Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La plantilla de máquina virtual de administración crea una máquina virtual en la subred de administración para que pueda acceder a los recursos del enclave de forma segura. Este tipo de máquina virtual también se denomina jumpbox porque permite saltar a la red aislada.
En este artículo, encontrarás:
- Implemente una plantilla de catálogo de servicios para una máquina virtual de administración en una carga de trabajo existente desde el portal.
Note
Esta implementación de ejemplo es solo para fines de demostración y no representa todos los procedimientos recomendados para la administración de redes, sistemas o aplicaciones.
Opciones de implementación
La plantilla de máquina virtual de administración se puede implementar en varias configuraciones:
- Máquina virtual (~10 minutos)
- Máquina virtual unida al dominio (~12 min)
Antes de empezar
En esta guía de inicio rápido se da por supuesto un conocimiento básico de los conceptos de redes y Azure Enclave. Para obtener más información, consulte Conceptos y procedimientos recomendados de Azure Enclave.
Necesita una cuenta de Azure con una suscripción activa. Si no tienes ninguna cuenta, crea una gratuita.
Necesita una comunidad, un enclave, una carga de trabajo y al menos un grupo de recursos de carga de trabajo y permisos para crear recursos dentro del grupo de recursos de carga de trabajo.
Habilite
Advancedel modo de mantenimiento para el enclave para poder agregar los recursos de Private Link al grupo de recursos administrados del enclave.
Prerequisites
Existen requisitos de protección para los enclaves a fin de garantizar que los recursos de los enclaves utilicen cifrado con claves administradas por el cliente (CMK). Esto requiere una clave e identidad para tener acceso a la clave en el enclave. Cree la CMK (Key Vault opcional) y la identidad administrada en la plantilla del catálogo de servicios Dependencias comunes
- Subred para puntos de conexión privados: tenía la opción de crear subredes durante la creación del enclave o puede crear nuevas subredes después de la creación del enclave. La subred del punto de conexión privado no debe tener ninguna delegación de subred para que los puntos de conexión privados funcionen correctamente.
- Cree rápidamente estas DNS privado Zones en función de lo que cree a continuación:
-
Key Vaultnecesario al crear un Key Vault a partir de esta plantilla o la plantilla de Key Vault más personalizable. -
Storage File,Storage Queue,Storage BlobyStorage Tableson necesarios para crear una cuenta de almacenamiento a partir de esta plantilla o de la plantilla de cuenta de almacenamiento más personalizable.
-
- Se requiere una Key Vault, una clave administrada por el cliente (CMK) y una identidad administrada para esta plantilla. Crea un Key Vault, una CMK y una identidad administrada en la guía de inicio rápido del catálogo de servicios Dependencias comunes o crea las tuyas propias.
- Estos recursos se deben crear dentro de un grupo de recursos de carga de trabajo.
- Después de crear la identidad administrada de usuario, asegúrese de que tiene acceso a la clave de CMK.
- Asigne el
Key Vault Crypto Service Encryption Userrol RBAC a la identidad administrada con ámbito en el almacén de claves siguiendo estas instrucciones. Este rol le permite asignar la identidad administrada a otro recurso, como una máquina virtual, y esa máquina virtual puede cifrar el disco del sistema operativo con la CMK en el almacén de claves con privilegios mínimos.
- Asigne el
- (opcional) Un dominio existente al que unirse si la máquina virtual de administración va a formar parte de un dominio.
Implementación de la plantilla
- Vaya a la carga de trabajo para la implementación prevista.
- Seleccione el botón
+Add an Azure Service. - Selecciona la plantilla de servicio
Admin VMen el menú desplegable Lista del catálogo de servicios. Confirme la versión que necesita (valor predeterminado:latest) y seleccioneNext.
- Escriba todos los parámetros necesarios en cada una de las pestañas.
- En
OS Disk Encryption NameyOS Disk Encryption Resource Group Name, escriba los nombres usados en la sección de requisitos previos. - Ajusta los parámetros preconfigurados según sea necesario.
- Seleccione
Review + Create, si se han superado todas las validaciones, seleccione .Create
Validación de la implementación
Vaya al grupo de recursos especificado para confirmar que se crearon los recursos previstos. Incluido: máquina virtual, disco del sistema operativo, NIC.
Conexión a la máquina virtual
Mediante la máquina virtual de administración: la máquina virtual de administración se usa para que el administrador acceda a los recursos dentro del límite del enclave desde fuera del límite. La máquina virtual de administración también puede llamarse "jumpbox".
- Inicie sesión en una sesión de escritorio en la máquina virtual de administración.
- En el menú Inicio, escriba
RDPy abra la ventana RDP. - Escriba la dirección IP de la máquina virtual como dirección IP de destino para la conexión RDP.
- Introduzca las credenciales de la máquina virtual y seleccione
Accept/Yesante las advertencias sobre una nueva conexión. - Desde el escritorio de máquina virtual, valide cualquier configuración de máquina virtual establecida durante la implementación o complete cualquier configuración personalizada.
- Asigne una asignación de grupo de seguridad para conceder a los usuarios acceso a la máquina virtual. De lo contrario, empiece a usar la máquina virtual.
Eliminar la implementación
Si no planea mantener estos recursos, elimine los recursos innecesarios para evitar cargos de Azure. Si no existen otras implementaciones en el grupo de recursos, se puede eliminar todo el grupo de recursos.
Recommendations
- Tamaño de host de sesión o máquina virtual
-
Agregue etiquetas a las implementaciones del catálogo de servicios para realizar un seguimiento de la información importante de ese recurso, como:
- Propietario:
<main POC> - Implementador:
<yourName> - Propósito:
<enclave administration> - Nombre del catálogo de servicios:
<Admin VM> - Versión del catálogo de servicios:
<version you deployed>
- Propietario:
- Considere la posibilidad de agregar una Azure Policy para aplicar y heredar etiquetas
- Recopilación de registros personalizados de aplicaciones