顯示具有 AZURE教學30天上手 標籤的文章。 顯示所有文章
顯示具有 AZURE教學30天上手 標籤的文章。 顯示所有文章

2025年1月22日 星期三

Azure虛擬機無法訪問,Guest Agent日誌顯示OS層面缺少路由設定排除方法

若虛擬機為CentOS 7.9,且出現無法訪問,並且在Guest Agent日誌裏出現了以下記錄,顯示在OS層面未找到route來訪問網路。
 2025-01-01T00:00:00 WARNING Daemon Daemon Could not determine primary interface, please ensure /proc/net/route is correct 
2025-01-01T00:00:00 WARNING Daemon Daemon Primary interface examination will retry silently 2025-01-01T00:00:00 ERROR Daemon Daemon /proc/net/route contains no routes 
2025-01-01T00:00:00 ERROR Daemon Daemon /proc/net/route contains no routes 
2025-01-01T00:00:00 ERROR Daemon Daemon /proc/net/route contains no routes
2025-01-01T00:00:00 ERROR Daemon Daemon /proc/net/route contains no routes
2025-01-01T00:00:00 ERROR Daemon Daemon /proc/net/route contains no routes 

潛在原因可能為: 
1. Linux Guest OS 內的網路設定檔中使用靜態 IP 位址。
(根據目前獲取的資料來看,可先排除。)
2.VM作業系統內可能mask或者移除了networking/clout-init/wicked/waagent 服務或其依賴服務。
(這也會造成虛擬機器無法取得 IP 位址的問題。)
3.VM的網路設定檔因其他原因而損壞。

緩解辦法:
1.可以先透過序列主控臺登入VM

2.運行以下指令來重新獲取IP,然後嘗試檢查連接是否恢復。
    sudo dhclient -v

如果網路設定檔已損壞,即便dhclient後恢復了網路訪問,也建議採取以下步驟重置網路介面NIC

重設 Azure Linux VM 的網路介面 - Virtual Machines | Microsoft Learn

  1. 前往 Azure 入口網站
  2. 選取受影響的虛擬機器。
  3. 選取 [ 網絡] ,然後選取 VM 的網絡介面。

  1. 選取 [IP 設定]
  2. 選取IP
  3. 如果未將 [私人IP設定 ] 設定為 [靜態],請將它變更為 靜態

  4.  IP位址 變更為子網中可用的另一個IP位址。
  5. 虛擬機會重新啟動,以將新的 NIC 初始化至系統。
  6. 嘗試使用SSH登入。 如果成功,您可以視需要將私人IP位元址變更回原始位址。 否則,您可以保留它。








2025年1月17日 星期五

如何在 Azure AD 中建立用戶?

Azure Active Directory(Azure AD)

Azure Active Directory,也稱 Microsoft Entra ID ) 是一種雲端式的身份和存取管理服務,可以幫助企業安全地管理用戶、應用程式及資源的存取權限。在管理使用者時,經常需要將具有相似需求的用戶集合成群組,以簡化存取控制的配



Q1.那這樣Microsoft Entra ID是什麼? 跟他有什麼差別?

A1. Microsoft Entra ID 是 Azure AD 改名後的名稱,功能幾乎完全相同,依然負責身份驗證和存取控制。這只是品牌上的調整,方便它整合進 Microsoft Entra 的身份管理解決方案。對用戶來說,實際操作和功能並沒有變化。

Q2. 為什麼我一定要建立Azure AD? 不能直接使用嗎?

A2.  Azure AD是否需要建立才能使用?
一般來說,Azure AD 並不需要你額外「建立」,因為它是 Microsoft 雲端服務的一部分,當你使用 Microsoft 365 或 Azure 訂閱時,就會自動包含在內。
Q: 我已經有 Microsoft 帳號,為什麼還需要 Azure AD?
A: 如果你只需要個人帳戶的基本功能(例如登入或存取個人 OneDrive),就不需要額外建立 Azure AD。
簡而言之,Azure AD 本身不需要你手動建立,但若你需要進一步的企業級管理和自訂功能,可能需要先擁有對應的 Azure AD 管理權限或目錄。

建立 Azure AD 的步驟

1. 登入 Azure 入口網站

2. 建立 Azure AD 租戶

  1. 登入後,在左側選單中選擇 Azure Active Directory(Microsoft Entra識別碼)
  2. 點擊 加入>>建立新的使用者

    • 組織名稱:輸入租戶的名稱,例如「MyCompany Directory」。
    • 初始網域名稱:這將是您的租戶唯一識別名稱,例如 mycompany.onmicrosoft.com
    • 國家或地區:選擇您的組織所在地。


  3. 確認輸入內容後,點擊 建立

提示:建立完成後,可能需要幾分鐘來處理租戶的初始化。

 


3. 添加使用者到 Azure AD

  1. 進入剛建立的 Azure AD 租戶。
  2. 在左側選單中選擇 使用者,然後點擊 + 新增使用者
  3. 填寫以下內容:
    • 使用者名稱:為使用者指定一個唯一名稱,例如 john.doe@mycompany.onmicrosoft.com
    • 姓名:輸入使用者的全名。
    • 角色:選擇使用者的角色,例如 使用者全域管理員
  4. 點擊 建立 完成操作。

4. 配置應用程式整合

  1. 在 Azure AD 主頁,選擇 企業應用程式
  2. 點擊 + 新增應用程式,然後選擇:
    • 內建應用程式:從清單中選擇常見的應用程式,例如 Microsoft 365。
    • 自訂應用程式:為自家開發的應用程式建立連接。
  3. 根據應用程式要求,配置 SSO 或其他存取規則。

5. 啟用條件式存取(選用)

  1. 前往 安全性 > 條件式存取
  2. 點擊 + 新增策略,設置安全性條件,例如:
    • 只允許特定 IP 範圍登入。
    • 啟用多因素驗證(MFA)。
  3. 定義完成後,啟用策略。


2025年1月3日 星期五

Azure 子網路建立教學

 Azure 平台中的子網路(Subnet)是虛擬網路(Virtual Network,VNet)中的一部分,它允許用戶將虛擬網路劃分為更小的區域,以便進行網路隔離和更精細的流量管理。本教學將詳細介紹如何在 Azure 入口網站中建立子網路,過程簡單易懂,適合初學者。


前置條件

  1. 已有 Azure 訂閱。
  2. 在 Azure 中建立了一個虛擬網路(VNet)。若未建立虛擬網路,請先參考 Azure 虛擬網路建立教學
  3. 已登入 Azure 入口網站

建立子網路的步驟

步驟一:進入虛擬網路設定

選擇基本資料,可調整訂閱帳戶以及資源群組,並填寫虛擬網路名稱


步驟二:安全性

這裡可以選擇啟用防火牆防護,若尚未設定防火牆,可以參考上一篇文章,另也可以選擇Azure DDoS 網路保護,不過這是要付費的,請自行斟酌

步驟三:設定子網路資訊

  1. 名稱(Name)
    為子網路命名,例如 Subnet-01

  2. 地址範圍(Address range (CIDR block))
    指定子網路的 IP 地址範圍,格式為 CIDR,例如 10.0.1.0/24。地址範圍需位於虛擬網路的範圍內,且不能與其他子網路重疊。

  3. (選填)服務端點(Service endpoints)
    若需支援特定 Azure 服務(如存儲或 SQL 資料庫),可以啟用服務端點。

  4. (選填)委派(Delegation)
    若子網路需支援特定服務(如 Azure Kubernetes Service),可以進行委派設定。

  5. (選填)網路安全群組(NSG)
    可將現有的網路安全群組(Network Security Group)關聯到子網路中,以管理進出子網路的流量。

  6. (選填)路由表
    若有自訂路由需求,可關聯現有的路由表。






步驟四:儲存設定

確認所有設定無誤後,點擊「建立」(Save)。






驗證子網路是否建立成功

  1. 返回虛擬網路的「子網路」頁面。
  2. 檢查是否出現剛剛建立的子網路名稱及其地址範圍。
  3. 子網路成功建立後,您即可在該子網路中部署虛擬機(VM)或其他資源。

小提示

  1. 子網路大小規劃
    在設定地址範圍時,請根據需要容納的資源數量合理規劃地址大小,避免浪費 IP 資源。

  2. 安全性設定
    建議為子網路配置網路安全群組(NSG),以防止未授權的流量進入。

  3. 命名規範
    使用有意義的名稱,便於日後管理,例如根據功能或用途命名:Web-SubnetDB-Subnet 等。


結語

子網路是 Azure 虛擬網路的重要組成部分,能夠幫助用戶實現更高效的網路管理與隔離。本教學已涵蓋子網路建立的詳細步驟,您可以根據需求靈活配置子網路,提升雲端架構的靈活性與安全性。

如有其他疑問,歡迎隨時提出!

2024年12月25日 星期三

如何在 Azure 上建立防火牆?

Azure 提供強大的雲端資源,能夠讓企業輕鬆管理並保護其網路安全。防火牆是其中至關重要的一環,能夠幫助你保護網路免受未經授權的存取和網路攻擊。本文將教你如何在 Azure 上建立與設定防火牆。



建立 Azure 防火牆的步驟

以下是逐步建立 Azure 防火牆的指南:

1. 登入 Azure 入口網站

首先,登入 Azure 入口網站。確保你擁有訂閱權限,並且目標資源群組已準備就緒。

2. 建立虛擬網路 (VNet)

Azure 防火牆需要虛擬網路作為其基礎設施。

  1. 在左側功能表中選擇 "虛擬網路"

  2. 點擊 "建立",並填寫以下資訊:

    • 名稱:為你的虛擬網路命名,例如 MyVNet

    • 資源群組:選擇或建立一個新的資源群組。

    • 位址空間:定義 IP 範圍,例如 10.0.0.0/16

    • 子網路:新增至少兩個子網,例如 AzureFirewallSubnet(必須是 /26 或更大的範圍)和 PublicSubnet

  3. 點擊 "檢閱並建立",然後確認設定。


3. 建立 Azure 防火牆

  1. 在左側功能表中選擇 "防火牆"

  2. 點擊 "建立",並依以下步驟進行:

    • 資源群組:選擇剛剛建立的資源群組。

    • 名稱:為防火牆命名,例如 MyAzureFirewall

    • 區域:選擇與虛擬網路相同的區域。

    • 虛擬網路:選擇之前建立的虛擬網路。

    • 公用 IP 位址:建立新的公用 IP 位址,並為其命名,例如 MyFirewallIP

點擊 "檢閱並建立" 並完成部署

4. 設定防火牆規則

Azure 防火牆支持應用程式規則和網路規則,以下是詳細步驟:

  1. 應用程式規則

    • 適用於 HTTP/HTTPS 流量控制。

    • 在防火牆資源中,選擇 "應用程式規則集合",點擊 "新增規則"

    • 填寫以下資訊:

      • 名稱:例如 WebAccessRule

      • 優先順序:例如 100(數字越小優先級越高)。

      • 目標 FQDN:定義允許存取的網域,例如 *.example.com

  2. 網路規則

    • 控制基於 IP 的流量。

    • 在防火牆資源中,選擇 "網路規則集合",點擊 "新增規則"

    • 填寫以下資訊:

      • 名稱:例如 AllowSSH

      • 來源:指定來源 IP 範圍,例如 192.168.1.0/24

      • 目標:指定目標 IP 範圍,例如 10.0.2.0/24

      • 通訊協議與埠:例如 TCP22(SSH)。


5. 配置路由表

防火牆需要正確的路由來處理流量:

  1. 在 Azure 入口網站中選擇 "路由表" 並建立新的路由表,例如 MyFirewallRouteTable

  2. 將路由表關聯到虛擬網路的子網。

  3. 新增路由規則:

    • 名稱:例如 RouteToFirewall

    • 目標地址前綴:例如 0.0.0.0/0

    • 下一跳類型:選擇 "虛擬應用程式",並指定防火牆。

6. 測試與驗證
  1. 使用網路流量模擬工具,或者從受管制網段內進行連線測試。

  2. 驗證流量是否符合設置的規則,並調整策略以確保最佳保護。



2024年12月23日 星期一

Azure建立儲存體帳戶種類介紹

Azure建立儲存體帳戶種類介紹


一、儲存體帳戶種類

Azure存儲帳戶中,V1 V2 代表的是不同的帳戶類型,主要區別在於支持的功能和性能。

  1. V2 儲存體帳戶(General-purpose v2
    • 特點:支援最新功能(Blob 分層存儲、審計、分析等)。
    • 優勢:高性能、低成本、多存儲選項。
    • 適用:現代應用、大規模數據存儲。
  2. V1 儲存體帳戶(General-purpose v1)(目前版本已無此選項)
    • 特點:基本存儲功能(Blob、文件、佇列、表格存儲)。
    • 優勢:兼容舊應用。
    • 限制:性能和功能較低,適用於傳統需求。

二、存儲帳戶的備援種類

Azure 中用來確保數據可靠性和高可用性的不同備援機制。這些選項確保了即使發生硬體故障、數據中心停機或區域性災難,您的數據仍然可以保持可用或得到恢復。根據需求可以選擇適合的備援選項來平衡成本、性能和災難恢復能力。

  1. LRS(本地備援存儲)
    • 描述:同一數據中心內保存 3 個副本。
    • 適用:成本敏感、低災難恢復需求場景。
    • 限制:無法防止數據中心級別的災難。
  2. GRS(異地備援存儲)
    • 描述:數據複製到另一地區(主地區 + 次地區)。
    • 適用:需要跨地區災難恢復的關鍵應用。
    • 限制:次地區數據僅在主地區失效時可用。
  3. ZRS(區域備援存儲)
    • 描述:多個可用性區內保存 3 個副本。
    • 適用:需要高可用性和容災能力的應用。
    • 限制:成本高於 LRS,僅部分地區支援。
  4. GZRS(異地區域備援存儲)
    • 描述:區域備援(ZRS+ 異地備援(GRS)。
    • 適用:需要極高可用性和容災保護的應用。
    • 限制:成本最高。

三、結論

選擇適合的備援選項取決於業務需求:

  • 如果需要最低成本且不要求極高的可用性,可以選擇 LRS
  • 如果應用需要跨地區災難恢復並且不需要即時讀取次要地區的數據,選擇 GRS
  • 如果需要防止單個數據中心故障,並希望保證高可用性,可以選擇 ZRS
  • 如果需要更高的容災能力,能防止整個區域內的多點故障,並確保高可用性的應用,選擇 GZRS

備援項目

副本數量

數據範圍

災難恢復能力

成本

LRS

3

單數據中心

基本保護

GRS

6

跨地區

地區故障保護

ZRS

3

單地區(多可用性區)

高可用性

GZRS

6

跨區域

區域與地區災難保護

2024年11月25日 星期一

Azure雲端服務模型介紹

 


Azure雲端服務模型介紹


. IaaS (Infrastructure as a Service)

IaaS 提供基礎的計算資源,包括虛擬機、儲存空間、網路和操作系統,讓用戶可以自由管理並部署應用程式。

主要功能和特性:

1.虛擬機(Virtual MachinesAzure 提供可自訂的虛擬機,用於部署和管理應用。

2.虛擬網路(Virtual Network, VNet:提供安全的網路架構來連接 Azure 資源。

3.儲存服務(Storage Services

-Blob Storage:非結構化資料儲存。

-Disk Storage:適用於虛擬機的高效能磁碟儲存。

4.負載均衡(Load Balancer:分散流量,提升應用可靠性。

5.自動擴展(Autoscaling:根據需求自動調整資源使用。

6.高靈活性和控制:用戶可以自行選擇操作系統、網路配置及應用程式部署。

適用場景:

  • 自行開發和管理的應用。
  • 減少實體伺服器需求的基礎設施代管。
  • 測試和開發環境。

 

. PaaS (Platform as a Service)

PaaS 提供一個整合的開發和部署環境,讓開發者專注於程式碼,而無需管理基礎設施。

主要功能和特性:

1.App Service:用於快速部署 Web 應用和 API,支援多語言(.NETJavaNode.js 等)。

2.Azure Functions:無伺服器運算,根據事件自動執行程式碼。

3.Azure SQL Database:完全管理的 SQL 資料庫服務。

4.開發工具整合:支援 Visual StudioGitHubCI/CD 等工具。

5.應用程式監控(Application Insights:即時監控應用效能。

6.高可用性和自動擴展:平滑應對流量高峰,保證穩定性。

適用場景:

  • 快速開發和測試應用程式。
  • 架構現代化應用,例如微服務。
  • 使用人工智慧、機器學習或分析的應用。

 

. SaaS (Software as a Service)

SaaS 提供即開即用的應用程式,通常由 Azure 全面管理。用戶只需專注於使用服務。

主要功能和特性:

1.Azure Dynamics 365:整合 CRM ERP 解決方案。

2.Microsoft 365(前 Office 365:提供雲端生產力工具(WordExcelTeams 等)。

3.Azure DevOps:開發人員工具和協作服務。

4.Power BI:資料分析和可視化工具。

5.全面管理Azure 負責基礎設施、更新和安全性。

6.即用即付模式:用戶只需為實際使用的功能付費。

適用場景:

  • 中小型企業需要即開即用的解決方案。
  • 無需自行開發的商業應用需求。
  • 團隊協作和遠端工作。

對比總結:IaaSPaaSSaaS 的差異

. 控制權的差異

  • IaaS
    可以自由選擇運行的操作系統(例如 LinuxWindows),並全面控制虛擬網路的配置。
  • PaaS
    開發者只需專注於應用程式的開發邏輯,伺服器的維護和軟體更新都由平台負責處理。
  • SaaS
    使用者直接登入使用服務,例如 Microsoft Teams,無需關注任何基礎設施細節。

. 靈活性與客製化能力的差異

  • IaaS
    可以在虛擬機上部署自訂的應用程式,例如大型資料處理或其他高需求工作負載。
  • PaaS
    適合快速部署 Web 應用,例如利用 Azure App Service,還能自動處理高流量的擴展。
  • SaaS
    雖然可以直接使用服務(如 Power BI 生成報表),但無法自訂其內部運作邏輯。

. 管理需求的差異

  • IaaS
    用戶需要自行管理伺服器,例如修補操作系統漏洞及定期升級軟體。
  • PaaS
    伺服器升級由平台(例如 Azure)自動處理,用戶只需確保應用程式運行正常即可。
  • SaaS
    平台負責維持服務可用性,用戶只需專注於操作,登入即可使用功能。

 


. 成本結構與彈性付費模式的差異

  • IaaS
    適合短期內需要大量計算資源的項目,例如數據分析或影像處理。
  • PaaS
    適合長期開發且希望減少基礎設施管理的項目,例如企業內部系統。
  • SaaS
    非常適合日常業務需求,例如團隊溝通或自動生成報表等。

 

使用者管理與Azure管理

層級

IaaS

PaaS

SaaS

應用(Application

使用者管理

使用者管理

Azure 管理

資料(Data

使用者管理

使用者管理

Azure 管理

運行時(Runtime

使用者管理

Azure 管理

Azure 管理

中間件(Middleware

使用者管理

Azure 管理

Azure 管理

操作系統(OS

使用者管理

Azure 管理

Azure 管理

虛擬化(Virtualization

Azure 管理

Azure 管理

Azure 管理

伺服器硬體(Servers

Azure 管理

Azure 管理

Azure 管理

網路與存儲(Networking

Azure 管理

Azure 管理

Azure 管理

AWS 帳戶異常活動處理方式

搜尋此網誌