Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Le modèle de machine virtuelle d’administration crée une machine virtuelle sur le sous-réseau de gestion afin de pouvoir accéder en toute sécurité aux ressources d’enclave. Ce type de machine virtuelle est également appelé jumpbox, car il vous permet de passer au réseau isolé.
Dans cet article, vous :
- Déployez un modèle de catalogue de services pour une machine virtuelle administrateur dans une charge de travail existante à partir du portail.
Note
Cet exemple de déploiement est uniquement à des fins de démonstration et ne représente pas toutes les meilleures pratiques pour l’administration du réseau, des systèmes ou des applications.
Options de déploiement
Le modèle de machine virtuelle administrateur peut être déployé dans plusieurs configurations :
- Machine virtuelle (~10 min)
- Machine virtuelle jointe à un domaine (~12 min)
Avant de commencer
Ce guide de démarrage rapide suppose une compréhension de base des concepts de mise en réseau et d’enclave Azure. Pour plus d’informations, consultez Concepts et meilleures pratiques de Azure Enclave.
Vous avez besoin d’un compte Azure avec un abonnement actif. Si vous n’en avez pas un, créez un compte gratuitement.
Vous avez besoin d’une communauté, d’une enclave, d’une charge de travail et d’au moins un groupe de ressources de charge de travail et des autorisations pour créer des ressources à l’intérieur du groupe de ressources de charge de travail.
Activez
Advancedle mode de maintenance pour votre enclave afin de pouvoir ajouter les ressources Private Link à votre groupe de ressources géré par enclave.
Prerequisites
Des garde-fous sont imposés pour les enclaves afin de garantir que les ressources des enclaves utilisent un chiffrement avec des clés gérées par le client (CMK). Cela nécessite une clé et une identité pour que la clé soit accessible dans l’enclave. Créez la CMK (Key Vault facultatif) et l'identité managée dans le modèle de catalogue de services Dépendances communes.
- Sous-réseau pour les points de terminaison privés : vous avez eu la possibilité de créer des sous-réseaux lors de la création de l’enclave ou de créer de nouveaux sous-réseaux après la création d’enclaves. Le sous-réseau de point de terminaison privé ne doit pas avoir de délégation de sous-réseau pour que les points de terminaison privés fonctionnent correctement.
- Créez rapidement ces zones DNS privé en fonction de ce que vous créez ensuite :
-
Key Vaultobligatoire lors de la création d’un Key Vault à partir de ce modèle ou du modèle Key Vault plus personnalisable. -
Storage File, ,Storage QueueStorage BlobetStorage Tablesont requis lors de la création d’un compte de stockage à partir de ce modèle ou du modèle de compte de stockage plus personnalisable.
-
- Une Key Vault, une clé gérée par le client (CMK) et une identité managée sont requises pour ce modèle. Créez un Key Vault, une clé CMK et une identité managée dans le guide de démarrage rapide du catalogue de services Common Dependencies, ou créez les vôtres.
- Ces ressources doivent être créées à l’intérieur d’un groupe de ressources de charge de travail.
- Après avoir créé l’identité managée par l’utilisateur, vérifiez qu’elle a accès à la clé CMK
- Attribuez le rôle RBAC
Key Vault Crypto Service Encryption Userà l'identité managée dans l'étendue du Key Vault en suivant ces instructions. Ce rôle vous permet d’affecter ensuite l’identité managée à une autre ressource, comme une machine virtuelle, et cette machine virtuelle peut chiffrer le disque du système d’exploitation avec la clé CMK dans le coffre de clés avec le privilège minimum.
- Attribuez le rôle RBAC
- (facultatif) Domaine existant à joindre si la machine virtuelle d’administration sera jointe à un domaine.
Déployer le modèle
- Accédez à la charge de travail destinée au déploiement.
- Sélectionnez le bouton
+Add an Azure Service. - Sélectionnez le
Admin VMmodèle de service dans la liste déroulante des catalogues de services . Vérifiez la version dont vous avez besoin (par défaut :latest) puis sélectionnezNext.
- Entrez tous les paramètres requis sur chacun des onglets.
- Pour
OS Disk Encryption NameetOS Disk Encryption Resource Group Name, entrez les noms utilisés dans la section conditions préalables. - Ajustez les paramètres préremplis en fonction des besoins.
- Sélectionnez
Review + Create, si toutes les validations sont passées, sélectionnezCreate
Valider le déploiement
Accédez au groupe de ressources spécifié pour confirmer que les ressources prévues ont été créées. Y compris : machine virtuelle, disque de système d’exploitation, carte réseau.
Se connecter à la machine virtuelle
Via la machine virtuelle d’administration : la machine virtuelle d’administration est utilisée pour que l’administrateur accède aux ressources au sein de la limite d’enclave de l’extérieur de la limite. La machine virtuelle d’administration peut également être appelée « jumpbox ».
- Connectez-vous à une session de bureau sur la machine virtuelle d’administration.
- Dans le menu Démarrer, tapez
RDPet ouvrez la fenêtre RDP - Entrez l’adresse IP de la machine virtuelle comme adresse IP de destination pour la connexion RDP.
- Entrez les identifiants de la machine virtuelle et sélectionnez
Accept/Yespour les avertissements concernant une nouvelle connexion. - À partir de Virtual Machine Desktop, validez tous les paramètres de machine virtuelle définis pendant le déploiement ou terminez une configuration personnalisée.
- Attribuez une attribution de groupe de sécurité pour permettre aux utilisateurs d’accéder à votre machine virtuelle. Sinon, commencez à utiliser la machine virtuelle.
Supprimer le déploiement
Si vous ne prévoyez pas de conserver ces ressources, supprimez les ressources inutiles pour éviter des frais Azure. Si aucun autre déploiement n’existe dans le groupe de ressources, l’ensemble du groupe de ressources peut être supprimé.
Recommendations
- Dimensionnement de l’hôte de session ou de la machine virtuelle
-
Ajoutez des étiquettes aux déploiements de catalogue de services pour suivre des informations importantes pour cette ressource, telles que :
- Propriétaire :
<main POC> - Déployeur :
<yourName> - Objectif :
<enclave administration> - Nom du catalogue de services :
<Admin VM> - Version du catalogue de services :
<version you deployed>
- Propriétaire :
- Envisagez d’ajouter un Azure Policy pour appliquer et hériter des balises
- Collecter des journaux personnalisés à partir d’applications