Déployer une application de fonction App Service depuis le catalogue de services au sein d’une charge de travail

Azure Enclave est un service de réseau cloud qui permet aux organisations traitant des données hautement sensibles de déployer et de gérer rapidement des charges de travail à grande échelle sur les clouds Azure commerciaux et isolés du réseau. Dans cet article, vous :

  • Déployez un modèle de catalogue de services pour une application de fonction App Service dans une charge de travail existante à partir du portail.

Note

Cet exemple de déploiement est uniquement à des fins de démonstration et ne représente pas toutes les meilleures pratiques pour l’administration du réseau, des systèmes ou des applications.

Avant de commencer

Prerequisites

Des garde-fous sont imposés pour les enclaves afin de garantir que les ressources des enclaves utilisent un chiffrement avec des clés gérées par le client (CMK). Cela nécessite une clé et une identité pour que la clé soit accessible dans l’enclave. Créez la CMK (Key Vault facultatif) et l'identité managée dans le modèle de catalogue de services Dépendances communes.

  1. Sous-réseau pour les points de terminaison privés : vous avez eu la possibilité de créer des sous-réseaux lors de la création de l’enclave ou de créer de nouveaux sous-réseaux après la création d’enclaves. Le sous-réseau de point de terminaison privé ne doit pas avoir de délégation de sous-réseau pour que les points de terminaison privés fonctionnent correctement.
  • Utilisez la fonctionnalité de gestion des sous-réseaux de l’enclave pour que vous ayez deux sous-réseaux avec une taille /26 (par exemple, 10.0.2.0/26 [10.0.2.0 - 10.0.2.63] et 10.0.2.128/26 [10.0.2.128 - 10.0.2.191])
  • Le premier sous-réseau est utilisé pour le paramètre de modèle « Nom du sous-réseau ». Créez un nom pour le sous-réseau, tel que FunctionAppSubnet, et utilisez ce nom à l’étape 5 du déploiement ci-dessous.
    • Ajouter une délégation de sous-réseau Microsoft.Web/serverFarms
  • Le deuxième sous-réseau est utilisé pour le paramètre de modèle « nom de sous-réseau Private Link ». Créez un nom de sous-réseau comme PrivateLinkSubnet et utilisez le nom à l’étape 5 du déploiement ci-dessous.

Note

Vous ne pouvez pas redimensionner un sous-réseau une fois que les ressources sont déployées à l’intérieur du sous-réseau. Deux sous-réseaux « /26 » conservent de l’espace dans le sous-réseau d’enclave pour d’autres sous-réseaux (par exemple, un autre « /26 »). Si ces deux sous-réseaux sont les seuls sous-réseaux nécessaires dans l’enclave, ils peuvent être redimensionnés en fonction de vos besoins.

  1. Créez rapidement ces zones DNS privé en fonction de ce que vous créez ensuite :
    • Key Vaultobligatoire lors de la création d’un Key Vault à partir de ce modèle ou du modèle Key Vault plus personnalisable.
    • Storage File, , Storage QueueStorage Blobet Storage Table sont requis lors de la création d’un compte de stockage à partir de ce modèle ou du modèle de compte de stockage plus personnalisable.
    • privatelink.azurewebsites.net sous Additional DNS privé Zone names, requis pour accéder aux Function Apps de manière privée.
  2. Une Key Vault, une clé gérée par le client (CMK) et une identité managée sont requises pour ce modèle. Créez un Key Vault, une clé CMK et une identité managée dans le guide de démarrage rapide du catalogue de services Common Dependencies, ou créez les vôtres.
    • Ces ressources doivent être créées à l’intérieur d’un groupe de ressources de charge de travail.
    • Après avoir créé l’identité managée par l’utilisateur, vérifiez qu’elle a accès à la clé CMK
      • Attribuez le rôle RBAC Key Vault Crypto Service Encryption User à l'identité managée dans l'étendue du Key Vault en suivant ces instructions. Vous pouvez ensuite attribuer l'identité managée à une autre ressource, telle qu'une machine virtuelle, afin que cette machine virtuelle puisse chiffrer le disque du système d'exploitation avec la CMK du Key Vault, sans disposer des autorisations nécessaires pour effectuer d'autres opérations sur le Key Vault, conformément au principe du moindre privilège.

Déployer le modèle

  1. Accédez à la charge de travail destinée au déploiement.
  2. Sélectionnez le bouton Add Service.
  3. Sélectionnez le Function App modèle de service dans la liste déroulante de catalogues de services , confirmez la version dont vous avez besoin (par défaut : latest), puis sélectionnez Next.

Capture d’écran montrant le modèle Function App sélectionné dans la liste de catalogues de services.

  1. Sous l’onglet Informations de base, entrez tous les paramètres requis. Le nom du compte de stockage est le nom du nouveau compte de stockage.
  2. Une fois les deux sous-réseaux créés, entrez les nouveaux noms de sous-réseaux sous l’onglet Mise en réseau.
  3. Sous l’onglet Chiffrement, entrez le nom de la nouvelle clé ajoutée au Key Vault pour la configuration de la clé gérée par le client (CMK).
  4. Entrez le nom d’identité managée de l’utilisateur créé lors de la configuration de CMK.
  5. Ajustez l’un des paramètres préremplis ou par défaut en fonction des besoins.
  6. Sélectionnez Review + Create ensuite Create.

La création de toutes les ressources peut prendre 10 minutes. Attendez que le déploiement soit correctement terminé avant d’effectuer des actions au sein de vos ressources déployées.

Valider le déploiement

Accédez au groupe de ressources spécifié pour confirmer que les ressources prévues ont été créées. Inclusion : Application de fonction et nouveau compte de stockage

Ouvrir la ressource Function App

  1. Ouvrir la ressource Function App
  2. Dans la page vue d’ensemble, vérifiez les fonctions

Supprimer le déploiement

Si vous ne prévoyez pas de conserver ces ressources, supprimez les ressources inutiles pour éviter des frais Azure. Si aucun autre déploiement n’existe dans le groupe de ressources, l’ensemble du groupe de ressources peut être supprimé.

Recommendations

  • Ajoutez des étiquettes aux déploiements de catalogue de services pour suivre des informations importantes pour cette ressource, telles que :
    • Propriétaire : <main POC>
    • Déployeur : <yourName>
    • Objectif : <automation function>
    • Nom du catalogue de services : <App Service Function App>
    • Version du catalogue de services : <version you deployed>
  • Envisagez d’ajouter un Azure Policy pour appliquer et hériter des balises