarroll: Den här rollen används för att hantera Azure Arc-aktiverade Kubernetes-kluster genom att ge behörighet att skriva distributioner, hantera prenumerationer och hantera anslutna kluster och tillägg.

Organisera instanser med hjälp av webbplatser

Azure IoT Operations stöder Azure Arc-webbplatser för organisation av instanser. En site är en klusterresurs i Azure som en resursgrupp, men webbplatser grupperar vanligtvis instanser efter fysisk plats och gör det enklare för OT-användare att hitta och hantera tillgångar. En IT-administratör skapar webbplatser och omfångsbegränsar dem till en prenumeration eller resursgrupp. Sedan samlas alla Azure IoT Operations som distribueras till ett Arc-aktiverat kluster automatiskt in på den webbplats som är associerad med dess prenumeration eller resursgrupp.

Mer information finns i What is Azure Arc site manager (preview)?

Azure IoT Operations slutpunkter

Om du använder företagsbrandväggar eller proxyservrar för att hantera utgående trafik konfigurerar du följande slutpunkter innan du distribuerar Azure IoT Operations.

  • Slutpunkter i Kubernetes-slutpunkter aktiverade med Azure Arc.

    Anteckning

    Om du använder Azure Arc Gateway för att ansluta klustret till Arc kan du konfigurera en mindre uppsättning slutpunkter baserat på vägledningen Arc Gateway.

  • Ändpunkter i Azure CLI-ändpunkter.

    Du behöver graph.windows.net, *.azurecr.io, *.blob.core.windows.netoch *.vault.azure.net från den här slutpunktslistan.

  • Om du vill skicka data till molnet aktiverar du följande slutpunkter baserat på ditt val av dataplattform.

  • Azure IoT Operations använder ett molnbaserat schemaregister som kräver åtkomst till en Azure Blob Storage container som tillhandahålls av kunden. För att schemaregistret ska få åtkomst till containern måste containern exponera en offentlig slutpunkt eller ange Azure Device Registry-schemaregistret (Microsoft.DeviceRegistry/schemaRegistries) som en betrodd Azure-tjänst. Detta påverkar inte kundens brandväggs- eller proxykonfigurationer vid gränsen. Mer information finns i Schemaregister och lagring.

    Slutpunkter (DNS) beskrivning
    <customer-specific>.blob.core.windows.net Lagring för schemaregister. Se lagringskontoslutpunkter för att identifiera den kundspecifika underdomänen för din slutpunkt.
    global.prod.microsoftmetrics.com Krävs för användningstelemetri och felrapporteringsmått som skickas från klustret till Microsoft (Genèvemått). Det här är den primära MetricsExtension-slutpunkten. Om den här slutpunkten blockeras Microsoft förlorar insyn i tjänstens hälsa och användning i klustret.
    *.prod.microsoftmetrics.com Jokertecken som täcker alla stämpelspecifika slutpunkter för Genèvemått. Kunder som föredrar en smalare allowlist kan använda global.prod.microsoftmetrics.com i stället.

Plats för datalagring

Azure Resource Manager kan du hantera och styra din Azure IoT Operations-instans i kubernetes-klustret från molnet med hjälp av Azure-portalen eller Azure CLI. Du måste distribuera Azure Resource Manager resurser för Azure IoT Operations till en aktuellt stödd region, men du väljer var dina operativa arbetsbelastningar och data finns fysiskt. Azure IoT Operations körningstid och datorkraft finns kvar lokalt och under din kontroll.

Den här arkitekturen säkerställer följande egenskaper för distributionen:

  • Alla operativa processer och arbetsbelastningar körs i din egen lokala infrastruktur.
  • För att uppfylla dina krav på datahemvist väljer du den Azure regionen för alla datalagrings- eller databearbetningsresurser som din lösning använder.
  • Dataöverföringar direkt mellan din lokala infrastruktur och dina Azure lagrings- och bearbetningsresurser. Dina data passerar inte genom Azure IoT Operations resurser i molnet.
  • Platsen för Azure Resource Manager för din Azure IoT Operations-instans är en logisk referens för hantering och orkestrering.
  • Inga kundproduktionsdata flyttas. Vissa systemtelemetri, till exempel mått och loggar, som används för tjänstförbättring och proaktiv identifiering av infrastrukturproblem kan flöda till den Azure region där dina Azure IoT Operations resurser finns.

Följande diagram visar ett exempel på distribution som visar hur du underhåller datasuveränitet i din lokala infrastruktur samtidigt som du kan använda en annan Azure region för datalagring och bearbetning. I det här exemplet:

  • Azure IoT Operationshanteringsresurser distribueras i regionen US West. Den här regionen är en av de regioner som stöds för Azure IoT Operations.
  • Driftarbetsbelastningar och data förblir lokala vid kanten under din fullständiga kontroll för att säkerställa datalokalisering och datasuveränitet.
  • Datalagrings- och bearbetningsresurser distribueras i regionen Kanada, centrala för att uppfylla specifika regionala krav för datahemvist.

Diagram som visar en exempeldistribution av Azure IoT Operations med överväganden för datahemvist.

Nästa steg

Planera distributionen för att granska beslut om arkitektur, storleksändring och koordinatorkonfiguration innan du distribuerar.