サービス カタログとは

サービスカタログにより、ポリシーのガードレールやエンクレーブ隔離要件に準拠しつつ、カスタマイズされたAzure Resource Manager(ARM)テンプレートを迅速にAzureエンクレイブAzureに展開できます。 サービスカタログは、環境を保護するセキュリティ制御に妨げられることなく、Azure Enclaveの安全な境界内でワークロードの作成を加速するのに役立ちます。

サービスカタログのワークフローを示す図:ユーザーはポータルを通じてサービスカタログにアクセスし、テンプレートを選択し、リソース作成をカスタマイズし、その後リソースを展開します。

サービス カタログの内容

サービス カタログの一覧を参照して、サービス カタログで使用可能なテンプレートを表示します。 デプロイする各サービス カタログ テンプレートのドキュメントを確認して、前提条件の手順があるかどうかを判断します。

Note

サービス カタログ テンプレート自体は編集できますが、編集によってパラメーター入力ビューが変更される可能性があります。

サービスカタログの設定

Azureエンクレーブは既定で拒否された接続でデプロイされるため、サービス カタログ テンプレートを含むストレージ アカウントへのアクセスを許可するコミュニティ エンドポイントを作成する必要があります。

{
    endpointRuleName: 'service-catalog'
    destinationType: 'FQDN'
    #disable-next-line no-hardcoded-env-urls
    destination: 'veservicecatalogprod.z22.web.core.windows.net'
    protocols: ['HTTPS']
    ports: '443'
  }

他のクラウドの宛先を更新するには、Azure CLIを使ってDeploy service catalog templateの値を使いましょう。

新しい Azure サービス テンプレートを作成する

現在カタログに掲載されていないAzureサービスのサービスカタログテンプレートを作成できます。 Azure Resource ManagerのJSON形式テンプレートを使用し、すべてのリソースとプロパティがAzure Enclaveのポリシーおよび隔離要件に準拠していることを確認してください。

  1. テンプレートが展開するリソースを定義し、管理者が提供しなければならない値のパラメータを追加してください。
  2. 可能な限り安全なデフォルト設定を追加しましょう。 テンプレートにシークレットや認証情報、環境固有の値は含めないでください。
  3. テンプレートをAzure Enclaveワークロードでデプロイしテストします。 テンプレートが意図したリソースのみを生成し、その結果のワークロードが必要な依存関係にアクセスできるかを確認しましょう。 テンプレートが利用可能になる各Azureクラウド環境で検証を繰り返します。
  4. 前提条件、必要な権限、パラメータ値、展開ステップ、クリーンアップ手順を記録したハウツー記事を作成しましょう。 既存の サービスカタログテンプレート記事 を例として使うと良いでしょう。
  5. テンプレートとそのドキュメントを管理者がアクセスできる場所(例:Azure Container Registry)に追加してください。

新しいサービスカタログテンプレートをリクエストする

サービスカタログに含まれていないAzureサービスを展開する必要がある場合は、新しいAzureサービステンプレートを作成するか、Azure Enclaveのフィードバックやサポート方法を通じて将来のテンプレートのリクエストを提出できます。

次のステップ