Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten samouczek przeprowadzi Cię przez proces tworzenia środowiska enklawy Azure dla obciążeń Azure Virtual Desktop i Azure Kubernetes Service (AKS). Możesz skonfigurować typowe zależności, utworzyć oddzielne enklawy o odpowiednich rozmiarach podsieci, wdrożyć prywatne strefy DNS oraz skonfigurować punkty końcowe społeczności i enklawy na potrzeby łączności sieciowej.
W tym poradniku nauczysz się, jak:
- Konfigurowanie typowych zależności (tożsamość zarządzana, Key Vault, szyfrowanie)
- Tworzenie enklawy Azure Virtual Desktop z podsieciami zarządzania i hosta sesji
- Tworzenie enklawy usługi AKS za pomocą węzła, serwera interfejsu API i podsieci prywatnych punktów końcowych
- Wdrażanie i łączenie prywatnych stref DNS
- Tworzenie punktów końcowych społeczności na potrzeby łączności zewnętrznej
- Tworzenie punktów końcowych enklawy i połączeń dla komunikacji między enklawami
Prerequisites
- Omówienie samouczka 2–1: planowanie architektury
- Dostęp współautora do grupy zasobów zawierającej społeczność
- Dostęp współautora do subskrypcji na potrzeby tworzenia zasobów
Zanim rozpoczniesz
W tym samouczku przyjęto, że masz:
- Istniejąca społeczność wdrożona w ramach Samouczka 1
- Zaplanowanie architektury, w tym rozmiarów podsieci (zobacz Samouczek 2–1)
- Zidentyfikowany region platformy Azure dla Twoich enklaw
Ważna
W tym samouczku są używane nazwy symboli zastępczych. Zamień myResourceGroup, cmt-fabrikam, avd-enclave, , aks-enclavei inne nazwy zastępcze własną konwencją nazewnictwa.
Konfigurowanie typowych zależności
Zarówno obciążenia Azure Virtual Desktop, jak i AKS wymagają typowych zależności dotyczących szyfrowania i zabezpieczeń. Ta sekcja zawiera szczegółowe kroki tworzenia tych udostępnionych zasobów. Do tych kroków można się odwoływać w innych samouczkach podczas konfigurowania szyfrowania i ustawień zabezpieczeń.
Utwórz obciążenie usług wspólnych
Najpierw utwórz obciążenie w istniejącej enklawie (lub utwórz nową enklawę) do hostowania usług udostępnionych.
- W portalu Azure przejdź do usługi enklawy Azure.
- Wybierz pozycję Społeczności i otwórz społeczność (na przykład
cmt-fabrikam). - Wybierz istniejącą enklawę lub utwórz nową enklawę usług udostępnionych:
-
Nazwa enklawy:
shared-services -
Przestrzeń adresowa:
10.1.0.0/16(dostosuj się na podstawie zakresu adresów IP społeczności) - Skonfiguruj podsieć dla zasobów udostępnionych:
SharedServicesSubnetz zakresem adresów IP/24
-
Nazwa enklawy:
- W enklawie wybierz pozycję
Workloads>+ Create. - Konfigurowanie obciążenia:
-
Nazwa obciążenia:
shared-workload -
Utwórz grupę zasobów: wybierz pozycję
Create new -
Nazwa grupy zasobów:
rg-shared-services
-
Nazwa obciążenia:
- Wybierz
Review + create, a następnieCreate.
Tworzenie typowych zasobów zależności
Dodaj wymagane zasoby zależności do obciążenia roboczego:
- Tożsamość zarządzana udostępnia zasobom platformy Azure tożsamość umożliwiającą uwierzytelnianie bez przechowywania poświadczeń.
- Azure Key Vault bezpiecznie przechowuje klucze szyfrowania, wpisy tajne i certyfikaty.
- Klucz zarządzany przez klienta szyfruje dane magazynowane w obciążeniach.
- Zestaw szyfrowania dysków stosuje szyfrowanie oparte na kluczu zarządzanym przez klienta (CMK) na dyskach maszyny wirtualnej.
- W portalu Azure wyszukaj nazwę obciążenia usług udostępnionych
- Wybierz opcję
+Add An Azure Service. - Wybierz
Common Dependencyz listy rozwijanej, zweryfikuj wybraną grupę zasobów i wybierz pozycjęNext. - Konfigurowanie zasobów:
-
nazwa Key Vault: podaj unikatową nazwę Key Vault
kv-ave-shared-<uniqueid> -
Nazwa klucza CMK: Podaj nazwę klucza CMK, taką jak
cmk-ave-encryption -
Nazwa tożsamości zarządzanej przypisanej przez użytkownika: podaj nazwę zasobu tożsamości zarządzanej, taką jak
id-ave-encryption -
Typ tożsamości: wybierz
UserAssignedz listy rozwijanej. -
Nazwa zestawu szyfrowania dysków:
des-ave-encryption
-
nazwa Key Vault: podaj unikatową nazwę Key Vault
- Wybierz
Review + create, a następnieCreate. - Po zakończeniu wdrażania przejdź do tożsamości zarządzanej.
Udzielanie tożsamości zarządzanej dostępu do klucza Key Vault
Tożsamość zarządzana musi mieć uprawnienia do używania klucza szyfrowania.
- W Key Vault wybierz pozycję
Access control (IAM). - Wybierz
+ Add, a następnie wybierzAdd role assignment. - Na karcie
Role:- Wyszukaj i wybierz
Key Vault Crypto Service Encryption User - Wybierz
Next
- Wyszukaj i wybierz
- Na karcie
Members:- Wybierz
Managed identity - Wybierz
+ Select members - Wybierz tożsamość zarządzaną
User-assigned managed identity - Wybierz tożsamość zarządzaną:
id-ave-encryption - Wybierz
Select - Wybierz
Next
- Wybierz
- Na karcie
Review + assignwybierz pozycjęReview + assign.
Udzielanie tożsamości zarządzanej dostępu do zasobów enklawy
W przypadku Azure zasobów zarządzanych przez enklawę tożsamość wymaga dostępu współautora.
- Przejdź do grupy zasobów zarządzanej przez enklawę usług wspólnych (na przykład
shared-services-HostedResources-<guid>). - Wybierz opcję
Access control (IAM). - Wybierz
+ Add, a następnie wybierzAdd role assignment. -
ContributorPrzypisz rolę:-
Rola:
Contributor -
Przypisz dostęp do:
Managed identity -
Członkowie: wybierz tożsamość zarządzaną
id-ave-encryption
-
Rola:
- Wybierz opcję
Review + assign.
Weryfikowanie typowych zależności
Sprawdź, czy wszystkie zasoby są tworzone i prawidłowo skonfigurowane:
- Utworzono tożsamość zarządzaną przypisaną przez użytkownika
id-ave-encryption - Key Vault
kv-ave-shared-<uniqueid>utworzono - Klucz
cmk-ave-encryptionzarządzany przez klienta utworzony w Key Vault - Tożsamość zarządzana ma
Key Vault Crypto Service Encryption Userrolę w kluczu - Utworzono zestaw szyfrowania dysków
des-ave-encryptioni połączono go z kluczem i tożsamością - Tożsamość zarządzana ma
Contributorrolę w zarządzanej grupie zasobów enklawy
Tworzenie enklawy Azure Virtual Desktop
Teraz utwórz dedykowaną enklawę dla obciążeń Azure Virtual Desktop.
- W swojej społeczności (na przykład
cmt-fabrikam) wybierz pozycjęEnclaves>+ Create. - Skonfiguruj enklawę Azure Virtual Desktop:
-
Nazwa enklawy:
avd-enclave - Region: Ten sam region co Twoja społeczność
-
Przestrzeń adresowa:
10.2.0.0/16
-
Nazwa enklawy:
- Wybierz opcję
Next: Subnets. - Dodaj podsieć zarządzania:
- Wybierz
+ Add subnet -
Nazwa podsieci:
AzureVirtualDesktopManagementSubnet -
Zakres adresów podsieci:
10.2.1.0/24 -
Dodaj grupę zabezpieczeń sieci: Wybierz pozycję
Add new -
Nazwa sieciowej grupy zabezpieczeń:
nsg-avd-management - Wybierz
OK
- Wybierz
- Dodaj podsieć hostów sesji:
- Wybierz
+ Add subnet -
Nazwa podsieci:
AzureVirtualDesktopSessionHostsSubnet -
Zakres adresów podsieci:
10.2.2.0/24 -
Dodaj grupę zabezpieczeń sieci: Wybierz pozycję
Add new -
Nazwa sieciowej grupy zabezpieczeń:
nsg-avd-sessionhosts - Wybierz
OK
- Wybierz
- Wybierz
Review + create, a następnieCreate.
Note
Wdrożenie enklawy trwa od 30 do 45 minut. Podczas wdrażania nadal można korzystać z planu enklawy AKS.
Utwórz enklawę AKS
Utwórz dedykowaną enklawę dla obciążeń Azure Kubernetes Service.
- W społeczności wybierz pozycję
Enclaves>+ Create. - Skonfiguruj enklawę usługi AKS:
-
Nazwa enklawy:
aks-enclave - Region: Ten sam region co Twoja społeczność
-
Przestrzeń adresowa:
10.3.0.0/16
-
Nazwa enklawy:
- Wybierz opcję
Next: Subnets. - Dodaj podsieć węzła:
- Wybierz
+ Add subnet -
Nazwa podsieci:
aksSubnet -
Zakres adresów podsieci:
10.3.1.0/25(128 adresów IP) -
Dodaj grupę zabezpieczeń sieci: Wybierz pozycję
Add new -
Nazwa sieciowej grupy zabezpieczeń:
nsg-aks-nodes -
Delegowanie podsieci:
None(brak delegowania dla podsieci węzła AKS) - Wybierz
OK
- Wybierz
- Dodaj podsieć serwera interfejsu API:
- Wybierz
+ Add subnet -
Nazwa podsieci:
agentSubnet -
Zakres adresów podsieci:
10.3.1.128/28(16 adresów IP) -
Dodawanie sieciowej grupy zabezpieczeń: użyj istniejącej
nsg-aks-nodes -
Delegowanie podsieci:
None - Wybierz
OK
- Wybierz
- Dodaj podsieć dla prywatnego punktu końcowego:
- Wybierz
+ Add subnet -
Nazwa podsieci:
AzureVirtualEnclaveSubnet -
Zakres adresów podsieci:
10.3.2.0/26(64 adresy IP) -
Dodawanie sieciowej grupy zabezpieczeń: użyj istniejącej
nsg-aks-nodes -
Delegowanie podsieci:
None(ważne: brak delegowania dla prywatnych punktów końcowych) - Wybierz
OK
- Wybierz
- Wybierz
Review + create, a następnieCreate.
Ważna
Przed przejściem do kolejnych kroków poczekaj na ukończenie obu wdrożeń enklaw.
Wdrażanie prywatnych stref DNS
Prywatne strefy DNS umożliwiają rozwiązywanie nazw DNS dla prywatnych punktów końcowych usług Azure.
Tworzenie prywatnych stref DNS dla Azure Virtual Desktop
- Przejdź do enklawy Azure Virtual Desktop (
avd-enclave). - Wybierz
Workloads, a następnie wybierz+ Create. - Tworzenie obciążenia:
-
Nazwa obciążenia:
avd-workload -
Utwórz grupę zasobów:
Create new -
Nazwa grupy zasobów:
rg-avd-workload
-
Nazwa obciążenia:
- W obciążeniu wybierz pozycję
+ Add an Azure Service. - Wybierz
Prywatna strefa DNS Zonesz listy rozwijanej, zweryfikuj wybraną grupę zasobów i wybierz pozycjęNext. - Skonfiguruj wdrożenie stref Prywatna strefa DNS:
-
Utwórz plik magazynu dla strefy Prywatny DNS:
true -
Utwórz strefę prywatnego systemu DNS dla kolejki magazynu:
true -
Utwórz tabelę magazynu dla strefy Prywatny DNS:
true -
Utwórz prywatną strefę DNS dla usługi Blob Storage:
true -
Utwórz strefę Key Vault Prywatna strefa DNS:
true -
Dodatkowe nazwy stref Prywatna strefa DNS:
["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
-
Utwórz plik magazynu dla strefy Prywatny DNS:
- Wybierz
Review + Create, a następnieCreate. - Poczekaj na zakończenie wdrożenia.
Tworzenie prywatnych stref DNS dla usługi AKS
- Przejdź do swojej enklawy AKS (
aks-enclave). - Wybierz
Workloads, a następnie wybierz+ Create. - Tworzenie obciążenia:
-
Nazwa obciążenia:
aks-workload -
Utwórz grupę zasobów:
Create new -
Nazwa grupy zasobów:
rg-aks-workload
-
Nazwa obciążenia:
- W obciążeniu wybierz pozycję
+ Add an Azure Service. - Wybierz
Prywatna strefa DNS Zonesz listy rozwijanej, zweryfikuj wybraną grupę zasobów i wybierz pozycjęNext. - Skonfiguruj wdrożenie stref Prywatna strefa DNS:
-
Utwórz plik magazynu dla strefy Prywatny DNS:
true -
Utwórz strefę prywatnego systemu DNS dla kolejki magazynu:
true -
Utwórz tabelę magazynu dla strefy Prywatny DNS:
true -
Utwórz prywatną strefę DNS dla usługi Blob Storage:
true -
Utwórz strefę Key Vault Prywatna strefa DNS:
true -
Dodatkowe nazwy prywatnych stref DNS:
["privatelink.<region>.azmk8s.io"]i zastąp<region>nazwą swojego regionu, na przykładeastus
-
Utwórz plik magazynu dla strefy Prywatny DNS:
- Wybierz
Review + Create, a następnieCreate. - Poczekaj na zakończenie wdrożenia.
Tworzenie punktów końcowych społeczności na potrzeby łączności zewnętrznej
Punkty końcowe społecznościowe umożliwiają przesyłanie ruchu z Twoich enklaw do zewnętrznych usług platformy Azure i internetu.
Utwórz punkt końcowy społeczności Azure Virtual Desktop
Odwiedź swoją społeczność (na przykład
cmt-fabrikam).Wybierz
Community endpoints, a następnie wybierz+ Create.Konfigurowanie punktu końcowego:
-
Nazwa:
ce-avd-services -
Opis:
Azure Virtual Desktop required service endpoints
-
Nazwa:
Wybierz
Add rulei skonfiguruj każdy wymagany punkt końcowy:Reguła 1. Płaszczyzna sterowania AVD
-
Nazwa:
avd-control-plane -
Miejsce docelowe:
*.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net -
Protokół:
HTTPS -
Port:
443
Reguła 2. Uwierzytelnianie
-
Nazwa:
authentication -
Miejsce docelowe:
login.microsoftonline.com,login.windows.net -
Protokół:
HTTPS -
Port:
443
Reguła 3: Azure Resource Manager
-
Nazwa:
arm -
Miejsce docelowe:
management.azure.com -
Protokół:
HTTPS -
Port:
443
Reguła 4. Aktualizacje agenta
-
Nazwa:
agent-updates -
Miejsce docelowe:
mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net -
Protokół:
HTTPS -
Port:
443
Reguła 5. Konfiguracja gościa
-
Nazwa:
guest-config -
Miejsce docelowe:
*.guestconfiguration.azure.com -
Protokół:
HTTPS -
Port:
443
-
Nazwa:
Wybierz
Review + create, a następnieCreate.
Tworzenie punktu końcowego społeczności usługi AKS
W społeczności wybierz pozycję
Community endpoints, a następnie wybierz pozycję+ Create.Konfigurowanie punktu końcowego:
-
Nazwa:
ce-aks-services -
Opis:
AKS required service endpoints
-
Nazwa:
Wybierz Dodaj regułę i skonfiguruj każdy wymagany punkt końcowy:
Reguła 1. Rejestr kontenerów
-
Nazwa:
mcr -
Miejsce docelowe:
mcr.microsoft.com,*.data.mcr.microsoft.com -
Protokół:
HTTPS -
Port:
443
Reguła 2. Zarządzanie klastrem
-
Nazwa:
aks-management -
Miejsce docelowe:
*.hcp.<region>.azmk8s.io(zastąp<region>element regionem, na przykładeastus) -
Protokół:
HTTPS -
Port:
443
Reguła 3: Azure Resource Manager
-
Nazwa:
arm -
Miejsce docelowe:
management.azure.com -
Protokół:
HTTPS -
Port:
443
Reguła 4. Uwierzytelnianie
-
Nazwa:
authentication -
Miejsce docelowe:
login.microsoftonline.com -
Protokół:
HTTPS -
Port:
443
Reguła 5. Repozytorium pakietów
-
Nazwa:
packages -
Miejsce docelowe:
packages.microsoft.com,acs-mirror.azureedge.net -
Protokół:
HTTPS -
Port:
443
-
Nazwa:
Wybierz
Review + create, a następnieCreate.
Tworzenie punktów końcowych i połączeń enklawy
Punkty końcowe enklawy i połączenia umożliwiają komunikację między enklawami na potrzeby uzyskiwania dostępu do usług udostępnionych.
Utwórz punkt końcowy enklawy dla usług współdzielonych
Przejdź do enklawy usług udostępnionych (
shared-services).Wybierz
Enclave endpoints, a następnie wybierz+ Create.Konfigurowanie punktu końcowego:
-
Nazwa:
ee-shared-services -
Opis:
Allow access to shared Key Vault and monitoring
-
Nazwa:
Dodaj reguły dla usług udostępnionych:
Reguła 1: Key Vault
-
Nazwa:
key-vault -
Protokół:
HTTPS -
Port:
443 -
Źródłowy adres IP/CIDR:
10.2.0.0/16,10.3.0.0/16(Azure Virtual Desktop i zakresy adresów IP enklawy AKS)
Reguła 2: DNS
-
Nazwa:
dns -
Protokół:
TCP -
Port:
53 -
Źródłowy adres IP/CIDR:
10.2.0.0/16,10.3.0.0/16
-
Nazwa:
Wybierz
Review + create, a następnieCreate.
Utwórz połączenia z enklawą
Utwórz połączenia między enklawami, aby połączyć je ze sobą.
Przejdź do enklawy Azure Virtual Desktop (
avd-enclave).Wybierz
Enclave connections, a następnie wybierz+ Create.Skonfiguruj połączenie:
-
Nazwa:
conn-avd-to-shared -
Enklawa źródłowa:
avd-enclave(bieżąca) -
Docelowy punkt końcowy enklawy: wybierz
ee-shared-servicesz enklawy usług udostępnionych
-
Nazwa:
Wybierz
Review + create, a następnieCreate.Powtórz dla enklawy AKS:
- Przejdź do enklawy AKS (
aks-enclave) - Utwórz połączenie z
conn-aks-to-shareddoee-shared-services
- Przejdź do enklawy AKS (
Weryfikowanie środowiska
Sprawdź, czy konfiguracja środowiska:
- Typowe zależności wdrożone w obciążeniu roboczym usług współdzielonych
- Enklawa usługi Azure Virtual Desktop utworzona z podsieciami hostów zarządzania i sesji
- Enklawa usługi AKS utworzona z podsieciami węzła, serwera interfejsu API i prywatnego punktu końcowego
- Prywatne strefy DNS wdrożone i połączone z enklawami
- Punkty końcowe społeczności utworzone na potrzeby łączności zewnętrznej Azure Virtual Desktop i usługi AKS
- Punkty końcowe dla enklawy utworzone dla usług współdzielonych
- Połączenia enklawy utworzone na podstawie Azure Virtual Desktop i usługi AKS z usługami udostępnionymi
Następne kroki
Po poprawnym skonfigurowaniu środowiska enklawy Azure możesz przystąpić do wdrażania obciążeń. W następnym samouczku przedstawiono proces wdrażania Azure Virtual Desktop.