Azure Arc mahdollistaa Azure-ympäristön ulkopuolella sijaitsevien Windows- ja Linux-palvelinten hallinnan Azure-resursseina. Sen avulla pilvi- ja konesalipalvelimille voidaan rakentaa yhtenäinen malli muun muassa päivitysten, käyttöoikeuksien, valvonnan ja tietoturvan hallintaan. Osa yrityksen palvelimista sijaitsee pilvessä, osa omassa konesalissa ja osa saattaa olla palveluntarjoajan tiloissa. Jokaista palvelinta hallitaan hieman eri tavoin, eri tunnuksilla ja työkaluilla. Kukaan ei näe kokonaisuutta yhdellä silmäyksellä. Juuri siinä piilee riski. Unohtunut palvelin jää ilman päivityksiä ja ilman valvontaa, eikä kukaan huomaa sitä ennen kuin se hajoaa tai joutuu hyökkäyksen kohteeksi. Tässä blogissa Above IT:n hallitun pilven palveluiden operatiivinen järjestelmäasiantuntija Mihail Petrik käy läpi omia havaintojaan Azure Arc -teknologiasta palvelinten hallinnan yhtenäistämisessä.
Mikä Azure Arc on ja mitä se tekee?
Azure Arc on hybridien palvelinympäristöjen yhdistävä voima. Se ei siirrä kaikkea pilveen. Se yhdistää esimerkiksi konesalin palvelimet samaan hallintaan kuin Azure-pilvessä jo olevat virtuaalipalvelimet, ja juuri tämä tekee siitä hyvin käytännöllisen ratkaisun hybridiympäristöön.
Azure Arc yhdistää konesalissa sijaitsevan palvelimen Azuren hallintajärjestelmään palvelimiin asennettavalla kevyellä Azure Connected Machine -agentilla. Tämän jälkeen palvelin näkyy Azure-portaalissa Azure-resurssina, ja sen hallintaan voidaan hyödyntää monia samoja Azure-palveluita kuin Azuressa sijaitsevien virtuaalipalvelinten hallinnassa. Azure Arc ei kuitenkaan muuta palvelinta Azure-virtuaalikoneeksi, joten kaikki toiminnot eivät ole täysin samoja.
Miten Azure Arc helpottaa palvelinten hallintaa?
Kun palvelin on yhdistetty Azure Arcin avulla, sitä voidaan hallita monilla samoilla Azuren hallintatyökaluilla ja yhteisillä käytännöillä kuin natiiveja Azure-palvelimia.
Azure Update Manager kokoaa tuettujen Azure-virtuaalikoneiden ja Azure Arciin liitettyjen palvelinten päivitystilanteen yhteen näkymään. Palvelu helpottaa päivitysten arviointia, ajoittamista ja seurantaa yhtenäisellä tavalla. Se voi korvata erillisen tai manuaalisen päivitystenhallinnan, mutta se ei itse toimita päivityspaketteja: palvelimet hakevat päivitykset edelleen niille määritetystä päivityslähteestä, kuten Microsoft Updatesta tai WSUS-palvelimelta. Azure Update Manager mahdollistaa päivitysten hallinnan keskittämisen ilman, että WSUSia on välttämättä ylläpidettävä erillisenä hallintaratkaisuna.
Käyttöoikeudet ja tagit toimivat samalla periaatteella: Azure Arc mahdollistaa yhtenäiset roolipohjaiset oikeudet ja organisointitavan palvelinten Azure-hallintatasolle, olivat palvelimet sitten pilvessä tai konesalissa. Tämä ei kuitenkaan korvaa palvelinten paikallisia tai Active Directoryyn perustuvia käyttöoikeuksia.
Myös käyttöjärjestelmän ja sovellusten lokitiedot sekä suorituskykytiedot voidaan kerätä Azure Monitoriin, samoin kuin pilven palvelimista. Arc-liittäminen ei yksin tosin käynnistä näiden tietojen keruuta, vaan käytännössä tarvitaan Azure Monitor Agent, tiedonkeruusäännöt ja lokitietojen tallentamista varten yleensä Log Analytics -työtila. Mutta kerättyjen tietojen perusteella voidaan muodostaa keskitettyjä näkymiä ja hälytyksiä sekä pilven resursseista että konesalista.
Tietoturvan osalta on tärkeää erottaa toisistaan Defender for Cloudin tarjoama näkyvyys ja maksullinen Defender for Servers -suojaus. Varsinainen palvelinsuojaus otetaan käyttöön erikseen valitsemalla Defender for Servers Plan 1 tai Plan 2. Käyttöönoton laajuus ja käytettävissä olevat rajausmahdollisuudet riippuvat valitusta suunnitelmasta. Defender for Servers on maksullinen palvelu, jonka kustannukset määräytyvät suojattavien palvelinten ja valitun suunnitelman perusteella. Siksi tarvittava suojaustaso ja sen laajuus kannattaa suunnitella erikseen organisaation tarpeiden mukaisesti.
Milloin Azure Arc kannattaa ottaa käyttöön?
Azure Arcin hyöty konkretisoitui itselleni, kun yhdistimme eräässä vuosien takaisessa projektissamme pilvi- ja konesalipalvelinten päivitystenhallinnan samaan Azure Update Manager -näkymään. Tässä ympäristössä palvelimien päivityslähteet ja muut asetukset määritettiin osana uutta mallia. Lopputulos oli nähtävissä yhdessä näkymässä: pilvipalvelimet ja konesalipalvelimet samassa luettelossa, samoilla suodattimilla ja yhtenäisellä päivitystilalla.
Jos siis palvelinkannassa on sekä pilvi- että konesalipalvelimia eikä yhteistä hallintamallia ole vielä käytössä, järkevin aloituspiste on mielestäni konesalin palvelimien yhdistäminen Azure Arciin sekä päivitystenhallinnan ja yhtenäisen perusvalvonnan käyttöönotto. Se tuo nopeimmin näkyvyyttä ja konkreettista hyötyä.
Hallintaa voi sen jälkeen laajentaa vaiheittain, automaatiosäännöillä ja syvemmillä tietoturva- ja valvontaratkaisuilla.
- pilvi- ja konesalipalvelinten näkyminen samassa hallintanäkymässä
- Yhtenäinen päivitysten arviointi, ajoitus ja seuranta
- Mahdollisuus keskitettyyn lokien ja suorituskykytietojen keruuseen
- Defender for Servers -suojauksen laajentaminen Arc-palvelimille
- Palvelinresurssien organisointi resurssiryhmillä ja tageilla
- Azure RBACiin perustuva käyttöoikeuksien hallinta Azure hallinnan osalta isommille ympäristöille
UKK
Ei. Palvelimet säilyvät nykyisessä sijainnissaan, mutta ne liitetään Azuren hallintakerrokseen.
Azure Arc ei itsessään korvaa WSUSia. Azure Update Managerilla voidaan kuitenkin keskittää päivitysten arviointi, ajoitus ja seuranta Arc-palvelimille.
Kyllä, jos palvelimilta halutaan kerätä käyttöjärjestelmän tai sovellusten loki- ja suorituskykytietoja Azure Monitoriin.
Azure Arc -palvelinten liittäminen ja perushallinta eivät itsessään tarkoita, että kaikki ominaisuudet olisivat maksullisia. Liitettävät Azure-palvelut, kuten Azure Update Manager, Log Analytics ja Defender for Servers, voivat kuitenkin aiheuttaa kustannuksia.
Kyllä, Azure Arc tukee yhteensopivia Windows Server- ja Linux-käyttöjärjestelmiä.
Jos haluat rakentaa yhtenäisen tavan hallita palvelimianne pilvessä ja konesalissa, varaa alta linkistä aika keskustelulle. Katsotaan yhdessä sinun tietohallinnollesi soveltuva hallintakokonaisuus.