Esercitazione 2-2: Creare un ambiente enclave Azure per i carichi di lavoro

Questa esercitazione illustra la creazione dell'ambiente enclave Azure per i carichi di lavoro Desktop virtuale Azure e Servizio Azure Kubernetes (AKS). È possibile configurare dipendenze comuni, creare enclave separati con subnet di dimensioni appropriate, distribuire zone DNS private e configurare endpoint della community e dell'enclave per la connettività di rete.

In questa esercitazione apprenderai a:

  • Configurare le dipendenze comuni (identità gestita, Key Vault, crittografia)
  • Creare un'enclave di Desktop virtuale Azure con le subnet di gestione e degli host di sessione
  • Crea un'enclave AKS con subnet per i nodi, il server API e l'endpoint privato
  • Distribuire e collegare zone DNS private
  • Crea endpoint di community per la connettività esterna
  • Creare endpoint e connessioni enclave per la comunicazione tra enclavi

Prerequisiti

Prima di iniziare

Il tutorial presuppone:

  • Una community esistente creata nel Tutorial 1
  • Pianificata l'architettura, comprese le dimensioni della subnet (vedi Esercitazione 2-1)
  • È stata identificata l'area di Azure per le tue enclave

Importante

In questa esercitazione vengono usati nomi segnaposto. Sostituisci myResourceGroup, cmt-fabrikam, avd-enclave, aks-enclave, e altri nomi provvisori con la tua convenzione di denominazione.

Configurare le dipendenze comuni

Sia Desktop virtuale Azure che i carichi di lavoro del servizio Azure Kubernetes richiedono dipendenze comuni per la crittografia e la sicurezza. Questa sezione illustra i passaggi dettagliati per creare queste risorse condivise. È possibile fare riferimento a questi passaggi da altre esercitazioni durante la configurazione della crittografia e della sicurezza.

Creare un carico di lavoro di servizi condivisi

Creare prima di tutto un carico di lavoro nell'enclave esistente (o creare una nuova enclave) per ospitare i servizi condivisi.

  1. Nel portale di Azure, passa al servizio Azure Enclave.
  2. Selezionare Community e aprire la community , ad esempio cmt-fabrikam.
  3. Selezionare un enclave esistente o creare un nuovo enclave di servizi condivisi:
    • Nome dell'enclave: shared-services
    • Spazio indirizzi: 10.1.0.0/16 (regolare in base all'intervallo di indirizzi IP della community)
    • Configurare una subnet per le risorse condivise: SharedServicesSubnet con /24 intervallo di indirizzi IP
  4. Nell'enclave selezionare Workloads>+ Create.
  5. Configurare il carico di lavoro:
    • Nome del carico di lavoro: shared-workload
    • Crea gruppo di risorse: selezionare Create new
    • Nome gruppo di risorse: rg-shared-services
  6. Selezionare Review + create e quindi Create.

Creare risorse di dipendenza comuni

Aggiungere le risorse di dipendenza necessarie al carico di lavoro:

  • Un'identità gestita fornisce un'identità alle risorse di Azure per l'autenticazione senza dover archiviare credenziali.
  • Azure Key Vault archivia le chiavi di crittografia, i segreti e i certificati in modo sicuro.
  • La chiave gestita dal cliente crittografa i dati a riposo nei carichi di lavoro.
  • Il set di crittografia del disco applica la crittografia basata su chiave gestita dal cliente ai dischi delle macchine virtuali.
  1. Nel portale di Azure cercare il nome del carico di lavoro dei servizi condivisi
  2. Seleziona +Add An Azure Service.
  3. Selezionare Common Dependency dall'elenco a discesa, verificare il gruppo di risorse selezionato e selezionare Next.
  4. Configurare le risorse:
    • nome Key Vault: specificare un nome di Key Vault univocokv-ave-shared-<uniqueid>
    • Nome chiave cmk: specificare un nome cmk come cmk-ave-encryption
    • Nome identità gestita assegnata dall'utente: specificare un nome di risorsa di identità gestita, ad esempio id-ave-encryption
    • Tipo di identità: selezionare UserAssigned nell'elenco a discesa.
    • Nome del set di crittografia del disco: des-ave-encryption
  5. Selezionare Review + create e quindi Create.
  6. Una volta completata la distribuzione, passare all'identità gestita.

Concedere l'accesso all'identità gestita alla chiave di Key Vault

L'identità gestita deve disporre dell'autorizzazione per usare la chiave di crittografia.

  1. Nel Key Vault selezionare Access control (IAM).
  2. Selezionare + Add quindi selezionare Add role assignment.
  3. Nella Role scheda:
    • Cercare e selezionare Key Vault Crypto Service Encryption User
    • Selezionare Next
  4. Nella Members scheda:
    • Selezionare Managed identity
    • Selezionare + Select members
    • Selezionare User-assigned managed identity per l'identità gestita
    • Selezionare l'identità gestita: id-ave-encryption
    • Selezionare Select
    • Selezionare Next
  5. Nella scheda Review + assign selezionare Review + assign.

Concedere l'accesso all'identità gestita alle risorse dell'enclave

Per le risorse gestite da Azure Enclave, l'identità deve disporre dell'accesso come collaboratore.

  1. Passare al gruppo di risorse gestito dell'enclave dei servizi condivisi, ad esempio shared-services-HostedResources-<guid>.
  2. Seleziona Access control (IAM).
  3. Selezionare + Add quindi selezionare Add role assignment.
  4. Assegnare il ruolo Contributor:
    • Ruolo: Contributor
    • Assegnare l'accesso a: Managed identity
    • Membri: selezionare l'identità gestita id-ave-encryption
  5. Seleziona Review + assign.

Convalidare le dipendenze comuni

Verificare che tutte le risorse siano state create e configurate correttamente:

  • Identità gestita assegnata dall'utente id-ave-encryption creata
  • Key Vault kv-ave-shared-<uniqueid> creato
  • Chiave cmk-ave-encryption gestita dal cliente creata in Key Vault
  • L'identità gestita dispone del ruolo Key Vault Crypto Service Encryption User sulla chiave
  • Set des-ave-encryption di crittografia del disco creato e collegato alla chiave e all'identità
  • L'identità gestita ha il ruolo Contributor nel gruppo di risorse gestite dell'enclave

Crea un'enclave di Desktop virtuale Azure

Creare ora un enclave dedicato per i carichi di lavoro Desktop virtuale Azure.

  1. Nella community (ad esempio, cmt-fabrikam), seleziona Enclaves>+ Create.
  2. Configurare l'enclave Desktop virtuale Azure:
    • Nome dell'enclave: avd-enclave
    • Regione: Stessa regione della tua community
    • Spazio indirizzi: 10.2.0.0/16
  3. Seleziona Next: Subnets.
  4. Aggiungere la subnet di gestione:
    • Selezionare + Add subnet
    • Nome della subnet: AzureVirtualDesktopManagementSubnet
    • Intervallo di indirizzi della subnet: 10.2.1.0/24
    • Aggiungi gruppo di sicurezza di rete: selezionare Add new
    • Nome gruppo di sicurezza di rete: nsg-avd-management
    • Selezionare OK
  5. Aggiungere la subnet degli host di sessione:
    • Selezionare + Add subnet
    • Nome della subnet: AzureVirtualDesktopSessionHostsSubnet
    • Intervallo di indirizzi della subnet: 10.2.2.0/24
    • Aggiungi gruppo di sicurezza di rete: selezionare Add new
    • Nome gruppo di sicurezza di rete: nsg-avd-sessionhosts
    • Selezionare OK
  6. Selezionare Review + create e quindi Create.

Note

La distribuzione dell'enclave richiede 30-45 minuti. È possibile continuare a configurare l'enclave AKS durante la distribuzione.

Creare un enclave AKS

Creare un enclave dedicato per i carichi di lavoro servizio Azure Kubernetes.

  1. Nella community selezionare Enclaves>+ Create.
  2. Configura l'enclave di AKS:
    • Nome dell'enclave: aks-enclave
    • Regione: Stessa regione della tua community
    • Spazio indirizzi: 10.3.0.0/16
  3. Seleziona Next: Subnets.
  4. Aggiungere la subnet del nodo:
    • Selezionare + Add subnet
    • Nome della subnet: aksSubnet
    • Intervallo di indirizzi della subnet: 10.3.1.0/25 (128 indirizzi IP)
    • Aggiungi gruppo di sicurezza di rete: selezionare Add new
    • Nome gruppo di sicurezza di rete: nsg-aks-nodes
    • Delega della subnet: None (nessuna delega per la subnet dei nodi AKS)
    • Selezionare OK
  5. Aggiungere la subnet del server API:
    • Selezionare + Add subnet
    • Nome della subnet: agentSubnet
    • Intervallo di indirizzi della subnet: 10.3.1.128/28 (16 indirizzi IP)
    • Aggiungere un gruppo di sicurezza di rete: usare quello esistente nsg-aks-nodes
    • Delega della subnet: None
    • Selezionare OK
  6. Aggiungi la subnet dell'endpoint privato:
    • Selezionare + Add subnet
    • Nome della subnet: AzureVirtualEnclaveSubnet
    • Intervallo di indirizzi della subnet: 10.3.2.0/26 (64 IP)
    • Aggiungere un gruppo di sicurezza di rete: usare quello esistente nsg-aks-nodes
    • Delega della subnet: None (importante: nessuna delega per gli endpoint privati)
    • Selezionare OK
  7. Selezionare Review + create e quindi Create.

Importante

Attendere il completamento di entrambe le distribuzioni prima di procedere ai passaggi successivi.

Distribuire zone DNS private

DNS privato zone abilitano la risoluzione DNS dell'endpoint privato per i servizi di Azure.

Creare zone DNS private per Desktop virtuale Azure

  1. Passare alla enclave di Desktop virtuale Azure (avd-enclave).
  2. Selezionare Workloads quindi selezionare + Create.
  3. Creare un carico di lavoro:
    • Nome del carico di lavoro: avd-workload
    • Creare un gruppo di risorse: Create new
    • Nome gruppo di risorse: rg-avd-workload
  4. Nel carico di lavoro selezionare + Add an Azure Service.
  5. Selezionare DNS privato Zones dall'elenco a discesa, verificare il gruppo di risorse selezionato e selezionare Next.
  6. Configurare la distribuzione delle zone di DNS privato:
    • Crea il file di archiviazione della zona DNS privata: true
    • Creare una zona DNS privata di coda di archiviazione:true
    • Crea tabella di archiviazione zona DNS privata: true
    • Creare una zona DNS privata del blob di archiviazione: true
    • Crea la zona DNS privata di Key Vault: true
    • Altri nomi di zona DNS privato:["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
  7. Selezionare Review + Create e quindi Create.
  8. Attendere il completamento della distribuzione.

Creare zone DNS private per AKS

  1. Vai al tuo enclave AKS (aks-enclave).
  2. Selezionare Workloads quindi selezionare + Create.
  3. Creare un carico di lavoro:
    • Nome del carico di lavoro: aks-workload
    • Creare un gruppo di risorse: Create new
    • Nome gruppo di risorse: rg-aks-workload
  4. Nel carico di lavoro selezionare + Add an Azure Service.
  5. Selezionare DNS privato Zones dall'elenco a discesa, verificare il gruppo di risorse selezionato e selezionare Next.
  6. Configurare la distribuzione delle zone di DNS privato:
    • Crea il file di archiviazione della zona DNS privata: true
    • Creare una zona DNS privata di coda di archiviazione:true
    • Crea tabella di archiviazione zona DNS privata: true
    • Creare una zona DNS privata del blob di archiviazione: true
    • Crea la zona DNS privata di Key Vault: true
    • Altri nomi di zona DNS privato: ["privatelink.<region>.azmk8s.io"] e sostituire <region> con l'area, ad esempioeastus
  7. Selezionare Review + Create e quindi Create.
  8. Attendere il completamento della distribuzione.

Crea endpoint di community per la connettività esterna

Gli endpoint della community consentono il traffico dalle enclave a servizi di Azure esterni e Internet.

Creare l'endpoint della community di Desktop virtuale Azure

  1. Vai nella tua comunità (ad esempio, cmt-fabrikam).

  2. Selezionare Community endpoints quindi selezionare + Create.

  3. Configurare l'endpoint:

    • Nome: ce-avd-services
    • Descrizione: Desktop virtuale Azure required service endpoints
  4. Selezionare Add rule e configurare ogni endpoint necessario:

    Regola 1: Piano di controllo AVD

    • Nome: avd-control-plane
    • Destinazione: *.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net
    • Protocollo: HTTPS
    • Porta: 443

    Regola 2: Autenticazione

    • Nome: authentication
    • Destinazione: login.microsoftonline.com,login.windows.net
    • Protocollo: HTTPS
    • Porta: 443

    Regola 3: Azure Resource Manager

    • Nome: arm
    • Destinazione: management.azure.com
    • Protocollo: HTTPS
    • Porta: 443

    Regola 4: Aggiornamenti dell'agente

    • Nome: agent-updates
    • Destinazione: mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net
    • Protocollo: HTTPS
    • Porta: 443

    Regola 5: Configurazione degli ospiti

    • Nome: guest-config
    • Destinazione: *.guestconfiguration.azure.com
    • Protocollo: HTTPS
    • Porta: 443
  5. Selezionare Review + create e quindi Create.

Crea endpoint della community di AKS

  1. Nella tua community, seleziona Community endpoints quindi seleziona + Create.

  2. Configurare l'endpoint:

    • Nome: ce-aks-services
    • Descrizione: AKS required service endpoints
  3. Selezionare Aggiungi regola e configurare ogni endpoint obbligatorio:

    Regola 1: Registro dei contenitori

    • Nome: mcr
    • Destinazione: mcr.microsoft.com,*.data.mcr.microsoft.com
    • Protocollo: HTTPS
    • Porta: 443

    Regola 2: Gestione cluster

    • Nome: aks-management
    • Destinazione: *.hcp.<region>.azmk8s.io (sostituire <region> con l'area, ad esempio , eastus)
    • Protocollo: HTTPS
    • Porta: 443

    Regola 3: Azure Resource Manager

    • Nome: arm
    • Destinazione: management.azure.com
    • Protocollo: HTTPS
    • Porta: 443

    Regola 4: Autenticazione

    • Nome: authentication
    • Destinazione: login.microsoftonline.com
    • Protocollo: HTTPS
    • Porta: 443

    Regola 5: Repository di pacchetti

    • Nome: packages
    • Destinazione: packages.microsoft.com,acs-mirror.azureedge.net
    • Protocollo: HTTPS
    • Porta: 443
  4. Selezionare Review + create e quindi Create.

Creare endpoint e connessioni enclave

Gli endpoint e le connessioni enclave consentono la comunicazione tra enclave per l'accesso ai servizi condivisi.

Creare un endpoint enclave per i servizi condivisi

  1. Passare all'enclave di Servizi condivisi (shared-services).

  2. Selezionare Enclave endpoints quindi selezionare + Create.

  3. Configurare l'endpoint:

    • Nome: ee-shared-services
    • Descrizione: Allow access to shared Key Vault and monitoring
  4. Aggiungere regole per i servizi condivisi:

    Regola 1: Key Vault

    • Nome: key-vault
    • Protocollo: HTTPS
    • Porta: 443
    • IP/CIDR di origine: 10.2.0.0/16,10.3.0.0/16 (intervalli di indirizzi IP di Desktop virtuale Azure e dell'enclave AKS)

    Regola 2: DNS

    • Nome: dns
    • Protocollo: TCP
    • Porta: 53
    • IP/CIDR di origine: 10.2.0.0/16,10.3.0.0/16
  5. Selezionare Review + create e quindi Create.

Creare connessioni enclave

Creare connessioni enclave per collegare le enclave tra loro.

  1. Passare alla enclave di Desktop virtuale Azure (avd-enclave).

  2. Selezionare Enclave connections quindi selezionare + Create.

  3. Configurare la connessione:

    • Nome: conn-avd-to-shared
    • Enclave di origine: avd-enclave (corrente)
    • Endpoint dell'enclave di destinazione: selezionare ee-shared-services dall'enclave di servizi condivisi
  4. Selezionare Review + create e quindi Create.

  5. Ripetere per l'enclave AKS:

    • Passare all'enclave AKS (aks-enclave)
    • Creare una connessione conn-aks-to-shared a ee-shared-services

Convalidare l'ambiente

Verificare che la configurazione dell'ambiente:

  • Dipendenze comuni distribuite nel carico di lavoro dei servizi condivisi
  • Enclave di Desktop virtuale Azure creata con subnet per host di gestione e host di sessione
  • Enclave di AKS creata con subnet del nodo, del server API e dell'endpoint privato
  • DNS privato zone distribuite e collegate alle enclave
  • Endpoint della community creati per Desktop virtuale Azure e connettività esterna di AKS
  • Endpoint enclave creati per i servizi condivisi
  • Connessioni enclave create tra Desktop virtuale Azure e AKS ai servizi condivisi

Passaggi successivi

Con l'ambiente enclave Azure configurato correttamente, è possibile distribuire i carichi di lavoro. L'esercitazione successiva guida l'utente nella distribuzione di Desktop virtuale Azure.

Tutorial 2-3: Distribuire il carico di lavoro di Desktop virtuale Azure