Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Enclave è un servizio di networking cloud che offre alle organizzazioni che gestiscono dati altamente sensibili la possibilità di distribuire e gestire rapidamente carichi di lavoro su larga scala nei cloud Azure commerciali e nei cloud Azure isolati. In questo articolo, tu:
- Distribuire un modello del catalogo dei servizi per un'app Web di servizio app in un carico di lavoro esistente dal portale di Azure.
- Esaminare un esempio di architettura per un'applicazione Web di base
Note
Questa distribuzione di esempio è solo a scopo dimostrativo e non rappresenta tutte le procedure consigliate per l'amministrazione di rete, sistemi o applicazioni.
Prima di iniziare
Questo articolo presuppone una conoscenza di base della rete e dei concetti di Azure Enclave. Per altre informazioni, vedere Procedure consigliate per Azure Enclave.
È necessario un account Azure con una sottoscrizione attiva. Se non ne hai uno, crea gratuitamente un account.
Sono necessarie una community, un enclave, un carico di lavoro e almeno un gruppo di risorse del carico di lavoro e autorizzazioni per creare risorse all'interno del gruppo di risorse del carico di lavoro.
Abilitare la
Advancedmodalità di manutenzione per l'enclave in modo da poter aggiungere le risorse collegamento privato al gruppo di risorse gestite dall'enclave.
Prerequisiti
Esistono requisiti di salvaguardia per le enclave per garantire che le risorse delle enclave siano crittografate utilizzando chiavi gestite dal cliente (CMK). Ciò richiede una chiave e un'identità per accedere alla chiave accessibile nell'enclave. Creare la CMK (un insieme di credenziali delle chiavi facoltativo) e l'identità gestita nel modello del catalogo di servizi Dipendenze comuni
- Subnet per endpoint privati: è possibile creare subnet durante la creazione dell'enclave oppure creare nuove subnet dopo la creazione dell'enclave. La subnet per l'endpoint privato non deve avere alcuna delega della subnet affinché gli endpoint privati funzionino correttamente.
- Crea una nuova subnet
AzureVirtualEnclaveSubnet /26 [example: 10.0.2.0 - 10.0.2.63]- Aggiungi set di regole NSG
- Non delegare questa subnet
- Usa questa subnet per le risorse dell'endpoint privato
- Creare una nuova subnet
AppServiceSubnet /26 [example: 10.0.2.64 - 10.0.2.127]- Aggiungi set di regole NSG
- Aggiungi la delega della subnet
Microsoft.Web/serverFarms - Usare questa subnet per le risorse di App Service
- Crea una nuova subnet
FunctionAppSubnet /26 [example: 10.0.2.128 - 10.0.2.191]- Aggiungere un set di regole NSG
- Aggiungere una delega per la subnet
Microsoft.Web/serverFarms - Usa questa subnet per le risorse di Function App
Note
Non è possibile ridimensionare una subnet una volta distribuite le risorse all'interno della subnet.
- Creare rapidamente queste zone DNS privato in base a quanto creato di seguito:
- Crea
privatelink.azurewebsites.netinAdditional DNS privato Zone names, necessario per accedere privatamente all'app web.
- Crea
Implementare il modello
- Passare al carico di lavoro per la distribuzione prevista.
- Selezionare il pulsante
+Add Azure Service. - Selezionare il
App Servicemodello di servizio dall'elenco a discesa del catalogo dei servizi, confermare la versione necessaria (impostazione predefinita:latest) e selezionare .Next
- Immettere tutti i parametri obbligatori in ogni pagina.
- Modifica uno qualsiasi dei parametri precompilati secondo necessità.
- Selezionare
Review + CreatequindiCreate.
Il completamento della creazione di tutte le risorse può richiedere fino a 30 minuti. Attendere che la distribuzione venga completata correttamente prima di eseguire eventuali azioni all'interno delle risorse distribuite.
Convalidare la distribuzione
Passare al gruppo di risorse specificato per verificare che siano state create le risorse desiderate. Tra cui: Servizio app, Piano di servizio app, Endpoint privato, Interfaccia di rete
Eliminare la distribuzione
Se non prevedi di mantenere queste risorse, elimina quelle non necessarie per evitare addebiti di Azure. Se non esistono altre distribuzioni nel gruppo di risorse, è possibile eliminare l'intero gruppo di risorse.
Recommendations
-
Aggiungere tag alle distribuzioni del catalogo dei servizi per tenere traccia di informazioni importanti per tale risorsa, ad esempio:
- Proprietario:
<main POC> - Deployer:
<yourName> - Scopo:
<prod user web app> - Nome del catalogo servizi:
<App Service Web App> - Versione del catalogo dei servizi:
<version you deployed>
- Proprietario:
- Prendere in considerazione l'aggiunta di un Criteri di Azure per applicare ed ereditare i tag