Tutorial 2-1: Planeamiento de la arquitectura para cargas de trabajo de AKS y Azure Virtual Desktop en Azure Enclave

Este tutorial le ayuda a planear la arquitectura de enclave de Azure para implementar cargas de trabajo de Azure Virtual Desktop y Azure Kubernetes Service (AKS). El planeamiento adecuado garantiza una seguridad óptima, el aislamiento de red y la organización de recursos.

En este tutorial aprenderá a:

  • Planifique la topología del enclave para aislar las cargas de trabajo
  • Cálculo de los requisitos de ajuste de tamaño de subred para Azure Virtual Desktop y AKS
  • Identificación de los puntos de conexión de red necesarios y la conectividad
  • Diseñar conexiones entre enclaves para la comunicación entre enclaves
  • Organizar los grupos de recursos de cargas de trabajo de forma eficaz

Prerequisites

En este tutorial se supone que comprende los conceptos de estos tutoriales:

Información general sobre la arquitectura

El siguiente diagrama muestra los tutoriales de arquitectura del 2-1 al 2-4. La arquitectura incluye un centro de comunidad con firewall, enclaves independientes para cargas de trabajo de AKS y Azure Virtual Desktop, así como los puntos de conexión y las conexiones necesarios.

Diagrama que muestra la arquitectura completa para las cargas de trabajo de AKS y Azure Virtual Desktop en Azure Enclave.

Decisiones clave de planificación

Topología de enclave

Debe decidir si implementar Azure Virtual Desktop y AKS en enclaves independientes o en un enclave compartido.

Opción Benefits Consideraciones
Enclaves independientes • Aislamiento máximo entre tipos de carga de trabajo
• Directivas de red independientes
• Más fácil de administrar diferentes requisitos de cumplimiento
• Borrar los límites de seguridad
• Conexiones de enclave más complejas
• Más recursos de enclave
• Potencial de servicios compartidos duplicados
Un enclave • Redes simplificadas
• Servicios comunes compartidos
• Menos conexiones de enclave necesarias
• Menor sobrecarga de administración
• Menos aislamiento entre cargas de trabajo
• Directivas de red compartidas
Híbrido con enclave de servicios compartidos • Aislar cargas de trabajo al compartir recursos comunes
• Servicios centralizados como Key Vault, Sistema de nombres de dominio (DNS)
• Mejor de ambos enfoques
• El más complejo de configurar inicialmente
• Requiere una planificación cuidadosa de las conexiones del enclave

Recomendación: Para entornos de producción con requisitos de seguridad estrictos, use enclaves independientes para Azure Virtual Desktop y AKS y un tercer enclave para servicios compartidos y recursos comunes. En esta serie de tutoriales se explica el enfoque de enclaves independientes.

Ajuste de tamaño de subred para Azure Virtual Desktop

Azure Virtual Desktop requiere al menos dos subredes en el enclave:

Subred propósito Tamaño recomendado: Cálculo
Subred de administración Grupo de hosts, área de trabajo, grupos de aplicaciones, puntos de conexión privados /26 (64 direcciones IP) Cinco direcciones IP reservadas Azure + recursos de administración + crecimiento
Subred de hosts de sesión Máquinas virtuales (VM) de host de sesión de Azure Virtual Desktop Depende del recuento de máquinas virtuales (Number of VMs + 5 reserved) + 20% growth

Ejemplo de cálculo para la subred de hosts de sesión:

  • 50 anfitriones de sesión previstos
  • Fórmula: (50 + 5) × 1.2 = 66 IPs needed
  • Recomendado: /26 (64 direcciones IP) o /25 (128 direcciones IP) para facilitar el crecimiento

Importante

No se puede cambiar el tamaño de una subred una vez implementados los recursos. Planee el crecimiento.

Dimensionamiento de la subred para AKS

AKS requiere al menos tres subredes en el enclave:

Subred propósito Tamaño recomendado: Cálculo
Subred del nodo Nodos de trabajo de AKS Depende del número de pods (max nodes + 1) + ((max nodes + 1) × max pods per node)
Subred del servidor de API Punto de conexión del servidor de API privada /28 (16 IPs) Subred pequeña para el servidor de API
Subred del punto de conexión privado. Puntos de conexión privados para los servicios de AKS /26 (64 direcciones IP) Puntos de conexión privados para varios servicios de AKS

Cálculo de ejemplo de subred de nodo (30 pods por nodo, 3 nodos máximos):

  • Fórmula: (3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed
  • Recomendado: /25 (128 IPs como mínimo)

Importante

Planee las operaciones de actualización que requieren un nodo adicional.

Requisitos de red

Puntos de conexión necesarios para Azure Virtual Desktop

Azure Virtual Desktop requiere conectividad con los siguientes puntos de conexión a través de puntos de conexión de la comunidad:

propósito Nombre del punto de conexión Ports Protocol
plano de control de Azure Virtual Desktop *.wvd.microsoft.com
*.prod.warm.ingest.monitor.core.windows.net
443 HTTPS
Autenticación login.microsoftonline.com
login.windows.net
443 HTTPS
Administrador de Recursos de Azure management.azure.com 443 HTTPS
Actualizaciones del agente mrsglobalstb2prod.blob.core.windows.net
gcs.prod.monitoring.core.windows.net
443 HTTPS
Configuración de invitado *.guestconfiguration.azure.com 443 HTTPS
Windows Update *.prod.do.dsp.mp.microsoft.com
www.msftconnecttest.com
443/80 HTTPS/HTTP

Referencia: Direcciones URL necesarias para Azure Virtual Desktop

Puntos de conexión necesarios para AKS

AKS requiere conectividad con los siguientes puntos de conexión a través de puntos de conexión de la comunidad:

propósito Nombre del punto de conexión Ports Protocol
Container Registry mcr.microsoft.com
*.data.mcr.microsoft.com
443 HTTPS
Administración de clústeres *.hcp.<region>.azmk8s.io 443 HTTPS
Administrador de Recursos de Azure management.azure.com 443 HTTPS
Autenticación login.microsoftonline.com 443 HTTPS
Repositorio de paquetes packages.microsoft.com
acs-mirror.azureedge.net
443 HTTPS

Referencia: Reglas de red saliente requeridas para AKS

Comunicación entre enclaves

Si usa enclaves separados, necesita puntos de conexión y conexiones de enclave para:

Source Destination propósito Ports
Enclave de Azure Virtual Desktop Enclave de servicios compartidos Key Vault, DNS, supervisión 443, 53
AKS Enclave Enclave de servicios compartidos Key Vault, DNS, supervisión 443, 53
Azure Virtual Desktop Enclave AKS Enclave Opcional: Comunicación directa Depende de los requisitos

Organización de recursos

Grupos de recursos para cargas de trabajo

Cada carga de trabajo debe tener uno o varios grupos de recursos. Tenga en cuenta esta organización:

Grupos de recursos de cargas de trabajo de Azure Virtual Desktop:

  • rg-avd-controlplane - Grupos de hosts, áreas de trabajo, grupos de aplicaciones
  • rg-avd-sessionhosts - Máquinas virtuales de host de sesión y recursos relacionados
  • rg-avd-storage- FSLogix cuentas de almacenamiento
  • rg-avd-shared- Recursos compartidos como Key Vault, identidades administradas

Grupos de recursos de carga de trabajo de AKS:

  • rg-aks-cluster - Grupo de recursos de usuario de clúster de AKS
  • rg-aks-nodes - Grupo de recursos administrados de AKS (creado automáticamente)
  • rg-aks-shared- Recursos compartidos como Key Vault, identidades administradas

Grupos de recursos de carga de trabajo de Servicios compartidos (si se usa el enclave de servicios compartidos):

  • rg-shared-security - Almacenes de claves, identidades administradas, conjuntos de cifrado de disco
  • rg-shared-network - zonas DNS privadas
  • rg-shared-monitoring - espacios de trabajo de Log Analytics

Planeamiento de dependencias comunes

Tanto Azure Virtual Desktop como AKS requieren estas dependencias comunes:

Resource propósito Compartido o por carga de trabajo
Identidad administrada asignada por el usuario Acceso Key Vault para claves de cifrado Puede ser compartido o específico para cada carga de trabajo
Almacén de claves Almacenamiento de claves de cifrado, secretos, certificados Recomendado: compartido
Clave administrada por el cliente (CMK) Cifrado de discos y datos Pueden ser compartidos o específicos de cada carga de trabajo
conjunto de cifrado de disco Aplicación de CMK a discos administrados Por carga de trabajo
Zonas DNS privadas Resolución DNS del punto de conexión privado Compartido entre enclaves
Área de trabajo de Log Analytics Registro y supervisión centralizados Compartido entre enclaves

Recomendación: reduzca los recursos duplicados mediante la implementación de dependencias comunes en un enclave o carga de trabajo de servicios compartidos.

Consideraciones de seguridad

Aislamiento de red

  • Uso de subredes independientes para distintos tipos de recursos
  • Aplicación de reglas de grupo de seguridad de red (NSG) a subredes
  • Uso de puntos de conexión privados para servicios paaS de Azure
  • Reduzca al mínimo los puntos de conexión de la comunidad a los necesarios para sus necesidades

Encryption

  • Habilitación de claves administradas por el cliente (CMK) para todos los datos en reposo
  • Uso de conjuntos de cifrado de disco para discos de máquina virtual
  • Habilitación del cifrado en el host para los nodos de AKS
  • Almacenar todas las claves en Azure Key Vault y asignar los permisos de acceso con privilegios mínimos

Control de acceso

  • Uso de asignaciones de roles de Azure para el acceso a recursos
  • Implementación del acceso Just-In-Time (JIT) para las operaciones administrativas
  • Utilice identidades administradas en lugar de entidades de servicio siempre que sea posible
  • Aplicar el principio de privilegios mínimos a todas las asignaciones de roles

Monitorización

  • Habilitación de la configuración de diagnóstico en todos los recursos
  • Configuración de Azure Virtual Desktop Insights para la supervisión del host de sesión
  • Configurar Container Insights para supervisar AKS
  • Envío de todos los registros a un área de trabajo de Log Analytics centralizada

Pasos siguientes

Ahora que ha planificado su arquitectura, el siguiente tutorial le guiará en la creación del entorno de Azure Enclave para sus cargas de trabajo.