Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
In questo articolo, tu:
- Distribuisci un modello di catalogo di servizi per dipendenze comuni in un carico di lavoro esistente dal portale.
Il modello di dipendenze comune include opzioni per creare le seguenti risorse:
- Archivio di chiavi
- Chiave gestita dal cliente (CMK) per la crittografia
- Set di crittografia dischi (DES) per la crittografia del disco
- Account di archiviazione. Consulta il modello separato del catalogo del servizio Account di Storage per ulteriori personalizzazioni della distribuzione.
- Identità gestita per accedere in modo sicuro alle risorse all'interno di Azure enclave
Note
Questa distribuzione di esempio è solo a scopo dimostrativo e non rappresenta tutte le procedure consigliate per l'amministrazione di rete, sistemi o applicazioni.
Prima di iniziare
Questo articolo presuppone una conoscenza di base della rete e dei concetti di Azure Enclave. Per altre informazioni, vedere Procedure consigliate per Azure Enclave.
È necessario un account Azure con una sottoscrizione attiva. Se non ne hai uno, crea gratuitamente un account.
Sono necessarie una community, un enclave, un carico di lavoro e almeno un gruppo di risorse del carico di lavoro e autorizzazioni per creare risorse all'interno del gruppo di risorse del carico di lavoro.
Abilitare
General(minimo) oAdvancedla modalità di manutenzione per l'enclave in modo da poter aggiungere le risorse collegamento privato al gruppo di risorse gestite dall'enclave.
Prerequisiti
Le enclave prevedono vincoli di protezione che impongono l'uso della crittografia con chiave gestita dal cliente (CMK) per alcune risorse. Crea una chiave e un'identità con accesso alla chiave per un accesso sicuro alla chiave. Usa questo modello di catalogo di servizi Common Dependencies per creare la CMK, con un Key Vault opzionale e un'identità gestita.
- Subnet per endpoint privati: Puoi creare subnet durante la creazione dell'enclave, oppure puoi creare nuove subnet dopo la creazione dell'enclave.
- Creare rapidamente queste zone DNS privato in base a quanto creato di seguito:
-
Key Vaultobbligatorio quando si crea un Key Vault da questo modello o il modello di Key Vault più personalizzabile. -
Storage File,Storage Queue,Storage BlobeStorage Tablesono necessari quando si crea un account di archiviazione da questo modello o il modello di account di archiviazione più personalizzabile.
-
Implementare il modello
Passare al carico di lavoro per la distribuzione prevista.
Seleziona il pulsante
+Add an Azure Service.Selezionare il
Common Dependenciesmodello di servizio dall'elenco a discesa del catalogo dei servizi, confermare la versione necessaria (impostazione predefinita:latest) e selezionare .Next
Immettere i parametri obbligatori in ogni scheda.
Modifica uno qualsiasi dei parametri precompilati secondo necessità.
Selezionare
Review + CreatequindiCreate.
Aspetta che il dispiegamento si completi prima di intraprendere qualsiasi azione all'interno delle risorse dispiegate.
Convalidare la distribuzione
Passare al gruppo di risorse specificato per verificare che siano state create le risorse desiderate.
Eliminare la distribuzione
Se non prevedi di mantenere queste risorse, elimina quelle non necessarie per evitare addebiti di Azure. Se non esistono altre distribuzioni nel gruppo di risorse, è possibile eliminare l'intero gruppo di risorse.
Recommendations
-
Aggiungere tag alle distribuzioni del catalogo dei servizi per tenere traccia di informazioni importanti per tale risorsa, ad esempio:
- Proprietario:
<main POC> - Deployer:
<yourName> - Scopo:
<enclave shared resources> - Nome del catalogo servizi:
<Common Dependencies> - Versione del catalogo dei servizi:
<version you deployed>
- Proprietario:
- Prendere in considerazione l'aggiunta di un Criteri di Azure per applicare ed ereditare i tag.
Troubleshooting
La data di scadenza non corrisponde
Se distribuisci il template Common Dependencies e vedi un errore che indica che la data di scadenza non corrisponde per la risorsa CMK (Customer Managed Key), probabilmente hai già una CMK (una chiave Key Vault) con lo stesso nome. Questo errore può verificarsi se distribuisci il template con gli stessi input due volte, poiché la data di scadenza non può essere aggiornata tramite una redeploy. Questo errore significa che il tuo CMK esiste già e puoi usarlo as-is. Se devi aggiornare il CMK, accedi alla tua VM amministrativa, quindi vai all'insieme di credenziali tramite il portale per apportare le modifiche. Puoi anche ridistribuire il template Common Dependencies e cambiare il nome del CMK per creare un nuovo CMK.