Implementación de Azure SQL desde el catálogo de servicios en una carga de trabajo

En este artículo, encontrarás:

  • Implemente una plantilla de catálogo de servicios para Azure SQL en una carga de trabajo existente desde el portal.

Note

Esta implementación de ejemplo es solo para fines de demostración y no representa todos los procedimientos recomendados para la administración de redes, sistemas o aplicaciones.

Antes de empezar

Prerequisites

Existen requisitos de protección para los enclaves a fin de garantizar que los recursos de los enclaves utilicen cifrado con claves administradas por el cliente (CMK). Esto requiere una clave e identidad para tener acceso a la clave en el enclave. Cree la CMK (Key Vault opcional) y la identidad administrada en la plantilla del catálogo de servicios Dependencias comunes

  1. Subred para puntos de conexión privados: tenía la opción de crear subredes durante la creación del enclave o puede crear nuevas subredes después de la creación del enclave.
  2. Cree rápidamente estas DNS privado Zones en función de lo que cree a continuación:
    • Key Vaultnecesario al crear un Key Vault a partir de esta plantilla o la plantilla de Key Vault más personalizable.
    • Storage File, Storage Queue, Storage Blob y Storage Table son necesarios para crear una cuenta de almacenamiento a partir de esta plantilla o de la plantilla de cuenta de almacenamiento más personalizable.
    • Azure SQLque es necesario para acceder a Azure SQL de forma privada.
  3. Se requiere una Key Vault, una clave administrada por el cliente (CMK) y una identidad administrada para esta plantilla. Crea un Key Vault, una CMK y una identidad administrada en la guía de inicio rápido del catálogo de servicios Dependencias comunes o crea las tuyas propias.
    • Estos recursos se deben crear dentro de un grupo de recursos de carga de trabajo.
    • Después de crear la identidad administrada de usuario, asegúrese de que tiene acceso a la clave de CMK.
      • Asigne el Key Vault Crypto Service Encryption User rol RBAC a la identidad administrada con ámbito en el almacén de claves siguiendo estas instrucciones. Esto le permite asignar la identidad administrada a otro recurso, como una máquina virtual, y esa máquina virtual puede cifrar el disco del sistema operativo con la CMK en el almacén de claves sin tener permisos para realizar otras operaciones en el almacén de claves después del privilegio mínimo.
  4. La pestaña Administradores requiere información de inicio de sesión. Aquí tienes un ejemplo de algunos datos de entrada:
    • Inicio de sesión de usuario de Microsoft Entra: core-enclave-admins
    • SID de usuario de Microsoft Entra: c0a11793-2fa9-4d7f-894f-0f7f72615a97
    • Microsoft Entra ID de arrendatario de usuario: af783a57-4134-41d8-bea4-fdaaecef6bcc
    • Tipo de entidad de usuario de Microsoft Entra: Group

Implementación de la plantilla

  1. Vaya a la carga de trabajo para la implementación prevista.
  2. Seleccione el botón +Add an Azure Service.
  3. Seleccione la Azure SQL plantilla de servicio en la lista de catálogos de servicios desplegable, confirme la versión que necesita (valor predeterminado: latest) y seleccione Next.

Captura de pantalla que muestra la plantilla de Azure SQL seleccionada en la lista de catálogos de servicios.

  1. Recorra cada pestaña y escriba todos los parámetros necesarios.
  2. Ajuste cualquiera de los parámetros predefinidos según sea necesario.
  3. Seleccione Review + Create y, a continuación, Create.

La creación de todos los recursos puede tardar hasta 30 minutos. Espere a que la implementación se complete correctamente antes de realizar cualquier acción dentro de los recursos implementados.

Validación de la implementación

Vaya al grupo de recursos especificado para confirmar que se crearon los recursos previstos.

Eliminar la implementación

Si no planea mantener estos recursos, elimine los recursos innecesarios para evitar cargos de Azure. Si no existen otras implementaciones en el grupo de recursos, se puede eliminar todo el grupo de recursos.

Recommendations

  • Agregue etiquetas a las implementaciones del catálogo de servicios para realizar un seguimiento de la información importante de ese recurso, como:
    • Propietario: <main POC>
    • Implementador: <yourName>
    • Propósito: <prod SQL data>
    • Nombre del catálogo de servicios: <Azure SQL>
    • Versión del catálogo de servicios: <version you deployed>
  • Considere la posibilidad de agregar una Azure Policy para aplicar y heredar etiquetas