Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Deze zelfstudie helpt u bij het plannen van uw Azure Enclave-architectuur voor het implementeren van Azure Virtual Desktop en Azure Kubernetes Service (AKS) workloads. De juiste planning zorgt voor optimale beveiliging, netwerkisolatie en resourceorganisatie.
In deze handleiding leer je hoe je:
- Uw enclavetopologie plannen voor isolatie van workloads
- Vereisten voor subnetgrootte berekenen voor Azure Virtual Desktop en AKS
- Vereiste netwerkeindpunten en -connectiviteit identificeren
- Enclaveverbindingen ontwerpen voor communicatie tussen enclaves
- Werkbelastingresourcegroepen effectief organiseren
Prerequisites
In deze tutorial wordt ervan uitgegaan dat u bekend bent met de concepten uit deze tutorials:
- Zelfstudie 1-1: Een community implementeren
- Zelfstudie 1-2: Enclaves maken in een community
- Zelfstudie 1-3: Workloads binnen een enclave creëren
- Zelfstudie 1-4: De servicecatalogus gebruiken
- Zelfstudie 1-5: Enclave-eindpunten en -verbindingen maken
- Inzicht in Azure Virtual Desktop
- Inzicht in Azure Kubernetes Service
Overzicht van architectuur
In het volgende diagram worden de zelfstudies over de architectuur 2-1 tot en met 2-4 weergegeven. De architectuur bevat een communityhub met firewall, afzonderlijke enclaves voor Azure Virtual Desktop- en AKS-workloads en de benodigde eindpunten en verbindingen.
Belangrijke planningsbeslissingen
Enclave-topologie
U moet beslissen of u Azure Virtual Desktop en AKS in afzonderlijke enclaves of een gedeelde enclave wilt implementeren.
| Option | Voordelen | Considerations |
|---|---|---|
| Afzonderlijke enclaves | • Maximale isolatie tussen workloadtypen • Onafhankelijk netwerkbeleid • Eenvoudiger om verschillende nalevingsvereisten te beheren • Duidelijke beveiligingsgrenzen |
• Complexere enclaveverbindingen • Meer enclave-resources • Potentieel voor dubbele gedeelde services |
| One Enclave | • Vereenvoudigd netwerken • Gedeelde gemeenschappelijke services • Minder enclaveverbindingen nodig • Lagere beheeroverhead |
• Minder isolatie tussen werkbelastingen • Gedeeld netwerkbeleid |
| Hybride met gedeelde services-enclave | • Werkbelastingen isoleren tijdens het delen van algemene resources • Gecentraliseerde services zoals Key Vault, Domain Name System (DNS) • Het beste van beide benaderingen |
• Het meest complex om in eerste instantie in te stellen • Vereist een zorgvuldige planning van enclaveverbindingen |
Aanbeveling: Gebruik voor productieomgevingen met strikte beveiligingsvereisten afzonderlijke enclaves voor Azure Virtual Desktop en AKS en een derde enclave voor gedeelde services en algemene resources. In deze reeks zelfstudies wordt de benadering van afzonderlijke enclaves beschreven.
Subnetgrootte voor Azure Virtual Desktop
Azure Virtual Desktop vereist ten minste twee subnetten in de enclave:
| Subnet | Purpose | Aanbevolen grootte | Berekening |
|---|---|---|---|
| Beheersubnet | Hostgroep, werkruimte, toepassingsgroepen, privé-eindpunten | /26 (64 IP-adressen) | Vijf gereserveerde Azure IP's + beheerbronnen + groei |
| Subnet voor sessiehosts | Azure Virtual Desktop sessiehost virtuele machines (VM's) | Afhankelijk van het aantal VM’s | (Number of VMs + 5 reserved) + 20% growth |
Voorbeeldberekening voor subnet voor sessiehosts:
- 50 geplande sessiehosts
- Formule:
(50 + 5) × 1.2 = 66 IPs needed - Aanbevolen:
/26(64 IP's) of/25(128 IP's) voor groei
Important
U kunt het formaat van een subnet niet wijzigen nadat resources zijn geïmplementeerd. Plan voor groei.
Grootte van subnetten voor AKS
AKS vereist ten minste drie subnetten in de enclave:
| Subnet | Purpose | Aanbevolen grootte | Berekening |
|---|---|---|---|
| Subnet van knooppunt | AKS-werkknooppunten | Afhankelijk van het aantal pods | (max nodes + 1) + ((max nodes + 1) × max pods per node) |
| API Server-subnet | Privé-API-servereindpunt | /28 (16 IP's) | Klein subnet voor API-server |
| Subnet voor privé-eindpunt | Privé-eindpunten voor AKS-services | /26 (64 IPs) | Privé-eindpunten voor verschillende AKS-services |
Voorbeeldberekening voor knooppuntsubnet (30 pods per knooppunt, maximaal 3 knooppunten):
- Formule:
(3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed - Aanbevolen:
/25(minimaal 128 IP's)
Important
Plan upgradebewerkingen waarvoor een extra knooppunt is vereist.
Netwerkvereisten
Azure Virtual Desktop vereiste eindpunten
Azure Virtual Desktop vereist connectiviteit met de volgende eindpunten via community-eindpunten:
| Purpose | Eindpuntnaam | Ports | Protocol |
|---|---|---|---|
| Azure Virtual Desktop Control Plane | *.wvd.microsoft.com*.prod.warm.ingest.monitor.core.windows.net |
443 | HTTPS |
| Authentication | login.microsoftonline.comlogin.windows.net |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Updates voor agent | mrsglobalstb2prod.blob.core.windows.netgcs.prod.monitoring.core.windows.net |
443 | HTTPS |
| Gastconfiguratie | *.guestconfiguration.azure.com |
443 | HTTPS |
| Windows Update | *.prod.do.dsp.mp.microsoft.comwww.msftconnecttest.com |
443/80 | HTTPS/HTTP |
Verwijzing: Azure Virtual Desktop vereiste URL's
Vereiste AKS-eindpunten
AKS vereist connectiviteit met de volgende eindpunten via community-eindpunten:
| Purpose | Eindpuntnaam | Ports | Protocol |
|---|---|---|---|
| Container Registry | mcr.microsoft.com*.data.mcr.microsoft.com |
443 | HTTPS |
| Clusterbeheer | *.hcp.<region>.azmk8s.io |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Authentication | login.microsoftonline.com |
443 | HTTPS |
| Pakketopslagplaats | packages.microsoft.comacs-mirror.azureedge.net |
443 | HTTPS |
Naslaginformatie: vereiste uitgaande netwerkregels voor AKS
Communicatie tussen enclaves
Als u afzonderlijke enclaves gebruikt, hebt u enclave-eindpunten en -verbindingen nodig voor:
| Source | Destination | Purpose | Ports |
|---|---|---|---|
| Azure Virtual Desktop enclave | Gedeelde Service-enclave | Key Vault, DNS, monitoring | 443, 53 |
| AKS-enclave | Gedeelde diensten-enclave | Key Vault, DNS, controle | 443, 53 |
| Azure Virtual Desktop enclave | AKS-enclave | Optioneel: Directe communicatie | Afhankelijk van vereisten |
Organisatie van middelen
Resourcegroepen voor werkbelasting
Elke workload moet een of meer resourcegroepen hebben. Houd rekening met deze organisatie:
Azure Virtual Desktop-werkbelastingresourcegroepen:
-
rg-avd-controlplane- Hostgroepen, werkruimten, toepassingsgroepen -
rg-avd-sessionhosts- Sessiehost-VM's en gerelateerde resources -
rg-avd-storage- FSLogix opslagaccounts -
rg-avd-shared- Gedeelde resources, zoals Key Vault, beheerde identiteiten
AKS-workloadresourcegroepen:
-
rg-aks-cluster- Resourcegroep voor AKS-clustergebruikers -
rg-aks-nodes- Door AKS beheerde resourcegroep (automatisch gemaakt) -
rg-aks-shared- Gedeelde resources, zoals Key Vault, beheerde identiteiten
Resourcegroepen voor de workload van gedeelde services (als u een enclave met gedeelde services gebruikt):
-
rg-shared-security- Sleutelkluizen, beheerde identiteiten, schijfversleutelingssets -
rg-shared-network- Privé-DNS-zones -
rg-shared-monitoring- Log Analytics werkruimten
Algemene planning van afhankelijkheden
Voor zowel Azure Virtual Desktop als AKS zijn deze algemene afhankelijkheden vereist:
| Resource | Purpose | Gedeeld of per werklast |
|---|---|---|
| Door de gebruiker toegewezen beheerde identiteit | Toegang Key Vault voor versleutelingssleutels | Kan worden gedeeld of per werklast |
| Key Vault | Versleutelingssleutels, geheimen, certificaten opslaan | Aanbevolen: gedeeld |
| Door klant beheerde sleutel (CMK) | Schijven en gegevens versleutelen | Kan worden gedeeld of per workload |
| Schijfversleutelingsset | CMK toepassen op beheerde schijven | Per werklast |
| Privé-DNS-zones | DNS-resolutie van privé-eindpunt | Gedeeld tussen enclaves |
| Log Analytics-werkruimte | Gecentraliseerde logboekregistratie en bewaking | Gedeeld tussen enclaves |
Aanbeveling: verminder dubbele resources door algemene afhankelijkheden in een gedeelde services-enclave of workload te implementeren.
Beveiligingsoverwegingen
Netwerkisolatie
- Afzonderlijke subnetten gebruiken voor verschillende resourcetypen
- NSG-regels (netwerkbeveiligingsgroep) toepassen op subnetten
- Privé-eindpunten gebruiken voor Azure PaaS-services
- Community-eindpunten minimaliseren naar eindpunten die vereist zijn voor uw behoeften
Encryption
- Inschakelen van door de klant beheerde sleutels (CMK) voor alle in rust opgeslagen gegevens
- Schijfversleutelingssets gebruiken voor VM-schijven
- Versleuteling op host inschakelen voor AKS-knooppunten
- Alle sleutels opslaan in Azure Key Vault en de machtigingen voor toegang tot minimale bevoegdheden toewijzen
Toegangsbeheer
- Roltoewijzingen Azure gebruiken voor toegang tot resources
- Just-In-Time-toegang (JIT) implementeren voor beheerbewerkingen
- Beheerde identiteiten gebruiken in plaats van service-principals waar mogelijk
- Principe van minimale bevoegdheid toepassen op alle roltoewijzingen
Toezicht
- Schakel diagnostische instellingen in voor alle resources
- Azure Virtual Desktop Insights configureren voor bewaking van sessiehosts
- Container Insights configureren voor AKS-bewaking
- Alle logboeken verzenden naar een gecentraliseerde Log Analytics werkruimte
Volgende stappen
Nu u uw architectuur hebt gepland, begeleidt de volgende zelfstudie u bij het maken van de Azure Enclave-omgeving voor uw workloads.