Implementa una aplicación de funciones de App Service desde el catálogo de servicios en una carga de trabajo

Azure Enclave es un servicio de redes en la nube que permite a las organizaciones con datos altamente confidenciales implementar y administrar rápidamente cargas de trabajo a gran escala en nubes de Azure comerciales y aisladas. En este artículo, encontrarás:

  • Implemente una plantilla de catálogo de servicios para una aplicación de funciones de App Service en una carga de trabajo existente desde el portal.

Note

Esta implementación de ejemplo es solo para fines de demostración y no representa todos los procedimientos recomendados para la administración de redes, sistemas o aplicaciones.

Antes de empezar

Prerequisites

Existen requisitos de protección para los enclaves a fin de garantizar que los recursos de los enclaves utilicen cifrado con claves administradas por el cliente (CMK). Esto requiere una clave e identidad para tener acceso a la clave en el enclave. Cree la CMK (Key Vault opcional) y la identidad administrada en la plantilla del catálogo de servicios Dependencias comunes

  1. Subred para puntos de conexión privados: tenía la opción de crear subredes durante la creación del enclave o puede crear nuevas subredes después de la creación del enclave. La subred del punto de conexión privado no debe tener ninguna delegación de subred para que los puntos de conexión privados funcionen correctamente.
  • Use la característica de administración de subredes del enclave para que tenga dos subredes con tamaño /26 (por ejemplo, 10.0.2.0/26 [10.0.2.0 - 10.0.2.63] y 10.0.2.128/26 [10.0.2.128 - 10.0.2.191])
  • La primera subred se usa para el parámetro de plantilla "Nombre de subred". Cree un nombre de subred con un nombre como FunctionAppSubnet y use el nombre en el paso 5 de implementación siguiente.
    • Agregar delegación de subred Microsoft.Web/serverFarms
  • La segunda subred se utiliza para el parámetro de plantilla "Nombre de la subred de Private Link". Cree un nombre de subred como PrivateLinkSubnet y use el nombre en el paso 5 de implementación siguiente.

Note

No se puede cambiar el tamaño de una subred una vez que los recursos se implementan dentro de la subred. Dos subredes "/26" dejan espacio disponible en la subred del enclave para más subredes (por ejemplo, otra "/26"). Si estas dos subredes son las únicas subredes necesarias en el enclave, se pueden cambiar de tamaño según sus necesidades.

  1. Cree rápidamente estas DNS privado Zones en función de lo que cree a continuación:
    • Key Vaultnecesario al crear un Key Vault a partir de esta plantilla o la plantilla de Key Vault más personalizable.
    • Storage File, Storage Queue, Storage Blob y Storage Table son necesarios para crear una cuenta de almacenamiento a partir de esta plantilla o de la plantilla de cuenta de almacenamiento más personalizable.
    • privatelink.azurewebsites.net en Additional DNS privado Zone names, lo cual es necesario para acceder a las aplicaciones de funciones de forma privada.
  2. Se requiere una Key Vault, una clave administrada por el cliente (CMK) y una identidad administrada para esta plantilla. Crea un Key Vault, una CMK y una identidad administrada en la guía de inicio rápido del catálogo de servicios Dependencias comunes o crea las tuyas propias.
    • Estos recursos se deben crear dentro de un grupo de recursos de carga de trabajo.
    • Después de crear la identidad administrada de usuario, asegúrese de que tiene acceso a la clave de CMK.
      • Asigne el Key Vault Crypto Service Encryption User rol RBAC a la identidad administrada con ámbito en el almacén de claves siguiendo estas instrucciones. Esto le permite asignar la identidad administrada a otro recurso, como una máquina virtual, y esa máquina virtual puede cifrar el disco del sistema operativo con la CMK en el almacén de claves sin tener permisos para realizar otras operaciones en el almacén de claves después del privilegio mínimo.

Implementación de la plantilla

  1. Vaya a la carga de trabajo para la implementación prevista.
  2. Seleccione el botón Add Service.
  3. Seleccione la Function App plantilla de servicio en la lista de catálogos de servicios desplegable, confirme la versión que necesita (valor predeterminado: latest) y seleccione Next.

Captura de pantalla que muestra la plantilla de Function App seleccionada en la lista del catálogo de servicios.

  1. En la pestaña Aspectos básicos, escriba todos los parámetros necesarios. El nombre de la cuenta de almacenamiento es el nombre de la nueva cuenta de almacenamiento.
  2. Una vez creadas las dos subredes, escriba los nuevos nombres de subred en la pestaña Redes.
  3. En la pestaña Cifrado, escriba el nombre de la nueva clave agregada al Key Vault para la configuración de clave administrada por el cliente (CMK).
  4. Escriba el nombre de identidad administrada de usuario creado durante la configuración de CMK.
  5. Ajuste cualquiera de los parámetros predeterminados o rellenados previamente según sea necesario.
  6. Seleccione Review + Create y, a continuación, Create.

La creación de todos los recursos puede tardar 10 minutos. Espere a que la implementación se complete correctamente antes de realizar cualquier acción dentro de los recursos implementados.

Validación de la implementación

Vaya al grupo de recursos especificado para confirmar que se crearon los recursos previstos. Incluye: aplicación de funciones y una nueva cuenta de almacenamiento

Abrir el recurso de Function App

  1. Abrir el recurso de Function App
  2. En la página de información general, compruebe las funciones.

Eliminar la implementación

Si no planea mantener estos recursos, elimine los recursos innecesarios para evitar cargos de Azure. Si no existen otras implementaciones en el grupo de recursos, se puede eliminar todo el grupo de recursos.

Recomendaciones

  • Agregue etiquetas a las implementaciones del catálogo de servicios para realizar un seguimiento de la información importante de ese recurso, como:
    • Propietario: <main POC>
    • Implementador: <yourName>
    • Propósito: <automation function>
    • Nombre del catálogo de servicios: <App Service Function App>
    • Versión del catálogo de servicios: <version you deployed>
  • Considere la posibilidad de agregar una Azure Policy para aplicar y heredar etiquetas