Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Enclave is een cloudnetwerkservice waarmee organisaties met zeer gevoelige gegevens workloads snel op grote schaal kunnen uitrollen en beheren in commerciële en air-gapped Azure-clouds. In dit artikel leert u het volgende:
- Implementeer een servicecatalogussjabloon voor een App Service-functie-app in een bestaande workload vanuit de portal.
Note
Deze voorbeeldimplementatie is alleen bedoeld voor demodoeleinden en vertegenwoordigt niet alle aanbevolen procedures voor netwerk-, systemen- of toepassingsbeheer.
Voordat u begint
In dit artikel wordt ervan uitgegaan dat u basiskennis hebt van netwerken en Azure Enclave-concepten. Zie Best practices voor Azure Enclave voor meer informatie.
U hebt een Azure-account met een actief abonnement nodig. Als u nog geen account hebt, maakt u gratis een account.
U hebt een community, enclave, workload, minstens één workload-resourcegroep en machtigingen nodig om resources aan te maken in de workload-resourcegroep.
Schakel
Advancedde onderhoudsmodus in voor uw enclave, zodat u de Private Link resources kunt toevoegen aan uw beheerde enclaveresourcegroep.
Prerequisites
Er zijn beveiligingsvereisten voor de enclaves om ervoor te zorgen dat enclaveresources gebruikmaken van cmk-versleuteling (Customer-Managed Keys). Hiervoor zijn een sleutel en een identiteit vereist om vanuit de enclave toegang te krijgen tot de sleutel. De CMK (optionele Key Vault) en beheerde identiteit maken in de catalogussjabloon Common Dependencies Service
- Subnet voor privé-eindpunten: u hebt de mogelijkheid gehad om subnetten te maken tijdens het maken van enclaves of u kunt nieuwe subnetten maken na het maken van enclaves. Het subnet van het privé-eindpunt mag geen subnetdelegering hebben om de privé-eindpunten goed te laten werken.
- Gebruik de functie voor subnetbeheer van de enclave, zodat u twee subnetten met grootte
/26hebt (bijvoorbeeld 10.0.2.0/26 [10.0.2.0 - 10.0.2.63] en 10.0.2.128/26 [10.0.2.128 - 10.0.2.191]) - Het eerste subnet wordt gebruikt voor de sjabloonparameter Subnetnaam. Maak een subnetnaam met een naam zoals
FunctionAppSubneten gebruik de naam in implementatiestap 5 hieronder.- Subnetdelegering toevoegen
Microsoft.Web/serverFarms
- Subnetdelegering toevoegen
- Het tweede subnet wordt gebruikt voor de sjabloonparameter Private Link Subnetnaam. Maak een subnetnaam zoals
PrivateLinkSubneten gebruik de naam in implementatiestap 5 hieronder.
Note
U kunt het formaat van een subnet niet wijzigen zodra resources in het subnet zijn geïmplementeerd. Twee subnetten '/26' laten ruimte over in het enclavesubnet voor meer subnetten (bijvoorbeeld een andere '/26'). Als deze twee subnetten de enige subnetten zijn die nodig zijn in de enclave, kunnen ze worden aangepast aan uw behoeften.
- Maak snel deze Privé-DNS Zones op basis van wat u hierna maakt:
-
Key Vaultvereist bij het maken van een Key Vault op basis van deze sjabloon of de meer aanpasbare Key Vault sjabloon. -
Storage File,Storage Queue,Storage BlobenStorage Tablezijn vereist bij het maken van een opslagaccount op basis van deze sjabloon of de meer aanpasbare opslagaccountsjabloon. -
privatelink.azurewebsites.netonderAdditional Privé-DNS Zone names, wat vereist is voor privétoegang tot Function Apps.
-
- Voor deze sjabloon zijn een Key Vault, door de klant beheerde sleutel (CMK) en een beheerde identiteit vereist. Maak een Key Vault, CMK en beheerde identiteit in de quickstart voor de servicecatalogus Common Dependencies of maak deze zelf.
- Deze resources moeten worden gemaakt in een resourcegroep voor workloads.
- Nadat u de door de gebruiker beheerde identiteit hebt gemaakt, moet u ervoor zorgen dat deze toegang heeft tot de CMK-sleutel
- Wijs de
Key Vault Crypto Service Encryption UserRBAC-rol toe aan de beheerde identiteit, met als bereik de key vault, volgens deze instructies. Hiermee kunt u de beheerde identiteit vervolgens toewijzen aan een andere resource, zoals een virtuele machine, en die virtuele machine kan de besturingssysteemschijf versleutelen met de CMK in de sleutelkluis zonder dat u gemachtigd bent om andere bewerkingen uit te voeren op de sleutelkluis na minimale bevoegdheden.
- Wijs de
De sjabloon implementeren
- Navigeer naar de werklast voor de beoogde implementatie.
- Selecteer de knop
Add Service. - Selecteer de
Function Appservicesjabloon in de vervolgkeuzelijst servicecataloguslijst, bevestig de versie die u nodig hebt (standaard:latest) en selecteerNext.
- Voer op het tabblad Basisinformatie alle vereiste parameters in. De naam van het opslagaccount is de naam van het nieuwe opslagaccount.
- Zodra de twee subnetten zijn gemaakt, voert u de nieuwe subnetnamen in op het tabblad Netwerken.
- Voer op het tabblad Versleuteling de naam in van de nieuwe sleutel die is toegevoegd aan de Key Vault voor de CMK-installatie (Customer Managed Key).
- Voer de naam van de door de gebruiker beheerde identiteit in die is gemaakt tijdens de CMK-installatie.
- Pas indien nodig een van de vooraf ingevulde of standaardparameters aan.
- Selecteer
Review + CreatevervolgensCreate.
Het kan tien minuten duren voordat alle resources zijn aangemaakt. Wacht totdat de implementatie is voltooid voordat u acties binnen uw geïmplementeerde resources uitvoert.
De implementatie valideren
Ga naar de opgegeven resourcegroep om te bevestigen dat de beoogde resources zijn gemaakt. Inclusief: Functie-app en nieuw opslagaccount
De functie-app-resource openen
- De functie-app-resource openen
- Controleer de functies op de overzichtspagina
De implementatie verwijderen
Als u niet van plan bent om deze resources te bewaren, moet u onnodige resources opschonen om Azure kosten te voorkomen. Als er geen andere implementaties in de resourcegroep aanwezig zijn, kan de hele resourcegroep worden verwijderd.
Aanbevelingen
-
Voeg tags toe aan servicecatalogusimplementaties om belangrijke informatie voor die resource bij te houden, zoals:
- Eigenaar:
<main POC> - Deployer:
<yourName> - Purpose:
<automation function> - Naam van servicecatalogus:
<App Service Function App> - Servicecatalogusversie:
<version you deployed>
- Eigenaar:
- Overweeg om een Azure Policy toe te voegen om tags af te dwingen en over te nemen