Lernprogramm 2-2: Erstellen Azure Enklave-Umgebung für Workloads

Dieses Lernprogramm führt Sie durch das Erstellen der Azure Enklave-Umgebung für Azure Virtual Desktop und Azure Kubernetes Service (AKS) Workloads. Sie richten allgemeine Abhängigkeiten ein, erstellen separate Enklaven mit ordnungsgemäßen Subnetzen, bereitstellen private DNS-Zonen und konfigurieren Community- und Enklavenendpunkte für die Netzwerkkonnektivität.

In diesem Tutorial erfahren Sie, wie:

  • Einrichten allgemeiner Abhängigkeiten (verwaltete Identität, Key Vault, Verschlüsselung)
  • Erstellen Sie eine Azure Virtual Desktop-Enklave mit Verwaltungs- und Session Host-Subnetzen
  • Erstellen einer AKS-Enklave mit Knoten, API-Server und privaten Endpunktsubnetzen
  • Bereitstellen und Verknüpfen privater DNS-Zonen
  • Erstellen von Communityendpunkten für externe Konnektivität
  • Erstellen von Enklavenendpunkten und Verbindungen für die Kommunikation zwischen Enklaven

Voraussetzungen

Bevor Sie anfangen

In diesem Tutorial wird Folgendes vorausgesetzt:

  • Eine vorhandene Community, die in Tutorial 1 bereitgestellt wurde
  • Ihre Architektur einschließlich der Subnetzgrößen geplant (siehe Tutorial 2-1)
  • Für Ihre Enklaven identifizierte Azure-Region

Important

In diesem Lernprogramm werden Platzhalternamen verwendet. Ersetzen Sie myResourceGroup, cmt-fabrikam, avd-enclave, aks-enclave und andere Platzhalternamen durch Ihre eigene Benennungskonvention.

Gemeinsame Abhängigkeiten einrichten

Sowohl Azure Virtual Desktop als auch AKS-Workloads erfordern allgemeine Abhängigkeiten für Verschlüsselung und Sicherheit. Dieser Abschnitt beschreibt die detaillierten Schritte zum Erstellen dieser gemeinsam genutzten Ressourcen. Auf diese Schritte kann bei der Einrichtung von Verschlüsselung und Sicherheit aus anderen Lernprogrammen verwiesen werden.

Erstellen Sie eine Workload für freigegebene Dienste

Erstellen Sie zunächst eine Workload in Ihrer vorhandenen Enklave (oder erstellen Sie eine neue Enklave), um gemeinsame Dienste zu hosten.

  1. Navigieren Sie im Azure-Portal zu Ihrem Azure Enklave-Dienst.
  2. Wählen Sie Communities und öffnen Sie Ihre Community (z. B. cmt-fabrikam).
  3. Wählen Sie eine vorhandene Enklave aus, oder erstellen Sie eine neue Enklave für gemeinsame Dienste:
    • Enklavename: shared-services
    • Adressraum: 10.1.0.0/16 (anpassen basierend auf Ihrem Community-IP-Adressbereich)
    • Konfigurieren Sie ein Subnetz für gemeinsam genutzte Ressourcen: SharedServicesSubnet mit dem IP-Adressbereich /24
  4. Wählen Sie in der Enklave die Option Workloads>+ Createaus.
  5. Konfigurieren Sie die Workload:
    • Workloadname: shared-workload
    • Ressourcengruppe erstellen: Auswählen Create new
    • Ressourcengruppenname: rg-shared-services
  6. Wählen Sie Review + create und dann Create aus.

Gemeinsame Abhängigkeitsressourcen erstellen

Fügen Sie Ihrer Workload die erforderlichen Abhängigkeitsressourcen hinzu:

  • Eine verwaltete Identität stellt eine Identität für Azure Ressourcen bereit, um sich zu authentifizieren, ohne Anmeldeinformationen zu speichern.
  • Azure Key Vault speichert Verschlüsselungsschlüssel, geheime Schlüssel und Zertifikate sicher.
  • Der vom Kunden verwaltete Schlüssel verschlüsselt ruhende Daten in Ihren Workloads.
  • Der Datenträgerverschlüsselungssatz wendet die vom Kunden verwaltete Schlüssel (CMK)-basierte Verschlüsselung auf Vm-Datenträger an.
  1. Suchen Sie im Azure-Portal nach ihrem Workloadnamen für gemeinsame Dienste.
  2. Wähle +Add An Azure Service aus.
  3. Wählen Sie Common Dependency in der Dropdownliste aus, überprüfen Sie die ausgewählte Ressourcengruppe, und wählen Sie Next aus.
  4. Konfigurieren Sie die Ressourcen:
    • Key Vault Name: Geben Sie einen eindeutigen Key Vault Namen an.kv-ave-shared-<uniqueid>
    • CMK-Schlüsselname: Geben Sie einen CMK-Namen wie cmk-ave-encryption
    • Name der vom Benutzer zugewiesenen verwalteten Identität: Geben Sie einen Ressourcennamen für verwaltete Identitäten an, z. B. id-ave-encryption
    • Identitätstyp: Wählen Sie UserAssigned in der Dropdownliste aus.
    • Datenträgerverschlüsselungssatzname: des-ave-encryption
  5. Wählen Sie Review + create und dann Create aus.
  6. Navigieren Sie nach Abschluss der Bereitstellung zur verwalteten Identität.

Gewähren Sie verwalteten Identitätszugriff auf Key Vault-Schlüssel

Die verwaltete Identität benötigt die Berechtigung, den Verschlüsselungsschlüssel zu verwenden.

  1. Wählen Sie in Ihrem Key Vault die Option Access control (IAM)aus.
  2. Wählen Sie + Add aus und dann Add role assignment.
  3. Auf der Role Registerkarte:
    • Nach Key Vault Crypto Service Encryption User suchen und auswählen
    • Wählen Sie Next aus.
  4. Auf der Members Registerkarte:
    • Wählen Sie Managed identity aus.
    • Wählen Sie + Select members aus.
    • Auswählen User-assigned managed identity für die verwaltete Identität
    • Wählen Sie Ihre verwaltete Identität aus: id-ave-encryption
    • Wählen Sie Select aus.
    • Wählen Sie Next aus.
  5. Wählen Sie auf der Registerkarte Review + assign die Option Review + assign aus.

Gewähren Sie einer verwalteten Identität Zugriff auf Enklavenressourcen

Für von Azure Enclave verwaltete Ressourcen benötigt die Identität einen Teilnehmer-Zugriff

  1. Navigieren Sie zu der verwalteten Ressourcengruppe in Ihrer Enklave für gemeinsame Dienste (z. B. shared-services-HostedResources-<guid>).
  2. Wähle Access control (IAM) aus.
  3. Wählen Sie + Add aus und dann Add role assignment.
  4. Die Rolle Contributor zuweisen:
    • Rolle: Contributor
    • Zugriff zuweisen zu: Managed identity
    • Mitglieder: Auswählen Ihrer verwalteten Identität id-ave-encryption
  5. Wähle Review + assign aus.

Überprüfen allgemeiner Abhängigkeiten

Überprüfen Sie, ob alle Ressourcen erstellt und ordnungsgemäß konfiguriert wurden:

  • Vom Benutzer zugewiesene verwaltete Identität id-ave-encryption erstellt
  • Key Vault kv-ave-shared-<uniqueid> erstellt
  • Vom Kunden verwalteter Schlüsselcmk-ave-encryption, der in Key Vault erstellt wurde
  • Verwaltete Identität hat Key Vault Crypto Service Encryption User Rolle für den Schlüssel
  • Datenträgerverschlüsselungssatz des-ave-encryption erstellt und mit Schlüssel und Identität verknüpft
  • Verwaltete Identität hat Contributor Rolle für die verwaltete Ressourcengruppe der Enklave

Erstellen Sie eine Azure Virtual Desktop-Enklave

Erstellen Sie nun eine dedizierte Enklave für Azure Virtual Desktop Workloads.

  1. Wählen Sie in Ihrer Community (z. B cmt-fabrikam. ) die Option Enclaves>+ Createaus.
  2. Konfigurieren Sie die Azure Virtual Desktop Enklave:
    • Enklavename: avd-enclave
    • Region: Dieselbe Region wie Ihre Community
    • Adressraum: 10.2.0.0/16
  3. Wähle Next: Subnets aus.
  4. Fügen Sie das Verwaltungssubnetz hinzu:
    • Wählen Sie + Add subnet aus.
    • Subnetzname: AzureVirtualDesktopManagementSubnet
    • Subnetzadressbereich: 10.2.1.0/24
    • Netzwerksicherheitsgruppe hinzufügen: Wählen Sie Add new
    • Name der Netzwerksicherheitsgruppe: nsg-avd-management
    • Wählen Sie OK aus.
  5. Fügen Sie das Subnetz der Sitzungshosts hinzu:
    • Wählen Sie + Add subnet aus.
    • Subnetzname: AzureVirtualDesktopSessionHostsSubnet
    • Subnetzadressbereich: 10.2.2.0/24
    • Netzwerksicherheitsgruppe hinzufügen: Wählen Sie Add new
    • Name der Netzwerksicherheitsgruppe: nsg-avd-sessionhosts
    • Wählen Sie OK aus.
  6. Wählen Sie Review + create und dann Create aus.

Note

Die Bereitstellung von Enklaven dauert 30-45 Minuten. Sie können die AKS-Enklave während der Bereitstellung weiterhin planen.

Erstellen einer AKS-Enklave

Erstellen Sie eine dedizierte Enklave für Azure Kubernetes Service Workloads.

  1. Wählen Sie in Ihrer Community die Option Enclaves>+ Createaus.
  2. Konfigurieren Sie die AKS-Enklave:
    • Enklavename: aks-enclave
    • Region: Dieselbe Region wie Ihre Community
    • Adressraum: 10.3.0.0/16
  3. Wähle Next: Subnets aus.
  4. Fügen Sie das Subnetz des Knotens hinzu:
    • Wählen Sie + Add subnet aus.
    • Subnetzname: aksSubnet
    • Subnetzadressbereich: 10.3.1.0/25 (128 IPs)
    • Netzwerksicherheitsgruppe hinzufügen: Wählen Sie Add new
    • Name der Netzwerksicherheitsgruppe: nsg-aks-nodes
    • Subnetzdelegierung: (keine None)
    • Wählen Sie OK aus.
  5. Fügen Sie das API-Server-Subnetz hinzu:
    • Wählen Sie + Add subnet aus.
    • Subnetzname: agentSubnet
    • Subnetzadressbereich: 10.3.1.128/28 (16 IPs)
    • Netzwerksicherheitsgruppe hinzufügen: Vorhandene Netzwerksicherheitsgruppe verwenden nsg-aks-nodes
    • Subnetzdelegierung: None
    • Wählen Sie OK aus.
  6. Fügen Sie das subnetz des privaten Endpunkts hinzu:
    • Wählen Sie + Add subnet aus.
    • Subnetzname: AzureVirtualEnclaveSubnet
    • Subnetzadressbereich: 10.3.2.0/26 (64 IPs)
    • Netzwerksicherheitsgruppe hinzufügen: Vorhandene Netzwerksicherheitsgruppe verwenden nsg-aks-nodes
    • Subnetzdelegierung: None (wichtig: keine Delegierung für private Endpunkte)
    • Wählen Sie OK aus.
  7. Wählen Sie Review + create und dann Create aus.

Important

Warten Sie, bis beide Enklavenbereitstellungen abgeschlossen sind, bevor Sie mit den nächsten Schritten fortfahren.

Bereitstellen privater DNS-Zonen

Privates DNS Zonen aktivieren die DNS-Auflösung privater Endpunkte für Azure Dienste.

Erstellen privater DNS-Zonen für Azure Virtual Desktop

  1. Navigieren Sie zu Ihrer Azure Virtual Desktop Enklave (avd-enclave).
  2. Wählen Sie Workloads aus und dann + Create.
  3. Erstellen Sie eine Workload:
    • Workloadname: avd-workload
    • Ressourcengruppe erstellen: Create new
    • Ressourcengruppenname: rg-avd-workload
  4. Wählen Sie unter Workload die Option + Add an Azure Service aus.
  5. Wählen Sie Privates DNS Zones in der Dropdownliste aus, überprüfen Sie die ausgewählte Ressourcengruppe, und wählen Sie Next aus.
  6. Konfigurieren sie die Bereitstellung von Privates DNS Zonen:
    • Speicherdatei Privates DNS Zone erstellen:true
    • Speicherwarteschlange Privates DNS Zone erstellen:true
    • Speichertabelle Privates DNS Zone erstellen:true
    • Privates DNS Zone für Storage Blob erstellen: true
    • Key Vault Privates DNS Zone erstellen:true
    • Zusätzliche Privates DNS Zonennamen:["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
  7. Wählen Sie Review + Create und dann Create aus.
  8. Warten Sie, bis die Bereitstellung abgeschlossen ist.

Erstellen privater DNS-Zonen für AKS

  1. Navigieren Sie zu Ihrer AKS-Enklave (aks-enclave).
  2. Wählen Sie Workloads aus und dann + Create.
  3. Erstellen Sie eine Workload:
    • Workloadname: aks-workload
    • Ressourcengruppe erstellen: Create new
    • Ressourcengruppenname: rg-aks-workload
  4. Wählen Sie unter Workload die Option + Add an Azure Service aus.
  5. Wählen Sie Privates DNS Zones in der Dropdownliste aus, überprüfen Sie die ausgewählte Ressourcengruppe, und wählen Sie Next aus.
  6. Konfigurieren sie die Bereitstellung von Privates DNS Zonen:
    • Speicherdatei Privates DNS Zone erstellen:true
    • Speicherwarteschlange Privates DNS Zone erstellen:true
    • Speichertabelle Privates DNS Zone erstellen:true
    • Privates DNS Zone für Storage Blob erstellen: true
    • Key Vault Privates DNS Zone erstellen:true
    • Namen zusätzlicher privater DNS-Zonen: ["privatelink.<region>.azmk8s.io"] und ersetzen Sie <region> durch Ihre Region, z. B. eastus
  7. Wählen Sie Review + Create und dann Create aus.
  8. Warten Sie, bis die Bereitstellung abgeschlossen ist.

Erstellen von Communityendpunkten für externe Konnektivität

Community-Endpunkte ermöglichen Datenverkehr von Ihren Enklaven zu externen Azure-Diensten und dem Internet.

Azure Virtual Desktop-Community-Endpunkt erstellen

  1. Geh zu deiner Community (zum Beispiel, cmt-fabrikam).

  2. Wählen Sie Community endpoints aus und dann + Create.

  3. Konfigurieren des Endpunkts:

    • Name: ce-avd-services
    • Beschreibung: Azure Virtual Desktop required service endpoints
  4. Wählen Sie Add rule aus, und konfigurieren Sie jeden erforderlichen Endpunkt:

    Regel 1: AVD-Steuerungsebene

    • Name: avd-control-plane
    • Ziel: *.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net
    • Protokoll: HTTPS.
    • Port:443

    Regel 2: Authentifizierung

    • Name: authentication
    • Ziel: login.microsoftonline.com,login.windows.net
    • Protokoll: HTTPS.
    • Port:443

    Regel 3: Azure Resource Manager

    • Name: arm
    • Ziel: management.azure.com
    • Protokoll: HTTPS.
    • Port:443

    Regel 4: Agent-Updates

    • Name: agent-updates
    • Ziel: mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net
    • Protokoll: HTTPS.
    • Port:443

    Regel 5: Gastkonfiguration

    • Name: guest-config
    • Ziel: *.guestconfiguration.azure.com
    • Protokoll: HTTPS.
    • Port:443
  5. Wählen Sie Review + create und dann Create aus.

AKS-Community-Endpunkt erstellen

  1. Wählen Sie in Ihrer Community Community endpoints und dann + Create aus.

  2. Konfigurieren des Endpunkts:

    • Name: ce-aks-services
    • Beschreibung: AKS required service endpoints
  3. Wählen Sie "Regel hinzufügen" aus, und konfigurieren Sie jeden erforderlichen Endpunkt:

    Regel 1: Containerregistrierung

    • Name: mcr
    • Ziel: mcr.microsoft.com,*.data.mcr.microsoft.com
    • Protokoll: HTTPS.
    • Port:443

    Regel 2: Clusterverwaltung

    • Name: aks-management
    • Ziel: *.hcp.<region>.azmk8s.io (ersetzen Sie <region> sie durch Ihre Region, eastusz. B. )
    • Protokoll: HTTPS.
    • Port:443

    Regel 3: Azure Resource Manager

    • Name: arm
    • Ziel: management.azure.com
    • Protokoll: HTTPS.
    • Port:443

    Regel 4: Authentifizierung

    • Name: authentication
    • Ziel: login.microsoftonline.com
    • Protokoll: HTTPS.
    • Port:443

    Regel 5: Paket-Repository

    • Name: packages
    • Ziel: packages.microsoft.com,acs-mirror.azureedge.net
    • Protokoll: HTTPS.
    • Port:443
  4. Wählen Sie Review + create und dann Create aus.

Erstellen von Enklavenendpunkten und Verbindungen

Enklavendpunkte und Verbindungen ermöglichen die Kommunikation zwischen Enklaven für den Zugriff auf gemeinsame Dienste.

Erstellen eines Enklavenendpunkts für gemeinsame Dienste

  1. Navigieren Sie zu Ihrer Shared Services Enklave (shared-services).

  2. Wählen Sie Enclave endpoints aus und dann + Create.

  3. Konfigurieren des Endpunkts:

    • Name: ee-shared-services
    • Beschreibung: Allow access to shared Key Vault and monitoring
  4. Hinzufügen von Regeln für gemeinsame Dienste:

    Regel 1: Key Vault

    • Name: key-vault
    • Protokoll: HTTPS.
    • Port:443
    • Quell-IP/CIDR: 10.2.0.0/16,10.3.0.0/16 (Azure Virtual Desktop und AKS enklave IP-Adressbereiche)

    Regel 2: DNS

    • Name: dns
    • Protokoll: TCP.
    • Port:53
    • Quell-IP/CIDR: 10.2.0.0/16,10.3.0.0/16
  5. Wählen Sie Review + create und dann Create aus.

Erstellen von Enklavenverbindungen

Erstellen Sie Enklavenverbindungen, um die Enklaven miteinander zu verknüpfen.

  1. Navigieren Sie zu Ihrer Azure Virtual Desktop Enklave (avd-enclave).

  2. Wählen Sie Enclave connections aus und dann + Create.

  3. Konfigurieren Sie die Verbindung:

    • Name: conn-avd-to-shared
    • Quell-Enklave: avd-enclave (aktuell)
    • Ziel-Enklave-Endpunkt: Auswählen ee-shared-services von Enklaven für gemeinsame Dienste
  4. Wählen Sie Review + create und dann Create aus.

  5. Für die AKS-Enklave wiederholen:

    • Navigieren Sie zur AKS-Enklave (aks-enclave)
    • Verbindung erstellen conn-aks-to-shared mit ee-shared-services

Überprüfen der Umgebung

Überprüfen Sie, ob Ihre Umgebungskonfiguration:

  • Allgemeine Abhängigkeiten, die im Workload für freigegebene Dienste bereitgestellt werden
  • Azure Virtual Desktop-Enklave mit Subnetzen für Verwaltung und Sitzungshosts erstellt
  • AKS-Enklave, die mit Knoten, API-Server und privaten Endpunktsubnetzen erstellt wurde
  • Privates DNS Zonen bereitgestellt und mit Enklaven verknüpft
  • Für Azure Virtual Desktop und AKS externe Konnektivität erstellte Community-Endpunkte
  • Für gemeinsame Dienste erstellte Enklave-Endpunkte
  • Enklave-Verbindungen, die von Azure Virtual Desktop und AKS zu gemeinsamen Diensten erstellt wurden

Nächste Schritte

Wenn Ihre Azure Enklave-Umgebung ordnungsgemäß konfiguriert ist, können Sie Workloads bereitstellen. Das nächste Lernprogramm führt Sie durch die Bereitstellung von Azure Virtual Desktop.

Tutorial 2-3: Azure Virtual Desktop-Workload bereitstellen