Déployer une machine virtuelle d’administration à partir du catalogue de services dans une charge de travail

Le modèle de machine virtuelle d’administration crée une machine virtuelle sur le sous-réseau de gestion afin de pouvoir accéder en toute sécurité aux ressources d’enclave. Ce type de machine virtuelle est également appelé jumpbox, car il vous permet de passer au réseau isolé.

Dans cet article, vous :

  • Déployez un modèle de catalogue de services pour une machine virtuelle administrateur dans une charge de travail existante à partir du portail.

Note

Cet exemple de déploiement est uniquement à des fins de démonstration et ne représente pas toutes les meilleures pratiques pour l’administration du réseau, des systèmes ou des applications.

Options de déploiement

Le modèle de machine virtuelle administrateur peut être déployé dans plusieurs configurations :

  1. Machine virtuelle (~10 min)
  2. Machine virtuelle jointe à un domaine (~12 min)

Avant de commencer

Prerequisites

Des garde-fous sont imposés pour les enclaves afin de garantir que les ressources des enclaves utilisent un chiffrement avec des clés gérées par le client (CMK). Cela nécessite une clé et une identité pour que la clé soit accessible dans l’enclave. Créez la CMK (Key Vault facultatif) et l'identité managée dans le modèle de catalogue de services Dépendances communes.

  1. Sous-réseau pour les points de terminaison privés : vous avez eu la possibilité de créer des sous-réseaux lors de la création de l’enclave ou de créer de nouveaux sous-réseaux après la création d’enclaves. Le sous-réseau de point de terminaison privé ne doit pas avoir de délégation de sous-réseau pour que les points de terminaison privés fonctionnent correctement.
  2. Créez rapidement ces zones DNS privé en fonction de ce que vous créez ensuite :
    • Key Vaultobligatoire lors de la création d’un Key Vault à partir de ce modèle ou du modèle Key Vault plus personnalisable.
    • Storage File, , Storage QueueStorage Blobet Storage Table sont requis lors de la création d’un compte de stockage à partir de ce modèle ou du modèle de compte de stockage plus personnalisable.
  3. Une Key Vault, une clé gérée par le client (CMK) et une identité managée sont requises pour ce modèle. Créez un Key Vault, une clé CMK et une identité managée dans le guide de démarrage rapide du catalogue de services Common Dependencies, ou créez les vôtres.
    • Ces ressources doivent être créées à l’intérieur d’un groupe de ressources de charge de travail.
    • Après avoir créé l’identité managée par l’utilisateur, vérifiez qu’elle a accès à la clé CMK
      • Attribuez le rôle RBAC Key Vault Crypto Service Encryption User à l'identité managée dans l'étendue du Key Vault en suivant ces instructions. Ce rôle vous permet d’affecter ensuite l’identité managée à une autre ressource, comme une machine virtuelle, et cette machine virtuelle peut chiffrer le disque du système d’exploitation avec la clé CMK dans le coffre de clés avec le privilège minimum.
  4. (facultatif) Domaine existant à joindre si la machine virtuelle d’administration sera jointe à un domaine.

Déployer le modèle

  1. Accédez à la charge de travail destinée au déploiement.
  2. Sélectionnez le bouton +Add an Azure Service.
  3. Sélectionnez le Admin VM modèle de service dans la liste déroulante des catalogues de services . Vérifiez la version dont vous avez besoin (par défaut : latest) puis sélectionnez Next.

Capture d’écran montrant la machine virtuelle Administrateur du catalogue de services sélectionnée dans la liste.

  1. Entrez tous les paramètres requis sur chacun des onglets.
  2. Pour OS Disk Encryption Name et OS Disk Encryption Resource Group Name, entrez les noms utilisés dans la section conditions préalables.
  3. Ajustez les paramètres préremplis en fonction des besoins.
  4. Sélectionnez Review + Create, si toutes les validations sont passées, sélectionnez Create

Valider le déploiement

Accédez au groupe de ressources spécifié pour confirmer que les ressources prévues ont été créées. Y compris : machine virtuelle, disque de système d’exploitation, carte réseau.

Se connecter à la machine virtuelle

Via la machine virtuelle d’administration : la machine virtuelle d’administration est utilisée pour que l’administrateur accède aux ressources au sein de la limite d’enclave de l’extérieur de la limite. La machine virtuelle d’administration peut également être appelée « jumpbox ».

  1. Connectez-vous à une session de bureau sur la machine virtuelle d’administration.
  2. Dans le menu Démarrer, tapez RDPet ouvrez la fenêtre RDP
  3. Entrez l’adresse IP de la machine virtuelle comme adresse IP de destination pour la connexion RDP.
  4. Entrez les identifiants de la machine virtuelle et sélectionnez Accept/Yes pour les avertissements concernant une nouvelle connexion.
  5. À partir de Virtual Machine Desktop, validez tous les paramètres de machine virtuelle définis pendant le déploiement ou terminez une configuration personnalisée.
  6. Attribuez une attribution de groupe de sécurité pour permettre aux utilisateurs d’accéder à votre machine virtuelle. Sinon, commencez à utiliser la machine virtuelle.

Supprimer le déploiement

Si vous ne prévoyez pas de conserver ces ressources, supprimez les ressources inutiles pour éviter des frais Azure. Si aucun autre déploiement n’existe dans le groupe de ressources, l’ensemble du groupe de ressources peut être supprimé.

Recommendations