For the complete documentation index, see llms.txt. This page is also available as Markdown.

Geo-redundancia

Esta arquitectura de referencia muestra cómo ejecutar una aplicación de Azure App Service en varias regiones para lograr alta disponibilidad.

La geo-redundancia / alta disponibilidad está actualmente disponible solo para el App Service principal de SCEPman. Motivo: los usuarios de Certificate Master son administradores con cargas de trabajo de certificados normalmente no críticas en el tiempo y con conocimientos de los procedimientos para gestionar estos escenarios.

Arquitectura

Como se ilustra arriba, la implementación georredundante aprovecha un perfil de Azure Traffic Manager, que dirige las solicitudes (basadas en DNS) al CA de SCEPman a un par de instancias de SCEPman desplegadas en diferentes geoubicaciones. Las instancias individuales de SCEPman se comunican con el mismo KeyVault, Storage Account y AAD y, por tanto, comparten la misma CA raíz. Además de equilibrar el tráfico en función de un conjunto de algoritmos de enrutamiento entre los que puedes elegir, Traffic Manager también sondea constantemente ambas instancias de SCEPman. En caso de que una instancia deje de estar disponible, todo el tráfico se dirigirá automáticamente a la instancia disponible.

Microsoft analiza en este artículo tres estrategias diferentes de geo-redundancia que se pueden usar para gestionar este tipo de arquitectura. Sin embargo, en nuestro caso, usaremos el Activo/Activo enfoque. Esto significa que ambas regiones están activas y las solicitudes se equilibran entre ellas. Si una región deja de estar disponible o tiene cierta latencia por cualquier motivo, Traffic Manager dirigirá el tráfico al segundo App Service.

Asegúrate de echar un vistazo a la lista de regiones disponibles de Microsoft y a su región emparejada correspondiente. Usar regiones no emparejadas puede provocar problemas durante la configuración de esta redundancia.

Flujo de trabajo

  1. Clona el App Service de SCEPman en otra geoubicación.

  2. Configura Traffic Manager y conecta sus puntos de conexión a ambos App Services de SCEPman.

  3. Configura el mismo dominio personalizado para ambos App Services.

  4. Configura el registro DNS CNAME, apuntando tu dominio personalizado a Traffic Manager.

Pasos

1

Clonar app

Para clonar un App Service, primero necesitas crear un nuevo plan de App Service en una segunda geoubicación; allí se desplegará la app clonada. Puedes crearlo en el mismo grupo de recursos de SCEPman o en uno nuevo. Consulta la captura de pantalla a continuación:

Creación de un nuevo plan de App Service con Windows

Requisitos para clonar App Service (mediante módulo de PowerShell de SCEPman):

  • SCEPman 2.2 o superior

  • módulo de PowerShell de SCEPman 1.6.3.0 o superior

  • permisos de administrador global

El siguiente comando CMDlet clonará tu App Service de SCEPman y configurará todos los permisos requeridos:

  • SourceAppServiceName: El nombre del App Service de SCEPman existente.

  • TargetAppServiceName: El nombre del nuevo App Service de SCEPman clonado.

  • TargetAppServicePlan: El nombre del plan de App Service para la instancia clonada de SCEPman. El App Service Plan debe existir ya en TargetResourceGroup.

  • SourceResourceGroup: (Opcional) El grupo de recursos de Azure que aloja el App Service de SCEPman existente. Déjalo vacío para la autodetección.

  • TargetResourceGroup: (Opcional) El grupo de recursos de Azure que aloja el nuevo App Service de SCEPman. Déjalo vacío para autodetectar el grupo de recursos del App Service Plan.

  • SourceSubscriptionId: (Opcional) El ID de la suscripción donde está instalado SCEPman. Puede omitirse si ya está preseleccionada en az o usa el indicador SearchAllSubscriptions para buscar todas las suscripciones accesibles.

  • TargetSubscriptionId: (Opcional) El ID de la suscripción donde se instalará SCEPman. Puede omitirse si es el mismo que SourceSubscriptionId.

  • SearchAllSubscriptions: (Opcional) Establece este indicador para buscar en todas las suscripciones el App Service de SCEPman. De lo contrario, preselecciona la suscripción correcta en az o pasa el SubscriptionId correcto.

Ejemplo

Clona un App Service de SCEPman existente "app-scepman-contoso"

Después de que la implementación haya finalizado correctamente, navega al App Service clonado y comprueba en la página principal de SCEPman que todos los permisos estén configurados correctamente y que todo esté en verde y conectado (esto puede tardar hasta 3 minutos después de que la implementación termine).

Para evitar un único punto de falla, recomendamos configurar el WEBSITE_RUN_FROM_PACKAGE del App Service clonado en el segundo host de artefactos independiente en Azure.

Canal de producción:

https://install.scepman.com/dist/Artifacts.zip

El App Service original debería tener el primer host de artefactos de forma predeterminada, que apunta a un repositorio de GitHub. Para obtener más información, consulta Artefactos de la aplicación.

2

Configurar Traffic Manager

Sigue los pasos a continuación para crear y configurar Traffic Manager y equilibrar el tráfico entre ambas instancias de SCEPman:

  1. Busca en Marketplace perfil de Traffic Manager y haga clic en Crear.

  2. Rellena los campos y elige tu grupo de recursos de SCEPman

  3. Luego haz clic en Crear.

  4. Después de implementar Traffic Manager, ábrelo y haz clic en Configuración

  5. Cambia la configuración de la siguiente manera y guarda

3

Añadir puntos de conexión

  1. Luego, en Configuración elige Puntos de conexión

  2. Elige "Azure Endpoint" como Tipo, proporciona un nombre para el primer punto de conexión y "App Service" como tipo de recurso de destino

  3. Elige tu App Service principal de SCEPman como el recurso de destino

  4. Repite los mismos pasos para el segundo punto de conexión y elige el segundo App Service de SCEPman (clonado) como el recurso de destino

4

Configuración de dominio personalizado

Después de una implementación y configuración correctas de los puntos de conexión de Traffic Manager, necesitas configurar el mismo dominio personalizado para ambos instancias de SCEPman como se describe aquí.

Asegúrate de cambiar el valor de la configuración AppConfig:BaseUrl para ambos de los App Services de SCEPman después de que se hayan creado los dominios personalizados.

5

Configuración de DNS

En Traffic Manager Resumen, encontrarás el nombre DNS que debe añadirse a tu DNS

Resumen de Traffic Manager
  • Navega a tu servicio de administración de DNS (p. ej., Zonas DNS de Azure)

  • Elimina cualquier entrada CNAME incorrecta que pueda existir y que apunte a una de las instancias de Azure App Service y agrega un CNAME que asigne el dominio personalizado de SCEPman creado al nombre DNS de Traffic Manager. En el ejemplo siguiente, el CNAME debería apuntar a gk-blueprint-scepman.trafficmanager.net.

En Zona DNS de Azure, para modificar un registro, primero tienes que quitar el bloqueo de DNS yendo a Bloqueos.

Al completar la configuración, asegúrate de actualizar la URL del servidor SCEP en tus perfiles SCEP en Intune. La nueva URL debe ser el dominio personalizado que has creado, con "/certsrv/mscep/mscep.dll" al final.

6

Geo-redundancia de Storage Account

La configuración predeterminada de SCEPman usa almacenamiento redundante local (LRS), que utiliza solo una sola región.

Cambia la redundancia de almacenamiento redundante local (LRS) a almacenamiento georredundante (GRS).

Diálogo de redundancia de Storage Account en Azure Portal

Última actualización

¿Te fue útil?