


(仅 Azure Local) Azure 资源层
(依赖 Arc Resource Bridge + VM RP + MOC) Guest 扩展层
(依赖 Connected Machine Agent) Hyper-V 引擎运行 ✅ — — Failover Cluster HA 故障转移 ✅ — — 实时迁移(FCM / WAC) ✅ — — 本地 Hyper-V Manager 运维 ✅ — — PowerShell 本地运维(创建 / 启停 / 查状态) — ✅(资源层映射) — VM 创建 / 启动 / 停止 / 暂停 / 删除(Azure 门户 / CLI) — ✅ — Logical Network / NIC 接入客户网络 ✅ — — Cluster Shared Volume 存储 ✅ — — 实时迁移存储路径(VM storage live migration) ✅ ❌(按 FAQ:Azure 资源侧不支持) — Azure 门户可见 VM(作为 ARM Resource) — ✅ — Azure RBAC 控制 VM 操作 — ✅(控制的是 ARM Resource,不是 Guest OS) — Azure Policy Guest Configuration — — ✅ Azure Update Manager(更新 Azure Local VM) — — ✅(按 FAQ 收费规则见 §4.4.5) Defender for Cloud 扫描 — — ✅ Change Tracking / Inventory — — ✅ 软删除保护(Portal 可恢复) — ✅ — Azure 配额 / 计费计入订阅 — ✅ — §4.4.2 操作系统与镜像限制 Windows Server 2012 / 2012 R2:仅 CLI 创建路径可用,不支持 Guest Management;VM Image 必须 en-us 语言;Trusted Launch 仅支持部分 Marketplace 镜像:自定义镜像在 Trusted Launch 下不启用 Guest Attestation;Disconnected Operations 仅支持本地共享镜像:Marketplace / Azure Storage Account 镜像在 Disconnected 模式下不可用。 §4.4.3 网络与 SDN 限制 SDN 不支持 Azure Portal 创建的 VM:SDN 在 Azure Local 上的能力详见 SDN 技术参考;Trusted Launch 实时迁移流量默认不加密:强烈建议部署 IPsec 等网络层加密。 §4.4.4 Azure Arc 资源桥(Arc Resource Bridge)相关 不应删除:除非重新镜像或下线整个 Azure Local 实例;删除顺序:先删工作负载资源 → 再 Arc resource bridge → 最后 Custom Location;删除 Arc resource bridge 会丢失 Azure 控制平面——但不会中断本地工作负载运行(VM 仍可继续运行)——但 Azure 管理入口、资源映射和部分生命周期操作将不可用:客户仍可通过 WAC / Hyper-V / PowerShell 在本地访问,但 Azure Portal / CLI 上的资源视图将失效;删除 Image 不会删除已部署的 VM;更新 Image 不会影响已创建的 VM——VM 创建时拷贝 Image。 §4.4.5 计费相关 Azure Local VM 管理(Portal / CLI)不收费;部分 VM 扩展可能收费——按当期微软计费说明;Azure Update Manager 对 Azure Local VM 不额外收取服务费用——具体计费范围以当前 Azure 计费说明为准(v1.4.1 软化 v1.3 的"免费"措辞);独立启用 Arc 的服务器(非 Azure Local VM 体系创建)按 Azure Arc-enabled servers 标准收费。 §4.4.6 "官方没说的"事项 按本文写作纪律——官方没写的,不要写——以下事项本文不妄言: 不同 azloc 版本之间的具体功能差异(以当期微软官方文档为准);Arc resource bridge 的 HA 节点数(具体以当期 OEM Support Matrix 与官方文档为准);任何具体的 VM 数量上限(按当期文档表述随版本演进变化);任何具体的网络性能 / IOPS 数字(按当期 OEM Support Matrix 与官方文档为准)。 §4.5 责任边界——三方角色与精确范围 这是企业实施过程中容易模糊的最后一节。按照"三层原则(官方硬要求 / 工具默认 / 企业最佳实践)+ 微软推荐 ≠ 微软强制"的口径整理。 §4.5.1 Azure RBAC 控制对象的精确范围 控制对象 治理机制 Azure ARM Resource(VM 在 Azure 侧的表达) ✅ Azure RBAC 控制 Guest OS 内的本地账号 / 应用权限 ❌ Azure RBAC 不能控制 Guest OS 内的 AD Domain 账号 ❌ Azure RBAC 不能控制——需 AD 自身 RBAC Guest OS 内的 Service Principal / Managed Identity(Guest 侧) ❌ 与 Azure RBAC 不同维度 典型误解: ❌ "我给 VM 分配了 Owner 角色,我可以登录 Guest OS"——错。Owner 角色控制的是 Azure 侧资源操作(删除 VM、修改 VM 配置等),不提供 Guest OS 登录能力。 ✅ 想登录 Guest OS:需 Guest OS 内的本地账号 / AD Domain 账号——与 Azure RBAC 完全无关。 Azure RBAC 控制的是 ARM Resource,不是 Guest OS——这是 §1.5 / §4.3 速查里 "Azure RBAC 控制 VM" 一栏的精确说法。 §4.5.2 Guest Management 与 Connected Machine Agent 的精确区分(v1.4.1 整合) 这是企业最常混淆的两个概念。本节从概念边界角度区分——不是单纯的术语问题。 概念 准确的等价/包含关系 Guest Management Azure Local VM Resource 的 Guest 管理能力配置——启用后包含 CMA + Extensions + Azure 管理服务集成的能力集合 Azure Connected Machine Agent Guest OS 内的 Agent 进程——Guest Management 启用时的组件之一 Guest VM Extensions Azure 通过 Connected Machine Agent 在 Guest OS 内部署的扩展(如 Azure Policy、Update Manager、Defender for Cloud)——也是 Guest Management 的一部分 Azure Arc Integration Guest Management 启用后 Azure 端 / Guest 端双向联动的体现——例如 Azure 端看到 VM 状态、Guest 端接收 Azure 配置 Azure Local VM Guest Agent(内部组件名:mocguestagent) Azure Local 平台 Guest Agent,与 Azure Local 平台(Hyper-V / VM RP)通信——与 Connected Machine Agent 是不同职责层的两个 Agent 关键澄清:很多人把 Guest Management 与 Azure Connected Machine Agent 等同。本文明确:Guest Management 是一个能力集合(包含 CMA 部署、Extensions 管理、Azure 管理服务集成);CMA 是其中一个 Agent 进程;mocguestagent 是另一个职责(与 Azure Local 平台通信)的 Agent——三者职责不同,不应混用。 关系图: 这意味着: ✅ "禁用 Guest Management" = Connected Machine Agent 不安装 + 不下发任何 Guest VM Extensions⚠️ 但 "Agent 进程已安装" ≠ "Guest Management Enabled"——例如 WS2012 / WS2012 R2 上 Connected Machine Agent 可手动安装(理论上),但 Guest Management 这个 Azure 侧配置项的状态仍受 Azure Local 平台侧管控⚠️ "Guest Management 已启用" ≠ "Azure 端看到 Guest OS 完整状态"——还依赖 Agent 实际心跳 / 已上报遥测⚠️ "Azure Local VM Guest Agent 已 Connected" ≠ "Guest Management 已启用"——前者是平台 Guest Agent(与平台通信),后者是 Azure Arc Guest Agent(与 Azure 控制面通信);两者部署路径不同 一句话(v1.4.1 修订):"Guest Management 是 Azure Local VM 的一项 Guest 管理能力配置——它是一个能力集合(包含 Agent 部署、Extensions 管理、Azure 管理服务集成);Connected Machine Agent 是其中一个 Agent 进程;Azure Local VM Guest Agent(mocguestagent)是另一个职责的 Agent。把三者混为一谈会丢失 Guest VM Extensions、Arc Integration 与平台通信这三块内容。" §4.5.3 Guest Management 与 Arc-enabled Server 的关键区别(v1.4.1 新增独立小节) 这是企业客户最容易混淆的问题,单独列出以正视听。 对比维度 Azure Local VM Guest Management Azure Arc-enabled Server 管理对象 Azure Local VM(Azure Local 集群创建的 VM) 物理服务器 / 已有 VM(客户已有基础设施) 创建方式 通过 Azure Local VM Management 创建 通过 Azure Arc Agent 安装连接 管理入口 Microsoft.AzureStackHCI/virtualMachineInstances Microsoft.HybridCompute/machines 生命周期 由 Azure Local 集群控制 客户自行管理硬件/VM 生命周期 Guest Agent 部署 由 Guest Management 自动部署 客户手动安装 Arc Connected Machine Agent Azure 资源类型 Azure Local VM Resource Arc-enabled Server Resource 关键澄清(常被客户误解):Azure Local VM Guest Management 不会创建 Microsoft.HybridCompute/machines 资源,也不会把 Azure Local VM 转换为 Arc-enabled Server Resource。即使启用了 Guest Management,Azure Local VM 在 ARM 中仍然是 Microsoft.AzureStackHCI/virtualMachineInstances 类型的资源,而不是 Microsoft.HybridCompute/machines。两个 Resource 类型具有不同的语义和治理模型。 一句话总结:Azure Local VM Guest Management 是 Azure Local VM 生命周期中的 Guest 管理能力;Arc-enabled Server 是把客户已有服务器纳入 Azure 管理,二者不是同一种资源模型。 §4.5.4 三方角色分工 角色 职责范围(官方硬要求 / Portal 默认行为 / 企业最佳实践) 微软 / Azure Arc Azure 资源表示、扩展生命周期编排、Azure RBAC、Update Manager、Defender 等托管服务 OEM / 硬件 Azure Local 集成系统的硬件保修、Support Matrix、iDRAC / OpenManage 等硬件管理平面 客户 / 企业 Azure Local 实例物理部署、Host OS、网络与存储拓扑、VM 应用与数据、本地安全策略、备份与恢复 §4.5.5 实施建议(推荐,非强制) 场景 建议 资源组规划 推荐把 Azure Local VM 及其关联资源(NIC / Disk / Image / Storage Path)与 Azure Local 实例放在同一资源组——便于权限管理与成本核算 镜像命名 推荐 VM Image 命名带版本号(如 ws22server-2026q2)——便于后续更新识别 网络规划 推荐 Logical Network 创建前一次性确认 gateway / VLAN / VM switch / IP pool —— 创建后无法修改 实时迁移加密 推荐在实时迁移网络部署 IPsec 加密(不仅是 Trusted Launch VM,建议覆盖所有 VM) Guest Management 启用顺序 推荐先确认 Azure Local VM Guest Agent(mocguestagent)状态为 Connected,再 enable-agent true Disconnected Operations 仅在 Azure 不可达场景使用,需要预先评估 Marketplace 镜像不可用的限制 VM 镜像同名 推荐避免重复命名——同名 Image 创建会失败 §4.6 术语速查(v1.4.1 统一命名) 术语 含义 Azure Local 微软基于 Azure Stack HCI 构建的本地分布式基础设施解决方案,由 Azure Arc 启用 Azure Local VM 运行在 Azure Local 上的虚拟机,作为 Azure 资源呈现,由 Azure Arc 启用 Azure Arc resource bridge Azure Local 上的预打包虚拟设备,承载 Arc-enabled K8s 集群,作为本地管理集群 Custom Location 表示 Azure Local 实例的 Azure 资源,作为 ARM 的路由目标 Logical Network 代表客户物理网络的 Azure 资源抽象(取代旧版本 Virtual Network) Network Interface 关联到 Logical Network 的 VM 网卡,可选静态 / 动态 IP Storage Path Cluster Shared Volume 路径的 Azure 资源抽象 VM Image VM 创建时使用的镜像快照 Azure Local VM Guest Agent(内部组件名:mocguestagent) Azure Local 平台 Guest Agent,与 Azure Local 平台(Hyper-V / VM RP / MOC)通信——与 Connected Machine Agent 不同职责 Azure Connected Machine Agent Azure Arc Guest Agent,启用 Guest Management 时安装 Guest Management Azure Local VM 的一项 Guest 管理能力配置,启用后包含 CMA + Extensions + Azure 管理服务集成 Trusted Launch 安全启动 + vTPM 的 VM 安全类型 Disconnected Operations Azure 不可达场景下的 Azure Local 运行模式(仅适用部分功能) §4.7 本章小结 Guest Management 在前置条件满足的情况下默认启用;异常状态可按 Connecting / null 两种情形排查恢复;实时迁移只能通过本地工具(FCM / WAC);Azure Local VM 的 VM storage live migration 不支持;不依赖 Arc 的能力与依赖 Arc 的能力泾渭分明——运营时可按 §4.3 速查对照;"微软推荐 ≠ 微软强制",实施建议用"推荐 / 建议"措辞,而非"必须 / 不能"。 附录 A:参考链接 Create Azure Local Virtual Machines Enabled by Azure ArcWhat is Azure Local VM managementAzure Local VM management prerequisitesManage Azure Local VMs enabled by Azure ArcAzure Local VMs Enabled by Azure Arc FAQOverview for Trusted launch for Azure Local VMs enabled by Azure ArcDisconnected operations with Azure Local VMs enabled by Azure ArcSystem requirements for Azure LocalRequired firewall URLs for Azure Local deploymentsAzure Arc resource bridge overviewRBAC roles for Azure Local VM management示例 ARM 模板:aka.ms/hci-vmarmtemp示例 Bicep 模板:aka.ms/hci-vmbiceptemplate示例 Terraform 配置:terraform-azurerm-avm-res-azurestackhci-virtualmachineinstance