You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure中心辐射架构下能否在中心部署Self-hosted agent支撑分支PaaS发布

针对该场景的部署方案解答

完全可以在Hub网络内部署自托管代理满足你的发布需求,这也是配置了私有端点的Hub-spoke架构下Azure DevOps流水线的标准实践方案。

核心可行性依据

  • Microsoft-hosted agents运行在微软侧的共享网络环境中,默认无法接入你的私有虚拟网络,自然无法访问仅开放私有端点、禁用公网访问的Spoke侧PaaS资源,这也是该场景下必须改用自托管代理的核心原因。
  • 只要你已经完成Hub与所有Spoke网络的VNet对等互连配置,且对等互连开启了流量转发权限、子网NSG/路由表没有拦截对应流量,部署在Hub内的自托管代理可以直接访问所有Spoke内的PaaS私有端点,全程流量走内部私有网络,不会暴露到公网。

必要配置要求

  • 自托管代理侧仅需要开放TCP 443端口的出站权限,用于对接Azure DevOps服务拉取任务、回传执行结果,不需要开放任何入站端口,网络侧安全风险极低。
  • 如果你的Hub网络配置了Azure Firewall或第三方网络安全设备,需要放行自托管代理到Azure DevOps服务的域名出站规则,同时确保没有拦截代理到Spoke网络PaaS资源网段的内部流量。
  • 建议给自托管代理分配Azure托管标识(Managed Identity),通过RBAC配置对应PaaS资源的发布权限,无需在流水线中硬编码账号密码,进一步提升凭证安全性。
  • 若流水线并发任务量较大,推荐将自托管代理部署在虚拟机规模集(VMSS)上,可配置自动扩缩容规则,降低代理资源的运维成本。

内容的提问来源于stack exchange,提问作者user989865

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 10:45:03