Implementación de una máquina virtual (VM) de administrador desde el catálogo de servicios en una carga de trabajo

La plantilla de máquina virtual de administración crea una máquina virtual en la subred de administración para que pueda acceder a los recursos del enclave de forma segura. Este tipo de máquina virtual también se denomina jumpbox porque permite saltar a la red aislada.

En este artículo, encontrarás:

  • Implemente una plantilla de catálogo de servicios para una máquina virtual de administración en una carga de trabajo existente desde el portal.

Note

Esta implementación de ejemplo es solo para fines de demostración y no representa todos los procedimientos recomendados para la administración de redes, sistemas o aplicaciones.

Opciones de implementación

La plantilla de máquina virtual de administración se puede implementar en varias configuraciones:

  1. Máquina virtual (~10 minutos)
  2. Máquina virtual unida al dominio (~12 min)

Antes de empezar

Prerequisites

Existen requisitos de protección para los enclaves a fin de garantizar que los recursos de los enclaves utilicen cifrado con claves administradas por el cliente (CMK). Esto requiere una clave e identidad para tener acceso a la clave en el enclave. Cree la CMK (Key Vault opcional) y la identidad administrada en la plantilla del catálogo de servicios Dependencias comunes

  1. Subred para puntos de conexión privados: tenía la opción de crear subredes durante la creación del enclave o puede crear nuevas subredes después de la creación del enclave. La subred del punto de conexión privado no debe tener ninguna delegación de subred para que los puntos de conexión privados funcionen correctamente.
  2. Cree rápidamente estas DNS privado Zones en función de lo que cree a continuación:
    • Key Vaultnecesario al crear un Key Vault a partir de esta plantilla o la plantilla de Key Vault más personalizable.
    • Storage File, Storage Queue, Storage Blob y Storage Table son necesarios para crear una cuenta de almacenamiento a partir de esta plantilla o de la plantilla de cuenta de almacenamiento más personalizable.
  3. Se requiere una Key Vault, una clave administrada por el cliente (CMK) y una identidad administrada para esta plantilla. Crea un Key Vault, una CMK y una identidad administrada en la guía de inicio rápido del catálogo de servicios Dependencias comunes o crea las tuyas propias.
    • Estos recursos se deben crear dentro de un grupo de recursos de carga de trabajo.
    • Después de crear la identidad administrada de usuario, asegúrese de que tiene acceso a la clave de CMK.
      • Asigne el Key Vault Crypto Service Encryption User rol RBAC a la identidad administrada con ámbito en el almacén de claves siguiendo estas instrucciones. Este rol le permite asignar la identidad administrada a otro recurso, como una máquina virtual, y esa máquina virtual puede cifrar el disco del sistema operativo con la CMK en el almacén de claves con privilegios mínimos.
  4. (opcional) Un dominio existente al que unirse si la máquina virtual de administración va a formar parte de un dominio.

Implementación de la plantilla

  1. Vaya a la carga de trabajo para la implementación prevista.
  2. Seleccione el botón +Add an Azure Service.
  3. Selecciona la plantilla de servicio Admin VM en el menú desplegable Lista del catálogo de servicios. Confirme la versión que necesita (valor predeterminado: latest) y seleccione Next.

Captura de pantalla que muestra la máquina virtual de administración del catálogo de servicios seleccionada en la lista.

  1. Escriba todos los parámetros necesarios en cada una de las pestañas.
  2. En OS Disk Encryption Name y OS Disk Encryption Resource Group Name, escriba los nombres usados en la sección de requisitos previos.
  3. Ajusta los parámetros preconfigurados según sea necesario.
  4. Seleccione Review + Create, si se han superado todas las validaciones, seleccione . Create

Validación de la implementación

Vaya al grupo de recursos especificado para confirmar que se crearon los recursos previstos. Incluido: máquina virtual, disco del sistema operativo, NIC.

Conexión a la máquina virtual

Mediante la máquina virtual de administración: la máquina virtual de administración se usa para que el administrador acceda a los recursos dentro del límite del enclave desde fuera del límite. La máquina virtual de administración también puede llamarse "jumpbox".

  1. Inicie sesión en una sesión de escritorio en la máquina virtual de administración.
  2. En el menú Inicio, escriba RDPy abra la ventana RDP.
  3. Escriba la dirección IP de la máquina virtual como dirección IP de destino para la conexión RDP.
  4. Introduzca las credenciales de la máquina virtual y seleccione Accept/Yes ante las advertencias sobre una nueva conexión.
  5. Desde el escritorio de máquina virtual, valide cualquier configuración de máquina virtual establecida durante la implementación o complete cualquier configuración personalizada.
  6. Asigne una asignación de grupo de seguridad para conceder a los usuarios acceso a la máquina virtual. De lo contrario, empiece a usar la máquina virtual.

Eliminar la implementación

Si no planea mantener estos recursos, elimine los recursos innecesarios para evitar cargos de Azure. Si no existen otras implementaciones en el grupo de recursos, se puede eliminar todo el grupo de recursos.

Recommendations