Zelfstudie 2-1: Uw architectuur plannen voor Azure Virtual Desktop- en AKS-workloads in Azure Enclave

Deze zelfstudie helpt u bij het plannen van uw Azure Enclave-architectuur voor het implementeren van Azure Virtual Desktop en Azure Kubernetes Service (AKS) workloads. De juiste planning zorgt voor optimale beveiliging, netwerkisolatie en resourceorganisatie.

In deze handleiding leer je hoe je:

  • Uw enclavetopologie plannen voor isolatie van workloads
  • Vereisten voor subnetgrootte berekenen voor Azure Virtual Desktop en AKS
  • Vereiste netwerkeindpunten en -connectiviteit identificeren
  • Enclaveverbindingen ontwerpen voor communicatie tussen enclaves
  • Werkbelastingresourcegroepen effectief organiseren

Prerequisites

In deze tutorial wordt ervan uitgegaan dat u bekend bent met de concepten uit deze tutorials:

Overzicht van architectuur

In het volgende diagram worden de zelfstudies over de architectuur 2-1 tot en met 2-4 weergegeven. De architectuur bevat een communityhub met firewall, afzonderlijke enclaves voor Azure Virtual Desktop- en AKS-workloads en de benodigde eindpunten en verbindingen.

Diagram met de volledige architectuur voor Azure Virtual Desktop- en AKS-workloads in Azure Enclave.

Belangrijke planningsbeslissingen

Enclave-topologie

U moet beslissen of u Azure Virtual Desktop en AKS in afzonderlijke enclaves of een gedeelde enclave wilt implementeren.

Option Voordelen Considerations
Afzonderlijke enclaves • Maximale isolatie tussen workloadtypen
• Onafhankelijk netwerkbeleid
• Eenvoudiger om verschillende nalevingsvereisten te beheren
• Duidelijke beveiligingsgrenzen
• Complexere enclaveverbindingen
• Meer enclave-resources
• Potentieel voor dubbele gedeelde services
One Enclave • Vereenvoudigd netwerken
• Gedeelde gemeenschappelijke services
• Minder enclaveverbindingen nodig
• Lagere beheeroverhead
• Minder isolatie tussen werkbelastingen
• Gedeeld netwerkbeleid
Hybride met gedeelde services-enclave • Werkbelastingen isoleren tijdens het delen van algemene resources
• Gecentraliseerde services zoals Key Vault, Domain Name System (DNS)
• Het beste van beide benaderingen
• Het meest complex om in eerste instantie in te stellen
• Vereist een zorgvuldige planning van enclaveverbindingen

Aanbeveling: Gebruik voor productieomgevingen met strikte beveiligingsvereisten afzonderlijke enclaves voor Azure Virtual Desktop en AKS en een derde enclave voor gedeelde services en algemene resources. In deze reeks zelfstudies wordt de benadering van afzonderlijke enclaves beschreven.

Subnetgrootte voor Azure Virtual Desktop

Azure Virtual Desktop vereist ten minste twee subnetten in de enclave:

Subnet Purpose Aanbevolen grootte Berekening
Beheersubnet Hostgroep, werkruimte, toepassingsgroepen, privé-eindpunten /26 (64 IP-adressen) Vijf gereserveerde Azure IP's + beheerbronnen + groei
Subnet voor sessiehosts Azure Virtual Desktop sessiehost virtuele machines (VM's) Afhankelijk van het aantal VM’s (Number of VMs + 5 reserved) + 20% growth

Voorbeeldberekening voor subnet voor sessiehosts:

  • 50 geplande sessiehosts
  • Formule: (50 + 5) × 1.2 = 66 IPs needed
  • Aanbevolen: /26 (64 IP's) of /25 (128 IP's) voor groei

Important

U kunt het formaat van een subnet niet wijzigen nadat resources zijn geïmplementeerd. Plan voor groei.

Grootte van subnetten voor AKS

AKS vereist ten minste drie subnetten in de enclave:

Subnet Purpose Aanbevolen grootte Berekening
Subnet van knooppunt AKS-werkknooppunten Afhankelijk van het aantal pods (max nodes + 1) + ((max nodes + 1) × max pods per node)
API Server-subnet Privé-API-servereindpunt /28 (16 IP's) Klein subnet voor API-server
Subnet voor privé-eindpunt Privé-eindpunten voor AKS-services /26 (64 IPs) Privé-eindpunten voor verschillende AKS-services

Voorbeeldberekening voor knooppuntsubnet (30 pods per knooppunt, maximaal 3 knooppunten):

  • Formule: (3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed
  • Aanbevolen: /25 (minimaal 128 IP's)

Important

Plan upgradebewerkingen waarvoor een extra knooppunt is vereist.

Netwerkvereisten

Azure Virtual Desktop vereiste eindpunten

Azure Virtual Desktop vereist connectiviteit met de volgende eindpunten via community-eindpunten:

Purpose Eindpuntnaam Ports Protocol
Azure Virtual Desktop Control Plane *.wvd.microsoft.com
*.prod.warm.ingest.monitor.core.windows.net
443 HTTPS
Authentication login.microsoftonline.com
login.windows.net
443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Updates voor agent mrsglobalstb2prod.blob.core.windows.net
gcs.prod.monitoring.core.windows.net
443 HTTPS
Gastconfiguratie *.guestconfiguration.azure.com 443 HTTPS
Windows Update *.prod.do.dsp.mp.microsoft.com
www.msftconnecttest.com
443/80 HTTPS/HTTP

Verwijzing: Azure Virtual Desktop vereiste URL's

Vereiste AKS-eindpunten

AKS vereist connectiviteit met de volgende eindpunten via community-eindpunten:

Purpose Eindpuntnaam Ports Protocol
Container Registry mcr.microsoft.com
*.data.mcr.microsoft.com
443 HTTPS
Clusterbeheer *.hcp.<region>.azmk8s.io 443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Authentication login.microsoftonline.com 443 HTTPS
Pakketopslagplaats packages.microsoft.com
acs-mirror.azureedge.net
443 HTTPS

Naslaginformatie: vereiste uitgaande netwerkregels voor AKS

Communicatie tussen enclaves

Als u afzonderlijke enclaves gebruikt, hebt u enclave-eindpunten en -verbindingen nodig voor:

Source Destination Purpose Ports
Azure Virtual Desktop enclave Gedeelde Service-enclave Key Vault, DNS, monitoring 443, 53
AKS-enclave Gedeelde diensten-enclave Key Vault, DNS, controle 443, 53
Azure Virtual Desktop enclave AKS-enclave Optioneel: Directe communicatie Afhankelijk van vereisten

Organisatie van middelen

Resourcegroepen voor werkbelasting

Elke workload moet een of meer resourcegroepen hebben. Houd rekening met deze organisatie:

Azure Virtual Desktop-werkbelastingresourcegroepen:

  • rg-avd-controlplane - Hostgroepen, werkruimten, toepassingsgroepen
  • rg-avd-sessionhosts - Sessiehost-VM's en gerelateerde resources
  • rg-avd-storage - FSLogix opslagaccounts
  • rg-avd-shared- Gedeelde resources, zoals Key Vault, beheerde identiteiten

AKS-workloadresourcegroepen:

  • rg-aks-cluster - Resourcegroep voor AKS-clustergebruikers
  • rg-aks-nodes - Door AKS beheerde resourcegroep (automatisch gemaakt)
  • rg-aks-shared- Gedeelde resources, zoals Key Vault, beheerde identiteiten

Resourcegroepen voor de workload van gedeelde services (als u een enclave met gedeelde services gebruikt):

  • rg-shared-security - Sleutelkluizen, beheerde identiteiten, schijfversleutelingssets
  • rg-shared-network - Privé-DNS-zones
  • rg-shared-monitoring - Log Analytics werkruimten

Algemene planning van afhankelijkheden

Voor zowel Azure Virtual Desktop als AKS zijn deze algemene afhankelijkheden vereist:

Resource Purpose Gedeeld of per werklast
Door de gebruiker toegewezen beheerde identiteit Toegang Key Vault voor versleutelingssleutels Kan worden gedeeld of per werklast
Key Vault Versleutelingssleutels, geheimen, certificaten opslaan Aanbevolen: gedeeld
Door klant beheerde sleutel (CMK) Schijven en gegevens versleutelen Kan worden gedeeld of per workload
Schijfversleutelingsset CMK toepassen op beheerde schijven Per werklast
Privé-DNS-zones DNS-resolutie van privé-eindpunt Gedeeld tussen enclaves
Log Analytics-werkruimte Gecentraliseerde logboekregistratie en bewaking Gedeeld tussen enclaves

Aanbeveling: verminder dubbele resources door algemene afhankelijkheden in een gedeelde services-enclave of workload te implementeren.

Beveiligingsoverwegingen

Netwerkisolatie

  • Afzonderlijke subnetten gebruiken voor verschillende resourcetypen
  • NSG-regels (netwerkbeveiligingsgroep) toepassen op subnetten
  • Privé-eindpunten gebruiken voor Azure PaaS-services
  • Community-eindpunten minimaliseren naar eindpunten die vereist zijn voor uw behoeften

Encryption

  • Inschakelen van door de klant beheerde sleutels (CMK) voor alle in rust opgeslagen gegevens
  • Schijfversleutelingssets gebruiken voor VM-schijven
  • Versleuteling op host inschakelen voor AKS-knooppunten
  • Alle sleutels opslaan in Azure Key Vault en de machtigingen voor toegang tot minimale bevoegdheden toewijzen

Toegangsbeheer

  • Roltoewijzingen Azure gebruiken voor toegang tot resources
  • Just-In-Time-toegang (JIT) implementeren voor beheerbewerkingen
  • Beheerde identiteiten gebruiken in plaats van service-principals waar mogelijk
  • Principe van minimale bevoegdheid toepassen op alle roltoewijzingen

Toezicht

  • Schakel diagnostische instellingen in voor alle resources
  • Azure Virtual Desktop Insights configureren voor bewaking van sessiehosts
  • Container Insights configureren voor AKS-bewaking
  • Alle logboeken verzenden naar een gecentraliseerde Log Analytics werkruimte

Volgende stappen 

Nu u uw architectuur hebt gepland, begeleidt de volgende zelfstudie u bij het maken van de Azure Enclave-omgeving voor uw workloads.