Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Ce tutoriel vous aide à planifier l’architecture de votre enclave Azure pour déployer des charges de travail Azure Virtual Desktop et Azure Kubernetes Service (AKS). Une planification appropriée garantit une sécurité optimale, l’isolation réseau et l’organisation des ressources.
Dans ce tutoriel, vous allez apprendre à :
- Planifier la topologie de votre enclave pour l’isolation de la charge de travail
- Calculer les exigences de dimensionnement de sous-réseau pour Azure Virtual Desktop et AKS
- Identifier les points de terminaison réseau et la connectivité requis
- Concevoir des connexions d’enclave pour la communication entre enclaves
- Organiser efficacement les groupes de ressources de charge de travail
Prerequisites
Ce didacticiel part du principe que vous comprenez les concepts de ces didacticiels :
- Tutoriel 1-1 : Déployer une communauté
- Tutoriel 1-2 : Créer des enclaves à l’intérieur d’une communauté
- Tutoriel 1-3 : Créer des charges de travail à l’intérieur d’une enclave
- Tutoriel 1-4 : Utiliser le catalogue de services
- Tutoriel 1-5 : Créer des points de terminaison d’enclave et des connexions
- Compréhension des Azure Virtual Desktop
- Compréhension de Azure Kubernetes Service
Vue d’ensemble de l’architecture
Le diagramme suivant montre les didacticiels d’architecture 2-1 à 2-4. L’architecture inclut un hub communauté avec pare-feu, enclaves distinctes pour les charges de travail Azure Virtual Desktop et AKS, ainsi que les points de terminaison et connexions nécessaires.
Décisions clés en matière de planification
Topologie des enclaves
Vous devez décider s’il faut déployer Azure Virtual Desktop et AKS dans des enclaves distinctes ou dans une enclave partagée.
| Option | Avantages | Considerations |
|---|---|---|
| Enclaves distinctes | • Isolation maximale entre les types de charge de travail • Stratégies réseau indépendantes • Plus facile à gérer différentes exigences de conformité • Effacer les limites de sécurité |
• Connexions d’enclave plus complexes • Plus de ressources d’enclave • Risque de duplication des services partagés |
| One Enclave | • Mise en réseau simplifiée • Services communs partagés • Moins de connexions d’enclave nécessaires • Réduire la surcharge de gestion |
• Moins d’isolation entre les charges de travail • Stratégies réseau partagées |
| Hybride avec enclave de services partagés | • Isoler les charges de travail lors du partage des ressources courantes • Services centralisés tels que Key Vault, Dns (Domain Name System) • Meilleur des deux approches |
• Plus complexe à configurer initialement • Nécessite une planification minutieuse des connexions d’enclave |
Recommandation : Pour les environnements de production avec des exigences de sécurité strictes, utilisez des enclaves distinctes pour Azure Virtual Desktop et AKS et une troisième enclave pour les services partagés et les ressources courantes. Cette série de tutoriels décrit l’approche des enclaves distinctes.
Dimensionnement de sous-réseau pour Azure Virtual Desktop
Azure Virtual Desktop nécessite au moins deux sous-réseaux dans l’enclave :
| Sous-réseau | Objectif | Taille recommandée | Calcul |
|---|---|---|---|
| Sous-réseau de gestion | Pool d’hôtes, espace de travail, groupes d’applications, points de terminaison privés | /26 (64 adresses IP) | Cinq adresses IP réservées Azure + ressources de gestion + croissance |
| Sous-réseau des hôtes de session | Machines virtuelles (VM) hôtes de session Azure Virtual Desktop | Dépend du nombre de machines virtuelles | (Number of VMs + 5 reserved) + 20% growth |
Exemple de calcul pour le sous-réseau hôte de session :
- 50 hôtes de session planifiés
- Formule:
(50 + 5) × 1.2 = 66 IPs needed - Recommandé :
/26(64 adresses IP) ou/25(128 adresses IP) pour la croissance
Important
Vous ne pouvez pas redimensionner un sous-réseau une fois les ressources déployées. Planifier la croissance.
Dimensionnement de sous-réseau pour AKS
AKS nécessite au moins trois sous-réseaux dans l’enclave :
| Sous-réseau | Objectif | Taille recommandée | Calcul |
|---|---|---|---|
| Sous-réseau de nœud | Nœuds Worker d’AKS | Dépend du nombre de pods | (max nodes + 1) + ((max nodes + 1) × max pods per node) |
| Sous-réseau du serveur d’API | Point de terminaison du serveur d’API privé | /28 (16 adresses IP) | Petit sous-réseau pour le serveur d’API |
| Sous-réseau de point de terminaison privé | Points de terminaison privés pour les services AKS | /26 (64 adresses IP) | Points de terminaison privés pour différents services AKS |
Exemple de calcul pour le sous-réseau de nœuds (30 pods par nœud, 3 nœuds max) :
- Formule:
(3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed - Recommandé :
/25(128 adresses IP) minimum
Important
Planifiez les opérations de mise à niveau qui nécessitent un nœud supplémentaire.
Configuration réseau requise
Points de terminaison requis d’Azure Virtual Desktop
Azure Virtual Desktop nécessite une connectivité aux points de terminaison suivants via des points de terminaison de communauté :
| Objectif | Nom du point de terminaison | Ports | Protocol |
|---|---|---|---|
| plan de contrôle Azure Virtual Desktop | *.wvd.microsoft.com*.prod.warm.ingest.monitor.core.windows.net |
443 | HTTPS |
| Authentication | login.microsoftonline.comlogin.windows.net |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Mises à jour de l’agent | mrsglobalstb2prod.blob.core.windows.netgcs.prod.monitoring.core.windows.net |
443 | HTTPS |
| Configuration d’invité | *.guestconfiguration.azure.com |
443 | HTTPS |
| Windows Update | *.prod.do.dsp.mp.microsoft.comwww.msftconnecttest.com |
443/80 | HTTPS/HTTP |
Référence : URL requises pour Azure Virtual Desktop
Points de terminaison requis par AKS
AKS nécessite une connectivité aux points de terminaison suivants via les points de terminaison de la communauté :
| Objectif | Nom du point de terminaison | Ports | Protocol |
|---|---|---|---|
| Registre de conteneurs | mcr.microsoft.com*.data.mcr.microsoft.com |
443 | HTTPS |
| Gestion des clusters | *.hcp.<region>.azmk8s.io |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Authentication | login.microsoftonline.com |
443 | HTTPS |
| Référentiel de packages | packages.microsoft.comacs-mirror.azureedge.net |
443 | HTTPS |
Référence : Règles de trafic réseau sortant requises pour AKS
Communication entre enclaves
Si vous utilisez des enclaves distinctes, vous avez besoin de points de terminaison d’enclave et de connexions pour :
| Source | Destination | Objectif | Ports |
|---|---|---|---|
| Enclave Azure Virtual Desktop | Enclave des services partagés | Key Vault, DNS, supervision | 443, 53 |
| AKS Enclave | Enclave des services partagés | Key Vault, DNS, supervision | 443, 53 |
| Enclave Azure Virtual Desktop | AKS Enclave | Facultatif : Communication directe | Dépend des exigences |
Organisation des ressources
Groupes de ressources de charge de travail
Chaque charge de travail doit avoir un ou plusieurs groupes de ressources. Considérez cette organisation :
Groupes de ressources de charge de travail Azure Virtual Desktop :
-
rg-avd-controlplane- Pools d’hôtes, espaces de travail, groupes d’applications -
rg-avd-sessionhosts- Machines virtuelles hôtes de session et ressources associées -
rg-avd-storage- comptes de stockage FSLogix -
rg-avd-shared- Ressources partagées telles que Key Vault, identités managées
Groupes de ressources AKS pour les charges de travail :
-
rg-aks-cluster- Groupe de ressources utilisateur du cluster AKS -
rg-aks-nodes- Groupe de ressources managé AKS (créé automatiquement) -
rg-aks-shared- Ressources partagées telles que Key Vault, identités managées
Groupes de ressources de charge de travail des services partagés (si vous utilisez l’enclave des services partagés) :
-
rg-shared-security- Coffres de clés, identités managées, jeux de chiffrement de disque -
rg-shared-network- zones DNS privées -
rg-shared-monitoring- les espaces de travail Log Analytics
Planification des dépendances communes
Les deux Azure Virtual Desktop et AKS nécessitent ces dépendances courantes :
| Ressource | Objectif | Partagé ou par charge de travail |
|---|---|---|
| Identité gérée attribuée par l'utilisateur | Accès Key Vault pour les clés de chiffrement | Peut être partagé ou par charge de travail |
| Coffre-fort de clés | Stocker des clés de chiffrement, des secrets, des certificats | Recommandé : partagé |
| Clé gérée par le client (CMK) | Chiffrer les disques et les données | Peut être partagé ou dédié à chaque charge de travail |
| Disk Encryption Set | Appliquer CMK aux disques managés | Par charge de travail |
| Zones DNS privées | Résolution DNS de point de terminaison privé | Partagé entre les enclaves |
| Espace de travail Log Analytics | Journalisation centralisée et surveillance | Partagé entre plusieurs enclaves |
Recommandation : Réduisez les ressources dupliquées en déployant des dépendances communes dans une enclave de services partagés ou une charge de travail de services partagés.
Considérations relatives à la sécurité
Isolation du réseau
- Utiliser des sous-réseaux distincts pour différents types de ressources
- Appliquer des règles de groupe de sécurité réseau (NSG) aux sous-réseaux
- Utiliser des points de terminaison privés pour Azure services PaaS
- Limitez les points de terminaison publics à ceux strictement nécessaires à vos besoins.
Encryption
- Activer les clés gérées par le client (CMK) pour toutes les données au repos
- Utiliser des jeux de chiffrement de disque pour les disques de machine virtuelle
- Activer le chiffrement sur l’hôte pour les nœuds AKS
- Stocker toutes les clés dans Azure Key Vault et attribuer les autorisations d’accès le moins privilégié
Contrôle d’accès
- Utiliser Azure attributions de rôles pour l’accès aux ressources
- Implémenter l’accès juste à temps (JIT) pour les tâches d’administration
- Utiliser des identités managées au lieu des principaux de service, le cas échéant
- Appliquer le principe du privilège minimum à toutes les attributions de rôles
Monitoring
- Activer les paramètres de diagnostic sur toutes les ressources
- Configurer Azure Virtual Desktop Insights pour la surveillance de l’hôte de session
- Configurer Container Insights pour la surveillance d’AKS
- Envoyer tous les journaux à un espace de travail de Log Analytics centralisé
Étapes suivantes
Maintenant que vous avez planifié votre architecture, le tutoriel suivant vous guide tout au long de la création de l’environnement Azure Enclave pour vos charges de travail.