Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Dans cet article, vous :
- Déployez un modèle de catalogue de services pour Azure SQL dans une charge de travail existante à partir du portail.
Note
Cet exemple de déploiement est uniquement à des fins de démonstration et ne représente pas toutes les meilleures pratiques pour l’administration du réseau, des systèmes ou des applications.
Avant de commencer
Cet article suppose une compréhension de base des concepts de mise en réseau et d’enclave Azure. Pour plus d’informations, consultez les meilleures pratiques de Azure Enclave.
Vous avez besoin d’un compte Azure avec un abonnement actif. Si vous n’en avez pas un, créez un compte gratuitement.
Vous avez besoin d’une communauté, d’une enclave, d’une charge de travail et d’au moins un groupe de ressources de charge de travail et d’autorisations pour créer des ressources à l’intérieur du groupe de ressources de charge de travail.
Activez
Advancedle mode de maintenance pour votre enclave afin de pouvoir ajouter les ressources Private Link à votre groupe de ressources géré par enclave.
Prerequisites
Des garde-fous sont imposés pour les enclaves afin de garantir que les ressources des enclaves utilisent un chiffrement avec des clés gérées par le client (CMK). Cela nécessite une clé et une identité pour que la clé soit accessible dans l’enclave. Créez la CMK (Key Vault facultatif) et l'identité managée dans le modèle de catalogue de services Dépendances communes.
- Sous-réseau pour les points de terminaison privés : vous avez eu la possibilité de créer des sous-réseaux lors de la création de l’enclave ou de créer de nouveaux sous-réseaux après la création d’enclaves.
- Créez rapidement ces zones DNS privé en fonction de ce que vous créez ensuite :
-
Key Vaultobligatoire lors de la création d’un Key Vault à partir de ce modèle ou du modèle Key Vault plus personnalisable. -
Storage File, ,Storage QueueStorage BlobetStorage Tablesont requis lors de la création d’un compte de stockage à partir de ce modèle ou du modèle de compte de stockage plus personnalisable. -
Azure SQLqui est nécessaire pour accéder à Azure SQL de manière privée.
-
- Une Key Vault, une clé gérée par le client (CMK) et une identité managée sont requises pour ce modèle. Créez un Key Vault, une clé CMK et une identité managée dans le guide de démarrage rapide du catalogue de services Common Dependencies, ou créez les vôtres.
- Ces ressources doivent être créées à l’intérieur d’un groupe de ressources de charge de travail.
- Après avoir créé l’identité managée par l’utilisateur, vérifiez qu’elle a accès à la clé CMK
- Attribuez le rôle RBAC
Key Vault Crypto Service Encryption Userà l'identité managée dans l'étendue du Key Vault en suivant ces instructions. Vous pouvez ensuite attribuer l'identité managée à une autre ressource, telle qu'une machine virtuelle, afin que cette machine virtuelle puisse chiffrer le disque du système d'exploitation avec la CMK du Key Vault, sans disposer des autorisations nécessaires pour effectuer d'autres opérations sur le Key Vault, conformément au principe du moindre privilège.
- Attribuez le rôle RBAC
- L’onglet Administrateurs nécessite des informations de connexion. Voici un exemple d’entrée :
- connexion de l’utilisateur Microsoft Entra :
core-enclave-admins - SID utilisateur Microsoft Entra :
c0a11793-2fa9-4d7f-894f-0f7f72615a97 - ID de locataire d’utilisateur Microsoft Entra :
af783a57-4134-41d8-bea4-fdaaecef6bcc - Type de principal d'utilisateur Microsoft Entra :
Group
- connexion de l’utilisateur Microsoft Entra :
Déployer le modèle
- Accédez à la charge de travail destinée au déploiement.
- Sélectionnez le bouton
+Add an Azure Service. - Sélectionnez le
Azure SQLmodèle de service dans la liste déroulante de catalogues de services , confirmez la version dont vous avez besoin (par défaut :latest), puis sélectionnezNext.
- Parcourez chaque onglet et entrez tous les paramètres requis.
- Ajustez l’un des paramètres préremplis en fonction des besoins.
- Sélectionnez
Review + CreateensuiteCreate.
La création de toutes les ressources peut prendre jusqu’à 30 minutes. Attendez que le déploiement soit correctement terminé avant d’effectuer des actions au sein de vos ressources déployées.
Valider le déploiement
Accédez au groupe de ressources spécifié pour confirmer que les ressources prévues ont été créées.
Supprimer le déploiement
Si vous ne prévoyez pas de conserver ces ressources, supprimez les ressources inutiles pour éviter des frais Azure. Si aucun autre déploiement n’existe dans le groupe de ressources, l’ensemble du groupe de ressources peut être supprimé.
Recommendations
-
Ajoutez des étiquettes aux déploiements de catalogue de services pour suivre des informations importantes pour cette ressource, telles que :
- Propriétaire :
<main POC> - Déployeur :
<yourName> - Objectif :
<prod SQL data> - Nom du catalogue de services :
<Azure SQL> - Version du catalogue de services :
<version you deployed>
- Propriétaire :
- Envisagez d’ajouter un Azure Policy pour appliquer et hériter des balises