Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este tutorial le ayuda a planear la arquitectura de enclave de Azure para implementar cargas de trabajo de Azure Virtual Desktop y Azure Kubernetes Service (AKS). El planeamiento adecuado garantiza una seguridad óptima, el aislamiento de red y la organización de recursos.
En este tutorial aprenderá a:
- Planifique la topología del enclave para aislar las cargas de trabajo
- Cálculo de los requisitos de ajuste de tamaño de subred para Azure Virtual Desktop y AKS
- Identificación de los puntos de conexión de red necesarios y la conectividad
- Diseñar conexiones entre enclaves para la comunicación entre enclaves
- Organizar los grupos de recursos de cargas de trabajo de forma eficaz
Prerequisites
En este tutorial se supone que comprende los conceptos de estos tutoriales:
- Tutorial 1-1: Implementación de una comunidad
- Tutorial 1-2: Creación de enclaves dentro de una comunidad
- Tutorial 1-3: Creación de cargas de trabajo dentro de un enclave
- Tutorial 1-4: Uso del catálogo de servicios
- Tutorial 1-5: Creación de puntos de conexión y conexiones de enclave
- Comprensión de Azure Virtual Desktop
- Comprensión de Azure Kubernetes Service
Información general sobre la arquitectura
El siguiente diagrama muestra los tutoriales de arquitectura del 2-1 al 2-4. La arquitectura incluye un centro de comunidad con firewall, enclaves independientes para cargas de trabajo de AKS y Azure Virtual Desktop, así como los puntos de conexión y las conexiones necesarios.
Decisiones clave de planificación
Topología de enclave
Debe decidir si implementar Azure Virtual Desktop y AKS en enclaves independientes o en un enclave compartido.
| Opción | Benefits | Consideraciones |
|---|---|---|
| Enclaves independientes | • Aislamiento máximo entre tipos de carga de trabajo • Directivas de red independientes • Más fácil de administrar diferentes requisitos de cumplimiento • Borrar los límites de seguridad |
• Conexiones de enclave más complejas • Más recursos de enclave • Potencial de servicios compartidos duplicados |
| Un enclave | • Redes simplificadas • Servicios comunes compartidos • Menos conexiones de enclave necesarias • Menor sobrecarga de administración |
• Menos aislamiento entre cargas de trabajo • Directivas de red compartidas |
| Híbrido con enclave de servicios compartidos | • Aislar cargas de trabajo al compartir recursos comunes • Servicios centralizados como Key Vault, Sistema de nombres de dominio (DNS) • Mejor de ambos enfoques |
• El más complejo de configurar inicialmente • Requiere una planificación cuidadosa de las conexiones del enclave |
Recomendación: Para entornos de producción con requisitos de seguridad estrictos, use enclaves independientes para Azure Virtual Desktop y AKS y un tercer enclave para servicios compartidos y recursos comunes. En esta serie de tutoriales se explica el enfoque de enclaves independientes.
Ajuste de tamaño de subred para Azure Virtual Desktop
Azure Virtual Desktop requiere al menos dos subredes en el enclave:
| Subred | propósito | Tamaño recomendado: | Cálculo |
|---|---|---|---|
| Subred de administración | Grupo de hosts, área de trabajo, grupos de aplicaciones, puntos de conexión privados | /26 (64 direcciones IP) | Cinco direcciones IP reservadas Azure + recursos de administración + crecimiento |
| Subred de hosts de sesión | Máquinas virtuales (VM) de host de sesión de Azure Virtual Desktop | Depende del recuento de máquinas virtuales | (Number of VMs + 5 reserved) + 20% growth |
Ejemplo de cálculo para la subred de hosts de sesión:
- 50 anfitriones de sesión previstos
- Fórmula:
(50 + 5) × 1.2 = 66 IPs needed - Recomendado:
/26(64 direcciones IP) o/25(128 direcciones IP) para facilitar el crecimiento
Importante
No se puede cambiar el tamaño de una subred una vez implementados los recursos. Planee el crecimiento.
Dimensionamiento de la subred para AKS
AKS requiere al menos tres subredes en el enclave:
| Subred | propósito | Tamaño recomendado: | Cálculo |
|---|---|---|---|
| Subred del nodo | Nodos de trabajo de AKS | Depende del número de pods | (max nodes + 1) + ((max nodes + 1) × max pods per node) |
| Subred del servidor de API | Punto de conexión del servidor de API privada | /28 (16 IPs) | Subred pequeña para el servidor de API |
| Subred del punto de conexión privado. | Puntos de conexión privados para los servicios de AKS | /26 (64 direcciones IP) | Puntos de conexión privados para varios servicios de AKS |
Cálculo de ejemplo de subred de nodo (30 pods por nodo, 3 nodos máximos):
- Fórmula:
(3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed - Recomendado:
/25(128 IPs como mínimo)
Importante
Planee las operaciones de actualización que requieren un nodo adicional.
Requisitos de red
Puntos de conexión necesarios para Azure Virtual Desktop
Azure Virtual Desktop requiere conectividad con los siguientes puntos de conexión a través de puntos de conexión de la comunidad:
| propósito | Nombre del punto de conexión | Ports | Protocol |
|---|---|---|---|
| plano de control de Azure Virtual Desktop | *.wvd.microsoft.com*.prod.warm.ingest.monitor.core.windows.net |
443 | HTTPS |
| Autenticación | login.microsoftonline.comlogin.windows.net |
443 | HTTPS |
| Administrador de Recursos de Azure | management.azure.com |
443 | HTTPS |
| Actualizaciones del agente | mrsglobalstb2prod.blob.core.windows.netgcs.prod.monitoring.core.windows.net |
443 | HTTPS |
| Configuración de invitado | *.guestconfiguration.azure.com |
443 | HTTPS |
| Windows Update | *.prod.do.dsp.mp.microsoft.comwww.msftconnecttest.com |
443/80 | HTTPS/HTTP |
Referencia: Direcciones URL necesarias para Azure Virtual Desktop
Puntos de conexión necesarios para AKS
AKS requiere conectividad con los siguientes puntos de conexión a través de puntos de conexión de la comunidad:
| propósito | Nombre del punto de conexión | Ports | Protocol |
|---|---|---|---|
| Container Registry | mcr.microsoft.com*.data.mcr.microsoft.com |
443 | HTTPS |
| Administración de clústeres | *.hcp.<region>.azmk8s.io |
443 | HTTPS |
| Administrador de Recursos de Azure | management.azure.com |
443 | HTTPS |
| Autenticación | login.microsoftonline.com |
443 | HTTPS |
| Repositorio de paquetes | packages.microsoft.comacs-mirror.azureedge.net |
443 | HTTPS |
Referencia: Reglas de red saliente requeridas para AKS
Comunicación entre enclaves
Si usa enclaves separados, necesita puntos de conexión y conexiones de enclave para:
| Source | Destination | propósito | Ports |
|---|---|---|---|
| Enclave de Azure Virtual Desktop | Enclave de servicios compartidos | Key Vault, DNS, supervisión | 443, 53 |
| AKS Enclave | Enclave de servicios compartidos | Key Vault, DNS, supervisión | 443, 53 |
| Azure Virtual Desktop Enclave | AKS Enclave | Opcional: Comunicación directa | Depende de los requisitos |
Organización de recursos
Grupos de recursos para cargas de trabajo
Cada carga de trabajo debe tener uno o varios grupos de recursos. Tenga en cuenta esta organización:
Grupos de recursos de cargas de trabajo de Azure Virtual Desktop:
-
rg-avd-controlplane- Grupos de hosts, áreas de trabajo, grupos de aplicaciones -
rg-avd-sessionhosts- Máquinas virtuales de host de sesión y recursos relacionados -
rg-avd-storage- FSLogix cuentas de almacenamiento -
rg-avd-shared- Recursos compartidos como Key Vault, identidades administradas
Grupos de recursos de carga de trabajo de AKS:
-
rg-aks-cluster- Grupo de recursos de usuario de clúster de AKS -
rg-aks-nodes- Grupo de recursos administrados de AKS (creado automáticamente) -
rg-aks-shared- Recursos compartidos como Key Vault, identidades administradas
Grupos de recursos de carga de trabajo de Servicios compartidos (si se usa el enclave de servicios compartidos):
-
rg-shared-security- Almacenes de claves, identidades administradas, conjuntos de cifrado de disco -
rg-shared-network- zonas DNS privadas -
rg-shared-monitoring- espacios de trabajo de Log Analytics
Planeamiento de dependencias comunes
Tanto Azure Virtual Desktop como AKS requieren estas dependencias comunes:
| Resource | propósito | Compartido o por carga de trabajo |
|---|---|---|
| Identidad administrada asignada por el usuario | Acceso Key Vault para claves de cifrado | Puede ser compartido o específico para cada carga de trabajo |
| Almacén de claves | Almacenamiento de claves de cifrado, secretos, certificados | Recomendado: compartido |
| Clave administrada por el cliente (CMK) | Cifrado de discos y datos | Pueden ser compartidos o específicos de cada carga de trabajo |
| conjunto de cifrado de disco | Aplicación de CMK a discos administrados | Por carga de trabajo |
| Zonas DNS privadas | Resolución DNS del punto de conexión privado | Compartido entre enclaves |
| Área de trabajo de Log Analytics | Registro y supervisión centralizados | Compartido entre enclaves |
Recomendación: reduzca los recursos duplicados mediante la implementación de dependencias comunes en un enclave o carga de trabajo de servicios compartidos.
Consideraciones de seguridad
Aislamiento de red
- Uso de subredes independientes para distintos tipos de recursos
- Aplicación de reglas de grupo de seguridad de red (NSG) a subredes
- Uso de puntos de conexión privados para servicios paaS de Azure
- Reduzca al mínimo los puntos de conexión de la comunidad a los necesarios para sus necesidades
Encryption
- Habilitación de claves administradas por el cliente (CMK) para todos los datos en reposo
- Uso de conjuntos de cifrado de disco para discos de máquina virtual
- Habilitación del cifrado en el host para los nodos de AKS
- Almacenar todas las claves en Azure Key Vault y asignar los permisos de acceso con privilegios mínimos
Control de acceso
- Uso de asignaciones de roles de Azure para el acceso a recursos
- Implementación del acceso Just-In-Time (JIT) para las operaciones administrativas
- Utilice identidades administradas en lugar de entidades de servicio siempre que sea posible
- Aplicar el principio de privilegios mínimos a todas las asignaciones de roles
Monitorización
- Habilitación de la configuración de diagnóstico en todos los recursos
- Configuración de Azure Virtual Desktop Insights para la supervisión del host de sesión
- Configurar Container Insights para supervisar AKS
- Envío de todos los registros a un área de trabajo de Log Analytics centralizada
Pasos siguientes
Ahora que ha planificado su arquitectura, el siguiente tutorial le guiará en la creación del entorno de Azure Enclave para sus cargas de trabajo.