Tutoriel 2-1 : Planifier votre architecture pour les charges de travail Azure Virtual Desktop et AKS dans Azure Enclave

Ce tutoriel vous aide à planifier l’architecture de votre enclave Azure pour déployer des charges de travail Azure Virtual Desktop et Azure Kubernetes Service (AKS). Une planification appropriée garantit une sécurité optimale, l’isolation réseau et l’organisation des ressources.

Dans ce tutoriel, vous allez apprendre à :

  • Planifier la topologie de votre enclave pour l’isolation de la charge de travail
  • Calculer les exigences de dimensionnement de sous-réseau pour Azure Virtual Desktop et AKS
  • Identifier les points de terminaison réseau et la connectivité requis
  • Concevoir des connexions d’enclave pour la communication entre enclaves
  • Organiser efficacement les groupes de ressources de charge de travail

Prerequisites

Ce didacticiel part du principe que vous comprenez les concepts de ces didacticiels :

Vue d’ensemble de l’architecture

Le diagramme suivant montre les didacticiels d’architecture 2-1 à 2-4. L’architecture inclut un hub communauté avec pare-feu, enclaves distinctes pour les charges de travail Azure Virtual Desktop et AKS, ainsi que les points de terminaison et connexions nécessaires.

Diagramme montrant l’architecture complète des charges de travail Azure Virtual Desktop et AKS dans Azure Enclave.

Décisions clés en matière de planification

Topologie des enclaves

Vous devez décider s’il faut déployer Azure Virtual Desktop et AKS dans des enclaves distinctes ou dans une enclave partagée.

Option Avantages Considerations
Enclaves distinctes • Isolation maximale entre les types de charge de travail
• Stratégies réseau indépendantes
• Plus facile à gérer différentes exigences de conformité
• Effacer les limites de sécurité
• Connexions d’enclave plus complexes
• Plus de ressources d’enclave
• Risque de duplication des services partagés
One Enclave • Mise en réseau simplifiée
• Services communs partagés
• Moins de connexions d’enclave nécessaires
• Réduire la surcharge de gestion
• Moins d’isolation entre les charges de travail
• Stratégies réseau partagées
Hybride avec enclave de services partagés • Isoler les charges de travail lors du partage des ressources courantes
• Services centralisés tels que Key Vault, Dns (Domain Name System)
• Meilleur des deux approches
• Plus complexe à configurer initialement
• Nécessite une planification minutieuse des connexions d’enclave

Recommandation : Pour les environnements de production avec des exigences de sécurité strictes, utilisez des enclaves distinctes pour Azure Virtual Desktop et AKS et une troisième enclave pour les services partagés et les ressources courantes. Cette série de tutoriels décrit l’approche des enclaves distinctes.

Dimensionnement de sous-réseau pour Azure Virtual Desktop

Azure Virtual Desktop nécessite au moins deux sous-réseaux dans l’enclave :

Sous-réseau Objectif Taille recommandée Calcul
Sous-réseau de gestion Pool d’hôtes, espace de travail, groupes d’applications, points de terminaison privés /26 (64 adresses IP) Cinq adresses IP réservées Azure + ressources de gestion + croissance
Sous-réseau des hôtes de session Machines virtuelles (VM) hôtes de session Azure Virtual Desktop Dépend du nombre de machines virtuelles (Number of VMs + 5 reserved) + 20% growth

Exemple de calcul pour le sous-réseau hôte de session :

  • 50 hôtes de session planifiés
  • Formule: (50 + 5) × 1.2 = 66 IPs needed
  • Recommandé : /26 (64 adresses IP) ou /25 (128 adresses IP) pour la croissance

Important

Vous ne pouvez pas redimensionner un sous-réseau une fois les ressources déployées. Planifier la croissance.

Dimensionnement de sous-réseau pour AKS

AKS nécessite au moins trois sous-réseaux dans l’enclave :

Sous-réseau Objectif Taille recommandée Calcul
Sous-réseau de nœud Nœuds Worker d’AKS Dépend du nombre de pods (max nodes + 1) + ((max nodes + 1) × max pods per node)
Sous-réseau du serveur d’API Point de terminaison du serveur d’API privé /28 (16 adresses IP) Petit sous-réseau pour le serveur d’API
Sous-réseau de point de terminaison privé Points de terminaison privés pour les services AKS /26 (64 adresses IP) Points de terminaison privés pour différents services AKS

Exemple de calcul pour le sous-réseau de nœuds (30 pods par nœud, 3 nœuds max) :

  • Formule: (3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed
  • Recommandé : /25 (128 adresses IP) minimum

Important

Planifiez les opérations de mise à niveau qui nécessitent un nœud supplémentaire.

Configuration réseau requise

Points de terminaison requis d’Azure Virtual Desktop

Azure Virtual Desktop nécessite une connectivité aux points de terminaison suivants via des points de terminaison de communauté :

Objectif Nom du point de terminaison Ports Protocol
plan de contrôle Azure Virtual Desktop *.wvd.microsoft.com
*.prod.warm.ingest.monitor.core.windows.net
443 HTTPS
Authentication login.microsoftonline.com
login.windows.net
443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Mises à jour de l’agent mrsglobalstb2prod.blob.core.windows.net
gcs.prod.monitoring.core.windows.net
443 HTTPS
Configuration d’invité *.guestconfiguration.azure.com 443 HTTPS
Windows Update *.prod.do.dsp.mp.microsoft.com
www.msftconnecttest.com
443/80 HTTPS/HTTP

Référence : URL requises pour Azure Virtual Desktop

Points de terminaison requis par AKS

AKS nécessite une connectivité aux points de terminaison suivants via les points de terminaison de la communauté :

Objectif Nom du point de terminaison Ports Protocol
Registre de conteneurs mcr.microsoft.com
*.data.mcr.microsoft.com
443 HTTPS
Gestion des clusters *.hcp.<region>.azmk8s.io 443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Authentication login.microsoftonline.com 443 HTTPS
Référentiel de packages packages.microsoft.com
acs-mirror.azureedge.net
443 HTTPS

Référence : Règles de trafic réseau sortant requises pour AKS

Communication entre enclaves

Si vous utilisez des enclaves distinctes, vous avez besoin de points de terminaison d’enclave et de connexions pour :

Source Destination Objectif Ports
Enclave Azure Virtual Desktop Enclave des services partagés Key Vault, DNS, supervision 443, 53
AKS Enclave Enclave des services partagés Key Vault, DNS, supervision 443, 53
Enclave Azure Virtual Desktop AKS Enclave Facultatif : Communication directe Dépend des exigences

Organisation des ressources

Groupes de ressources de charge de travail

Chaque charge de travail doit avoir un ou plusieurs groupes de ressources. Considérez cette organisation :

Groupes de ressources de charge de travail Azure Virtual Desktop :

  • rg-avd-controlplane - Pools d’hôtes, espaces de travail, groupes d’applications
  • rg-avd-sessionhosts - Machines virtuelles hôtes de session et ressources associées
  • rg-avd-storage- comptes de stockage FSLogix
  • rg-avd-shared- Ressources partagées telles que Key Vault, identités managées

Groupes de ressources AKS pour les charges de travail :

  • rg-aks-cluster - Groupe de ressources utilisateur du cluster AKS
  • rg-aks-nodes - Groupe de ressources managé AKS (créé automatiquement)
  • rg-aks-shared- Ressources partagées telles que Key Vault, identités managées

Groupes de ressources de charge de travail des services partagés (si vous utilisez l’enclave des services partagés) :

  • rg-shared-security - Coffres de clés, identités managées, jeux de chiffrement de disque
  • rg-shared-network - zones DNS privées
  • rg-shared-monitoring - les espaces de travail Log Analytics

Planification des dépendances communes

Les deux Azure Virtual Desktop et AKS nécessitent ces dépendances courantes :

Ressource Objectif Partagé ou par charge de travail
Identité gérée attribuée par l'utilisateur Accès Key Vault pour les clés de chiffrement Peut être partagé ou par charge de travail
Coffre-fort de clés Stocker des clés de chiffrement, des secrets, des certificats Recommandé : partagé
Clé gérée par le client (CMK) Chiffrer les disques et les données Peut être partagé ou dédié à chaque charge de travail
Disk Encryption Set Appliquer CMK aux disques managés Par charge de travail
Zones DNS privées Résolution DNS de point de terminaison privé Partagé entre les enclaves
Espace de travail Log Analytics Journalisation centralisée et surveillance Partagé entre plusieurs enclaves

Recommandation : Réduisez les ressources dupliquées en déployant des dépendances communes dans une enclave de services partagés ou une charge de travail de services partagés.

Considérations relatives à la sécurité

Isolation du réseau

  • Utiliser des sous-réseaux distincts pour différents types de ressources
  • Appliquer des règles de groupe de sécurité réseau (NSG) aux sous-réseaux
  • Utiliser des points de terminaison privés pour Azure services PaaS
  • Limitez les points de terminaison publics à ceux strictement nécessaires à vos besoins.

Encryption

  • Activer les clés gérées par le client (CMK) pour toutes les données au repos
  • Utiliser des jeux de chiffrement de disque pour les disques de machine virtuelle
  • Activer le chiffrement sur l’hôte pour les nœuds AKS
  • Stocker toutes les clés dans Azure Key Vault et attribuer les autorisations d’accès le moins privilégié

Contrôle d’accès

  • Utiliser Azure attributions de rôles pour l’accès aux ressources
  • Implémenter l’accès juste à temps (JIT) pour les tâches d’administration
  • Utiliser des identités managées au lieu des principaux de service, le cas échéant
  • Appliquer le principe du privilège minimum à toutes les attributions de rôles

Monitoring

  • Activer les paramètres de diagnostic sur toutes les ressources
  • Configurer Azure Virtual Desktop Insights pour la surveillance de l’hôte de session
  • Configurer Container Insights pour la surveillance d’AKS
  • Envoyer tous les journaux à un espace de travail de Log Analytics centralisé

Étapes suivantes

Maintenant que vous avez planifié votre architecture, le tutoriel suivant vous guide tout au long de la création de l’environnement Azure Enclave pour vos charges de travail.