Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieses Lernprogramm führt Sie durch das Erstellen der Azure Enklave-Umgebung für Azure Virtual Desktop und Azure Kubernetes Service (AKS) Workloads. Sie richten allgemeine Abhängigkeiten ein, erstellen separate Enklaven mit ordnungsgemäßen Subnetzen, bereitstellen private DNS-Zonen und konfigurieren Community- und Enklavenendpunkte für die Netzwerkkonnektivität.
In diesem Tutorial erfahren Sie, wie:
- Einrichten allgemeiner Abhängigkeiten (verwaltete Identität, Key Vault, Verschlüsselung)
- Erstellen Sie eine Azure Virtual Desktop-Enklave mit Verwaltungs- und Session Host-Subnetzen
- Erstellen einer AKS-Enklave mit Knoten, API-Server und privaten Endpunktsubnetzen
- Bereitstellen und Verknüpfen privater DNS-Zonen
- Erstellen von Communityendpunkten für externe Konnektivität
- Erstellen von Enklavenendpunkten und Verbindungen für die Kommunikation zwischen Enklaven
Voraussetzungen
- Verständnis von Tutorial 2-1: Planen Sie Ihre Architektur
- Mitwirkenderzugriff auf die Ressourcengruppe, die die Community enthält
- Mitwirkenderzugriff auf das Abonnement zum Erstellen von Ressourcen
Bevor Sie anfangen
In diesem Tutorial wird Folgendes vorausgesetzt:
- Eine vorhandene Community, die in Tutorial 1 bereitgestellt wurde
- Ihre Architektur einschließlich der Subnetzgrößen geplant (siehe Tutorial 2-1)
- Für Ihre Enklaven identifizierte Azure-Region
Important
In diesem Lernprogramm werden Platzhalternamen verwendet. Ersetzen Sie myResourceGroup, cmt-fabrikam, avd-enclave, aks-enclave und andere Platzhalternamen durch Ihre eigene Benennungskonvention.
Gemeinsame Abhängigkeiten einrichten
Sowohl Azure Virtual Desktop als auch AKS-Workloads erfordern allgemeine Abhängigkeiten für Verschlüsselung und Sicherheit. Dieser Abschnitt beschreibt die detaillierten Schritte zum Erstellen dieser gemeinsam genutzten Ressourcen. Auf diese Schritte kann bei der Einrichtung von Verschlüsselung und Sicherheit aus anderen Lernprogrammen verwiesen werden.
Erstellen Sie eine Workload für freigegebene Dienste
Erstellen Sie zunächst eine Workload in Ihrer vorhandenen Enklave (oder erstellen Sie eine neue Enklave), um gemeinsame Dienste zu hosten.
- Navigieren Sie im Azure-Portal zu Ihrem Azure Enklave-Dienst.
- Wählen Sie Communities und öffnen Sie Ihre Community (z. B.
cmt-fabrikam). - Wählen Sie eine vorhandene Enklave aus, oder erstellen Sie eine neue Enklave für gemeinsame Dienste:
-
Enklavename:
shared-services -
Adressraum:
10.1.0.0/16(anpassen basierend auf Ihrem Community-IP-Adressbereich) - Konfigurieren Sie ein Subnetz für gemeinsam genutzte Ressourcen:
SharedServicesSubnetmit dem IP-Adressbereich/24
-
Enklavename:
- Wählen Sie in der Enklave die Option
Workloads>+ Createaus. - Konfigurieren Sie die Workload:
-
Workloadname:
shared-workload -
Ressourcengruppe erstellen: Auswählen
Create new -
Ressourcengruppenname:
rg-shared-services
-
Workloadname:
- Wählen Sie
Review + createund dannCreateaus.
Gemeinsame Abhängigkeitsressourcen erstellen
Fügen Sie Ihrer Workload die erforderlichen Abhängigkeitsressourcen hinzu:
- Eine verwaltete Identität stellt eine Identität für Azure Ressourcen bereit, um sich zu authentifizieren, ohne Anmeldeinformationen zu speichern.
- Azure Key Vault speichert Verschlüsselungsschlüssel, geheime Schlüssel und Zertifikate sicher.
- Der vom Kunden verwaltete Schlüssel verschlüsselt ruhende Daten in Ihren Workloads.
- Der Datenträgerverschlüsselungssatz wendet die vom Kunden verwaltete Schlüssel (CMK)-basierte Verschlüsselung auf Vm-Datenträger an.
- Suchen Sie im Azure-Portal nach ihrem Workloadnamen für gemeinsame Dienste.
- Wähle
+Add An Azure Serviceaus. - Wählen Sie
Common Dependencyin der Dropdownliste aus, überprüfen Sie die ausgewählte Ressourcengruppe, und wählen SieNextaus. - Konfigurieren Sie die Ressourcen:
-
Key Vault Name: Geben Sie einen eindeutigen Key Vault Namen an.
kv-ave-shared-<uniqueid> -
CMK-Schlüsselname: Geben Sie einen CMK-Namen wie
cmk-ave-encryption -
Name der vom Benutzer zugewiesenen verwalteten Identität: Geben Sie einen Ressourcennamen für verwaltete Identitäten an, z. B.
id-ave-encryption -
Identitätstyp: Wählen Sie
UserAssignedin der Dropdownliste aus. -
Datenträgerverschlüsselungssatzname:
des-ave-encryption
-
Key Vault Name: Geben Sie einen eindeutigen Key Vault Namen an.
- Wählen Sie
Review + createund dannCreateaus. - Navigieren Sie nach Abschluss der Bereitstellung zur verwalteten Identität.
Gewähren Sie verwalteten Identitätszugriff auf Key Vault-Schlüssel
Die verwaltete Identität benötigt die Berechtigung, den Verschlüsselungsschlüssel zu verwenden.
- Wählen Sie in Ihrem Key Vault die Option
Access control (IAM)aus. - Wählen Sie
+ Addaus und dannAdd role assignment. - Auf der
RoleRegisterkarte:- Nach
Key Vault Crypto Service Encryption Usersuchen und auswählen - Wählen Sie
Nextaus.
- Nach
- Auf der
MembersRegisterkarte:- Wählen Sie
Managed identityaus. - Wählen Sie
+ Select membersaus. - Auswählen
User-assigned managed identityfür die verwaltete Identität - Wählen Sie Ihre verwaltete Identität aus:
id-ave-encryption - Wählen Sie
Selectaus. - Wählen Sie
Nextaus.
- Wählen Sie
- Wählen Sie auf der Registerkarte
Review + assigndie OptionReview + assignaus.
Gewähren Sie einer verwalteten Identität Zugriff auf Enklavenressourcen
Für von Azure Enclave verwaltete Ressourcen benötigt die Identität einen Teilnehmer-Zugriff
- Navigieren Sie zu der verwalteten Ressourcengruppe in Ihrer Enklave für gemeinsame Dienste (z. B.
shared-services-HostedResources-<guid>). - Wähle
Access control (IAM)aus. - Wählen Sie
+ Addaus und dannAdd role assignment. - Die Rolle
Contributorzuweisen:-
Rolle:
Contributor -
Zugriff zuweisen zu:
Managed identity -
Mitglieder: Auswählen Ihrer verwalteten Identität
id-ave-encryption
-
Rolle:
- Wähle
Review + assignaus.
Überprüfen allgemeiner Abhängigkeiten
Überprüfen Sie, ob alle Ressourcen erstellt und ordnungsgemäß konfiguriert wurden:
- Vom Benutzer zugewiesene verwaltete Identität
id-ave-encryptionerstellt - Key Vault
kv-ave-shared-<uniqueid>erstellt - Vom Kunden verwalteter Schlüssel
cmk-ave-encryption, der in Key Vault erstellt wurde - Verwaltete Identität hat
Key Vault Crypto Service Encryption UserRolle für den Schlüssel - Datenträgerverschlüsselungssatz
des-ave-encryptionerstellt und mit Schlüssel und Identität verknüpft - Verwaltete Identität hat
ContributorRolle für die verwaltete Ressourcengruppe der Enklave
Erstellen Sie eine Azure Virtual Desktop-Enklave
Erstellen Sie nun eine dedizierte Enklave für Azure Virtual Desktop Workloads.
- Wählen Sie in Ihrer Community (z. B
cmt-fabrikam. ) die OptionEnclaves>+ Createaus. - Konfigurieren Sie die Azure Virtual Desktop Enklave:
-
Enklavename:
avd-enclave - Region: Dieselbe Region wie Ihre Community
-
Adressraum:
10.2.0.0/16
-
Enklavename:
- Wähle
Next: Subnetsaus. - Fügen Sie das Verwaltungssubnetz hinzu:
- Wählen Sie
+ Add subnetaus. -
Subnetzname:
AzureVirtualDesktopManagementSubnet -
Subnetzadressbereich:
10.2.1.0/24 -
Netzwerksicherheitsgruppe hinzufügen: Wählen Sie
Add new -
Name der Netzwerksicherheitsgruppe:
nsg-avd-management - Wählen Sie
OKaus.
- Wählen Sie
- Fügen Sie das Subnetz der Sitzungshosts hinzu:
- Wählen Sie
+ Add subnetaus. -
Subnetzname:
AzureVirtualDesktopSessionHostsSubnet -
Subnetzadressbereich:
10.2.2.0/24 -
Netzwerksicherheitsgruppe hinzufügen: Wählen Sie
Add new -
Name der Netzwerksicherheitsgruppe:
nsg-avd-sessionhosts - Wählen Sie
OKaus.
- Wählen Sie
- Wählen Sie
Review + createund dannCreateaus.
Note
Die Bereitstellung von Enklaven dauert 30-45 Minuten. Sie können die AKS-Enklave während der Bereitstellung weiterhin planen.
Erstellen einer AKS-Enklave
Erstellen Sie eine dedizierte Enklave für Azure Kubernetes Service Workloads.
- Wählen Sie in Ihrer Community die Option
Enclaves>+ Createaus. - Konfigurieren Sie die AKS-Enklave:
-
Enklavename:
aks-enclave - Region: Dieselbe Region wie Ihre Community
-
Adressraum:
10.3.0.0/16
-
Enklavename:
- Wähle
Next: Subnetsaus. - Fügen Sie das Subnetz des Knotens hinzu:
- Wählen Sie
+ Add subnetaus. -
Subnetzname:
aksSubnet -
Subnetzadressbereich:
10.3.1.0/25(128 IPs) -
Netzwerksicherheitsgruppe hinzufügen: Wählen Sie
Add new -
Name der Netzwerksicherheitsgruppe:
nsg-aks-nodes - Subnetzdelegierung: (keine
None) - Wählen Sie
OKaus.
- Wählen Sie
- Fügen Sie das API-Server-Subnetz hinzu:
- Wählen Sie
+ Add subnetaus. -
Subnetzname:
agentSubnet -
Subnetzadressbereich:
10.3.1.128/28(16 IPs) -
Netzwerksicherheitsgruppe hinzufügen: Vorhandene Netzwerksicherheitsgruppe verwenden
nsg-aks-nodes -
Subnetzdelegierung:
None - Wählen Sie
OKaus.
- Wählen Sie
- Fügen Sie das subnetz des privaten Endpunkts hinzu:
- Wählen Sie
+ Add subnetaus. -
Subnetzname:
AzureVirtualEnclaveSubnet -
Subnetzadressbereich:
10.3.2.0/26(64 IPs) -
Netzwerksicherheitsgruppe hinzufügen: Vorhandene Netzwerksicherheitsgruppe verwenden
nsg-aks-nodes -
Subnetzdelegierung:
None(wichtig: keine Delegierung für private Endpunkte) - Wählen Sie
OKaus.
- Wählen Sie
- Wählen Sie
Review + createund dannCreateaus.
Important
Warten Sie, bis beide Enklavenbereitstellungen abgeschlossen sind, bevor Sie mit den nächsten Schritten fortfahren.
Bereitstellen privater DNS-Zonen
Privates DNS Zonen aktivieren die DNS-Auflösung privater Endpunkte für Azure Dienste.
Erstellen privater DNS-Zonen für Azure Virtual Desktop
- Navigieren Sie zu Ihrer Azure Virtual Desktop Enklave (
avd-enclave). - Wählen Sie
Workloadsaus und dann+ Create. - Erstellen Sie eine Workload:
-
Workloadname:
avd-workload -
Ressourcengruppe erstellen:
Create new -
Ressourcengruppenname:
rg-avd-workload
-
Workloadname:
- Wählen Sie unter Workload die Option
+ Add an Azure Serviceaus. - Wählen Sie
Privates DNS Zonesin der Dropdownliste aus, überprüfen Sie die ausgewählte Ressourcengruppe, und wählen SieNextaus. - Konfigurieren sie die Bereitstellung von Privates DNS Zonen:
-
Speicherdatei Privates DNS Zone erstellen:
true -
Speicherwarteschlange Privates DNS Zone erstellen:
true -
Speichertabelle Privates DNS Zone erstellen:
true -
Privates DNS Zone für Storage Blob erstellen:
true -
Key Vault Privates DNS Zone erstellen:
true -
Zusätzliche Privates DNS Zonennamen:
["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
-
Speicherdatei Privates DNS Zone erstellen:
- Wählen Sie
Review + Createund dannCreateaus. - Warten Sie, bis die Bereitstellung abgeschlossen ist.
Erstellen privater DNS-Zonen für AKS
- Navigieren Sie zu Ihrer AKS-Enklave (
aks-enclave). - Wählen Sie
Workloadsaus und dann+ Create. - Erstellen Sie eine Workload:
-
Workloadname:
aks-workload -
Ressourcengruppe erstellen:
Create new -
Ressourcengruppenname:
rg-aks-workload
-
Workloadname:
- Wählen Sie unter Workload die Option
+ Add an Azure Serviceaus. - Wählen Sie
Privates DNS Zonesin der Dropdownliste aus, überprüfen Sie die ausgewählte Ressourcengruppe, und wählen SieNextaus. - Konfigurieren sie die Bereitstellung von Privates DNS Zonen:
-
Speicherdatei Privates DNS Zone erstellen:
true -
Speicherwarteschlange Privates DNS Zone erstellen:
true -
Speichertabelle Privates DNS Zone erstellen:
true -
Privates DNS Zone für Storage Blob erstellen:
true -
Key Vault Privates DNS Zone erstellen:
true -
Namen zusätzlicher privater DNS-Zonen:
["privatelink.<region>.azmk8s.io"]und ersetzen Sie<region>durch Ihre Region, z. B.eastus
-
Speicherdatei Privates DNS Zone erstellen:
- Wählen Sie
Review + Createund dannCreateaus. - Warten Sie, bis die Bereitstellung abgeschlossen ist.
Erstellen von Communityendpunkten für externe Konnektivität
Community-Endpunkte ermöglichen Datenverkehr von Ihren Enklaven zu externen Azure-Diensten und dem Internet.
Azure Virtual Desktop-Community-Endpunkt erstellen
Geh zu deiner Community (zum Beispiel,
cmt-fabrikam).Wählen Sie
Community endpointsaus und dann+ Create.Konfigurieren des Endpunkts:
-
Name:
ce-avd-services -
Beschreibung:
Azure Virtual Desktop required service endpoints
-
Name:
Wählen Sie
Add ruleaus, und konfigurieren Sie jeden erforderlichen Endpunkt:Regel 1: AVD-Steuerungsebene
-
Name:
avd-control-plane -
Ziel:
*.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net -
Protokoll:
HTTPS. - Port:
443
Regel 2: Authentifizierung
-
Name:
authentication -
Ziel:
login.microsoftonline.com,login.windows.net -
Protokoll:
HTTPS. - Port:
443
Regel 3: Azure Resource Manager
-
Name:
arm -
Ziel:
management.azure.com -
Protokoll:
HTTPS. - Port:
443
Regel 4: Agent-Updates
-
Name:
agent-updates -
Ziel:
mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net -
Protokoll:
HTTPS. - Port:
443
Regel 5: Gastkonfiguration
-
Name:
guest-config -
Ziel:
*.guestconfiguration.azure.com -
Protokoll:
HTTPS. - Port:
443
-
Name:
Wählen Sie
Review + createund dannCreateaus.
AKS-Community-Endpunkt erstellen
Wählen Sie in Ihrer Community
Community endpointsund dann+ Createaus.Konfigurieren des Endpunkts:
-
Name:
ce-aks-services -
Beschreibung:
AKS required service endpoints
-
Name:
Wählen Sie "Regel hinzufügen" aus, und konfigurieren Sie jeden erforderlichen Endpunkt:
Regel 1: Containerregistrierung
-
Name:
mcr -
Ziel:
mcr.microsoft.com,*.data.mcr.microsoft.com -
Protokoll:
HTTPS. - Port:
443
Regel 2: Clusterverwaltung
-
Name:
aks-management -
Ziel:
*.hcp.<region>.azmk8s.io(ersetzen Sie<region>sie durch Ihre Region,eastusz. B. ) -
Protokoll:
HTTPS. - Port:
443
Regel 3: Azure Resource Manager
-
Name:
arm -
Ziel:
management.azure.com -
Protokoll:
HTTPS. - Port:
443
Regel 4: Authentifizierung
-
Name:
authentication -
Ziel:
login.microsoftonline.com -
Protokoll:
HTTPS. - Port:
443
Regel 5: Paket-Repository
-
Name:
packages -
Ziel:
packages.microsoft.com,acs-mirror.azureedge.net -
Protokoll:
HTTPS. - Port:
443
-
Name:
Wählen Sie
Review + createund dannCreateaus.
Erstellen von Enklavenendpunkten und Verbindungen
Enklavendpunkte und Verbindungen ermöglichen die Kommunikation zwischen Enklaven für den Zugriff auf gemeinsame Dienste.
Erstellen eines Enklavenendpunkts für gemeinsame Dienste
Navigieren Sie zu Ihrer Shared Services Enklave (
shared-services).Wählen Sie
Enclave endpointsaus und dann+ Create.Konfigurieren des Endpunkts:
-
Name:
ee-shared-services -
Beschreibung:
Allow access to shared Key Vault and monitoring
-
Name:
Hinzufügen von Regeln für gemeinsame Dienste:
Regel 1: Key Vault
-
Name:
key-vault -
Protokoll:
HTTPS. - Port:
443 -
Quell-IP/CIDR:
10.2.0.0/16,10.3.0.0/16(Azure Virtual Desktop und AKS enklave IP-Adressbereiche)
Regel 2: DNS
-
Name:
dns -
Protokoll:
TCP. - Port:
53 -
Quell-IP/CIDR:
10.2.0.0/16,10.3.0.0/16
-
Name:
Wählen Sie
Review + createund dannCreateaus.
Erstellen von Enklavenverbindungen
Erstellen Sie Enklavenverbindungen, um die Enklaven miteinander zu verknüpfen.
Navigieren Sie zu Ihrer Azure Virtual Desktop Enklave (
avd-enclave).Wählen Sie
Enclave connectionsaus und dann+ Create.Konfigurieren Sie die Verbindung:
-
Name:
conn-avd-to-shared -
Quell-Enklave:
avd-enclave(aktuell) -
Ziel-Enklave-Endpunkt: Auswählen
ee-shared-servicesvon Enklaven für gemeinsame Dienste
-
Name:
Wählen Sie
Review + createund dannCreateaus.Für die AKS-Enklave wiederholen:
- Navigieren Sie zur AKS-Enklave (
aks-enclave) - Verbindung erstellen
conn-aks-to-sharedmitee-shared-services
- Navigieren Sie zur AKS-Enklave (
Überprüfen der Umgebung
Überprüfen Sie, ob Ihre Umgebungskonfiguration:
- Allgemeine Abhängigkeiten, die im Workload für freigegebene Dienste bereitgestellt werden
- Azure Virtual Desktop-Enklave mit Subnetzen für Verwaltung und Sitzungshosts erstellt
- AKS-Enklave, die mit Knoten, API-Server und privaten Endpunktsubnetzen erstellt wurde
- Privates DNS Zonen bereitgestellt und mit Enklaven verknüpft
- Für Azure Virtual Desktop und AKS externe Konnektivität erstellte Community-Endpunkte
- Für gemeinsame Dienste erstellte Enklave-Endpunkte
- Enklave-Verbindungen, die von Azure Virtual Desktop und AKS zu gemeinsamen Diensten erstellt wurden
Nächste Schritte
Wenn Ihre Azure Enklave-Umgebung ordnungsgemäß konfiguriert ist, können Sie Workloads bereitstellen. Das nächste Lernprogramm führt Sie durch die Bereitstellung von Azure Virtual Desktop.