Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questa esercitazione illustra la creazione dell'ambiente enclave Azure per i carichi di lavoro Desktop virtuale Azure e Servizio Azure Kubernetes (AKS). È possibile configurare dipendenze comuni, creare enclave separati con subnet di dimensioni appropriate, distribuire zone DNS private e configurare endpoint della community e dell'enclave per la connettività di rete.
In questa esercitazione apprenderai a:
- Configurare le dipendenze comuni (identità gestita, Key Vault, crittografia)
- Creare un'enclave di Desktop virtuale Azure con le subnet di gestione e degli host di sessione
- Crea un'enclave AKS con subnet per i nodi, il server API e l'endpoint privato
- Distribuire e collegare zone DNS private
- Crea endpoint di community per la connettività esterna
- Creare endpoint e connessioni enclave per la comunicazione tra enclavi
Prerequisiti
- Comprensione di Tutorial 2-1: Pianificare l'architettura
- Accesso collaboratore al gruppo di risorse contenente la community
- Accesso collaboratore alla sottoscrizione per la creazione di risorse
Prima di iniziare
Il tutorial presuppone:
- Una community esistente creata nel Tutorial 1
- Pianificata l'architettura, comprese le dimensioni della subnet (vedi Esercitazione 2-1)
- È stata identificata l'area di Azure per le tue enclave
Importante
In questa esercitazione vengono usati nomi segnaposto. Sostituisci myResourceGroup, cmt-fabrikam, avd-enclave, aks-enclave, e altri nomi provvisori con la tua convenzione di denominazione.
Configurare le dipendenze comuni
Sia Desktop virtuale Azure che i carichi di lavoro del servizio Azure Kubernetes richiedono dipendenze comuni per la crittografia e la sicurezza. Questa sezione illustra i passaggi dettagliati per creare queste risorse condivise. È possibile fare riferimento a questi passaggi da altre esercitazioni durante la configurazione della crittografia e della sicurezza.
Creare un carico di lavoro di servizi condivisi
Creare prima di tutto un carico di lavoro nell'enclave esistente (o creare una nuova enclave) per ospitare i servizi condivisi.
- Nel portale di Azure, passa al servizio Azure Enclave.
- Selezionare Community e aprire la community , ad esempio
cmt-fabrikam. - Selezionare un enclave esistente o creare un nuovo enclave di servizi condivisi:
-
Nome dell'enclave:
shared-services -
Spazio indirizzi:
10.1.0.0/16(regolare in base all'intervallo di indirizzi IP della community) - Configurare una subnet per le risorse condivise:
SharedServicesSubnetcon/24intervallo di indirizzi IP
-
Nome dell'enclave:
- Nell'enclave selezionare
Workloads>+ Create. - Configurare il carico di lavoro:
-
Nome del carico di lavoro:
shared-workload -
Crea gruppo di risorse: selezionare
Create new -
Nome gruppo di risorse:
rg-shared-services
-
Nome del carico di lavoro:
- Selezionare
Review + createe quindiCreate.
Creare risorse di dipendenza comuni
Aggiungere le risorse di dipendenza necessarie al carico di lavoro:
- Un'identità gestita fornisce un'identità alle risorse di Azure per l'autenticazione senza dover archiviare credenziali.
- Azure Key Vault archivia le chiavi di crittografia, i segreti e i certificati in modo sicuro.
- La chiave gestita dal cliente crittografa i dati a riposo nei carichi di lavoro.
- Il set di crittografia del disco applica la crittografia basata su chiave gestita dal cliente ai dischi delle macchine virtuali.
- Nel portale di Azure cercare il nome del carico di lavoro dei servizi condivisi
- Seleziona
+Add An Azure Service. - Selezionare
Common Dependencydall'elenco a discesa, verificare il gruppo di risorse selezionato e selezionareNext. - Configurare le risorse:
-
nome Key Vault: specificare un nome di Key Vault univoco
kv-ave-shared-<uniqueid> -
Nome chiave cmk: specificare un nome cmk come
cmk-ave-encryption -
Nome identità gestita assegnata dall'utente: specificare un nome di risorsa di identità gestita, ad esempio
id-ave-encryption -
Tipo di identità: selezionare
UserAssignednell'elenco a discesa. -
Nome del set di crittografia del disco:
des-ave-encryption
-
nome Key Vault: specificare un nome di Key Vault univoco
- Selezionare
Review + createe quindiCreate. - Una volta completata la distribuzione, passare all'identità gestita.
Concedere l'accesso all'identità gestita alla chiave di Key Vault
L'identità gestita deve disporre dell'autorizzazione per usare la chiave di crittografia.
- Nel Key Vault selezionare
Access control (IAM). - Selezionare
+ Addquindi selezionareAdd role assignment. - Nella
Rolescheda:- Cercare e selezionare
Key Vault Crypto Service Encryption User - Selezionare
Next
- Cercare e selezionare
- Nella
Membersscheda:- Selezionare
Managed identity - Selezionare
+ Select members - Selezionare
User-assigned managed identityper l'identità gestita - Selezionare l'identità gestita:
id-ave-encryption - Selezionare
Select - Selezionare
Next
- Selezionare
- Nella scheda
Review + assignselezionareReview + assign.
Concedere l'accesso all'identità gestita alle risorse dell'enclave
Per le risorse gestite da Azure Enclave, l'identità deve disporre dell'accesso come collaboratore.
- Passare al gruppo di risorse gestito dell'enclave dei servizi condivisi, ad esempio
shared-services-HostedResources-<guid>. - Seleziona
Access control (IAM). - Selezionare
+ Addquindi selezionareAdd role assignment. - Assegnare il ruolo
Contributor:-
Ruolo:
Contributor -
Assegnare l'accesso a:
Managed identity -
Membri: selezionare l'identità gestita
id-ave-encryption
-
Ruolo:
- Seleziona
Review + assign.
Convalidare le dipendenze comuni
Verificare che tutte le risorse siano state create e configurate correttamente:
- Identità gestita assegnata dall'utente
id-ave-encryptioncreata - Key Vault
kv-ave-shared-<uniqueid>creato - Chiave
cmk-ave-encryptiongestita dal cliente creata in Key Vault - L'identità gestita dispone del ruolo
Key Vault Crypto Service Encryption Usersulla chiave - Set
des-ave-encryptiondi crittografia del disco creato e collegato alla chiave e all'identità - L'identità gestita ha il ruolo
Contributornel gruppo di risorse gestite dell'enclave
Crea un'enclave di Desktop virtuale Azure
Creare ora un enclave dedicato per i carichi di lavoro Desktop virtuale Azure.
- Nella community (ad esempio,
cmt-fabrikam), selezionaEnclaves>+ Create. - Configurare l'enclave Desktop virtuale Azure:
-
Nome dell'enclave:
avd-enclave - Regione: Stessa regione della tua community
-
Spazio indirizzi:
10.2.0.0/16
-
Nome dell'enclave:
- Seleziona
Next: Subnets. - Aggiungere la subnet di gestione:
- Selezionare
+ Add subnet -
Nome della subnet:
AzureVirtualDesktopManagementSubnet -
Intervallo di indirizzi della subnet:
10.2.1.0/24 -
Aggiungi gruppo di sicurezza di rete: selezionare
Add new -
Nome gruppo di sicurezza di rete:
nsg-avd-management - Selezionare
OK
- Selezionare
- Aggiungere la subnet degli host di sessione:
- Selezionare
+ Add subnet -
Nome della subnet:
AzureVirtualDesktopSessionHostsSubnet -
Intervallo di indirizzi della subnet:
10.2.2.0/24 -
Aggiungi gruppo di sicurezza di rete: selezionare
Add new -
Nome gruppo di sicurezza di rete:
nsg-avd-sessionhosts - Selezionare
OK
- Selezionare
- Selezionare
Review + createe quindiCreate.
Note
La distribuzione dell'enclave richiede 30-45 minuti. È possibile continuare a configurare l'enclave AKS durante la distribuzione.
Creare un enclave AKS
Creare un enclave dedicato per i carichi di lavoro servizio Azure Kubernetes.
- Nella community selezionare
Enclaves>+ Create. - Configura l'enclave di AKS:
-
Nome dell'enclave:
aks-enclave - Regione: Stessa regione della tua community
-
Spazio indirizzi:
10.3.0.0/16
-
Nome dell'enclave:
- Seleziona
Next: Subnets. - Aggiungere la subnet del nodo:
- Selezionare
+ Add subnet -
Nome della subnet:
aksSubnet -
Intervallo di indirizzi della subnet:
10.3.1.0/25(128 indirizzi IP) -
Aggiungi gruppo di sicurezza di rete: selezionare
Add new -
Nome gruppo di sicurezza di rete:
nsg-aks-nodes -
Delega della subnet:
None(nessuna delega per la subnet dei nodi AKS) - Selezionare
OK
- Selezionare
- Aggiungere la subnet del server API:
- Selezionare
+ Add subnet -
Nome della subnet:
agentSubnet -
Intervallo di indirizzi della subnet:
10.3.1.128/28(16 indirizzi IP) -
Aggiungere un gruppo di sicurezza di rete: usare quello esistente
nsg-aks-nodes -
Delega della subnet:
None - Selezionare
OK
- Selezionare
- Aggiungi la subnet dell'endpoint privato:
- Selezionare
+ Add subnet -
Nome della subnet:
AzureVirtualEnclaveSubnet -
Intervallo di indirizzi della subnet:
10.3.2.0/26(64 IP) -
Aggiungere un gruppo di sicurezza di rete: usare quello esistente
nsg-aks-nodes -
Delega della subnet:
None(importante: nessuna delega per gli endpoint privati) - Selezionare
OK
- Selezionare
- Selezionare
Review + createe quindiCreate.
Importante
Attendere il completamento di entrambe le distribuzioni prima di procedere ai passaggi successivi.
Distribuire zone DNS private
DNS privato zone abilitano la risoluzione DNS dell'endpoint privato per i servizi di Azure.
Creare zone DNS private per Desktop virtuale Azure
- Passare alla enclave di Desktop virtuale Azure (
avd-enclave). - Selezionare
Workloadsquindi selezionare+ Create. - Creare un carico di lavoro:
-
Nome del carico di lavoro:
avd-workload -
Creare un gruppo di risorse:
Create new -
Nome gruppo di risorse:
rg-avd-workload
-
Nome del carico di lavoro:
- Nel carico di lavoro selezionare
+ Add an Azure Service. - Selezionare
DNS privato Zonesdall'elenco a discesa, verificare il gruppo di risorse selezionato e selezionareNext. - Configurare la distribuzione delle zone di DNS privato:
-
Crea il file di archiviazione della zona DNS privata:
true -
Creare una zona DNS privata di coda di archiviazione:
true -
Crea tabella di archiviazione zona DNS privata:
true -
Creare una zona DNS privata del blob di archiviazione:
true -
Crea la zona DNS privata di Key Vault:
true -
Altri nomi di zona DNS privato:
["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
-
Crea il file di archiviazione della zona DNS privata:
- Selezionare
Review + Createe quindiCreate. - Attendere il completamento della distribuzione.
Creare zone DNS private per AKS
- Vai al tuo enclave AKS (
aks-enclave). - Selezionare
Workloadsquindi selezionare+ Create. - Creare un carico di lavoro:
-
Nome del carico di lavoro:
aks-workload -
Creare un gruppo di risorse:
Create new -
Nome gruppo di risorse:
rg-aks-workload
-
Nome del carico di lavoro:
- Nel carico di lavoro selezionare
+ Add an Azure Service. - Selezionare
DNS privato Zonesdall'elenco a discesa, verificare il gruppo di risorse selezionato e selezionareNext. - Configurare la distribuzione delle zone di DNS privato:
-
Crea il file di archiviazione della zona DNS privata:
true -
Creare una zona DNS privata di coda di archiviazione:
true -
Crea tabella di archiviazione zona DNS privata:
true -
Creare una zona DNS privata del blob di archiviazione:
true -
Crea la zona DNS privata di Key Vault:
true -
Altri nomi di zona DNS privato:
["privatelink.<region>.azmk8s.io"]e sostituire<region>con l'area, ad esempioeastus
-
Crea il file di archiviazione della zona DNS privata:
- Selezionare
Review + Createe quindiCreate. - Attendere il completamento della distribuzione.
Crea endpoint di community per la connettività esterna
Gli endpoint della community consentono il traffico dalle enclave a servizi di Azure esterni e Internet.
Creare l'endpoint della community di Desktop virtuale Azure
Vai nella tua comunità (ad esempio,
cmt-fabrikam).Selezionare
Community endpointsquindi selezionare+ Create.Configurare l'endpoint:
-
Nome:
ce-avd-services -
Descrizione:
Desktop virtuale Azure required service endpoints
-
Nome:
Selezionare
Add rulee configurare ogni endpoint necessario:Regola 1: Piano di controllo AVD
-
Nome:
avd-control-plane -
Destinazione:
*.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net -
Protocollo:
HTTPS -
Porta:
443
Regola 2: Autenticazione
-
Nome:
authentication -
Destinazione:
login.microsoftonline.com,login.windows.net -
Protocollo:
HTTPS -
Porta:
443
Regola 3: Azure Resource Manager
-
Nome:
arm -
Destinazione:
management.azure.com -
Protocollo:
HTTPS -
Porta:
443
Regola 4: Aggiornamenti dell'agente
-
Nome:
agent-updates -
Destinazione:
mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net -
Protocollo:
HTTPS -
Porta:
443
Regola 5: Configurazione degli ospiti
-
Nome:
guest-config -
Destinazione:
*.guestconfiguration.azure.com -
Protocollo:
HTTPS -
Porta:
443
-
Nome:
Selezionare
Review + createe quindiCreate.
Crea endpoint della community di AKS
Nella tua community, seleziona
Community endpointsquindi seleziona+ Create.Configurare l'endpoint:
-
Nome:
ce-aks-services -
Descrizione:
AKS required service endpoints
-
Nome:
Selezionare Aggiungi regola e configurare ogni endpoint obbligatorio:
Regola 1: Registro dei contenitori
-
Nome:
mcr -
Destinazione:
mcr.microsoft.com,*.data.mcr.microsoft.com -
Protocollo:
HTTPS -
Porta:
443
Regola 2: Gestione cluster
-
Nome:
aks-management -
Destinazione:
*.hcp.<region>.azmk8s.io(sostituire<region>con l'area, ad esempio ,eastus) -
Protocollo:
HTTPS -
Porta:
443
Regola 3: Azure Resource Manager
-
Nome:
arm -
Destinazione:
management.azure.com -
Protocollo:
HTTPS -
Porta:
443
Regola 4: Autenticazione
-
Nome:
authentication -
Destinazione:
login.microsoftonline.com -
Protocollo:
HTTPS -
Porta:
443
Regola 5: Repository di pacchetti
-
Nome:
packages -
Destinazione:
packages.microsoft.com,acs-mirror.azureedge.net -
Protocollo:
HTTPS -
Porta:
443
-
Nome:
Selezionare
Review + createe quindiCreate.
Creare endpoint e connessioni enclave
Gli endpoint e le connessioni enclave consentono la comunicazione tra enclave per l'accesso ai servizi condivisi.
Creare un endpoint enclave per i servizi condivisi
Passare all'enclave di Servizi condivisi (
shared-services).Selezionare
Enclave endpointsquindi selezionare+ Create.Configurare l'endpoint:
-
Nome:
ee-shared-services -
Descrizione:
Allow access to shared Key Vault and monitoring
-
Nome:
Aggiungere regole per i servizi condivisi:
Regola 1: Key Vault
-
Nome:
key-vault -
Protocollo:
HTTPS -
Porta:
443 -
IP/CIDR di origine:
10.2.0.0/16,10.3.0.0/16(intervalli di indirizzi IP di Desktop virtuale Azure e dell'enclave AKS)
Regola 2: DNS
-
Nome:
dns -
Protocollo:
TCP -
Porta:
53 -
IP/CIDR di origine:
10.2.0.0/16,10.3.0.0/16
-
Nome:
Selezionare
Review + createe quindiCreate.
Creare connessioni enclave
Creare connessioni enclave per collegare le enclave tra loro.
Passare alla enclave di Desktop virtuale Azure (
avd-enclave).Selezionare
Enclave connectionsquindi selezionare+ Create.Configurare la connessione:
-
Nome:
conn-avd-to-shared -
Enclave di origine:
avd-enclave(corrente) -
Endpoint dell'enclave di destinazione: selezionare
ee-shared-servicesdall'enclave di servizi condivisi
-
Nome:
Selezionare
Review + createe quindiCreate.Ripetere per l'enclave AKS:
- Passare all'enclave AKS (
aks-enclave) - Creare una connessione
conn-aks-to-sharedaee-shared-services
- Passare all'enclave AKS (
Convalidare l'ambiente
Verificare che la configurazione dell'ambiente:
- Dipendenze comuni distribuite nel carico di lavoro dei servizi condivisi
- Enclave di Desktop virtuale Azure creata con subnet per host di gestione e host di sessione
- Enclave di AKS creata con subnet del nodo, del server API e dell'endpoint privato
- DNS privato zone distribuite e collegate alle enclave
- Endpoint della community creati per Desktop virtuale Azure e connettività esterna di AKS
- Endpoint enclave creati per i servizi condivisi
- Connessioni enclave create tra Desktop virtuale Azure e AKS ai servizi condivisi
Passaggi successivi
Con l'ambiente enclave Azure configurato correttamente, è possibile distribuire i carichi di lavoro. L'esercitazione successiva guida l'utente nella distribuzione di Desktop virtuale Azure.
Tutorial 2-3: Distribuire il carico di lavoro di Desktop virtuale Azure