Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Enclave ist ein Cloud-Netzwerkdienst, der es Organisationen mit hochsensiblen Daten ermöglicht, Workloads in kommerziellen und isolierten Azure-Clouds schnell und in großem Maßstab bereitzustellen und zu verwalten. In dieser Schnellstartanleitung führen Sie die folgenden Schritte aus:
- Stellen Sie über das Portal eine Dienstkatalogvorlage für einen Service Bus in eine vorhandene Workload bereit.
Note
Diese Beispielbereitstellung dient nur zu Demozwecken und stellt nicht alle bewährten Methoden für die Verwaltung von Netzwerken, Systemen oder Anwendungen dar.
Bevor Sie anfangen
Diese Schnellstartanleitung setzt ein grundlegendes Verständnis von Netzwerk- und Azure Enklavenkonzepten voraus. Weitere Informationen finden Sie unter Konzepte und bewährte Methoden von Azure Enklave.
Sie benötigen ein Azure-Konto mit einem aktiven Abonnement. Wenn Sie kein Konto besitzen, erstellen Sie kostenlos ein Konto.
Sie benötigen eine Community, Enklave, Workload und mindestens eine Workload-Ressourcengruppe und Berechtigungen zum Erstellen von Ressourcen innerhalb der Workload-Ressourcengruppe.
Aktivieren Sie
Advancedden Wartungsmodus für Ihre Enklave, damit Sie die Private Link Ressourcen zu Ihrer verwalteten Ressourcengruppe hinzufügen können.
Voraussetzungen
Für die Enklaven gelten Schutzvorgaben, um sicherzustellen, dass die Ressourcen in den Enklaven mit kundenseitig verwalteten Schlüsseln (CMK) verschlüsselt werden. Dies erfordert einen Schlüssel und eine Identität, um auf den Schlüssel zuzugreifen, der in der Enklave zugänglich ist. Erstellen Sie den CMK (optionaler Key Vault) und die verwaltete Identität in der Dienstkatalogvorlage „Allgemeine Abhängigkeiten“
- Subnetz für private Endpunkte: Sie hatten die Möglichkeit, Subnetze während der Enklavenerstellung zu erstellen, oder Sie können nach der Erstellung von Enklaven neue Subnetze erstellen . Das subnetz des privaten Endpunkts sollte keine Subnetzdelegierung haben, damit die privaten Endpunkte ordnungsgemäß funktionieren.
- Erstellen Sie diese Privates DNS Zonen schnell basierend auf dem, was Sie als Nächstes erstellen:
-
Key VaultErforderlich beim Erstellen einer Key Vault aus dieser Vorlage oder der anpassbareren Key Vault Vorlage. -
privatelink.servicebus.windows.netunterAdditional Privates DNS Zone names, was erforderlich ist, um privat auf Cosmos DB zuzugreifen.
-
- Für diese Vorlage sind Key Vault, vom Kunden verwalteter Schlüssel (Customer Managed Key, CMK) und verwaltete Identität erforderlich. Erstellen Sie einen Key Vault, einen CMK und eine verwaltete Identität im Schnellstart des Dienstkatalogs „Common Dependencies“, oder erstellen Sie eigene.
- Diese Ressourcen sollten in einer Ressourcengruppe für Workloads erstellt werden.
- Stellen Sie nach dem Erstellen der vom Benutzer verwalteten Identität sicher, dass sie Zugriff auf den CMK-Schlüssel hat.
- Weisen Sie der verwalteten Identität mit Geltungsbereich für den Key Vault die
Key Vault Crypto Service Encryption UserRBAC-Rolle gemäß diesen Anweisungen zu. Auf diese Weise können Sie dann die verwaltete Identität einer anderen Ressource, z. B. einem virtuellen Computer, zuweisen, und dieser virtuelle Computer kann den Betriebssystemdatenträger mit dem CMK im Schlüsseltresor verschlüsseln, ohne über Berechtigungen zum Ausführen anderer Vorgänge im Schlüsseltresor nach den geringsten Berechtigungen verfügen zu müssen.
- Weisen Sie der verwalteten Identität mit Geltungsbereich für den Key Vault die
Implementieren der Vorlage
- Gehen Sie zum Workload für die vorgesehene Bereitstellung.
-
Add ServiceSchaltfläche auswählen. - Wählen Sie die
Service BusDienstvorlage aus der Dropdownliste des Dienstkatalogs aus, bestätigen Sie die benötigte Version (Standard:latest), und wählen Sie dann ausNext.
- Durchlaufen Sie die einzelnen Registerkarten, und geben Sie alle erforderlichen Parameter ein.
- Passen Sie alle vorab aufgefüllten Parameter nach Bedarf an.
- Wählen Sie
Review + CreatedannCreateaus.
Es kann bis zu 30 Minuten dauern, bis alle Ressourcenerstellung abgeschlossen sind. Warten Sie, bis die Bereitstellung erfolgreich abgeschlossen wurde, bevor Sie Aktionen innerhalb Der bereitgestellten Ressourcen ausführen.
Validierung der Bereitstellung
Wechseln Sie zur angegebenen Ressourcengruppe, um zu bestätigen, dass die vorgesehenen Ressourcen erstellt wurden. Enthält: Service Bus
Verbinden
Über die Administrator-VM: Die Administrator-VM wird für den Administratorzugriff auf die Ressourcen innerhalb der Enklavengrenze von außerhalb der Grenze verwendet. Der virtuelle Administratorcomputer kann auch als "Jumpbox" bezeichnet werden.
- Melden Sie sich bei der Administrator-VM an, die Sie für Ihre Enklave bereitgestellt haben, oder erstellen Sie eine neue Administrator-VM.
- Geben Sie
RDPim Startmenü ein, und öffnen Sie das RDP-Fenster. - Geben Sie die IP-Adresse des virtuellen Computers als Ziel-IP-Adresse für die RDP-Verbindung ein.
- Geben Sie die Anmeldeinformationen für die virtuelle Maschine ein, und wählen Sie
Accept/Yesaus, wenn Warnungen zu einer neuen Verbindung angezeigt werden. - Überprüfen Sie auf dem Desktop des virtuellen Computers alle vm-Einstellungen, die während der Bereitstellung festgelegt wurden. Andernfalls beginnen Sie mit der Verwendung Ihrer neuen Ressourcen.
Löschen der Bereitstellung
Wenn Sie nicht planen, diese Ressourcen beizubehalten, bereinigen Sie unnötige Ressourcen, um Azure Gebühren zu vermeiden. Wenn in der Ressourcengruppe keine anderen Bereitstellungen vorhanden sind, kann die gesamte Ressourcengruppe gelöscht werden.
Empfehlungen
-
Fügen Sie Tags zu Dienstkatalogbereitstellungen hinzu, um wichtige Informationen für diese Ressource nachzuverfolgen, z. B.:
- Besitzer:
<main POC> - Bereitsteller:
<yourName> - Zweck:
<service comms> - Dienstkatalogname:
<Service Bus> - Version des Dienstkatalogs:
<version you deployed>
- Besitzer:
- Erwägen Sie das Hinzufügen einer Azure-Richtlinie zum Erzwingen und Vererben von Tags