Azure Arc per la gestione dei sistemi server: benefici e scenari di utilizzo

Infrastrutture eterogenee, applicazioni basate su differenti tecnologie e soluzioni dislocate su diversi cloud pubblici sono elementi sempre più diffusi negli ambienti IT aziendali. Queste complessità, unite ad una continua evoluzione dei propri datacenter fanno emergere sempre più la necessità di visualizzare, governare e proteggere le risorse IT, indipendentemente da dove sono in esecuzione. In Microsoft, questa esigenza dei clienti è stata indirizzata progettando una soluzione che permette di gestire realtà complesse, offrendo inoltre la possibilità di portare l’innovazione del cloud anche utilizzando infrastrutture esistenti: questa soluzione prende il nome di Azure Arc. In particolare, Azure Arc for servers estende le possibilità offerte da Azure in ambito governance e management anche alle macchine fisiche ed ai sistemi virtuali che risiedono in ambienti differenti da Azure. In questo articolo verranno esplorati i principali benefici e gli scenari di implementazione che si possono contemplare adottando Azure Arc nella gestione dei sistemi server.

L’abilitazione dei server ad Azure Arc permette di gestire i server fisici e le macchine virtuali che risiedono all’esterno di Azure, sulla rete aziendale on-premises oppure presso altri cloud provider. Questa esperienza di gestione, valida sia per sistemi Windows sia per i sistemi Linux, è progettata per fornire coerenza con le metodologie di gestione delle macchine virtuali native che risiedono in ambiente Azure. Connettendo infatti una macchina ad Azure tramite Arc viene considerata a tutti gli effetti come una risorsa Azure. Ogni macchina connessa ha un ID specifico, viene inclusa in un resource group e beneficia dei costrutti standard di Azure.

Figura 1 – Azure Arc Management Overview

Principali scenari di utilizzo

La proiezione delle risorse server in Azure utilizzando Arc è un passaggio utile per usufruire delle soluzioni di management e di monitoring in seguito descritte.

Visibilità e organizzazione

In ambienti ibridi e multicloud, può essere particolarmente sfidante ottenere una visione centralizzata di tutte le risorse disponibili. Alcune di queste risorse sono in esecuzione in Azure, alcune in ambiente locale, presso le filiali oppure presso altri provider cloud. Collegando le risorse ad Azure Resource Manager tramite Azure Arc, è possibile organizzare, inventariare e gestire centralmente un’ampia gamma di risorse, inclusi server Windows e Linux, server SQL, cluster Kubernetes e servizi di Azure in esecuzione in Azure e all’esterno di Azure. Questa visibilità è possibile ottenerla direttamente dal portale Azure ed è possibile eseguire query specifiche utilizzando Azure Resource Graph.

Figura 2 – Azure Arc e risorse nel portale Azure

Gestione degli accessi

Con Azure Arc for servers è possibile fornire l’accesso ai sistemi tramite Azure role-based access control (Azure RBAC). Inoltre, in presenza di ambienti e tenant differenti, Azure Arc si integra anche con Azure Lighthouse. Questo scenario può essere di particolare interesse per i provider che offrono servizi gestiti a più clienti.

Monitor

Tramite VM Insights è possibile consultare i dati principali di performance, provenienti dal sistema operativo guest. Grazie alle potenti funzionalità di aggregazione dei dati e di filtering è possibile monitorare agilmente le performance per un numero molto elevato di sistemi ed individuare facilmente quelle che presentano problematiche di performance. Inoltre, si ha la possibilità di generare una mappa con le interconnessioni presenti tra i vari componenti che risiedono su sistemi differenti. Le mappe mostrano come le VMs ed i processi interagiscono tra loro e possono identificare eventuali dipendenze da servizi di terze parti. La soluzione permette anche di controllare eventuali errori di connessione, conteggia le connessioni in tempo reale, i byte di rete inviati e ricevuti dai processi e le latenze riscontrare a livello di servizio.

Figura 3 – Monitoring: Performance
Figura 4 – Monitoring: Map

Azure Policy guest configurations

Le guest Configuration Policy consentono di controllare le impostazioni all’interno di un sistema, sia per le macchine virtuali in esecuzione in ambiente Azure sia per le macchine “Arc Connected”. La convalida viene eseguita dal client e dall’estensione Guest Configuration per quanto riguarda:

  • Configurazione del sistema operativo
  • Configurazione oppure presenza di applicazioni
  • Impostazioni dell’ambiente

Al momento, la maggior parte delle Guest Configuration Policy di Azure permettono solamente di effettuare controlli sulle impostazioni all’interno della macchina, ma non applicano configurazioni. Per maggiori informazioni rispetto a questo scenario è possibile consultare l’articolo Azure Governance: come controllare le configurazioni dei sistemi in ambienti ibridi e multicloud.

Inventory

Questa funzionalità consente di recuperare informazioni di inventario relative a: software installati, files, chiavi di Registry in ambiente Windows, Servizi Windows e Daemons Linux. Il tutto può essere consultato facilmente direttamente dal portale Azure.

Change Tracking

La funzionalità di Change Tracking consente di monitorare le modifiche apportate ai sistemi relativamente a Daemons, File, Registry, Software e Servizi Windows. Tale funzionalità può risultare molto utile in particolare per diagnosticare problemi specifici e per abilitare segnalazioni a fronte di cambiamenti non attesi.

Figura 5 – Change Tracking e Inventory

Update Management

La soluzione di Update Management consente di avere una visibilità complessiva sulla compliance degli update sia per sistemi Windows sia per sistemi Linux. La solution non è solo utile a fini di consultazione, ma consente anche di schedulare dei deployment per l’installazione degli update all’interno di specifiche finestre di manutenzione.

Figura 6 – Update Management

Azure Defender
La proiezione delle risorse server in Azure utilizzando Arc è un passaggio utile per garantire che tutte le macchine dell’infrastruttura siano protette da Azure Defender for Server. Analogamente a una macchina virtuale di Azure, sarà inoltre necessario distribuire l’agente di Log Analytics nel sistema di destinazione. Per semplificare il processo di onboarding questo agente viene distribuito utilizzando la VM extension, e questo è uno dei vantaggi dell’utilizzo di Arc.

Una volta che l’agente di Log Analytics è stato installato e connesso ad un workspace utilizzato da ASC, la macchina sarà pronta per utilizzare e beneficiare delle varie funzionalità di sicurezza offerte nel piano Azure Defender for Servers.

Strumenti di Deployment

I deployment possono essere semplificati grazie all’utilizzo di Azure Automation State Configuration e delle Azure VM extensions. Questo permette di contemplare configurazioni post-deployment oppure l’installazione del software utilizzando la Custom Script Extension.

Conclusioni

Mantenere il controllo e gestire la sicurezza dei workload in esecuzione on-premises, in Azure e su altre piattaforme cloud può risultare particolarmente sfidante. Grazie ad Azure Arc for Servers è possibile estendere facilmente i servizi di management e di monitoring tipici di Azure anche ai workloads che risiedono all’esterno dell’ambiente Azure. Inoltre, Azure Arc consente di ottenere informazioni dettagliate e di organizzare le varie risorse IT in un’unica console centralizzata, utile per gestire e controllare efficacemente tutto il proprio ambiente IT.