Azure Stack Hub 部署前网络规划:Deployment Worksheet 完整指南

📅 2026/7/25 20:45:06
Azure Stack Hub 部署前网络规划:Deployment Worksheet 完整指南
未经同意请勿转载系列第 1 篇共 5 篇— 部署前 4-6 周必读 对应 PPTslide 4-5部署概述 Worksheet 简介 主题Deployment Worksheet 的安装、填写、网络规划决策何时使用在购买 Azure Stack Hub 集成系统后、OEM 工程师到场前 4-6 周 责任团队网络架构师 Azure Stack Hub SME 数据中心基础设施经理 输出ConfigurationData.jsonWorksheet 导出文件0. 这篇解决什么问题Azure Stack Hub 是一个集成系统14G/16G PowerEdge Dell OEM 认证 Azure Stack Hub 软件不能像普通服务器那样自由采购 自由组网。部署前必须完成网络规划的 12 个核心决策这些决策一旦写入ConfigurationData.json后部分字段部署后无法修改Stamp Identity / Region / External FQDN / Identity Store 等基础身份参数节点数量可以按官方 Scale-out 流程扩容但不能低于最初部署规模直接影响 BGP / VLAN / ToR 交换机配置网络团队、SME、CA 工程师需要并行工作 4-6 周才能就绪传统解法的失败模式失败模式后果OEM 工程师到场当天才开始规划部署延期 4-12 周用错 Deployment Worksheet 版本生成的ConfigurationData.json与 OEM 自动化脚本不兼容Network Settings 字段留空或留默认值实际部署的 IP 段与现有网络冲突公共 IP 段未提前与上游 ISP / BGP 协商Public VIP Network 无法对外路由DNS 集成未提前在企业 DNS 上做配置部署后 Azure Stack Hub 公共终结点无法解析本文解法用 Dell 提供的AzureStack Deployment Worksheet工具PowerShell Gallery 的Azs.Deployment.Worksheet模块按 3 个标签页Customer Settings / Network Settings / Scale Unit系统化完成所有决策导出为官方ConfigurationData.json——它是 OEM 自动化部署的重要输入并非唯一输入还包含 BMC 信息、Firmware Inventory、Switch Config、Certificate、OEM Parameters 等。1. ⭐ L1 / L2 / L3 三层决策框架层含义本文涵盖范围L1 微软硬要求不可调整的约束Region Name 字符限制、外部域名不可与 Azure 公共域冲突、Stamp 规模上下界、Stamp Identity / Region / External FQDN 部署后不可改L2 OEM 实现Dell 集成系统特有路径Worksheet 工具版本、Dell 自动化镜像路径示例D:\Install\Tools\具体版本号以 OEM 镜像为准L3 最佳实践推荐做法但可选两个 NTP 服务器、ReadinessChecker 提前一周跑本文中明确标注[L1][L2][L3]便于跨团队对账。2. Deployment Worksheet 工具安装2.1 安装 PowerShell 模块[L2]Dell OEM 集成系统内置的自动化镜像已包含 Worksheet 模块。如果在自有机器上规划# 以管理员身份打开 PowerShell**不要**用 PowerShell ISE Install-Module -Name Azs.Deployment.Worksheet -Repository PSGallery # 若提示未受信存储库按 Y 继续2.2 启动 Worksheet# 普通 PowerShell 即可无需管理员 Import-Module AzS.Deployment.Worksheet Start-DeploymentWorksheet # 启用详细日志推荐排查问题时使用 Start-DeploymentWorksheet -EnableLogging日志位置C:\Users\you\AppData\Local\Temp\Microsoft\_AzureStack\DeploymentWorksheet\_Log.txt2.3 工具界面工具是 Windows Forms 应用包含 3 个核心标签页 2 个生成后标签页标签何时填写输出Customer Settings第一步身份 客户基本信息Network Settings第二步网络拓扑、IP 段、DNS、VLANScale Unit #第三步节点数、硬件配置Subnet Summary生成后自动子网划分预览IP Assignments生成后自动各节点 / 服务的 IP 分配3. 标签页 1Customer Settings客户设置3.1 必填字段清单[L1]Microsoft Entra ID 作为身份提供者时必填字段类型示例说明Identity Store下拉AzureAD或ADFS关键决策——部署后不可改Company Name文本Contoso Ltd.客户全称External Domain文本cloud.fabrikam.com公共 FQDN 后缀关键决策Private Domain文本azstack.local内部 AD 域Region Name文本east公共 VIP 区域名关键决策Deployment Prefix文本azs主机名前缀Physical Prefix文本r物理机名前缀字段名AzureAD是 Worksheet 工具内部值实际指向 Microsoft Entra ID原 Microsoft Azure AD已于 2023 年起统一更名为 Microsoft Entra ID。3.2 关键决策点决策 1身份提供者L1选项适用场景备注Microsoft Entra ID联网部署、有 Azure 订阅Identity Provider 一旦选择部署后不能简单切换租户迁移到其他 Entra ID 租户通常需要重新部署或按 Microsoft 官方支持流程执行不属于常规运维操作ADFS离线部署、严格合规、企业 AD 联邦部署后不可切换到 Microsoft Entra ID必须重部署⚠️ 部署后切换身份提供者的代价Microsoft Entra ID → ADFS完整重部署ADFS → Microsoft Entra ID完整重部署不同 Microsoft Entra ID 租户间切换通常需要联系 OEM 服务商重部署或走 Microsoft 官方支持流程客户自费不属于常规运维操作决策 2Region Name External DomainL1[L1]命名规则Region Name仅字母 数字 0-9不能包含-#.等特殊字符组合 FQDNhttps://region.external-domain端口门户地址https://portal.region.external-domain管理门户地址https://adminportal.region.external-domain示例Regioneast Externalcloud.fabrikam.com公共门户https://portal.east.cloud.fabrikam.com管理门户https://adminportal.east.cloud.fabrikam.com[L3]最佳实践Region Name 短≤ 10 字符避免在证书 SAN、URL 中过长External Domain 用企业拥有的真实 DNS 域不能用azurestack.external/azure.com/microsoft.com等保留域提前与企业 DNS 团队确认该子域可委派决策 3部署前缀与物理前缀L1Deployment Prefix租户 VM、存储账户等 Azure 资源名称的前缀Physical Prefix物理机名前缀如r640node01中的r长度建议 2-3 字符避免与现有企业命名冲突3.3 部署准备 Checklist身份提供者决策Entra ID vs ADFS已签字Region Name 已确认合规审查不得含敏感词External Domain 已与企业 DNS 团队确认可委派Company Name 与商业合同一致Private Domain 与现有 AD 域无冲突4. 标签页 2Network Settings网络设置核心这是全篇最关键的网络规划决策点。Worksheet 的 Network Settings 决定整个 Azure Stack Hub Stamp 的网络骨架。4.1 必填字段按子表分组[L1] 子表 1Public VIP Network字段类型示例规划要点Public VIP NetworkCIDR23.102.49.64/27可路由的公共 IP 段Microsoft 未给出固定大小限制需满足部署规模及未来扩容需求常见规划为/2732 地址或更大提前与 ISP / 上游 BGP 协商Upstream BGP Router Peer IPIP10.0.1.4ToR 交换机上的 BGP 对端地址Upstream BGP Router ASN整数65001数据中心 BGP ASN私有 64512-65534公共 1-64511Switch ASN整数65002Azure Stack Hub 内部交换机 ASN[L3]推荐Public VIP Network 大小需满足部署规模及未来扩容需求应以官方容量规划及实际环境为准预留空间避免后期扩容 IP 不够ASN 用私有范围64512-65534避免与上游 ASN 冲突[L1] 子表 2Infrastructure Network字段类型示例规划要点Infrastructure SubnetCIDR172.21.0.0/22Azure Stack Hub 内部管理 / BMC / iDRAC 网络不可路由到企业网GatewayIP172.21.0.1ToR 交换机 VLAN 接口DNS ServersIP 列表10.1.1.10, 10.1.1.11企业 DNS 服务器不是Azure Stack Hub 内部的 DNSStatic IP Pool范围172.21.0.10 - 172.21.0.200OEM 部署期间使用的静态 IP 池[L1] 子表 3Internal VIP Network可选字段类型说明Internal VIP NetworkCIDRAzure Stack Hub 内部服务终结点管理平面默认从 Infrastructure Subnet 自动派生[L1] 子表 4Storage / RDMA Network可选由 Stamp 大小决定4-8 节点默认配置即可12-16 节点需校验 ToR 交换机 RDMA / DCB 配置4.2 关键决策点决策 4Public VIP 网络规划L1Internet │ ▼ ┌─────────┐ │ ToR 1 │ (BGP Peer IP: 10.0.1.4) │ ASN:65002│ └────┬────┘ │ ┌─────────┴─────────┐ │ │ 23.102.49.64/27 公共 VIP 范围32 地址 (Public VIP Network) │ ├─ VIP 1: 23.102.49.65 (adminportal) ├─ VIP 2: 23.102.49.66 (portal) └─ VIP 3..31: 其他公共终结点规划 ChecklistPublic VIP 段是 ISP 已分配的可路由段不是保留 / 测试段Public VIP 段与 Azure Stack Hub 内部网络不重叠BGP Router Peer IP 与企业 BGP 路由器在同一子网且路由可达ASN 在企业 ASN 规划表内私有范围或公网范围无冲突决策 5基础设施网络与 BMC / iDRACL1Azure Stack Hub 内部网络组成网络用途可路由Infrastructure NetworkOEM 部署、内部管理❌ 不路由到企业网BMC Network带外管理iDRAC❌ 不路由到企业网Tenant Network租户 VM✅ 路由到企业网Public VIP Network公共终结点✅ 可路由到 InternetStorage NetworkS2D / RDMA❌ 内部专用[L1] 硬要求BMC 网络与 Infrastructure 网络不能与企业用户网络重叠BMC 网络与 Infrastructure 网络不能与 Azure Stack Hub 内部其他子网重叠通常用 RFC 1918 私有段172.21.0.0/22Infrastructure、192.168.0.0/24BMC决策 6BGP vs 静态路由L1选项适用场景故障转移BGP推荐多 ToR、ECMP 部署自动依赖 ECMP静态路由 ECMP仅 2 ToR 部署静态配置手动切换[L3]推荐双 ToR BGP ECMP提供最佳冗余。4.3 边缘部署 vs 数据中心部署L1[L1]Azure Stack Hub 部署有两种边缘模式对应 PPT slide 8Scenario 1防火墙在边缘之上Internet │ ├─ Firewall 1 ─┐ │ ├─ Border 1 ─┐ └─ Firewall 2 ─┤ ├─ TOR 1 ─┐ └─ Border 2 ─┤ ├─ Azure Stack Hub └─ TOR 2 ─┘ - 支持主动-主动 / 主动-被动防火墙 - 适合大型数据中心Scenario 2边缘路由器作为入口Internet │ ▼ Edge Router │ ├─ Firewall 1 ─┐ └─ Firewall 2 ─┤ ├─ TOR 1 ─┐ └─ TOR 2 ─┤ └─ Azure Stack Hub - 仅支持主动-主动防火墙 - 依赖 ECMP 和 BGP 故障转移 - 适合中小型 / 简化部署[L1]Microsoft 官方文档不得修改已验证的 Azure Stack Hub 网络配置防火墙、ToR、BGP。简单调整可能允许但任何重大修改都可能破坏 OEM 认证。4.4 DNS 集成策略多种方式[L1]微软文档并未限定必须用 DNS Delegation。企业可结合自己的 DNS 架构选择合适的集成方式方式适用场景企业 DNS 侧配置Azure Stack Hub 侧DNS DelegationNS 记录企业 DNS 拥有 External Domain 时企业 DNS 添加 NS 记录指向 Azure Stack Hub 内部 DNSAzure Stack Hub 成为子域权威Conditional Forwarder企业 DNS 不想委派整个子域时企业 DNS 添加 Conditional Forwarder 指向 Azure Stack Hub 内部 DNSAzure Stack Hub 处理来自企业 DNS 的查询Split DNS企业内网与外网 DNS 视图分离内网 Conditional Forwarder 外网 Delegation根据来源路由不同External DNS云端企业 DNS 在 Azure / 其他云上在云 DNS 服务中配置指向 Azure Stack Hub适用边缘部署至少需要满足以下一项否则公共终结点无法解析企业 DNS 已将region.external-domain子域委派 / 条件转发到 Azure Stack Hub 内部 DNS验证企业外部nslookup adminportal.region.external-domain能解析到 Public VIP Network 中的某个地址4.5 网络规划 Checklist部署前 4 周完成Public VIP Network 段已向 ISP 申请 / 已审批DNS 集成方式Delegation / Conditional Forwarder / Split DNS / External DNS已选定并配置BGP ASN 在企业 ASN 表内无冲突Upstream BGP Router Peer IP 与企业路由器路由可达Infrastructure Subnet 在 ToR 交换机上已配置 VLAN SVIBMC / iDRAC 子网已规划建议单独 VLAN防火墙策略已规划并提交审批参考 doc 02 §4 边缘部署Network Settings 字段全部填入 WorksheetExportJSON5. 标签页 3Scale Unit规模单元5.0 Worksheet Build 兼容性踩坑必读[L1]Deployment Worksheet 版本必须与目标 Azure Stack Hub Build 兼容。Worksheet 字段、Azure Stack Hub Stamp 部署架构会随 Build 升级演进不兼容的组合部署会失败Worksheet 版本Azure Stack Hub Build兼容性22062301❌ 不兼容23012301✅ 兼容24062406✅ 兼容23012206❌ 不兼容实际兼容性以 Microsoft Learn 官方 Worksheet 发布说明为准下载 Worksheet 前先确认目标 Build 接受的 Worksheet 版本。5.1 必填字段字段类型说明Scale Unit Name文本如SU1多 Stamp 时区分Number of Nodes整数[L1]4-1614G/ 4-1616GBMC IP Range范围BMC / iDRAC IP 范围Hardware Profile下拉通常由 OEM 提供认证 Hardware ProfileWorksheet 中不一定提供所有型号选项5.2 关键决策点决策 7节点数L1[L1]Stamp 节点数约束最小4 节点最大16 节点14G/ 16 节点16G可按官方 Scale-out 流程扩容Add Node但不能低于最初部署规模添加节点时必须与现有节点同规格同 firmware baseline[L3]推荐生产部署≥ 8 节点保障容错 性能PoC / 测试4 节点起步5.3 OEM Hardware Profile[L2]Dell Azure Stack Hub 集成系统 SKU参考 OEM Support Matrix14GPowerEdge R640 / R740xd Dell EMC Azure Stack Hub 认证配置16GPowerEdge AS760 Dell EMC Azure Stack Hub 认证配置[L2]Worksheet 中 Hardware Profile 通常由 OEM 提供认证 Profile 选项具体可用列表以 Worksheet 当前版本界面为准。不要自行填写非认证配置。6. 部署前 4 周填写 Worksheet 并导出6.1 完整填写流程Customer Settings身份提供者决策 命名决策第 1 周完成Network SettingsPublic VIP / BGP / 子网 / 边缘模式第 2-3 周完成Scale Unit #节点数 BMC 范围第 3 周完成保存进度菜单File → Save允许部分填写生成预览菜单Action → Generate验证数据完整→ 出现 Subnet Summary / IP Assignments 标签导出 JSON菜单Action → Export→ 生成官方ConfigurationData.json6.2 Action 菜单详解动作何时使用输出File → Save / Open工作中保存进度部分填写的 .json不用于部署Action → Import导入已有 ConfigurationData.json重新填写表单Action → Export部署前最终输出ConfigurationData.json官方格式Action → Generate验证数据 预览 IP 分配Subnet Summary / IP Assignments 标签Action → Clear All重置表单全部清空6.3 关键警告Generate vs Export 的双层验证⚠️Generate 与 Export 行为不同Generate检查输入是否合法初步 Validation生成 Subnet Summary / IP Assignments 预览标签不生成部署文件Export在生成ConfigurationData.json之前会再次检查最终 Validation才会输出文件即使 Generate 成功Export 仍可能因 Validation 失败而拒绝输出。两者不是等价关系。6.4 完整流程Worksheet → ReadinessChecker → OEMWorksheet 填写Customer / Network / Scale Unit │ ▼ Action → Generate初步 Validation IP 预览 │ ▼ Action → Export最终 Validation 生成 ConfigurationData.json │ ▼ AzsReadinessChecker 运行参考 doc 02 §7 / doc 03 §2 │ ▼ OEM 工程师使用 ConfigurationData.json 执行 InstallDellEMCAzureStack.ps16.5 ConfigurationData.json 生命周期规划阶段 │ ▼ Worksheet 填写文档化决策 │ ▼ ConfigurationData.jsonOEM 重要输入之一 │ ▼ OEM Deployment 引擎 │ ▼ Azure Stack Hub ERCS特权终结点 │ ▼ Azure Stack Hub Infrastructure Role │ ▼ Azure Stack Hub Stamp 交付ConfigurationData.json 是规划决策的凝固点——它决定了 Stamp 的初始 Identity / Region / FQDN / 网络骨架是 OEM 部署引擎的起点。7. 输出文件与下游交接7.1 导出文件清单WorksheetExport后产出文件用途谁用ConfigurationData.jsonOEM 部署的重要输入之一OEM 工程师Network.jsonToR / 防火墙配置参考网络团队StampParameters.jsonBMC / 物理机参数OEM 工程师TenantWorkload.json可选租户网络预配置OEM / 运维OEM 实际部署还需要 BMC 信息、Firmware Inventory、Switch Config、Certificate、OEM Parameters 等输入——ConfigurationData.json是最重要的规划输入但不是唯一输入。7.2 交接 Checklist部署前 1 周ConfigurationData.json已生成且 Review 通过网络团队已收到Network.json并在 ToR / 防火墙配置中应用DNS 集成已生效从企业 DNS 解析到 Azure Stack Hub 内部 DNSBGP 邻居建立成功show ip bgp summary能看到 Azure Stack Hub ASNNTP 服务器 IP 已就绪参考 doc 02 §8身份提供者就绪Entra ID 租户已分配 / ADFS 联邦已建立参考 doc 02 §5, §6ReadinessChecker 通过参考 doc 02 §78. 常见错误与排查8.1 字段被标红红框怎么办Worksheet 用红框标注未填 / 错误字段。常见原因字段常见错误修正Region Name含特殊字符-、#改为仅字母 数字External Domain与azurestack.external冲突改用企业拥有的 DNS 域Public VIP Network与 Infrastructure Network 重叠重新规划 IP 段BGP Router Peer IP与 Infrastructure Gateway 冲突重新规划Number of Nodes4 节点 Stamp 用了不支持的 VM Size升级到 ≥ 8 节点或换 VM Size8.2 Export 失败错误原因解决Critical validation error必填字段缺失或 IP 冲突红色字段全填 子网不重叠BGP ASN out of rangeASN 不在 1-65534改用私有 ASN64512-65534Public VIP not routablePublic VIP 是 RFC 1918 段改用 ISP 分配的公共段8.3 Subnet Summary / IP Assignments 显示异常Generate 后 IP 分配不合理节点数 × 每节点 IP 数 IP 池容量 → 扩大 IP 池或减少节点BMC IP 与 Infrastructure IP 重叠 → Worksheet 会自动校验并报错9. 一句话总结Deployment Worksheet 是 Azure Stack Hub 网络规划的核心官方入口——Worksheet 的 Export 产物ConfigurationData.json是 OEM 自动化脚本的重要输入之一网络架构师提前 4-6 周在 Worksheet 上完成 12 项核心决策把 JSON 交给 OEM 是部署成功的必要条件。10. 下一步完成 Worksheet 并导出ConfigurationData.json后进入部署准备覆盖§2 终结点与 DNS 集成为 Public VIP 准备 DNS§3 Public IP 添加策略§4 边缘部署网络拓扑§5 身份提供者选择§6 AD FS / Graph 联邦§7 AzsReadinessChecker 工具§8 NTP 时间服务器附录 A参考链接官方文档Deployment worksheet for Azure Stack Hub - Azure Stack Hub | Microsoft Learn数据中心集成Plan datacenter integration for Azure Stack Hub integrated systems - Azure Stack Hub | Microsoft LearnPowerShell GalleryPowerShell Gallery | Azs.Deployment.Worksheet 1.2604.3424.152Dell 部署自动化镜像D:\Install\Tools\DELLEMCDeploymentAutomation_2.17.2204.28