顯示具有 AZURE 標籤的文章。 顯示所有文章
顯示具有 AZURE 標籤的文章。 顯示所有文章

2025年3月3日 星期一

[AZURE]如何應對 Azure 虛擬機器創建失敗與內網設置問題

 當在選擇可用區和虛擬機器類型時,發現創建失敗並顯示錯誤訊息,這是怎麼一回事呢?



根據查詢的原廠技術文檔[1],該錯誤訊息表示所選擇的Azure區域在當前部署時暫無足夠容量來分配虛擬機器。

但即使在狀況發生前,已經先動手刪除多台舊的虛擬機器資源,依然顯示此錯誤訊息,這是為什麼呢?

根據原廠技術文檔[2],Azure的虛擬資源在刪除後會經過一段時間才會完全釋放,因此並不會立即被用來補充現有的資源,但會隨著時間逐步調整。此外,同一可用區內的其他用戶可能會爭用資源。

而關於內網互通的需求,只需在同一區域內,Azure會提供多個可用區(通常有兩個以上)以減少單一物理區域故障的風險。對於內網需求來說,不同可用區之間的資源是可以完全互通的。

例如:在東亞地區(Zone 1 和 Zone 2),這兩個區域內的虛擬機器可以互相連接,無論它們位於哪一個可用區,IP地址也會在同一VPC內。


又舉例例如:


虛擬機器位於Zone 1:IP 192.168.1.1

虛擬機器位於Zone 2:IP 192.168.1.2

這兩者在網路層級上屬於同一網路,因此不會影響網路的功能性。


假如目前需要將新創建的虛擬機器設置在較接近現有虛擬機器的位置,應該如何選擇較適合的設置?在創建虛擬機器時,若出現「可用性選項」,選擇「無需基礎結構冗餘」,或者改用其他類型的虛擬機器,都可以順利完成創建。


以上架設經驗與各位分享。另外技術文件鏈結參考如下


https://learn.microsoft.com/en-us/troubleshoot/azure/virtual-machines/windows/allocation-failure

https://learn.microsoft.com/zh-tw/azure/backup/soft-delete-virtual-machines












2025年1月23日 星期四

Azure (VM)無法連線,我可以從哪些點排查?

 EX:如果我有一台正在使用的機器,突然無法正常遠端連線使用,我們能先做哪些判斷?

步驟 1: 確認虛擬機器的基本狀態

  1. 檢查 VM 狀態

    • 登入 Azure 入口網站。

    • 確認目標 VM 的運行狀態是否為 Running

    • 如果狀態為 StoppedDeallocated,需要啟動虛擬機器後再進行遠端連線。



步驟 2: 查看虛擬機器的效能監控

  1. 檢查 VM 狀態

    • 選擇虛擬機器

      • 從虛擬機器列表中,選擇需要查看的 VM,例如「CDN-01」。
    • 檢視概覽頁面

      • 點擊左側功能選單的「概覽 (Overview)」。
      • 在此頁面中,查看虛擬機器的摘要資訊與效能監控數據。
    • 查看效能與使用率 (Performance and utilization)

      • 在概覽頁面中,你可以檢視以下指標:
        • CPU 使用率
        • 磁碟使用情況 (讀取/寫入位元組數)
        • 這些狀態可以判斷你的機器是否為正常運作中


步驟 3: 檢查與管理虛擬機器的網路安全群組規則 (NSG Rules)

  1. 進入網路設定頁面

  2. 在虛擬機器左側功能選單中,點擊「網路 (Networking)」。

  3. 檢視輸入連接埠規則

    • 在「輸入連接埠規則 (Inbound Port Rules)」中,檢查當前允許的網路流量規則。
    • 每條規則包含以下資訊:
      • 優先順序:決定規則應用的先後順序,數字越小優先級越高。
      • 名稱:該規則的識別名稱。
      • 連接埠:該規則開啟的連接埠號,例如圖中顯示的 22 (TCP) 用於 SSH 連線。
      • 來源目的地:定義網路流量的來源與目的。
      • 動作:規則是允許 (Allow) 或拒絕 (Deny) 連線。


步驟 4: 檢查虛擬機器的活動紀錄

可以查看的關鍵資訊

  1. 操作紀錄

    • 確認最近是否有相關操作,比如:
      • 虛擬機器是否被 停止 (Stopped)解除配置 (Deallocated)
      • 網路安全群組 (NSG) 的規則是否有變更。
      • 連接埠是否被開啟或關閉。
  2. 錯誤事件

    • 查看是否有「失敗 (Failed)」的事件,這些通常會記錄操作過程中的問題,例如啟動失敗、配置更新錯誤。
  3. 網路相關問題

    • 如果有對網路接口 (NIC) 或網路安全群組 (NSG) 的更改,確認是否關閉了關鍵的連接埠(如 22 用於 SSH,3389 用於 RDP)。
  4. 呼叫者

    • 檢查最近是否有非授權的變更操作,例如其他用戶或系統更改了網路配置。


如果查詢以上狀態皆無異常,有可能是其他設定問題戶或者是網路相關問題導致無法連線,需直接開工單詢問。

2025年1月22日 星期三

Azure虛擬機無法訪問,Guest Agent日誌顯示OS層面缺少路由設定排除方法

若虛擬機為CentOS 7.9,且出現無法訪問,並且在Guest Agent日誌裏出現了以下記錄,顯示在OS層面未找到route來訪問網路。
 2025-01-01T00:00:00 WARNING Daemon Daemon Could not determine primary interface, please ensure /proc/net/route is correct 
2025-01-01T00:00:00 WARNING Daemon Daemon Primary interface examination will retry silently 2025-01-01T00:00:00 ERROR Daemon Daemon /proc/net/route contains no routes 
2025-01-01T00:00:00 ERROR Daemon Daemon /proc/net/route contains no routes 
2025-01-01T00:00:00 ERROR Daemon Daemon /proc/net/route contains no routes
2025-01-01T00:00:00 ERROR Daemon Daemon /proc/net/route contains no routes
2025-01-01T00:00:00 ERROR Daemon Daemon /proc/net/route contains no routes 

潛在原因可能為: 
1. Linux Guest OS 內的網路設定檔中使用靜態 IP 位址。
(根據目前獲取的資料來看,可先排除。)
2.VM作業系統內可能mask或者移除了networking/clout-init/wicked/waagent 服務或其依賴服務。
(這也會造成虛擬機器無法取得 IP 位址的問題。)
3.VM的網路設定檔因其他原因而損壞。

緩解辦法:
1.可以先透過序列主控臺登入VM

2.運行以下指令來重新獲取IP,然後嘗試檢查連接是否恢復。
    sudo dhclient -v

如果網路設定檔已損壞,即便dhclient後恢復了網路訪問,也建議採取以下步驟重置網路介面NIC

重設 Azure Linux VM 的網路介面 - Virtual Machines | Microsoft Learn

  1. 前往 Azure 入口網站
  2. 選取受影響的虛擬機器。
  3. 選取 [ 網絡] ,然後選取 VM 的網絡介面。

  1. 選取 [IP 設定]
  2. 選取IP
  3. 如果未將 [私人IP設定 ] 設定為 [靜態],請將它變更為 靜態

  4.  IP位址 變更為子網中可用的另一個IP位址。
  5. 虛擬機會重新啟動,以將新的 NIC 初始化至系統。
  6. 嘗試使用SSH登入。 如果成功,您可以視需要將私人IP位元址變更回原始位址。 否則,您可以保留它。








2025年1月17日 星期五

如何在 Azure AD 中建立用戶?

Azure Active Directory(Azure AD)

Azure Active Directory,也稱 Microsoft Entra ID ) 是一種雲端式的身份和存取管理服務,可以幫助企業安全地管理用戶、應用程式及資源的存取權限。在管理使用者時,經常需要將具有相似需求的用戶集合成群組,以簡化存取控制的配



Q1.那這樣Microsoft Entra ID是什麼? 跟他有什麼差別?

A1. Microsoft Entra ID 是 Azure AD 改名後的名稱,功能幾乎完全相同,依然負責身份驗證和存取控制。這只是品牌上的調整,方便它整合進 Microsoft Entra 的身份管理解決方案。對用戶來說,實際操作和功能並沒有變化。

Q2. 為什麼我一定要建立Azure AD? 不能直接使用嗎?

A2.  Azure AD是否需要建立才能使用?
一般來說,Azure AD 並不需要你額外「建立」,因為它是 Microsoft 雲端服務的一部分,當你使用 Microsoft 365 或 Azure 訂閱時,就會自動包含在內。
Q: 我已經有 Microsoft 帳號,為什麼還需要 Azure AD?
A: 如果你只需要個人帳戶的基本功能(例如登入或存取個人 OneDrive),就不需要額外建立 Azure AD。
簡而言之,Azure AD 本身不需要你手動建立,但若你需要進一步的企業級管理和自訂功能,可能需要先擁有對應的 Azure AD 管理權限或目錄。

建立 Azure AD 的步驟

1. 登入 Azure 入口網站

2. 建立 Azure AD 租戶

  1. 登入後,在左側選單中選擇 Azure Active Directory(Microsoft Entra識別碼)
  2. 點擊 加入>>建立新的使用者

    • 組織名稱:輸入租戶的名稱,例如「MyCompany Directory」。
    • 初始網域名稱:這將是您的租戶唯一識別名稱,例如 mycompany.onmicrosoft.com
    • 國家或地區:選擇您的組織所在地。


  3. 確認輸入內容後,點擊 建立

提示:建立完成後,可能需要幾分鐘來處理租戶的初始化。

 


3. 添加使用者到 Azure AD

  1. 進入剛建立的 Azure AD 租戶。
  2. 在左側選單中選擇 使用者,然後點擊 + 新增使用者
  3. 填寫以下內容:
    • 使用者名稱:為使用者指定一個唯一名稱,例如 john.doe@mycompany.onmicrosoft.com
    • 姓名:輸入使用者的全名。
    • 角色:選擇使用者的角色,例如 使用者全域管理員
  4. 點擊 建立 完成操作。

4. 配置應用程式整合

  1. 在 Azure AD 主頁,選擇 企業應用程式
  2. 點擊 + 新增應用程式,然後選擇:
    • 內建應用程式:從清單中選擇常見的應用程式,例如 Microsoft 365。
    • 自訂應用程式:為自家開發的應用程式建立連接。
  3. 根據應用程式要求,配置 SSO 或其他存取規則。

5. 啟用條件式存取(選用)

  1. 前往 安全性 > 條件式存取
  2. 點擊 + 新增策略,設置安全性條件,例如:
    • 只允許特定 IP 範圍登入。
    • 啟用多因素驗證(MFA)。
  3. 定義完成後,啟用策略。


2025年1月3日 星期五

Azure 子網路建立教學

 Azure 平台中的子網路(Subnet)是虛擬網路(Virtual Network,VNet)中的一部分,它允許用戶將虛擬網路劃分為更小的區域,以便進行網路隔離和更精細的流量管理。本教學將詳細介紹如何在 Azure 入口網站中建立子網路,過程簡單易懂,適合初學者。


前置條件

  1. 已有 Azure 訂閱。
  2. 在 Azure 中建立了一個虛擬網路(VNet)。若未建立虛擬網路,請先參考 Azure 虛擬網路建立教學
  3. 已登入 Azure 入口網站

建立子網路的步驟

步驟一:進入虛擬網路設定

選擇基本資料,可調整訂閱帳戶以及資源群組,並填寫虛擬網路名稱


步驟二:安全性

這裡可以選擇啟用防火牆防護,若尚未設定防火牆,可以參考上一篇文章,另也可以選擇Azure DDoS 網路保護,不過這是要付費的,請自行斟酌

步驟三:設定子網路資訊

  1. 名稱(Name)
    為子網路命名,例如 Subnet-01

  2. 地址範圍(Address range (CIDR block))
    指定子網路的 IP 地址範圍,格式為 CIDR,例如 10.0.1.0/24。地址範圍需位於虛擬網路的範圍內,且不能與其他子網路重疊。

  3. (選填)服務端點(Service endpoints)
    若需支援特定 Azure 服務(如存儲或 SQL 資料庫),可以啟用服務端點。

  4. (選填)委派(Delegation)
    若子網路需支援特定服務(如 Azure Kubernetes Service),可以進行委派設定。

  5. (選填)網路安全群組(NSG)
    可將現有的網路安全群組(Network Security Group)關聯到子網路中,以管理進出子網路的流量。

  6. (選填)路由表
    若有自訂路由需求,可關聯現有的路由表。






步驟四:儲存設定

確認所有設定無誤後,點擊「建立」(Save)。






驗證子網路是否建立成功

  1. 返回虛擬網路的「子網路」頁面。
  2. 檢查是否出現剛剛建立的子網路名稱及其地址範圍。
  3. 子網路成功建立後,您即可在該子網路中部署虛擬機(VM)或其他資源。

小提示

  1. 子網路大小規劃
    在設定地址範圍時,請根據需要容納的資源數量合理規劃地址大小,避免浪費 IP 資源。

  2. 安全性設定
    建議為子網路配置網路安全群組(NSG),以防止未授權的流量進入。

  3. 命名規範
    使用有意義的名稱,便於日後管理,例如根據功能或用途命名:Web-SubnetDB-Subnet 等。


結語

子網路是 Azure 虛擬網路的重要組成部分,能夠幫助用戶實現更高效的網路管理與隔離。本教學已涵蓋子網路建立的詳細步驟,您可以根據需求靈活配置子網路,提升雲端架構的靈活性與安全性。

如有其他疑問,歡迎隨時提出!

2025年1月2日 星期四

CSP類型的Azure訂用帳戶需開啟Cost Management相關權限才可看見預估費用Azure Cost

CSP類型的Azure訂用帳戶需開啟Cost Management相關權限才可看見預估費用


Azure Cost ManagementAzure所提供的一套雲端成本控制和優化工具,重點在幫助用戶們有效管理在Azure平台上的支出。其中的功能包含了費用監控、預算管理、成本預測各個方面,可以讓用戶更好了解資源使用情況並進行優化調整。

而在建立新的虛擬機器時,Azure 入口網站會根據所選的配置(如 VM 大小、地區、作業系統等)即時顯示每月的預估成本(即 緊隨支隨付的帳戶才會估算顯示出費用)
 
通常每月預估成本並不需要啟用到Cost Management,但可能受限於訂用帳戶類型和原則設定,例如: CSP類型的Azure訂用帳戶……等,因此,會需要開啟Cost Management功能,並且除相關限制,才可顯示預估費用。

// 上圖為以CSP類型的Azure訂用帳戶為例 >>>有開啟Cost Management
// 上圖為以CSP類型的Azure訂用帳戶為例 >>>無開啟Cost Management


參考資料:

估計在 Azure 入口網站 中建立虛擬機的成本 (預覽)

https://learn.microsoft.com/zh-tw/azure/virtual-machines/estimated-vm-create-cost-card?utm_source=chatgpt.com


2024年12月25日 星期三

如何在 Azure 上建立防火牆?

Azure 提供強大的雲端資源,能夠讓企業輕鬆管理並保護其網路安全。防火牆是其中至關重要的一環,能夠幫助你保護網路免受未經授權的存取和網路攻擊。本文將教你如何在 Azure 上建立與設定防火牆。



建立 Azure 防火牆的步驟

以下是逐步建立 Azure 防火牆的指南:

1. 登入 Azure 入口網站

首先,登入 Azure 入口網站。確保你擁有訂閱權限,並且目標資源群組已準備就緒。

2. 建立虛擬網路 (VNet)

Azure 防火牆需要虛擬網路作為其基礎設施。

  1. 在左側功能表中選擇 "虛擬網路"

  2. 點擊 "建立",並填寫以下資訊:

    • 名稱:為你的虛擬網路命名,例如 MyVNet

    • 資源群組:選擇或建立一個新的資源群組。

    • 位址空間:定義 IP 範圍,例如 10.0.0.0/16

    • 子網路:新增至少兩個子網,例如 AzureFirewallSubnet(必須是 /26 或更大的範圍)和 PublicSubnet

  3. 點擊 "檢閱並建立",然後確認設定。


3. 建立 Azure 防火牆

  1. 在左側功能表中選擇 "防火牆"

  2. 點擊 "建立",並依以下步驟進行:

    • 資源群組:選擇剛剛建立的資源群組。

    • 名稱:為防火牆命名,例如 MyAzureFirewall

    • 區域:選擇與虛擬網路相同的區域。

    • 虛擬網路:選擇之前建立的虛擬網路。

    • 公用 IP 位址:建立新的公用 IP 位址,並為其命名,例如 MyFirewallIP

點擊 "檢閱並建立" 並完成部署

4. 設定防火牆規則

Azure 防火牆支持應用程式規則和網路規則,以下是詳細步驟:

  1. 應用程式規則

    • 適用於 HTTP/HTTPS 流量控制。

    • 在防火牆資源中,選擇 "應用程式規則集合",點擊 "新增規則"

    • 填寫以下資訊:

      • 名稱:例如 WebAccessRule

      • 優先順序:例如 100(數字越小優先級越高)。

      • 目標 FQDN:定義允許存取的網域,例如 *.example.com

  2. 網路規則

    • 控制基於 IP 的流量。

    • 在防火牆資源中,選擇 "網路規則集合",點擊 "新增規則"

    • 填寫以下資訊:

      • 名稱:例如 AllowSSH

      • 來源:指定來源 IP 範圍,例如 192.168.1.0/24

      • 目標:指定目標 IP 範圍,例如 10.0.2.0/24

      • 通訊協議與埠:例如 TCP22(SSH)。


5. 配置路由表

防火牆需要正確的路由來處理流量:

  1. 在 Azure 入口網站中選擇 "路由表" 並建立新的路由表,例如 MyFirewallRouteTable

  2. 將路由表關聯到虛擬網路的子網。

  3. 新增路由規則:

    • 名稱:例如 RouteToFirewall

    • 目標地址前綴:例如 0.0.0.0/0

    • 下一跳類型:選擇 "虛擬應用程式",並指定防火牆。

6. 測試與驗證
  1. 使用網路流量模擬工具,或者從受管制網段內進行連線測試。

  2. 驗證流量是否符合設置的規則,並調整策略以確保最佳保護。



2024年12月23日 星期一

Azure建立儲存體帳戶種類介紹

Azure建立儲存體帳戶種類介紹


一、儲存體帳戶種類

Azure存儲帳戶中,V1 V2 代表的是不同的帳戶類型,主要區別在於支持的功能和性能。

  1. V2 儲存體帳戶(General-purpose v2
    • 特點:支援最新功能(Blob 分層存儲、審計、分析等)。
    • 優勢:高性能、低成本、多存儲選項。
    • 適用:現代應用、大規模數據存儲。
  2. V1 儲存體帳戶(General-purpose v1)(目前版本已無此選項)
    • 特點:基本存儲功能(Blob、文件、佇列、表格存儲)。
    • 優勢:兼容舊應用。
    • 限制:性能和功能較低,適用於傳統需求。

二、存儲帳戶的備援種類

Azure 中用來確保數據可靠性和高可用性的不同備援機制。這些選項確保了即使發生硬體故障、數據中心停機或區域性災難,您的數據仍然可以保持可用或得到恢復。根據需求可以選擇適合的備援選項來平衡成本、性能和災難恢復能力。

  1. LRS(本地備援存儲)
    • 描述:同一數據中心內保存 3 個副本。
    • 適用:成本敏感、低災難恢復需求場景。
    • 限制:無法防止數據中心級別的災難。
  2. GRS(異地備援存儲)
    • 描述:數據複製到另一地區(主地區 + 次地區)。
    • 適用:需要跨地區災難恢復的關鍵應用。
    • 限制:次地區數據僅在主地區失效時可用。
  3. ZRS(區域備援存儲)
    • 描述:多個可用性區內保存 3 個副本。
    • 適用:需要高可用性和容災能力的應用。
    • 限制:成本高於 LRS,僅部分地區支援。
  4. GZRS(異地區域備援存儲)
    • 描述:區域備援(ZRS+ 異地備援(GRS)。
    • 適用:需要極高可用性和容災保護的應用。
    • 限制:成本最高。

三、結論

選擇適合的備援選項取決於業務需求:

  • 如果需要最低成本且不要求極高的可用性,可以選擇 LRS
  • 如果應用需要跨地區災難恢復並且不需要即時讀取次要地區的數據,選擇 GRS
  • 如果需要防止單個數據中心故障,並希望保證高可用性,可以選擇 ZRS
  • 如果需要更高的容災能力,能防止整個區域內的多點故障,並確保高可用性的應用,選擇 GZRS

備援項目

副本數量

數據範圍

災難恢復能力

成本

LRS

3

單數據中心

基本保護

GRS

6

跨地區

地區故障保護

ZRS

3

單地區(多可用性區)

高可用性

GZRS

6

跨區域

區域與地區災難保護

AWS 帳戶異常活動處理方式

搜尋此網誌