Tutorial 2-2: Creación de un entorno de enclave de Azure para cargas de trabajo

Este tutorial le guía a través de la creación del entorno de enclave de Azure para cargas de trabajo de Azure Virtual Desktop y Azure Kubernetes Service (AKS). Se configuran las dependencias comunes, se crean enclaves independientes con subredes del tamaño adecuado, se implementan zonas DNS privadas y se configuran puntos de enlace de comunidad y de enclave para la conectividad de red.

En este tutorial aprenderá a:

  • Configuración de dependencias comunes (identidad administrada, Key Vault, cifrado)
  • Crear un enclave de Azure Virtual Desktop con subredes de administración y de host de sesión
  • Creación de un enclave de AKS con subredes de nodo, servidor de API y punto de conexión privado
  • Implementación y vinculación de zonas DNS privadas
  • Creación de puntos de conexión de comunidad para la conectividad externa
  • Crear puntos de conexión y conexiones del enclave para la comunicación entre enclaves

Prerequisites

  • Descripción del tutorial 2-1: Planear la arquitectura
  • Acceso de colaborador al grupo de recursos que contiene la comunidad
  • Acceso de colaborador a la suscripción para crear recursos

Antes de empezar

En este tutorial se asume que dispone de:

  • Una comunidad existente implementada desde el Tutorial 1
  • Planeación de la arquitectura, incluidos los tamaños de subred (consulte tutorial 2-1)
  • Identificar la región de Azure para sus enclaves

Importante

Este tutorial utiliza nombres de marcador de posición. Sustituye myResourceGroup, cmt-fabrikam, avd-enclave, aks-enclave, y otros nombres provisionales por tu propia convención de nombres.

Configuración de dependencias comunes

Tanto Azure Virtual Desktop como las cargas de trabajo de AKS requieren dependencias comunes para el cifrado y la seguridad. En esta sección se proporcionan pasos detallados para crear estos recursos compartidos. Se puede hacer referencia a estos pasos desde otros tutoriales al configurar el cifrado y la seguridad.

Creación de una carga de trabajo de servicios compartidos

En primer lugar, cree una carga de trabajo en el enclave existente (o cree un nuevo enclave) para hospedar servicios compartidos.

  1. En el portal de Azure, vaya al servicio Azure Enclave.
  2. Seleccione Comunidades y abra la comunidad (por ejemplo, cmt-fabrikam).
  3. Seleccione un enclave existente o cree un nuevo enclave de servicios compartidos:
    • Nombre del enclave: shared-services
    • Espacio de direcciones: 10.1.0.0/16 (ajuste en función del intervalo de direcciones IP de la comunidad)
    • Configuración de una subred para recursos compartidos: SharedServicesSubnet con /24 intervalo de direcciones IP
  4. En el enclave, seleccione Workloads>+ Create.
  5. Configure la carga de trabajo:
    • Nombre de la carga de trabajo: shared-workload
    • Crear grupo de recursos: seleccione Create new
    • Nombre del grupo de recursos: rg-shared-services
  6. Seleccione Review + create y, a continuación, Create.

Creación de recursos de dependencia comunes

Agregue los recursos de dependencia necesarios a la carga de trabajo:

  • Una identidad administrada proporciona una identidad para que los recursos de Azure se autentiquen sin almacenar credenciales.
  • Azure Key Vault almacena de forma segura las claves de cifrado, los secretos y los certificados.
  • La clave administrada por el cliente cifra los datos en reposo de sus cargas de trabajo.
  • El conjunto de cifrado de disco aplica el cifrado basado en clave administrada por el cliente (CMK) a discos de máquina virtual (VM).
  1. En el portal de Azure, busque el nombre de la carga de trabajo de servicios compartidos.
  2. Seleccione +Add An Azure Service.
  3. Seleccione Common Dependency en la lista desplegable, compruebe el grupo de recursos seleccionado y seleccione Next.
  4. Configure los recursos:
    • Nombre de Key Vault: Proporcione un nombre único de Key Vault kv-ave-shared-<uniqueid>
    • Nombre de clave de CMK: proporcione un nombre de CMK como cmk-ave-encryption
    • Nombre de identidad administrada asignada por el usuario: proporcione un nombre de recurso de identidad administrada como id-ave-encryption
    • Tipo de identidad: seleccione UserAssigned en la lista desplegable.
    • Nombre del conjunto de cifrado de disco: des-ave-encryption
  5. Seleccione Review + create y, a continuación, Create.
  6. Una vez completada la implementación, vaya a la identidad administrada.

Conceder acceso a la clave de Key Vault a la identidad administrada

La identidad administrada necesita permiso para usar la clave de cifrado.

  1. En el Key Vault, seleccione Access control (IAM).
  2. Seleccione + Add y, a continuación, seleccione Add role assignment.
  3. En la Role pestaña:
    • Busque y seleccione Key Vault Crypto Service Encryption User
    • Seleccione Next.
  4. En la Members pestaña:
    • Seleccione Managed identity.
    • Seleccione + Select members.
    • Seleccione User-assigned managed identity para Identidad administrada
    • Seleccione la identidad administrada: id-ave-encryption
    • Seleccione Select.
    • Seleccione Next.
  5. En la pestaña Review + assign, seleccione Review + assign.

Conceder acceso de identidad administrada a los recursos del enclave

Para los recursos administrados por enclaves de Azure, la identidad necesita acceso de colaborador.

  1. Vaya al grupo de recursos administrados del enclave de servicios compartidos (por ejemplo, shared-services-HostedResources-<guid>).
  2. Seleccione Access control (IAM).
  3. Seleccione + Add y, a continuación, seleccione Add role assignment.
  4. Asigne el rol de Contributor:
    • Rol: Contributor
    • Asignar acceso a: Managed identity
    • Miembros: seleccione la identidad administrada. id-ave-encryption
  5. Seleccione Review + assign.

Validación de dependencias comunes

Compruebe que todos los recursos se crean y configuran correctamente:

  • Identidad administrada asignada por el usuario id-ave-encryption creada
  • Key Vault kv-ave-shared-<uniqueid> se ha creado
  • Clave cmk-ave-encryption administrada por el cliente creada en Key Vault
  • La identidad administrada tiene el rol Key Vault Crypto Service Encryption User sobre la clave
  • Conjunto des-ave-encryption de cifrado de disco creado y vinculado a la clave y la identidad
  • La identidad administrada tiene asignado el rol de Contributor en el grupo de recursos administrado del enclave

Creación de Azure Virtual Desktop enclave

Ahora cree un enclave dedicado para cargas de trabajo de Azure Virtual Desktop.

  1. En la comunidad (por ejemplo, cmt-fabrikam), seleccione Enclaves>+ Create.
  2. Configure el enclave de Azure Virtual Desktop:
    • Nombre del enclave: avd-enclave
    • Región: misma región que la comunidad
    • Espacio de direcciones: 10.2.0.0/16
  3. Seleccione Next: Subnets.
  4. Agregue la subred de administración:
    • Seleccione + Add subnet.
    • Nombre de subred: AzureVirtualDesktopManagementSubnet
    • Intervalo de direcciones de subred: 10.2.1.0/24
    • Agregar grupo de seguridad de red: seleccione Add new
    • Nombre del grupo de seguridad de red: nsg-avd-management
    • Seleccione OK.
  5. Agregue la subred de hosts de sesión:
    • Seleccione + Add subnet.
    • Nombre de subred: AzureVirtualDesktopSessionHostsSubnet
    • Intervalo de direcciones de subred: 10.2.2.0/24
    • Agregar grupo de seguridad de red: seleccione Add new
    • Nombre del grupo de seguridad de red: nsg-avd-sessionhosts
    • Seleccione OK.
  6. Seleccione Review + create y, a continuación, Create.

Note

La implementación del enclave tarda entre 30 y 45 minutos. Puede continuar con la planificación del enclave de AKS durante el despliegue.

Creación de un enclave de AKS

Cree un enclave dedicado para cargas de trabajo de Azure Kubernetes Service.

  1. En la comunidad, seleccione Enclaves>+ Create.
  2. Configure el enclave de AKS:
    • Nombre del enclave: aks-enclave
    • Región: misma región que la comunidad
    • Espacio de direcciones: 10.3.0.0/16
  3. Seleccione Next: Subnets.
  4. Agregue la subred del nodo:
    • Seleccione + Add subnet.
    • Nombre de subred: aksSubnet
    • Rango de direcciones de la subred: 10.3.1.0/25 (128 IPs)
    • Agregar grupo de seguridad de red: seleccione Add new
    • Nombre del grupo de seguridad de red: nsg-aks-nodes
    • Delegación de subred: None (sin delegación para la subred del nodo de AKS)
    • Seleccione OK.
  5. Agregue la subred del servidor de API:
    • Seleccione + Add subnet.
    • Nombre de subred: agentSubnet
    • Intervalo de direcciones de subred: 10.3.1.128/28 (16 direcciones IP)
    • Agregar grupo de seguridad de red: usar existente nsg-aks-nodes
    • Delegación de subred: None
    • Seleccione OK.
  6. Agregue la subred del punto de conexión privado:
    • Seleccione + Add subnet.
    • Nombre de subred: AzureVirtualEnclaveSubnet
    • Intervalo de direcciones de subred: 10.3.2.0/26 (64 direcciones IP)
    • Agregar grupo de seguridad de red: usar existente nsg-aks-nodes
    • Delegación de subred: None (importante: sin delegación para puntos de conexión privados)
    • Seleccione OK.
  7. Seleccione Review + create y, a continuación, Create.

Importante

Espere a que se completen ambos despliegues de enclave antes de continuar con los siguientes pasos.

Implementación de zonas DNS privadas

Las zonas DNS privadas habilitan la resolución DNS de punto de conexión privada para los servicios de Azure.

Creación de zonas DNS privadas para Azure Virtual Desktop

  1. Vaya al enclave de Azure Virtual Desktop (avd-enclave).
  2. Seleccione Workloads y, a continuación, seleccione + Create.
  3. Cree una carga de trabajo:
    • Nombre de la carga de trabajo: avd-workload
    • Cree un grupo de recursos: Create new
    • Nombre del grupo de recursos: rg-avd-workload
  4. En la carga de trabajo, seleccione + Add an Azure Service.
  5. Seleccione DNS privado Zones en la lista desplegable, compruebe el grupo de recursos seleccionado y seleccione Next.
  6. Configure la implementación de DNS privado Zones:
    • Crear archivo de almacenamiento de zona DNS privada: true
    • Crear zona DNS privada para la cola de almacenamiento: true
    • Crear tabla de almacenamiento Zona DNS privada: true
    • Crear zona DNS privada para blob de almacenamiento: true
    • Crear zona DNS privada de Key Vault: true
    • Nombres de zona de DNS privado adicionales:["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
  7. Seleccione Review + Create y, a continuación, Create.
  8. Espere a que la implementación se complete.

Creación de zonas DNS privadas para AKS

  1. Vaya al enclave de AKS (aks-enclave).
  2. Seleccione Workloads y, a continuación, seleccione + Create.
  3. Cree una carga de trabajo:
    • Nombre de la carga de trabajo: aks-workload
    • Cree un grupo de recursos: Create new
    • Nombre del grupo de recursos: rg-aks-workload
  4. En la carga de trabajo, seleccione + Add an Azure Service.
  5. Seleccione DNS privado Zones en la lista desplegable, compruebe el grupo de recursos seleccionado y seleccione Next.
  6. Configure la implementación de DNS privado Zones:
    • Crear archivo de almacenamiento de zona DNS privada: true
    • Crear zona DNS privada para la cola de almacenamiento: true
    • Crear tabla de almacenamiento Zona DNS privada: true
    • Crear zona DNS privada para blob de almacenamiento: true
    • Crear zona DNS privada de Key Vault: true
    • Nombres adicionales de zona DNS privado: ["privatelink.<region>.azmk8s.io"] y sustituya <region> por su región, por ejemplo, eastus
  7. Seleccione Review + Create y, a continuación, Create.
  8. Espere a que la implementación se complete.

Creación de puntos de conexión de comunidad para la conectividad externa

Los puntos de conexión comunitarios permiten que el tráfico fluya desde sus enclaves hacia servicios externos de Azure y hacia Internet.

Crear un punto de conexión de la comunidad de Azure Virtual Desktop

  1. Ve a tu comunidad (por ejemplo, cmt-fabrikam).

  2. Seleccione Community endpoints y, a continuación, seleccione + Create.

  3. Configuración del punto de conexión:

    • Nombre: ce-avd-services
    • Descripción: Azure Virtual Desktop required service endpoints
  4. Seleccione Add rule y configure cada punto de conexión necesario:

    Regla 1: Plano de control de AVD

    • Nombre: avd-control-plane
    • Destino: *.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net
    • Protocolo: HTTPS
    • Puerto: 443

    Regla 2: Autenticación

    • Nombre: authentication
    • Destino: login.microsoftonline.com,login.windows.net
    • Protocolo: HTTPS
    • Puerto: 443

    Regla 3: Azure Resource Manager

    • Nombre: arm
    • Destino: management.azure.com
    • Protocolo: HTTPS
    • Puerto: 443

    Regla 4: Actualizaciones del agente

    • Nombre: agent-updates
    • Destino: mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net
    • Protocolo: HTTPS
    • Puerto: 443

    Regla 5: Configuración de invitado

    • Nombre: guest-config
    • Destino: *.guestconfiguration.azure.com
    • Protocolo: HTTPS
    • Puerto: 443
  5. Seleccione Review + create y, a continuación, Create.

Creación de un punto de conexión de la comunidad de AKS

  1. En la comunidad, seleccione Community endpoints y, a continuación, seleccione + Create.

  2. Configuración del punto de conexión:

    • Nombre: ce-aks-services
    • Descripción: AKS required service endpoints
  3. Seleccione Agregar regla y configure cada punto de conexión necesario:

    Regla 1: Registro de contenedores

    • Nombre: mcr
    • Destino: mcr.microsoft.com,*.data.mcr.microsoft.com
    • Protocolo: HTTPS
    • Puerto: 443

    Regla 2: Administración de clústeres

    • Nombre: aks-management
    • Destino: *.hcp.<region>.azmk8s.io (reemplace por <region> la región, por ejemplo, eastus)
    • Protocolo: HTTPS
    • Puerto: 443

    Regla 3: Azure Resource Manager

    • Nombre: arm
    • Destino: management.azure.com
    • Protocolo: HTTPS
    • Puerto: 443

    Regla 4: Autenticación

    • Nombre: authentication
    • Destino: login.microsoftonline.com
    • Protocolo: HTTPS
    • Puerto: 443

    Regla 5: Repositorio de paquetes

    • Nombre: packages
    • Destino: packages.microsoft.com,acs-mirror.azureedge.net
    • Protocolo: HTTPS
    • Puerto: 443
  4. Seleccione Review + create y, a continuación, Create.

Crear puntos de conexión y conexiones del enclave

Los extremos de enclave y las conexiones permiten la comunicación entre enclaves para acceder a servicios compartidos.

Crear un punto de conexión del enclave para servicios compartidos

  1. Vaya al enclave de servicios compartidos (shared-services).

  2. Seleccione Enclave endpoints y, a continuación, seleccione + Create.

  3. Configuración del punto de conexión:

    • Nombre: ee-shared-services
    • Descripción: Allow access to shared Key Vault and monitoring
  4. Agregue reglas para los servicios compartidos:

    Regla 1: Key Vault

    • Nombre: key-vault
    • Protocolo: HTTPS
    • Puerto: 443
    • IP/CIDR de origen: 10.2.0.0/16,10.3.0.0/16 (Azure Virtual Desktop y intervalos de direcciones IP del enclave de AKS)

    Regla 2: DNS

    • Nombre: dns
    • Protocolo: TCP
    • Puerto: 53
    • IP/CIDR origen: 10.2.0.0/16,10.3.0.0/16
  5. Seleccione Review + create y, a continuación, Create.

Crear conexiones de enclave

Cree conexiones de enclave para conectar los enclaves entre sí.

  1. Vaya al enclave de Azure Virtual Desktop (avd-enclave).

  2. Seleccione Enclave connections y, a continuación, seleccione + Create.

  3. Configure la conexión:

    • Nombre: conn-avd-to-shared
    • Enclave de origen: avd-enclave (actual)
    • Punto de conexión de enclave de destino: Selecciona ee-shared-services del enclave de servicios compartidos
  4. Seleccione Review + create y, a continuación, Create.

  5. Repita el proceso para el enclave de AKS:

    • Vaya al enclave de AKS (aks-enclave)
    • Creación de una conexión conn-aks-to-shared a ee-shared-services

Validación del entorno

Compruebe que la configuración del entorno:

  • Dependencias comunes implementadas en la carga de trabajo de servicios compartidos
  • Se ha creado un enclave de Azure Virtual Desktop con subredes de hosts de administración y de sesión
  • Enclave de AKS creado con subredes de nodo, servidor de API y punto de conexión privado
  • Zonas DNS privadas desplegadas y vinculadas a enclaves
  • Puntos de conexión de la comunidad creados para Azure Virtual Desktop y conectividad externa de AKS
  • Se han creado puntos de conexión de enclave para servicios compartidos
  • Conexiones de enclave creadas a partir de Azure Virtual Desktop y AKS a servicios compartidos

Pasos siguientes

Con el entorno de enclave de Azure configurado correctamente, está listo para implementar cargas de trabajo. El siguiente tutorial le guía a través de la implementación de Azure Virtual Desktop.

Tutorial 2-3: Implementar la carga de trabajo de Azure Virtual Desktop