Alcançando um Customer Edge
Quatro rotas funcionam, e qual delas se aplica é determinado pelo estado do nó, por onde você está se conectando e por aquilo que você precisa alcançar — e não por preferência.
| Rota | Exige nó ONLINE | Exige alcançabilidade de rede | Limites | Cobre |
|---|---|---|---|---|
| API de debug | sim | sim | cerca de 25–30 minutos de aquecimento em um site novo | 34 comandos |
| Site Console | não | via Azure Bastion, sem necessidade de jump host | O Bastion precisa ser SKU Standard com tunelamento, e não é implantado por padrão | Interface de troubleshooting de nós da F5 |
| SSH | não | de dentro da VNet, apenas para o endereço interno | a chave precisa estar presente desde o primeiro boot | O Site CLI local completo |
| Console serial | não | não | uma sessão por VM; limite de 2.048 caracteres para colar | O Site CLI local completo |
O console serial é o último recurso e a única rota que sobrevive a um nó sem nenhum caminho de rede funcional.
O Site Console geralmente é o primeiro a se tentar. É o que exige menos de você —
nenhuma chave SSH para distribuir, nenhum jump host, nenhum IP público no nó e nenhuma substituição de VM —
porque o acesso se torna uma decisão de RBAC do Azure em vez de um problema de distribuição de credenciais.
Ele oferece a própria interface de troubleshooting da F5 em vez da superfície de comandos, então vá além dele
quando precisar executar comandos específicos ou automatizar algo em script. Seu único pré-requisito é o Azure
Bastion, que esta implantação torna opcional (enable_bastion, padrão false) porque um
host de SKU Standard é cobrado independentemente de alguém abrir um túnel ou não.
O SSH é o recurso a buscar quando a API de debug não é suficiente, porque o appliance oferece
substancialmente mais comandos do que os 34 que essa API expõe. Ele tem dois custos. A chave é
escrita pelo cloud-init e, portanto, precisa estar presente no primeiro boot, o que significa que habilitá-la em
nós em execução substitui todas as VMs de CE — uma reconstrução da frota em vez de uma mudança de configuração. E
o sshd responde apenas no endereço interno do nó, então é necessário um host dentro da VNet;
sondar o endereço pelo qual você conhece o nó sempre reportará porta fechada.
Por que a divisão não é uma preferência
Seção intitulada “Por que a divisão não é uma preferência”A API de debug é servida pelo control plane do F5 Distributed Cloud, que faz o relay para
o nó pelo túnel que o vpm estabelece durante o registro. Sem registro não há
túnel, o que significa que a API não tem para onde fazer o relay.
Ela falha de forma pouco útil em vez de óbvia, então um nó que nunca subiu parece um problema da API.
O console serial segue o caminho oposto por completo — pela plataforma do Azure até a porta serial emulada do nó. Ele não se importa se o nó se registrou, tem alcançabilidade de rede ou tem um data plane funcional. Essa independência é justamente o objetivo, e é por isso que o boot diagnostics precisa permanecer habilitado nas VMs de CE.
Credenciais
Seção intitulada “Credenciais”Cada rota usa credenciais diferentes, e nenhuma delas deve aparecer em uma linha de comando.
- API de debug — um token de API do F5 Distributed Cloud, como
XCSH_API_TOKEN, com a URL do tenant comoXCSH_API_URL. O arquivo de contexto doxcshem~/.config/xcsh/contexts/<tenant>.jsonguarda ambos, e é o quescripts/capture-sitecli.shlê quando o ambiente não os fornece. O tenant desta implantação éf5-sales-demo; um token emitido para outro tenant retorna um401puro, que parece uma credencial expirada. - Site Console — duas credenciais, em camadas diferentes. Seu login interativo no Azure
abre o túnel do Bastion, e a própria conta
admindo appliance faz login no console por trás dele via HTTP Basic. O lado do Azure, segundo a Microsoft, exige Reader na VM, em sua NIC e no host do Bastion; esse requisito não foi verificado aqui, porque todos os testes foram executados como owner da subscription. - SSH — a metade privada do par de chaves cuja metade pública a implantação escreveu em
/var/home/admin/.ssh/authorized_keysno primeiro boot, além de um host dentro da VNet para alcançar o endereço interno. Conecte-se comoadmin, nãoazureuser. - Console serial — seu login interativo no Azure. Não há service principal para isso: o tenant corporativo do Entra da F5 não permite provisionar um, o que também é a razão pela qual nenhuma parte disso roda em CI.