Azure Stack Hub 部署准备:DNS / 终结点 / Public IP / 边缘拓扑 / 身份 / Readiness / NTP 未经同意请勿转载系列第 2 篇共 5 篇— 部署前 1-2 周必读 对应 PPTslide 6-11终结点 / DNS / Public IP / 边缘部署 / 身份 / ReadinessChecker / NTP 主题Azure Stack Hub 部署前需要完成的所有软准备工作网络规划已在 doc 01 完成 责任团队网络架构师 身份团队 运维团队 输出NTP / DNS 集成 / 身份联邦 / ReadinessChecker 全 PASS / Public IP 段就绪0. 这篇解决什么问题doc 01 完成了 IP / 段 / VLAN / BGP 的结构规划。但结构规划就绪不代表网络真正打通——本文解决部署前 1-2 周必须验证的 7 个软准备工作Azure Stack Hub 终结点能否从外部访问DNS 集成Public IP 地址块如何添加到 Azure Stack Hub边缘部署的网络拓扑选哪种身份提供者选 Microsoft Entra ID 还是 AD FSAD FS / Graph 联邦怎么与现有 AD 集成AzsReadinessChecker怎么用、怎么通过NTP 时间服务器怎么配置这 7 项任何一项遗漏OEM 工程师到场当天都会发现网络规划做了但没真正打通——延期 1-2 周。1. ⭐ L1 / L2 / L3 三层决策框架层含义本文覆盖L1 微软硬要求不可调整DNS 集成规则任选 Delagation/Conditional Forwarder/Split DNS/External DNS、Public VIP 不可删除、ADFS 不可切换、时区必须用 UTCL2 OEM 实现Dell 特有ReadinessChecker 工具安装、AzsReadinessChecker 模块名L3 最佳实践推荐做法双 NTP 服务器、ReadinessChecker 提前 1 周跑2. ⭐ L1 Azure Stack Hub 终结点与 DNS 集成2.1 终结点清单部署完成后Azure Stack Hub 提供三类终结点PPT slide 6终结点用途访问路径Admin Portal管理员运维https://adminportal.region.external-domainPortal租户自服务https://portal.region.external-domainAdmin ManagementARM / PowerShellhttps://adminmanagement.region.external-domain其他内部终结点存储 / KeyVault / ADFS 等由内部 DNS 提供2.2 DNS 集成架构Azure Stack Hub 内部 DNS 解析架构Tenant VM Infra Role (168.63.129.16) (168.63.129.16) │ │ └──────────────┬───────────────┘ ▼ iDNS proxy │ ▼ ┌────────────┴────────────┐ │ │ ▼ ▼ AZS-DC01 (递归解析) AZS-DNS01 (权威解析) │ │ ▼ ▼ *.azurestackhub.local sea.azurestackhub.external (内部区域) (外部权威区域) Contoso.com (租户自定义) │ ▲ ▼ │ External DNS ───委派────── Azure Stack Hub DNS关键点Tenant VM 和 Infra Role使用168.63.129.16作为 DNSAzure 内部 DNS 魔术 IPiDNS proxy转发到 AZS-DC01递归和 AZS-DNS01权威External DNS收到外部查询后通过委派转发到 AZS-DNS01企业内部 DNS必须为region.external-domain子域添加NS 记录指向 AZS-DNS012.3 DNS 集成的可选方式 [L1][L1]Microsoft 文档并未限定必须用 NS 委派。企业可结合自己 DNS 架构选择方式企业 DNS 侧配置适用场景DNS DelegationNS 记录添加 NS 记录指向 Azure Stack Hub 内部 DNS企业 DNS 拥有 External Domain 全部权Conditional Forwarder添加 Conditional Forwarder 指向 Azure Stack Hub 内部 DNS企业 DNS 不想委派整个子域Split DNS内网 Conditional Forwarder 外网 Delegation内网 / 外网 DNS 视图分离External DNS云端在云 DNS 服务中配置指向 Azure Stack Hub企业 DNS 在云上采用 DNS Delegation 时企业 DNS 配置示例region.external-domain. IN NS azs-dns01.region.external-domain. region.external-domain. IN NS azs-dns02.region.external-domain.采用 Delegation 时的额外步骤企业内部 DNS如 Windows DNS / BIND / Infoblox上添加 NS 记录NS 记录对应的 A 记录glue record已配置AZS-DNS01 / AZS-DNS02 的 Public VIP IP委派生效后从企业外部nslookup adminportal.region.external-domain应能解析到 Public VIP2.4 DNS 集成 Checklist至少满足以下一项企业 DNS 已将region.external-domain子域委派到 Azure Stack Hub 内部 DNS企业 DNS 已为region.external-domain添加 Conditional Forwarder企业 DNS 上已添加 Split DNS内网 / 外网分别配置External DNS 服务已配置指向 Azure Stack Hub验证项从企业外部nslookup能解析region.external-domain子域从企业外部能解析adminportal.region.external-domain从企业外部能解析portal.region.external-domain3. ⭐ L1 Public IP 地址管理3.1 Public IP 添加流程部署后可以随时向 Azure Stack Hub 添加公共 IP 地址块① 从 ISP / 上游获得可路由的地址块 │ ▼ ② 添加到 Azure Stack Hub管理员门户 │ ▼ ③ 验证 IP 不与现有范围重叠 │ ▼ ④ 完成添加3.2 强制约束 [L1][L1]微软硬要求PPT slide 7 原文Azure Stack Hub 接受任何有效地址块前提是地址块有效不是保留 / 测试段不与现有地址范围重叠地址块必须可路由不是 RFC 1918 私有段不得与 Azure Stack Hub 所连接的外部网络重叠⚠️添加范围后无法删除——必须提前规划保留足够的 Public VIP 空间3.3 Public IP 容量规划[L3]推荐规划Microsoft 未给固定大小参考经验Stamp 规模建议 Public VIP 段参考4-8 节点 PoC/2732 地址8-12 节点 生产/2664 地址12-16 节点 多租户/25128 地址实际 Public VIP Network 大小应以官方容量规划、Stamp 规模、未来扩容需求为准。Microsoft 官方文档未规定固定大小本表仅作参考。预留原则每多 10 个公共终结点API 服务 / VPN Gateway / Load Balancer预留 1 个 VIP管理类终结点adminportal / portal / adminmanagement也消耗 VIP。3.4 Public IP 添加 ChecklistPublic IP 段是 ISP 已分配的可路由段Public IP 段与现有 Azure Stack Hub 内部 IP 段不重叠Public IP 段与外部网络企业网 / 上游不重叠Public IP 段已通过 ISP / 上游 BGP 广播一次性提交所有 Public IP 段添加后无法删除4. ⭐ L1 边缘部署网络拓扑4.1 两种典型场景[L1]微软定义两种边缘部署模式场景 1防火墙在边界之上推荐用于大型数据中心Internet │ ┌─────────────┴─────────────┐ ▼ ▼ Firewall 1 Firewall 2 (HA 互联) (HA 互联) │ │ └──────────┬────────────────┘ ▼ ┌──────────┴──────────┐ ▼ ▼ Border 1 Border 2 │ │ └──────────┬──────────┘ ▼ ┌──────────┴──────────┐ ▼ ▼ TOR 1 ◄──MLAG──► TOR 2 │ (Peer Link) │ └──────────┬──────────┘ ▼ Azure Stack Hub (含 BMC 网络)支持✅ 主动-主动防火墙配置✅ 主动-被动防火墙配置✅ BGP / 静态路由场景 2边界路由器作为统一入口中小型 / 简化部署Internet │ ▼ Edge Router ┌──┴──────┐ ▼ ▼ Firewall 1 Firewall 2 (HA 互联) (HA 互联) │ │ └────┬────┘ ▼ ┌─────┴─────┐ ▼ ▼ TOR 1 ◄──MLAG──► TOR 2 │ (Peer Link) │ └─────┬─────────┘ ▼ Azure Stack Hub支持✅ 仅主动-主动防火墙配置⚠️ 依赖 ECMP BGP 故障转移4.2 选型决策树大型企业数据中心 ≥ 2 个 ISP 多 AZ │ ┌─────┴─────┐ Yes No │ │ ▼ ▼ 场景 1Border 中小型 ≤ 1 个 ISP │ ┌────┴────┐ Yes No │ │ ▼ ▼ 场景 2 场景 1 (Edge) (Border)4.3 关键约束 [L1][L1]微软硬要求TOR 交换机之间必须有 MLAG Peer Link多机箱链路聚合TOR 交换机之间必须有 IBGP Backup Link内部 BGP 备份链路TOR 与 BMC直连带外管理不得修改已验证的 Azure Stack Hub 网络配置——简单调整可能允许但任何重大修改都可能破坏 OEM 认证[L3]推荐双 ToR 双 Border 双 Firewall 全冗余BGP ASN 用私有范围64512-65534避免与上游冲突配置 ECMP等价多路径依赖 BGP 自动故障转移5. ⭐ L1 身份提供者选择5.1 两种身份提供者[L1]微软强制部署前必须决定且部署后不可切换。选项适用场景网络要求切换代价Microsoft Entra ID原 Microsoft Entra ID联网部署、有 Azure 订阅部署后需访问 Microsoft Entra ID重部署不同 Microsoft Entra ID 租户AD FS离线部署、企业 AD 联邦、严格合规不需要互联网访问 Azure重部署5.2 决策 Checklist企业是否能联网 Azure决定 Entra ID vs ADFS是否有 Azure 订阅Entra ID 必填是否有企业 AD 联邦需求ADFS 必填合规要求是否要求本地身份可能强制 ADFS谁是 Entra ID Global AdministratorEntra ID 部署时必填5.3 Entra ID 部署的注意事项[L3]Entra ID 部署需要一个 Microsoft Entra ID 租户不能是默认的microsoft.onmicrosoft.com该租户有Global Administrator权限的账户部署后需要在 Azure Portal 中授予 Azure Stack Hub 应用权限计费订阅与 Entra ID 租户不一定是同一个在 doc 05 注册时讨论5.4 ADFS 部署的注意事项[L1]ADFS 部署需要一个企业 AD 域Azure Stack Hub 会创建自己的 ADFS 场ADFS 与现有 AD 通过联合信任federation trust集成Graph 服务与现有 AD 通过LDAP集成用于 RBAC现有 AD 用户的 UPN 必须能在 Azure Stack Hub 域中解析6. ⭐ L1 AD FS / Graph 联邦6.1 联邦架构Azure Stack Hub ADFS 企业 AD │ │ │ Federation Trust │ ├──────────────────────────────┤ │ 证书互信 / SAML │ │ │ │ LDAP (Graph) │ ├──────────────────────────────┤ │ 用户查找 / RBAC │ │ │ ▼ ▼ Azure Stack Hub 用户 企业 AD 用户 来自 ADFS 信任 主数据源6.2 集成步骤[L1]必填步骤导出 ADFS 元数据从 Azure Stack Hub 部署完成后导出的 ADFS 元数据 XML建立联合信任在企业 ADFS 上添加 Azure Stack Hub 为信赖方relying party配置 LDAP 查找Graph 服务通过 LDAP 查询企业 AD 的用户 / 组测试用户登录用企业 AD 用户登录 Azure Stack Hub 门户6.3 联邦 ChecklistAzure Stack Hub ADFS 元数据已导出企业 ADFS 已添加 Azure Stack Hub 为信赖方企业 ADFS 与 Azure Stack Hub ADFS 证书互信LDAP 服务账户已配置对 AD 有读权限测试用户能从企业 AD 登录 Azure Stack Hub 门户7. ⭐ L2 AzsReadinessChecker 工具7.1 工具作用[L2]AzsReadinessChecker 是 Dell OEM 工程师必跑的工具实际上所有 OEM 部署流程都建议跑。它验证验证项失败后果Microsoft Entra ID 作为 Azure Stack Hub 的标识提供者部署时身份注册失败Entra ID 全局管理员账号可用部署时无法完成 Entra ID 集成现有 AD FS 环境与 Azure Stack Hub 兼容ADFS 部署失败网络DNS、路由就绪OEM 脚本失败7.2 安装与使用# 安装模块 Install-Module -Name Microsoft.AzureStack.ReadinessChecker -Repository PSGallery # Microsoft Entra ID 就绪检查 Invoke-AzsReadinessChecker -Location region-name -AzureDirectoryTenant tenant-id -AzureDirectoryId entra-app-id -Password secure-password # AD FS 就绪检查部署后从 ERCS 运行 Invoke-AzsReadinessChecker -Location region-name -AadTenant tenant-id -AadAdminCredential pscredential7.3 输出解读输出含义处置✅ PASS验证通过继续⚠️ WARNING不阻塞部署但需关注记录到部署日志❌ FAIL阻塞部署必须修复后重跑7.4 ReadinessChecker Checklist部署前 1 周模块已安装Install-Module完成Microsoft Entra ID 路径所有验证项 ✅ PASSAD FS 路径所有验证项 ✅ PASS失败项已修复并重跑至全部 PASS验证报告存档部署后审计用8. ⭐ L1 NTP 时间服务器8.1 为什么 NTP 关键[L1]时钟不同步会导致Kerberos 票据失败——内部服务之间认证失败证书验证失败——PKI 证书链的时间戳校验失败日志分析失败——跨节点日志时间不一致复制 / 同步失败——内部数据同步协议超时8.2 NTP 要求 [L1][L1]强制要求解析为两个或多个 NTP 服务器 IP 地址的主机名推荐 2-4 个使用IP 地址而非主机名以避免 DNS 依赖循环联网部署可使用 Internet 上的公共 NTP如time.windows.com离线部署必须用企业内部的 NTP 服务器可达必须支持 NTP v4[L1]非 Windows NTP 服务器特殊要求如果 NTP 服务器不是 Windows 服务器必须在 IP 末尾追加 ,0x8 示例10.1.1.123,0x88.3 NTP 影响范围Azure Stack Hub 内部以下组件依赖 NTP组件影响物理网络交换机配置同步、日志时间戳硬件生命周期主机HLHOEM 工具链、部署日志基础设施服务AD、ADFS、KeyVault、Storage租户 VM操作系统时间8.4 NTP 配置 ChecklistNTP 服务器 IP 列表已就绪≥ 2 个NTP 服务器可达性已验证w32tm /query /status非 Windows NTP 已加,0x8后缀Azure Stack Hub 内部所有节点都能访问 NTP 服务器部署完成后用 PEP 验证Get-AzsTimeServer参考 doc 04 §59. 部署准备 Checklist 总览完成本文 7 项 doc 01 的 12 项后OEM 工程师到场前需要#项负责团队状态1DNS 集成生效Delegation / Conditional Forwarder / Split DNS / External DNS 之一网络☐2Public IP 段就绪 BGP 已广播网络 / ISP☐3边缘部署拓扑选定并完成配置网络☐4身份提供者决策已签字身份 / IT 治理☐5AD FS / Graph 联邦完成如选 ADFS身份☐6AzsReadinessChecker 全 PASS部署工程师☐7NTP 服务器就绪 IP 列表确认网络☐8doc 01 的ConfigurationData.json已导出网络 SME☐全部 ☐ → ✅才能进入 doc 03 证书管理与 doc 04 安装部署。10. 一句话总结doc 01 完成网络结构规划本文完成网络真正打通 身份就绪 NTP 就绪——7 项软准备工作全部 ✅ 后OEM 工程师到场就有完整的ConfigurationData.json 就绪的环境 通过的 Readiness 报告部署当天不会卡壳。11. 下一步进入证书管理覆盖§1 推荐证书策略PKI / SAN / 信任链§2 就绪性检查器 8 项验证§3 证书与密钥轮换30 天预警附录 A本篇对应 PPT slide 索引PPT Slide主题本文覆盖6终结点 DNS 集成§27Public IP 添加§38边缘部署§49身份提供者选择§510AzsReadinessChecker§711NTP 时间服务器§8