適用於:Azure Local 的超融合部署
Microsoft Azure 提供一系列不同的工作負載和功能,其設計目的是只在 Azure 上執行。 Azure 本地擴展了您從 Azure 獲得的許多相同優勢,同時在您熟悉且高效能的內部部署或邊緣環境中運行。
VM 的 Azure 驗證可讓支援的 Azure 專屬工作負載在雲端外部運作。 此功能仿效 Azure 中的 IMDS 認證服務,是內建的平台認證服務,預設在 Azure Local 上啟用。 它有助於確保這些虛擬機能在其他 Azure 環境中運作。
Azure 區域上可用的權益
Azure 虛擬機驗證讓您能使用僅在 Azure Local 上提供的這些好處:
| 工作負載 |
它是什麼 |
如何取得權益 |
| 擴展安全更新 (ESUs) |
在 Azure 本地環境中,取得支援已結束的 SQL 和 Windows Server VM 的安全性更新,不需額外費用。 如需詳細資訊,請參閱 Azure 本機上的免費延伸安全性更新 (ESU)。 |
您必須為執行 Windows Server 2012 或更早版本的舊版 VM 啟用舊版 OS 支援,並使用最新服務堆疊更新。 |
| Azure 虛擬桌面 (AVD) |
AVD 會話主機只能在 Azure 基礎結構上執行。 透過使用 Azure VM 驗證,在 Azure Local 上啟用你的 Windows 多重工作階段虛擬機。 AVD 的授權需求仍適用。 請參閱 Azure 虛擬桌面定價。 |
在 2024 年 4 月 9 日發行的 4B 更新的 Windows 11 多工作階段版本的 VM 上自動啟用(22H2:KB5036893,21H2:KB5036894)或更新版本。 您必須針對執行 Windows 10 多工作階段版本的 VM 啟用 舊版作業系統支援,在 2024 年 4 月 9 日發行的 4B 更新 KB5036892 或更新版本。 |
| Windows Server Datacenter:Azure Edition |
Azure Edition 虛擬機器只能在 Azure 基礎架構上運行,包括 Azure Local。 啟用您的 Windows Server Azure Edition VM,並使用最新的 Windows Server 創新和其他專屬功能。 授權需求仍適用。 請參閱在 Azure 本機上授權 Windows Server VM 的方法。 |
針對在 2024 年 4 月 9 日或之後發行的 4B 更新(KB5036909)的所有執行 Windows Server Azure Edition 2022 的虛擬機器,自動啟用。 |
| Azure 更新管理員 |
不付費取得 Azure 更新管理員 。 此服務提供 SaaS 解決方案來管理和管理 Azure 本機 VM 的軟體更新。 |
自動適用於透過 Azure 本機上的 Azure Arc 資源網橋建立的 Azure 本機 VM。 透過 Software Assurance,您可以使用 Windows Server、Azure 權益和授權為您的電腦進行證明,並免費取得 AUM。 如需詳細資訊,請參閱 Azure 更新管理員 常見問題。 |
| Azure 機器組態 |
Azure Machine 設定 (先前稱為 Azure 原則客體設定) 是由 Azure 執行個體中繼資料服務 (IMDS) 所提供。 可免費使用,並可針對機器和 VM,以程式碼方式稽核及設定 OS 設定。 |
需要您啟用 舊版作業系統支援。 需要 Arc 代理程式 1.39 版或更新版本。 請參閱 最新的代理程式版本。 |
注意
若要確保持續的功能,請在 2024 年 6 月 17 日之前,將 Azure 本機上的 VM 更新為最新的累積更新。 此更新對於 VM 繼續使用 Azure 權益至關重要。 如需詳細資訊,請參閱 Azure Local 的部落格文章。
管理 Azure VM 驗證
Azure 本地預設會自動啟用 Azure VM 驗證。 下列指示概述使用此功能的必要條件,以及管理權益的步驟(選擇性)。
注意
若要啟用延伸安全性更新 (ESU),您必須執行其他設定並開啟 舊版 OS 支援。
主機必要條件
VM 必要條件
您可以使用 Windows Admin Center 或 PowerShell 來管理 Azure VM 驗證,或使用 Azure CLI 或 Azure 入口網站 檢視其狀態。 下列各節說明每個選項。
在您的 Azure 本機資源頁面中,流覽至 [ 組態 ] 索引標籤。
在 Azure 驗證 VM 的功能中,檢視主機證明狀態。
你可以在 Windows、macOS 和 Linux 環境中安裝 Azure CLI。 你也可以在 Azure Cloud Shell 裡執行。 本節說明如何在 Azure Cloud Shell 中使用 Bash。 如需詳細資訊,請參閱 Azure Cloud Shell 快速入門。
請依照下列步驟啟動 Azure Cloud Shell 並使用 Azure CLI 來檢查 Azure VM 驗證:
從您的訂閱、資源群組和叢集名稱設定參數。
subscription="00000000-0000-0000-0000-000000000000" # Replace with your subscription ID
resourceGroup="local-rg" # Replace with your resource group name
clusterName="LocalCluster" # Replace with your cluster name
az account set --subscription "${subscription}"
若要檢視叢集上的 Azure VM 驗證狀態,請執行下列命令:
az stack-hci cluster list \
--resource-group "${resourceGroup}" \
--query "[?name=='${clusterName}'].{Name:name, AzureBenefitsHostAttestation:reportedProperties.imdsAttestation}" \
-o table
檢查 Azure VM 驗證的計算機狀態
在 Windows Admin Center 中,從頂端下拉功能表中選取 [叢集管理員 ]。 前往你想啟用的系統。 在設定中,選擇 Azure 虛擬機驗證。
若要檢查 Azure VM 驗證機器狀態:
排除機器故障
- 在 [ 伺服器 ] 索引標籤下,如果一或多部機器顯示為 [已過期]:
- 如果機器超過 30 天無法與 Azure 同步,狀態就會顯示為過期或非活躍。 選擇與 Azure 同步以排程手動同步。
管理在虛擬機上啟用的福利
若要查看虛擬機上已啟用哪些權益,請前往 虛擬機 索引標籤。
儀錶板顯示符合以下條件的 VM 數量:
-
主動優勢:這些虛擬機具備 Azure 專屬功能,透過 Azure VM 驗證啟用。
-
非使用中的優點:這些 VM 具有在啟用之前需要進一步動作的 Azure 專屬功能。
-
未知:入口網站無法判定這些虛擬機可享有的權益,因為 Hyper-V 資料交換已關閉。 請參閱下列疑難解答一節。
-
無適用的好處:這些虛擬機沒有 Azure 專屬功能,也不需要 Azure VM 驗證。
表格顯示每個虛擬機適用的 合格福利 。
請參閱 Azure 本機上可用的權益完整清單。
針對虛擬機器進行疑難解答
檢查 Azure VM 驗證的計算機狀態
Azure VM 驗證設定完成後,您可以查看主機狀態。 執行下列命令來檢查系統屬性 IMDS 證明 :
Get-AzureStackHCI
或者,若要檢視機器的 Azure VM 驗證狀態,請執行下列命令:
Get-AzureStackHCIAttestation [[-ComputerName] <string>]
排除機器故障
管理在虛擬機上啟用的福利
針對虛擬機器進行疑難解答
若要設定虛擬機Azure驗證權限,請啟用Hyper-V 來賓服務介面。
若要檢查已啟用 Hyper-V 客體服務介面,請執行:
Get-VMIntegrationService [[-VMName] <VMName>] -Name "Guest Service Interface"
要啟用 Hyper-V 客戶端服務介面:
Enable-VMIntegrationService [[-VMName] <VMName>] -Name "Guest Service Interface"
若要檢查 VM 是否可以存取主機上的 Azure VM 驗證,請在主機上執行下列命令:
Invoke-RestMethod -Headers @{"Metadata"="true"} -Method GET -Uri "http://127.0.0.1:42542/metadata/attested/document?api-version=2018-10-01" –usedefaultcredentials
舊版OS支援
對於缺少與主機直接通訊所需 Hyper-V 功能(客體服務介面)的較舊 VM,您必須設定 Azure VM 驗證的傳統網路元件。 如果您有這些工作負載,例如延伸安全性更新 (ESU),請遵循本節中的指示來設定舊版 OS 支援。
目前您無法從 Azure 入口網站 檢視舊版OS支援。
你可以在 Windows、macOS 和 Linux 環境中安裝 Azure CLI。 你也可以在 Azure Cloud Shell 裡執行。 本節說明如何在 Azure Cloud Shell 中使用 Bash。 如需詳細資訊,請參閱 Azure Cloud Shell 快速入門。
請依照下列步驟啟動 Azure Cloud Shell 並使用 Azure CLI 來檢查 Azure VM 驗證:
從您的訂用帳戶、資源群組和叢集名稱設定參數:
subscription="00000000-0000-0000-0000-000000000000" # Replace with your subscription ID
resourceGroup="local-rg" # Replace with your resource group name
clusterName="LocalCluster" # Replace with your cluster name
az account set --subscription "${subscription}"
若要檢視叢集上的舊版OS支援狀態,請執行下列命令:
az stack-hci cluster list \
--resource-group "${resourceGroup}" \
--query "[?name=='${clusterName}'].{Name:name, AzureBenefitsHostAttestation:reportedProperties.supportedCapabilities}" \
-o table
1.開啟主機上的舊版OS支援
在 Windows Admin Center 中,從頂端下拉功能表中選取 [叢集管理員 ]。 前往你想啟用的系統。 在設定中,選擇 Azure 虛擬機驗證。
在 [舊版 OS 支援] 區段中,選取 [變更狀態]。 在內容窗格中選取 開啟。 此設定也會啟用所有現有 VM 的網路存取。 您必須針對您稍後建立的任何新 VM 手動開啟舊版 OS 支援。
選取 [ 變更狀態 ] 以確認。 機器可能需要幾分鐘的時間才會反映變更。
成功開啟舊版OS支援時:
2.啟用新 VM 的存取
您必須為第一次設定之後建立的任何新 VM 啟用舊版 OS 網路功能。 要管理虛擬機存取權,請前往 虛擬機標籤 。任何需要舊版作業系統支援權限的虛擬機都會顯示 為非活動狀態。 選取一項操作以 設定所選 VM 的舊版 OS 網路,或適用於系統上的所有現有 VM。
注意
要成功啟用第一代虛擬機的舊有作業系統支援,必須先關閉虛擬機,才能新增網卡。
1.開啟主機上的舊版OS支援
在您本機的 Azure 環境中,從提升權限的 PowerShell 視窗執行下列命令:
Enable-AzStackHCIAttestation
或者,如果你想在設定時新增所有現有虛擬機,請執行以下指令:
Enable-AzStackHCIAttestation -AddVM
檢查是否已開啟舊版 OS 支援:
Get-AzureStackHCIAttestation [[-ComputerName] <string>]
排除機器故障
2.啟用 VM 的存取
若要設定所選 VM 的網路存取,請在 Azure 本機上執行下列命令:
Add-AzStackHCIVMAttestation [-VMName]
或者,若要新增所有現有的 VM,請執行下列命令:
Add-AzStackHCIVMAttestation -AddAll
取得可存取舊版OS支援的 VM 清單:
Get-AzStackHCIVMAttestation
注意
要成功啟用第一代虛擬機的舊有作業系統支援,必須先關閉虛擬機,才能新增網卡。
針對虛擬機器進行疑難解答
若要移除所選 VM 的舊版 OS 支援存取權:
Remove-AzStackHCIVMAttestation -VMName <string>
或者,若要移除所有現有 VM 的存取權:
Remove-AzStackHCIVMAttestation -RemoveAll
若要檢查 VM 是否可以存取主機上的舊版 OS 支援,請在 VM 上執行下列命令:
Invoke-RestMethod -Headers @{"Metadata"="true"} -Method GET -Uri http://169.254.169.253:80/metadata/attested/document?api-version=2018-10-01
FAQ
本節提供使用 Azure 權益的一些常見問題解答。
可以使用 Azure VM 驗證啟用哪些 Azure 專屬工作負載?
完整清單請參閱這裡。
啟用 Azure VM 驗證的成本為何?
否。 開啟 Azure VM 驗證不會產生額外費用。
我可以在 Azure 本機以外的環境中使用 Azure VM 驗證嗎?
否。 Azure VM 驗證是內建在 Azure Local 中的一項功能,你只能在 Azure Local 上使用它。
我只是在系統上設定 Azure VM 驗證。 如何確保 Azure VM 驗證保持作用中?
- 大多數情況下,你不需要採取任何行動。 Azure Local 會在與 Azure 同步時自動更新 Azure VM 驗證。
- 不過,如果系統斷線超過 30 天,且 Azure VM 驗證顯示為過期,你可以透過 PowerShell 和 Windows Admin Center 手動同步。 如需詳細資訊,請參閱 Azure 本機同步。
當我部署新的 VM 或刪除 VM 時,會發生什麼事?
當您部署需要 Azure VM 驗證的新 VM 時,如果 VM 必要條件正確,系統就會自動啟動它們。
不過,對於使用舊有作業系統支援的舊有虛擬機,你可以透過 Windows Admin Center 或 PowerShell 手動新增虛擬機,以存取 Azure 虛擬機驗證。 更多資訊請參閱 上述說明。
您仍然可以如往常一樣刪除和移轉 VM。 遷移後 VM 上仍存在 NIC AZSHCI_GUEST-IMDS_DO_NOT_MODIFY 。 若要在遷移前清理網卡,您可以使用 Windows Admin Center 或 PowerShell,依照上述舊有作業系統支援的說明,將虛擬機從 Azure VM 驗證中移除。 或者,你也可以先遷移,然後手動刪除網卡。
當我新增或移除機器時,會發生什麼事?
- 當您新增計算機時,如果機器具有正確的 主機必要條件,它就會自動啟動。
- 如果您使用舊版OS支援,您可能需要手動啟用這些機器。 在 PowerShell 中執行
Enable-AzStackHCIAttestation [[-ComputerName] <String>]。 您仍然可以像往常一樣從系統刪除機器或將其移除。 從系統移除之後,vSwitch AZSHCI_HOST-IMDS_DO_NOT_MODIFY 仍存在於計算機上。 如果您打算稍後將機器新增回系統,也可以將其手動移除。
下一步