Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Este tutorial le guía a través de la creación del entorno de enclave de Azure para cargas de trabajo de Azure Virtual Desktop y Azure Kubernetes Service (AKS). Se configuran las dependencias comunes, se crean enclaves independientes con subredes del tamaño adecuado, se implementan zonas DNS privadas y se configuran puntos de enlace de comunidad y de enclave para la conectividad de red.
En este tutorial aprenderá a:
- Configuración de dependencias comunes (identidad administrada, Key Vault, cifrado)
- Crear un enclave de Azure Virtual Desktop con subredes de administración y de host de sesión
- Creación de un enclave de AKS con subredes de nodo, servidor de API y punto de conexión privado
- Implementación y vinculación de zonas DNS privadas
- Creación de puntos de conexión de comunidad para la conectividad externa
- Crear puntos de conexión y conexiones del enclave para la comunicación entre enclaves
Prerequisites
- Descripción del tutorial 2-1: Planear la arquitectura
- Acceso de colaborador al grupo de recursos que contiene la comunidad
- Acceso de colaborador a la suscripción para crear recursos
Antes de empezar
En este tutorial se asume que dispone de:
- Una comunidad existente implementada desde el Tutorial 1
- Planeación de la arquitectura, incluidos los tamaños de subred (consulte tutorial 2-1)
- Identificar la región de Azure para sus enclaves
Importante
Este tutorial utiliza nombres de marcador de posición. Sustituye myResourceGroup, cmt-fabrikam, avd-enclave, aks-enclave, y otros nombres provisionales por tu propia convención de nombres.
Configuración de dependencias comunes
Tanto Azure Virtual Desktop como las cargas de trabajo de AKS requieren dependencias comunes para el cifrado y la seguridad. En esta sección se proporcionan pasos detallados para crear estos recursos compartidos. Se puede hacer referencia a estos pasos desde otros tutoriales al configurar el cifrado y la seguridad.
Creación de una carga de trabajo de servicios compartidos
En primer lugar, cree una carga de trabajo en el enclave existente (o cree un nuevo enclave) para hospedar servicios compartidos.
- En el portal de Azure, vaya al servicio Azure Enclave.
- Seleccione Comunidades y abra la comunidad (por ejemplo,
cmt-fabrikam). - Seleccione un enclave existente o cree un nuevo enclave de servicios compartidos:
-
Nombre del enclave:
shared-services -
Espacio de direcciones:
10.1.0.0/16(ajuste en función del intervalo de direcciones IP de la comunidad) - Configuración de una subred para recursos compartidos:
SharedServicesSubnetcon/24intervalo de direcciones IP
-
Nombre del enclave:
- En el enclave, seleccione
Workloads>+ Create. - Configure la carga de trabajo:
-
Nombre de la carga de trabajo:
shared-workload -
Crear grupo de recursos: seleccione
Create new -
Nombre del grupo de recursos:
rg-shared-services
-
Nombre de la carga de trabajo:
- Seleccione
Review + createy, a continuación,Create.
Creación de recursos de dependencia comunes
Agregue los recursos de dependencia necesarios a la carga de trabajo:
- Una identidad administrada proporciona una identidad para que los recursos de Azure se autentiquen sin almacenar credenciales.
- Azure Key Vault almacena de forma segura las claves de cifrado, los secretos y los certificados.
- La clave administrada por el cliente cifra los datos en reposo de sus cargas de trabajo.
- El conjunto de cifrado de disco aplica el cifrado basado en clave administrada por el cliente (CMK) a discos de máquina virtual (VM).
- En el portal de Azure, busque el nombre de la carga de trabajo de servicios compartidos.
- Seleccione
+Add An Azure Service. - Seleccione
Common Dependencyen la lista desplegable, compruebe el grupo de recursos seleccionado y seleccioneNext. - Configure los recursos:
-
Nombre de Key Vault: Proporcione un nombre único de Key Vault
kv-ave-shared-<uniqueid> -
Nombre de clave de CMK: proporcione un nombre de CMK como
cmk-ave-encryption -
Nombre de identidad administrada asignada por el usuario: proporcione un nombre de recurso de identidad administrada como
id-ave-encryption -
Tipo de identidad: seleccione
UserAssigneden la lista desplegable. -
Nombre del conjunto de cifrado de disco:
des-ave-encryption
-
Nombre de Key Vault: Proporcione un nombre único de Key Vault
- Seleccione
Review + createy, a continuación,Create. - Una vez completada la implementación, vaya a la identidad administrada.
Conceder acceso a la clave de Key Vault a la identidad administrada
La identidad administrada necesita permiso para usar la clave de cifrado.
- En el Key Vault, seleccione
Access control (IAM). - Seleccione
+ Addy, a continuación, seleccioneAdd role assignment. - En la
Rolepestaña:- Busque y seleccione
Key Vault Crypto Service Encryption User - Seleccione
Next.
- Busque y seleccione
- En la
Memberspestaña:- Seleccione
Managed identity. - Seleccione
+ Select members. - Seleccione
User-assigned managed identitypara Identidad administrada - Seleccione la identidad administrada:
id-ave-encryption - Seleccione
Select. - Seleccione
Next.
- Seleccione
- En la pestaña
Review + assign, seleccioneReview + assign.
Conceder acceso de identidad administrada a los recursos del enclave
Para los recursos administrados por enclaves de Azure, la identidad necesita acceso de colaborador.
- Vaya al grupo de recursos administrados del enclave de servicios compartidos (por ejemplo,
shared-services-HostedResources-<guid>). - Seleccione
Access control (IAM). - Seleccione
+ Addy, a continuación, seleccioneAdd role assignment. - Asigne el rol de
Contributor:-
Rol:
Contributor -
Asignar acceso a:
Managed identity -
Miembros: seleccione la identidad administrada.
id-ave-encryption
-
Rol:
- Seleccione
Review + assign.
Validación de dependencias comunes
Compruebe que todos los recursos se crean y configuran correctamente:
- Identidad administrada asignada por el usuario
id-ave-encryptioncreada - Key Vault
kv-ave-shared-<uniqueid>se ha creado - Clave
cmk-ave-encryptionadministrada por el cliente creada en Key Vault - La identidad administrada tiene el rol
Key Vault Crypto Service Encryption Usersobre la clave - Conjunto
des-ave-encryptionde cifrado de disco creado y vinculado a la clave y la identidad - La identidad administrada tiene asignado el rol de
Contributoren el grupo de recursos administrado del enclave
Creación de Azure Virtual Desktop enclave
Ahora cree un enclave dedicado para cargas de trabajo de Azure Virtual Desktop.
- En la comunidad (por ejemplo,
cmt-fabrikam), seleccioneEnclaves>+ Create. - Configure el enclave de Azure Virtual Desktop:
-
Nombre del enclave:
avd-enclave - Región: misma región que la comunidad
-
Espacio de direcciones:
10.2.0.0/16
-
Nombre del enclave:
- Seleccione
Next: Subnets. - Agregue la subred de administración:
- Seleccione
+ Add subnet. -
Nombre de subred:
AzureVirtualDesktopManagementSubnet -
Intervalo de direcciones de subred:
10.2.1.0/24 -
Agregar grupo de seguridad de red: seleccione
Add new -
Nombre del grupo de seguridad de red:
nsg-avd-management - Seleccione
OK.
- Seleccione
- Agregue la subred de hosts de sesión:
- Seleccione
+ Add subnet. -
Nombre de subred:
AzureVirtualDesktopSessionHostsSubnet -
Intervalo de direcciones de subred:
10.2.2.0/24 -
Agregar grupo de seguridad de red: seleccione
Add new -
Nombre del grupo de seguridad de red:
nsg-avd-sessionhosts - Seleccione
OK.
- Seleccione
- Seleccione
Review + createy, a continuación,Create.
Note
La implementación del enclave tarda entre 30 y 45 minutos. Puede continuar con la planificación del enclave de AKS durante el despliegue.
Creación de un enclave de AKS
Cree un enclave dedicado para cargas de trabajo de Azure Kubernetes Service.
- En la comunidad, seleccione
Enclaves>+ Create. - Configure el enclave de AKS:
-
Nombre del enclave:
aks-enclave - Región: misma región que la comunidad
-
Espacio de direcciones:
10.3.0.0/16
-
Nombre del enclave:
- Seleccione
Next: Subnets. - Agregue la subred del nodo:
- Seleccione
+ Add subnet. -
Nombre de subred:
aksSubnet -
Rango de direcciones de la subred:
10.3.1.0/25(128 IPs) -
Agregar grupo de seguridad de red: seleccione
Add new -
Nombre del grupo de seguridad de red:
nsg-aks-nodes -
Delegación de subred:
None(sin delegación para la subred del nodo de AKS) - Seleccione
OK.
- Seleccione
- Agregue la subred del servidor de API:
- Seleccione
+ Add subnet. -
Nombre de subred:
agentSubnet -
Intervalo de direcciones de subred:
10.3.1.128/28(16 direcciones IP) -
Agregar grupo de seguridad de red: usar existente
nsg-aks-nodes -
Delegación de subred:
None - Seleccione
OK.
- Seleccione
- Agregue la subred del punto de conexión privado:
- Seleccione
+ Add subnet. -
Nombre de subred:
AzureVirtualEnclaveSubnet -
Intervalo de direcciones de subred:
10.3.2.0/26(64 direcciones IP) -
Agregar grupo de seguridad de red: usar existente
nsg-aks-nodes -
Delegación de subred:
None(importante: sin delegación para puntos de conexión privados) - Seleccione
OK.
- Seleccione
- Seleccione
Review + createy, a continuación,Create.
Importante
Espere a que se completen ambos despliegues de enclave antes de continuar con los siguientes pasos.
Implementación de zonas DNS privadas
Las zonas DNS privadas habilitan la resolución DNS de punto de conexión privada para los servicios de Azure.
Creación de zonas DNS privadas para Azure Virtual Desktop
- Vaya al enclave de Azure Virtual Desktop (
avd-enclave). - Seleccione
Workloadsy, a continuación, seleccione+ Create. - Cree una carga de trabajo:
-
Nombre de la carga de trabajo:
avd-workload -
Cree un grupo de recursos:
Create new -
Nombre del grupo de recursos:
rg-avd-workload
-
Nombre de la carga de trabajo:
- En la carga de trabajo, seleccione
+ Add an Azure Service. - Seleccione
DNS privado Zonesen la lista desplegable, compruebe el grupo de recursos seleccionado y seleccioneNext. - Configure la implementación de DNS privado Zones:
-
Crear archivo de almacenamiento de zona DNS privada:
true -
Crear zona DNS privada para la cola de almacenamiento:
true -
Crear tabla de almacenamiento Zona DNS privada:
true -
Crear zona DNS privada para blob de almacenamiento:
true -
Crear zona DNS privada de Key Vault:
true -
Nombres de zona de DNS privado adicionales:
["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
-
Crear archivo de almacenamiento de zona DNS privada:
- Seleccione
Review + Createy, a continuación,Create. - Espere a que la implementación se complete.
Creación de zonas DNS privadas para AKS
- Vaya al enclave de AKS (
aks-enclave). - Seleccione
Workloadsy, a continuación, seleccione+ Create. - Cree una carga de trabajo:
-
Nombre de la carga de trabajo:
aks-workload -
Cree un grupo de recursos:
Create new -
Nombre del grupo de recursos:
rg-aks-workload
-
Nombre de la carga de trabajo:
- En la carga de trabajo, seleccione
+ Add an Azure Service. - Seleccione
DNS privado Zonesen la lista desplegable, compruebe el grupo de recursos seleccionado y seleccioneNext. - Configure la implementación de DNS privado Zones:
-
Crear archivo de almacenamiento de zona DNS privada:
true -
Crear zona DNS privada para la cola de almacenamiento:
true -
Crear tabla de almacenamiento Zona DNS privada:
true -
Crear zona DNS privada para blob de almacenamiento:
true -
Crear zona DNS privada de Key Vault:
true -
Nombres adicionales de zona DNS privado:
["privatelink.<region>.azmk8s.io"]y sustituya<region>por su región, por ejemplo,eastus
-
Crear archivo de almacenamiento de zona DNS privada:
- Seleccione
Review + Createy, a continuación,Create. - Espere a que la implementación se complete.
Creación de puntos de conexión de comunidad para la conectividad externa
Los puntos de conexión comunitarios permiten que el tráfico fluya desde sus enclaves hacia servicios externos de Azure y hacia Internet.
Crear un punto de conexión de la comunidad de Azure Virtual Desktop
Ve a tu comunidad (por ejemplo,
cmt-fabrikam).Seleccione
Community endpointsy, a continuación, seleccione+ Create.Configuración del punto de conexión:
-
Nombre:
ce-avd-services -
Descripción:
Azure Virtual Desktop required service endpoints
-
Nombre:
Seleccione
Add ruley configure cada punto de conexión necesario:Regla 1: Plano de control de AVD
-
Nombre:
avd-control-plane -
Destino:
*.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net -
Protocolo:
HTTPS -
Puerto:
443
Regla 2: Autenticación
-
Nombre:
authentication -
Destino:
login.microsoftonline.com,login.windows.net -
Protocolo:
HTTPS -
Puerto:
443
Regla 3: Azure Resource Manager
-
Nombre:
arm -
Destino:
management.azure.com -
Protocolo:
HTTPS -
Puerto:
443
Regla 4: Actualizaciones del agente
-
Nombre:
agent-updates -
Destino:
mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net -
Protocolo:
HTTPS -
Puerto:
443
Regla 5: Configuración de invitado
-
Nombre:
guest-config -
Destino:
*.guestconfiguration.azure.com -
Protocolo:
HTTPS -
Puerto:
443
-
Nombre:
Seleccione
Review + createy, a continuación,Create.
Creación de un punto de conexión de la comunidad de AKS
En la comunidad, seleccione
Community endpointsy, a continuación, seleccione+ Create.Configuración del punto de conexión:
-
Nombre:
ce-aks-services -
Descripción:
AKS required service endpoints
-
Nombre:
Seleccione Agregar regla y configure cada punto de conexión necesario:
Regla 1: Registro de contenedores
-
Nombre:
mcr -
Destino:
mcr.microsoft.com,*.data.mcr.microsoft.com -
Protocolo:
HTTPS -
Puerto:
443
Regla 2: Administración de clústeres
-
Nombre:
aks-management -
Destino:
*.hcp.<region>.azmk8s.io(reemplace por<region>la región, por ejemplo,eastus) -
Protocolo:
HTTPS -
Puerto:
443
Regla 3: Azure Resource Manager
-
Nombre:
arm -
Destino:
management.azure.com -
Protocolo:
HTTPS -
Puerto:
443
Regla 4: Autenticación
-
Nombre:
authentication -
Destino:
login.microsoftonline.com -
Protocolo:
HTTPS -
Puerto:
443
Regla 5: Repositorio de paquetes
-
Nombre:
packages -
Destino:
packages.microsoft.com,acs-mirror.azureedge.net -
Protocolo:
HTTPS -
Puerto:
443
-
Nombre:
Seleccione
Review + createy, a continuación,Create.
Crear puntos de conexión y conexiones del enclave
Los extremos de enclave y las conexiones permiten la comunicación entre enclaves para acceder a servicios compartidos.
Crear un punto de conexión del enclave para servicios compartidos
Vaya al enclave de servicios compartidos (
shared-services).Seleccione
Enclave endpointsy, a continuación, seleccione+ Create.Configuración del punto de conexión:
-
Nombre:
ee-shared-services -
Descripción:
Allow access to shared Key Vault and monitoring
-
Nombre:
Agregue reglas para los servicios compartidos:
Regla 1: Key Vault
-
Nombre:
key-vault -
Protocolo:
HTTPS -
Puerto:
443 -
IP/CIDR de origen:
10.2.0.0/16,10.3.0.0/16(Azure Virtual Desktop y intervalos de direcciones IP del enclave de AKS)
Regla 2: DNS
-
Nombre:
dns -
Protocolo:
TCP -
Puerto:
53 -
IP/CIDR origen:
10.2.0.0/16,10.3.0.0/16
-
Nombre:
Seleccione
Review + createy, a continuación,Create.
Crear conexiones de enclave
Cree conexiones de enclave para conectar los enclaves entre sí.
Vaya al enclave de Azure Virtual Desktop (
avd-enclave).Seleccione
Enclave connectionsy, a continuación, seleccione+ Create.Configure la conexión:
-
Nombre:
conn-avd-to-shared -
Enclave de origen:
avd-enclave(actual) -
Punto de conexión de enclave de destino: Selecciona
ee-shared-servicesdel enclave de servicios compartidos
-
Nombre:
Seleccione
Review + createy, a continuación,Create.Repita el proceso para el enclave de AKS:
- Vaya al enclave de AKS (
aks-enclave) - Creación de una conexión
conn-aks-to-sharedaee-shared-services
- Vaya al enclave de AKS (
Validación del entorno
Compruebe que la configuración del entorno:
- Dependencias comunes implementadas en la carga de trabajo de servicios compartidos
- Se ha creado un enclave de Azure Virtual Desktop con subredes de hosts de administración y de sesión
- Enclave de AKS creado con subredes de nodo, servidor de API y punto de conexión privado
- Zonas DNS privadas desplegadas y vinculadas a enclaves
- Puntos de conexión de la comunidad creados para Azure Virtual Desktop y conectividad externa de AKS
- Se han creado puntos de conexión de enclave para servicios compartidos
- Conexiones de enclave creadas a partir de Azure Virtual Desktop y AKS a servicios compartidos
Pasos siguientes
Con el entorno de enclave de Azure configurado correctamente, está listo para implementar cargas de trabajo. El siguiente tutorial le guía a través de la implementación de Azure Virtual Desktop.
Tutorial 2-3: Implementar la carga de trabajo de Azure Virtual Desktop