星期日, 3月 13, 2022

20220313 AZ-104 Azure 管理員認證班 Day 2 小記

 Apply Resource Tagging


Management Group

  • 預設沒有啟用, 啟用 MG 後就可以看到 Root Management Group

    • 可以在 AAD -- > 屬性 -- > Azure 資源的存取管理 啟用權限

  • 把 Link 同一個 Azure AD, 用來跨 subscription 們管理

    • RBAC

    • Activity Log

    • Assign Azure policy

    • Cost Management


如果要看到所有的 Azure subscription

  • 可以在 AAD -- > 屬性 -- > Azure 資源的存取管理

    • 賦予使用者在 AAD 底下的 root 連接點 ( user access Administrator )



Azure Policies

  • Management and governance 底下的原則

    • 合規性檢查, 行為限制

  • 可套用到 MG / Subscription / RG

  • Usage Cases

    • Specify the resource types that your organization can deploy.

    • Specify a set of virtual machine SKUs that your organization can deploy.

    • Restrict the locations your organization can specify when deploying resources.

    • Enforce a required tag and its value.

    • Audit if Azure Backup service is enabled for all Virtual machines


An initiative definition ( 方案定義 )

  •  is a set of Policy Definitions to help track your compliance state for a larger goal


Lab 02b: 


Azure Resource 的委派管理

Deployment Model (2008 年起)

  • Azure Service Management (ASM, Classic)

    • 僅能在 Subscription 委派管理1個 subscription

    • 1 個 Account Administrator (管帳務, 行政)

    • 1 個 Service Administrator (管 Subscription 中的 Resource)

    • 0 ~ 200 個 Co-Administrator ( 同 Service Administrator, 但不能把 subscription change 到別的 Azure AD )

  • Azure Resource Manager ( ARM ) (2015.12 起)

    • 可在 Management Group, Subscription, Resource Group 及 Resource 委派管理 ( 在上層設定, 會自動往下層傳播繼承 )

    • 有很多內建的 Role ( 例: Owner, Reader ), 若有需要也可以自訂 Role


Role Definition


RBAC Authentication



Lab 02a - Manage Subscriptions and RBAC

參考


Azure 入口網站的鍵盤快速鍵



ARM 對應工具



Resource Group

  • Resources can only exist in one resource group.

  • Resource Groups cannot be renamed.

  • Resource Groups can have resources of many different types (services).

  • Resource Groups can have resources from many different regions.

  • Resource Groups can not be nested


Resource Manager Locks

  • 可以套用到 subscription, resource group, or resource

  • 會向下繼承

  • 類型

    • Delete lock

    • Read-Only lock


Azure 快速入門範本


Lab 03a - Manage Azure resources by Using the Azure Portal

參考


Lab 03b - Manage Azure resources by Using ARM Templates

參考


Lab 03d - Clean up 區段

參考

https://github.com/MicrosoftLearning/AZ-104-MicrosoftAzureAdministrator/blob/master/Instructions/Labs/LAB_03d-Manage_Azure_Resources_by_Using_Azure_CLI.md

星期六, 3月 12, 2022

20220312 AZ-104 Azure 管理員認證班 Day 1 小記

目前證照有效期為一年, Renew 考試不用付費


Lab 練習的步驟


Microsoft Learning Azure Passes 

  • 限制 - 1 個 Microsoft Account 只能啟用一次

  • AZ104 會給 30 天內 100 美元額度


課程預設會建立在 East US 練習


練習環境建立方式 - 使用 Azure Passes

  • 用 Microsoft Account

    • 假設使用 user1@outlook.com

      • 會建立 Azure AD ( 使用 user1outlook.onmicrosoft.com ) - 並賦予 user1@outlook.com 為 Gloal Administrator

      • Azure Subscription 也會賦予該使用者 Account Admin 兼 Service Admin ( 相當於 ARM 的 subscription owner ) 

  • 用現有 Azure AD 的 User Account ( work or school account )

    • 假設使用 alan@uuu.com

    • 將 Azure Subscription 賦予該使用者 Account Admin 兼 Service Admin ( 相當於 ARM 的 subscription owner )

  • 在本課程中

    • 使用 user-AGXX@stu.gam.tw

      • XX為座號

    • 使用 user-AGXX@stu.gam.tw, 建立 Azure AD ( Domain 必須獨一無二, 180312.onmicrosoft.com  )

      • user-AGXX@stu.gam.tw 對 新的 Azure AD 就為 Global Admin

        • 新建新的使用者 ( max@180312.onmicrosoft.com ), 角色為 全域管理員

        •  啟用 Azure Passes ( www.microsoftazurepass.com  )


Lab: 建立練習環境


參考下載檔案內的 AZ-104_Share/準備Azure課程練習環境 目錄內的步驟



Windows Server AD 與 Azure AD

  • 驗證方式不同

    • Windows Server Active Directory AUTH

      • Kerberos

      • NTLM

    • Azure Active Directory AUTH

      • SAML

      • Oauth

      • Open ID

      • WS-Federation

    • 可以使用 Azure AD Connect 來同步整合

  • 結構不同

    • Windows Server Active Directory

      • 樹狀式結構, 樹狀頂層可以向下管理

      • 有 GPO

    • Azure Active Directory

      • 平坦式結構, 彼此獨立

      • 沒有 computer account, 沒有 OU


Implement Azure AD Join

  • 可以將裝置加入到 Azure AD

    • 可以觀察 AAD 中的裝置 -- > 裝置設定

      • 預設可以讓使用者加入裝置

    • 裝置加入 Azure AD 後, 就可以使用 Azure AD 的使用者帳號與密碼登入該機器, 或是用 Windows Hello 登入

      • 該 Azure AD 使用者會被加入本機的 Local Administrator 群組內


Implement Self-Service Password Reset

  • 可以觀察 AAD 中的密碼變更

  • Free Azure AD 不支援此功能


User Account 建立

  • Cloud identities - 建立在 Azure AD 中

  • Directory-synchronized identities - 透過同步

  • Guest users - 使用外部帳號

    • 用 Object ID 識別


預設所有使用者都可以邀請外部使用者來當 Guest user

  • 要變更設定可以在 AAD 的使用者設定 -- > 外部共同作業設定 變更相關設定


Group Account 建立

  • 類型

    • Security groups

    • Microsoft 365 groups

  • Assignment Types

    • Assigned

      • 可用來指派權限

    • Dynamic User

      • 設定規則來決定是否加入此群組, AAD 類型要 P2 才有此功能

    • Dynamic Device (Security group only)

      • 設定規則來決定是否加入此群組, AAD 類型要 P2 才有此功能


群組生命週期設定

  • 只針對  AAD P2 類型, 然後為 Microsoft 365 群組有效


群組存取權檢閱

  • 可以一次性或是週期的方式檢閱群組內的人是否可以在此群組內

  • 必須要AAD 類型 P2 才有此功能


Administrative Unit 建立

  • 目的: 限制委派限定範圍的管理權

  • 必須要AAD 類型 P1 or P2 角色為 Privileged Role Administrator or Global Administrator


Lab01 : Manage Azure Active Directory Identities

連到 Azure Portal ( https://portal.azure.com  )

用建立的使用者帳號登入 ( 有啟用 Azure Pass 的使用者 )

將語言 + 區域的設定改為 English

參考 Github 上的Lab 參考


Azure

  • Geography (地理位置)

    • 一個地理位置是一個 Market, 例如北美洲, 日本

    • 一個地理位置至少有一個 Region pair

  • Region Pair

    • 一個 Region Pair 是 2 個 Regions, 在同 Geographic, 距離數百英里

  • Region

    • 1 個Region 有 1 ~ 多個 Data Center 組成, (在同省份或同城市的不同建築物)

  • Subscription

    • 是邏輯性的, Resource 們的 billing boundary, Link 在 Azure AD ( 1個Azure AD可以被多個Subscription link )

    • 但 Resource 若有依存關係, 通常要會在同一個訂閱與 Region



MG: Management Group

  • 用來跨 subscription 們管理RBAC, Activity Log, Assign Azure policy, Cost Management

  • 可以多層(含 Tenant Root Group 最多7 層) 可以多個 (最多 10,000 個)


RG: Resource Group

  • 把同subscription 的Resource 們邏輯組織起來, 以方便一起管理

  • RG中不能有子層的RG

  • 1個RG 中的 Resource 可在不同 Region, 可以是不同 Type

  • Resource 必須建在 RG 中, 1 個 Resource 同時只能在1個 RG 中但建立後可能移動 RG 或 subscription

星期六, 3月 05, 2022

Zabbix Agent2 6.0 with container in Azure 安裝小記

Zabbix Agent2 6.0 with container in Azure  安裝小記


OS: openSUSE Leap 15.3 in Azure

Zabbix: Zabbix agent 2 6.0 docker image



上一篇文章寫如何使用 container 的方式來建立 Zabbix 6.0


今天來實作使用 container 的方式來建立 Zabbix Agent 進行資訊回報


首先先在 Azure 上面建立 VM

  • openSUSE Leap 15.3

  • 大小: Standard B1ms (1 vcpu,2 GiB 記憶體) ( NT$ 596.76 / 每月, 0.8175 TWD/hr ), Blog 是實驗性質所以沒有開太大, 請依照實際的專案調整. 


接下來可以觀察 Zabbix 原廠的 Download 頁面



Zabbix Agent 的頁面會被導向到 https://hub.docker.com/r/zabbix/zabbix-agent 


但是如同我們上一篇文章所提到的, Zabbix agent 有分 zabbix agent 與 zabbix agent2


這次我們要實作的是 Zabbix Agent 2

  • 因為他有 Docker for Zabbix Agent 2 的範本可以套用, 可以觀察主機上的 container 相關資訊

  • 聽說效率比較好


相關頁面在這邊 https://hub.docker.com/r/zabbix/zabbix-agent2


我們要執行的方式是 使用 Active 方式來對 Zabbix Server 進行回報


測試 Zabbix Agent 2 安裝 with Privileged ( 其他 Linux 使用, active 方式 )

  • 建立一台新的 openSUSE Leap 15.3 


==== 在 Zabbix Client 主機上面 ====


啟用 docker 服務

# systemctl  start  docker


設定開機啟用 docker 服務


# systemctl  enable  docker


還沒有執行 Zabbix agent 之前先到 Zabbix Dashboard 觀察資訊



目前的 hosts 只有 Server 自己 1 個


執行 Zabbix Agent2 的 container


# docker run --name test-client-20220305-zabbix-agent \

    -e ZBX_HOSTNAME="test-client-20220305" \

    -e ZBX_ACTIVESERVERS="210.59.6.220" \

    --privileged \

    --restart unless-stopped \

    -d zabbix/zabbix-agent2:alpine-6.0-latest


  • ZBX_ACTIVESERVERS 為Server 的 IP 或是 FQDN

    • ZBX_SERVER_HOST 不知道為何會跟 ZBX_ACTIVESERVERS 相衝突, 取消就可以存取的到了

  • ZBX_HOSTNAME 為要登記到 host 的主機名稱, 必須與 Configuration -- > Host 上面的 Host name 一致

  • 使用 --privileged 來啟用 Privileged mode, 有使用 Privileged 的話 Graph 會多了磁碟的相關資訊

  • 使用 --restart 來控制重啟方式


觀察資訊


# docker  ps


CONTAINER ID   IMAGE                                    COMMAND                  CREATED              STATUS              PORTS                  NAMES

e5f9a1130b56   zabbix/zabbix-agent2:alpine-6.0-latest   "/sbin/tini -- /usr/…"   About a minute ago   Up About a minute   10050/tcp, 31999/tcp   test-client-20220305-zabbix-agent


另外可以使用 docker logs 指令來觀察相關資訊


# docker  logs  test-client-20220305-zabbix-agent




因為我們沒有採取自動註冊的方式

所以在 Zabbix Server 的 Dashboard 目前看到的 hosts 還是 1 台

  • 之後會來寫自動註冊的小記 :)



接下來就要進行相關設定

登入 Zabbix Server 管理頁面 


Configuration -- > Hosts -- > 點選 Create host



  • 這邊主要輸入 Host name

    • 必須與 Client 的 HOSTNAME 符合, 剛剛已經說過

  • 選取要歸屬的 Group 以及套用的 Template

    • 這邊我是選 Linux by Zabbix agent active 


點選 Add 加入 Host


觀察 Dashboard 的 System information



觀察 Monitoring 的 Hosts



  • 這邊如果是使用 Active 的方式來進行回報, 會沒有 Availabitty 的 ZBX icon


點選 Graph 來觀察相關資訊



接下來對 client 進行主機大小的調整, 看看 Zabbix Agent 會不會發現

我將原來的主機從 Standard B1ms (1 vcpu,2 GiB 記憶體) 調整為 Standard B2ms (2 vcpu,8 GiB 記憶體)

  • 調整的過程中, Azure 會進行機器重開機

  • 另外也測試 再執行 zabbix agent 的 container 時, --restart 有沒有生效


觀察 Zabbix Server 上面的 Dashboard


  • 果然就有看到 restarted 的告警


另外觀察 Graph



也有看到相關變化


接下來就是放著進行一系列觀察 :)


~ enjoy it


Reference: