Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Enclave es un servicio de redes en la nube que permite a las organizaciones con datos altamente confidenciales implementar y administrar rápidamente cargas de trabajo a gran escala en nubes de Azure comerciales y aisladas. En este artículo, encontrarás:
- Implemente una plantilla de catálogo de servicios para una aplicación de funciones de App Service en una carga de trabajo existente desde el portal.
Note
Esta implementación de ejemplo es solo para fines de demostración y no representa todos los procedimientos recomendados para la administración de redes, sistemas o aplicaciones.
Antes de empezar
En este artículo se da por supuesto un conocimiento básico de los conceptos de redes y Azure Enclave. Para obtener más información, consulte Procedimientos recomendados de Azure Enclave.
Necesita una cuenta de Azure con una suscripción activa. Si no tienes ninguna cuenta, crea una gratuita.
Necesita una comunidad, un enclave, una carga de trabajo y al menos un grupo de recursos de carga de trabajo y permisos para crear recursos dentro del grupo de recursos de carga de trabajo.
Habilite
Advancedel modo de mantenimiento para el enclave para poder agregar los recursos de Private Link al grupo de recursos administrados del enclave.
Prerequisites
Existen requisitos de protección para los enclaves a fin de garantizar que los recursos de los enclaves utilicen cifrado con claves administradas por el cliente (CMK). Esto requiere una clave e identidad para tener acceso a la clave en el enclave. Cree la CMK (Key Vault opcional) y la identidad administrada en la plantilla del catálogo de servicios Dependencias comunes
- Subred para puntos de conexión privados: tenía la opción de crear subredes durante la creación del enclave o puede crear nuevas subredes después de la creación del enclave. La subred del punto de conexión privado no debe tener ninguna delegación de subred para que los puntos de conexión privados funcionen correctamente.
- Use la característica de administración de subredes del enclave para que tenga dos subredes con tamaño
/26(por ejemplo, 10.0.2.0/26 [10.0.2.0 - 10.0.2.63] y 10.0.2.128/26 [10.0.2.128 - 10.0.2.191]) - La primera subred se usa para el parámetro de plantilla "Nombre de subred". Cree un nombre de subred con un nombre como
FunctionAppSubnety use el nombre en el paso 5 de implementación siguiente.- Agregar delegación de subred
Microsoft.Web/serverFarms
- Agregar delegación de subred
- La segunda subred se utiliza para el parámetro de plantilla "Nombre de la subred de Private Link". Cree un nombre de subred como
PrivateLinkSubnety use el nombre en el paso 5 de implementación siguiente.
Note
No se puede cambiar el tamaño de una subred una vez que los recursos se implementan dentro de la subred. Dos subredes "/26" dejan espacio disponible en la subred del enclave para más subredes (por ejemplo, otra "/26"). Si estas dos subredes son las únicas subredes necesarias en el enclave, se pueden cambiar de tamaño según sus necesidades.
- Cree rápidamente estas DNS privado Zones en función de lo que cree a continuación:
-
Key Vaultnecesario al crear un Key Vault a partir de esta plantilla o la plantilla de Key Vault más personalizable. -
Storage File,Storage Queue,Storage BlobyStorage Tableson necesarios para crear una cuenta de almacenamiento a partir de esta plantilla o de la plantilla de cuenta de almacenamiento más personalizable. -
privatelink.azurewebsites.netenAdditional DNS privado Zone names, lo cual es necesario para acceder a las aplicaciones de funciones de forma privada.
-
- Se requiere una Key Vault, una clave administrada por el cliente (CMK) y una identidad administrada para esta plantilla. Crea un Key Vault, una CMK y una identidad administrada en la guía de inicio rápido del catálogo de servicios Dependencias comunes o crea las tuyas propias.
- Estos recursos se deben crear dentro de un grupo de recursos de carga de trabajo.
- Después de crear la identidad administrada de usuario, asegúrese de que tiene acceso a la clave de CMK.
- Asigne el
Key Vault Crypto Service Encryption Userrol RBAC a la identidad administrada con ámbito en el almacén de claves siguiendo estas instrucciones. Esto le permite asignar la identidad administrada a otro recurso, como una máquina virtual, y esa máquina virtual puede cifrar el disco del sistema operativo con la CMK en el almacén de claves sin tener permisos para realizar otras operaciones en el almacén de claves después del privilegio mínimo.
- Asigne el
Implementación de la plantilla
- Vaya a la carga de trabajo para la implementación prevista.
- Seleccione el botón
Add Service. - Seleccione la
Function Appplantilla de servicio en la lista de catálogos de servicios desplegable, confirme la versión que necesita (valor predeterminado:latest) y seleccioneNext.
- En la pestaña Aspectos básicos, escriba todos los parámetros necesarios. El nombre de la cuenta de almacenamiento es el nombre de la nueva cuenta de almacenamiento.
- Una vez creadas las dos subredes, escriba los nuevos nombres de subred en la pestaña Redes.
- En la pestaña Cifrado, escriba el nombre de la nueva clave agregada al Key Vault para la configuración de clave administrada por el cliente (CMK).
- Escriba el nombre de identidad administrada de usuario creado durante la configuración de CMK.
- Ajuste cualquiera de los parámetros predeterminados o rellenados previamente según sea necesario.
- Seleccione
Review + Createy, a continuación,Create.
La creación de todos los recursos puede tardar 10 minutos. Espere a que la implementación se complete correctamente antes de realizar cualquier acción dentro de los recursos implementados.
Validación de la implementación
Vaya al grupo de recursos especificado para confirmar que se crearon los recursos previstos. Incluye: aplicación de funciones y una nueva cuenta de almacenamiento
Abrir el recurso de Function App
- Abrir el recurso de Function App
- En la página de información general, compruebe las funciones.
Eliminar la implementación
Si no planea mantener estos recursos, elimine los recursos innecesarios para evitar cargos de Azure. Si no existen otras implementaciones en el grupo de recursos, se puede eliminar todo el grupo de recursos.
Recomendaciones
-
Agregue etiquetas a las implementaciones del catálogo de servicios para realizar un seguimiento de la información importante de ese recurso, como:
- Propietario:
<main POC> - Implementador:
<yourName> - Propósito:
<automation function> - Nombre del catálogo de servicios:
<App Service Function App> - Versión del catálogo de servicios:
<version you deployed>
- Propietario:
- Considere la posibilidad de agregar una Azure Policy para aplicar y heredar etiquetas