Samouczek 2–2: tworzenie środowiska enklawy Azure dla obciążeń

Ten samouczek przeprowadzi Cię przez proces tworzenia środowiska enklawy Azure dla obciążeń Azure Virtual Desktop i Azure Kubernetes Service (AKS). Możesz skonfigurować typowe zależności, utworzyć oddzielne enklawy o odpowiednich rozmiarach podsieci, wdrożyć prywatne strefy DNS oraz skonfigurować punkty końcowe społeczności i enklawy na potrzeby łączności sieciowej.

W tym poradniku nauczysz się, jak:

  • Konfigurowanie typowych zależności (tożsamość zarządzana, Key Vault, szyfrowanie)
  • Tworzenie enklawy Azure Virtual Desktop z podsieciami zarządzania i hosta sesji
  • Tworzenie enklawy usługi AKS za pomocą węzła, serwera interfejsu API i podsieci prywatnych punktów końcowych
  • Wdrażanie i łączenie prywatnych stref DNS
  • Tworzenie punktów końcowych społeczności na potrzeby łączności zewnętrznej
  • Tworzenie punktów końcowych enklawy i połączeń dla komunikacji między enklawami

Prerequisites

Zanim rozpoczniesz

W tym samouczku przyjęto, że masz:

  • Istniejąca społeczność wdrożona w ramach Samouczka 1
  • Zaplanowanie architektury, w tym rozmiarów podsieci (zobacz Samouczek 2–1)
  • Zidentyfikowany region platformy Azure dla Twoich enklaw

Ważna

W tym samouczku są używane nazwy symboli zastępczych. Zamień myResourceGroup, cmt-fabrikam, avd-enclave, , aks-enclavei inne nazwy zastępcze własną konwencją nazewnictwa.

Konfigurowanie typowych zależności

Zarówno obciążenia Azure Virtual Desktop, jak i AKS wymagają typowych zależności dotyczących szyfrowania i zabezpieczeń. Ta sekcja zawiera szczegółowe kroki tworzenia tych udostępnionych zasobów. Do tych kroków można się odwoływać w innych samouczkach podczas konfigurowania szyfrowania i ustawień zabezpieczeń.

Utwórz obciążenie usług wspólnych

Najpierw utwórz obciążenie w istniejącej enklawie (lub utwórz nową enklawę) do hostowania usług udostępnionych.

  1. W portalu Azure przejdź do usługi enklawy Azure.
  2. Wybierz pozycję Społeczności i otwórz społeczność (na przykład cmt-fabrikam).
  3. Wybierz istniejącą enklawę lub utwórz nową enklawę usług udostępnionych:
    • Nazwa enklawy: shared-services
    • Przestrzeń adresowa: 10.1.0.0/16 (dostosuj się na podstawie zakresu adresów IP społeczności)
    • Skonfiguruj podsieć dla zasobów udostępnionych: SharedServicesSubnet z zakresem adresów IP /24
  4. W enklawie wybierz pozycję Workloads>+ Create.
  5. Konfigurowanie obciążenia:
    • Nazwa obciążenia: shared-workload
    • Utwórz grupę zasobów: wybierz pozycję Create new
    • Nazwa grupy zasobów: rg-shared-services
  6. Wybierz Review + create, a następnie Create.

Tworzenie typowych zasobów zależności

Dodaj wymagane zasoby zależności do obciążenia roboczego:

  • Tożsamość zarządzana udostępnia zasobom platformy Azure tożsamość umożliwiającą uwierzytelnianie bez przechowywania poświadczeń.
  • Azure Key Vault bezpiecznie przechowuje klucze szyfrowania, wpisy tajne i certyfikaty.
  • Klucz zarządzany przez klienta szyfruje dane magazynowane w obciążeniach.
  • Zestaw szyfrowania dysków stosuje szyfrowanie oparte na kluczu zarządzanym przez klienta (CMK) na dyskach maszyny wirtualnej.
  1. W portalu Azure wyszukaj nazwę obciążenia usług udostępnionych
  2. Wybierz opcję +Add An Azure Service.
  3. Wybierz Common Dependency z listy rozwijanej, zweryfikuj wybraną grupę zasobów i wybierz pozycję Next.
  4. Konfigurowanie zasobów:
    • nazwa Key Vault: podaj unikatową nazwę Key Vaultkv-ave-shared-<uniqueid>
    • Nazwa klucza CMK: Podaj nazwę klucza CMK, taką jak cmk-ave-encryption
    • Nazwa tożsamości zarządzanej przypisanej przez użytkownika: podaj nazwę zasobu tożsamości zarządzanej, taką jak id-ave-encryption
    • Typ tożsamości: wybierz UserAssigned z listy rozwijanej.
    • Nazwa zestawu szyfrowania dysków: des-ave-encryption
  5. Wybierz Review + create, a następnie Create.
  6. Po zakończeniu wdrażania przejdź do tożsamości zarządzanej.

Udzielanie tożsamości zarządzanej dostępu do klucza Key Vault

Tożsamość zarządzana musi mieć uprawnienia do używania klucza szyfrowania.

  1. W Key Vault wybierz pozycję Access control (IAM).
  2. Wybierz + Add, a następnie wybierz Add role assignment.
  3. Na karcie Role :
    • Wyszukaj i wybierz Key Vault Crypto Service Encryption User
    • Wybierz Next
  4. Na karcie Members :
    • Wybierz Managed identity
    • Wybierz + Select members
    • Wybierz tożsamość zarządzaną User-assigned managed identity
    • Wybierz tożsamość zarządzaną: id-ave-encryption
    • Wybierz Select
    • Wybierz Next
  5. Na karcie Review + assign wybierz pozycję Review + assign.

Udzielanie tożsamości zarządzanej dostępu do zasobów enklawy

W przypadku Azure zasobów zarządzanych przez enklawę tożsamość wymaga dostępu współautora.

  1. Przejdź do grupy zasobów zarządzanej przez enklawę usług wspólnych (na przykład shared-services-HostedResources-<guid>).
  2. Wybierz opcję Access control (IAM).
  3. Wybierz + Add, a następnie wybierz Add role assignment.
  4. Contributor Przypisz rolę:
    • Rola: Contributor
    • Przypisz dostęp do: Managed identity
    • Członkowie: wybierz tożsamość zarządzaną id-ave-encryption
  5. Wybierz opcję Review + assign.

Weryfikowanie typowych zależności

Sprawdź, czy wszystkie zasoby są tworzone i prawidłowo skonfigurowane:

  • Utworzono tożsamość zarządzaną przypisaną przez użytkownika id-ave-encryption
  • Key Vault kv-ave-shared-<uniqueid> utworzono
  • Klucz cmk-ave-encryption zarządzany przez klienta utworzony w Key Vault
  • Tożsamość zarządzana ma Key Vault Crypto Service Encryption User rolę w kluczu
  • Utworzono zestaw szyfrowania dysków des-ave-encryption i połączono go z kluczem i tożsamością
  • Tożsamość zarządzana ma Contributor rolę w zarządzanej grupie zasobów enklawy

Tworzenie enklawy Azure Virtual Desktop

Teraz utwórz dedykowaną enklawę dla obciążeń Azure Virtual Desktop.

  1. W swojej społeczności (na przykład cmt-fabrikam) wybierz pozycję Enclaves>+ Create.
  2. Skonfiguruj enklawę Azure Virtual Desktop:
    • Nazwa enklawy: avd-enclave
    • Region: Ten sam region co Twoja społeczność
    • Przestrzeń adresowa: 10.2.0.0/16
  3. Wybierz opcję Next: Subnets.
  4. Dodaj podsieć zarządzania:
    • Wybierz + Add subnet
    • Nazwa podsieci: AzureVirtualDesktopManagementSubnet
    • Zakres adresów podsieci: 10.2.1.0/24
    • Dodaj grupę zabezpieczeń sieci: Wybierz pozycję Add new
    • Nazwa sieciowej grupy zabezpieczeń: nsg-avd-management
    • Wybierz OK
  5. Dodaj podsieć hostów sesji:
    • Wybierz + Add subnet
    • Nazwa podsieci: AzureVirtualDesktopSessionHostsSubnet
    • Zakres adresów podsieci: 10.2.2.0/24
    • Dodaj grupę zabezpieczeń sieci: Wybierz pozycję Add new
    • Nazwa sieciowej grupy zabezpieczeń: nsg-avd-sessionhosts
    • Wybierz OK
  6. Wybierz Review + create, a następnie Create.

Note

Wdrożenie enklawy trwa od 30 do 45 minut. Podczas wdrażania nadal można korzystać z planu enklawy AKS.

Utwórz enklawę AKS

Utwórz dedykowaną enklawę dla obciążeń Azure Kubernetes Service.

  1. W społeczności wybierz pozycję Enclaves>+ Create.
  2. Skonfiguruj enklawę usługi AKS:
    • Nazwa enklawy: aks-enclave
    • Region: Ten sam region co Twoja społeczność
    • Przestrzeń adresowa: 10.3.0.0/16
  3. Wybierz opcję Next: Subnets.
  4. Dodaj podsieć węzła:
    • Wybierz + Add subnet
    • Nazwa podsieci: aksSubnet
    • Zakres adresów podsieci: 10.3.1.0/25 (128 adresów IP)
    • Dodaj grupę zabezpieczeń sieci: Wybierz pozycję Add new
    • Nazwa sieciowej grupy zabezpieczeń: nsg-aks-nodes
    • Delegowanie podsieci: None (brak delegowania dla podsieci węzła AKS)
    • Wybierz OK
  5. Dodaj podsieć serwera interfejsu API:
    • Wybierz + Add subnet
    • Nazwa podsieci: agentSubnet
    • Zakres adresów podsieci: 10.3.1.128/28 (16 adresów IP)
    • Dodawanie sieciowej grupy zabezpieczeń: użyj istniejącej nsg-aks-nodes
    • Delegowanie podsieci: None
    • Wybierz OK
  6. Dodaj podsieć dla prywatnego punktu końcowego:
    • Wybierz + Add subnet
    • Nazwa podsieci: AzureVirtualEnclaveSubnet
    • Zakres adresów podsieci: 10.3.2.0/26 (64 adresy IP)
    • Dodawanie sieciowej grupy zabezpieczeń: użyj istniejącej nsg-aks-nodes
    • Delegowanie podsieci: None (ważne: brak delegowania dla prywatnych punktów końcowych)
    • Wybierz OK
  7. Wybierz Review + create, a następnie Create.

Ważna

Przed przejściem do kolejnych kroków poczekaj na ukończenie obu wdrożeń enklaw.

Wdrażanie prywatnych stref DNS

Prywatne strefy DNS umożliwiają rozwiązywanie nazw DNS dla prywatnych punktów końcowych usług Azure.

Tworzenie prywatnych stref DNS dla Azure Virtual Desktop

  1. Przejdź do enklawy Azure Virtual Desktop (avd-enclave).
  2. Wybierz Workloads, a następnie wybierz + Create.
  3. Tworzenie obciążenia:
    • Nazwa obciążenia: avd-workload
    • Utwórz grupę zasobów: Create new
    • Nazwa grupy zasobów: rg-avd-workload
  4. W obciążeniu wybierz pozycję + Add an Azure Service.
  5. Wybierz Prywatna strefa DNS Zones z listy rozwijanej, zweryfikuj wybraną grupę zasobów i wybierz pozycję Next.
  6. Skonfiguruj wdrożenie stref Prywatna strefa DNS:
    • Utwórz plik magazynu dla strefy Prywatny DNS: true
    • Utwórz strefę prywatnego systemu DNS dla kolejki magazynu: true
    • Utwórz tabelę magazynu dla strefy Prywatny DNS: true
    • Utwórz prywatną strefę DNS dla usługi Blob Storage: true
    • Utwórz strefę Key Vault Prywatna strefa DNS:true
    • Dodatkowe nazwy stref Prywatna strefa DNS:["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
  7. Wybierz Review + Create, a następnie Create.
  8. Poczekaj na zakończenie wdrożenia.

Tworzenie prywatnych stref DNS dla usługi AKS

  1. Przejdź do swojej enklawy AKS (aks-enclave).
  2. Wybierz Workloads, a następnie wybierz + Create.
  3. Tworzenie obciążenia:
    • Nazwa obciążenia: aks-workload
    • Utwórz grupę zasobów: Create new
    • Nazwa grupy zasobów: rg-aks-workload
  4. W obciążeniu wybierz pozycję + Add an Azure Service.
  5. Wybierz Prywatna strefa DNS Zones z listy rozwijanej, zweryfikuj wybraną grupę zasobów i wybierz pozycję Next.
  6. Skonfiguruj wdrożenie stref Prywatna strefa DNS:
    • Utwórz plik magazynu dla strefy Prywatny DNS: true
    • Utwórz strefę prywatnego systemu DNS dla kolejki magazynu: true
    • Utwórz tabelę magazynu dla strefy Prywatny DNS: true
    • Utwórz prywatną strefę DNS dla usługi Blob Storage: true
    • Utwórz strefę Key Vault Prywatna strefa DNS:true
    • Dodatkowe nazwy prywatnych stref DNS: ["privatelink.<region>.azmk8s.io"] i zastąp <region> nazwą swojego regionu, na przykład eastus
  7. Wybierz Review + Create, a następnie Create.
  8. Poczekaj na zakończenie wdrożenia.

Tworzenie punktów końcowych społeczności na potrzeby łączności zewnętrznej

Punkty końcowe społecznościowe umożliwiają przesyłanie ruchu z Twoich enklaw do zewnętrznych usług platformy Azure i internetu.

Utwórz punkt końcowy społeczności Azure Virtual Desktop

  1. Odwiedź swoją społeczność (na przykład cmt-fabrikam).

  2. Wybierz Community endpoints, a następnie wybierz + Create.

  3. Konfigurowanie punktu końcowego:

    • Nazwa: ce-avd-services
    • Opis: Azure Virtual Desktop required service endpoints
  4. Wybierz Add rule i skonfiguruj każdy wymagany punkt końcowy:

    Reguła 1. Płaszczyzna sterowania AVD

    • Nazwa: avd-control-plane
    • Miejsce docelowe: *.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net
    • Protokół: HTTPS
    • Port: 443

    Reguła 2. Uwierzytelnianie

    • Nazwa: authentication
    • Miejsce docelowe: login.microsoftonline.com,login.windows.net
    • Protokół: HTTPS
    • Port: 443

    Reguła 3: Azure Resource Manager

    • Nazwa: arm
    • Miejsce docelowe: management.azure.com
    • Protokół: HTTPS
    • Port: 443

    Reguła 4. Aktualizacje agenta

    • Nazwa: agent-updates
    • Miejsce docelowe: mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net
    • Protokół: HTTPS
    • Port: 443

    Reguła 5. Konfiguracja gościa

    • Nazwa: guest-config
    • Miejsce docelowe: *.guestconfiguration.azure.com
    • Protokół: HTTPS
    • Port: 443
  5. Wybierz Review + create, a następnie Create.

Tworzenie punktu końcowego społeczności usługi AKS

  1. W społeczności wybierz pozycję Community endpoints , a następnie wybierz pozycję + Create.

  2. Konfigurowanie punktu końcowego:

    • Nazwa: ce-aks-services
    • Opis: AKS required service endpoints
  3. Wybierz Dodaj regułę i skonfiguruj każdy wymagany punkt końcowy:

    Reguła 1. Rejestr kontenerów

    • Nazwa: mcr
    • Miejsce docelowe: mcr.microsoft.com,*.data.mcr.microsoft.com
    • Protokół: HTTPS
    • Port: 443

    Reguła 2. Zarządzanie klastrem

    • Nazwa: aks-management
    • Miejsce docelowe: *.hcp.<region>.azmk8s.io (zastąp <region> element regionem, na przykład eastus)
    • Protokół: HTTPS
    • Port: 443

    Reguła 3: Azure Resource Manager

    • Nazwa: arm
    • Miejsce docelowe: management.azure.com
    • Protokół: HTTPS
    • Port: 443

    Reguła 4. Uwierzytelnianie

    • Nazwa: authentication
    • Miejsce docelowe: login.microsoftonline.com
    • Protokół: HTTPS
    • Port: 443

    Reguła 5. Repozytorium pakietów

    • Nazwa: packages
    • Miejsce docelowe: packages.microsoft.com,acs-mirror.azureedge.net
    • Protokół: HTTPS
    • Port: 443
  4. Wybierz Review + create, a następnie Create.

Tworzenie punktów końcowych i połączeń enklawy

Punkty końcowe enklawy i połączenia umożliwiają komunikację między enklawami na potrzeby uzyskiwania dostępu do usług udostępnionych.

Utwórz punkt końcowy enklawy dla usług współdzielonych

  1. Przejdź do enklawy usług udostępnionych (shared-services).

  2. Wybierz Enclave endpoints, a następnie wybierz + Create.

  3. Konfigurowanie punktu końcowego:

    • Nazwa: ee-shared-services
    • Opis: Allow access to shared Key Vault and monitoring
  4. Dodaj reguły dla usług udostępnionych:

    Reguła 1: Key Vault

    • Nazwa: key-vault
    • Protokół: HTTPS
    • Port: 443
    • Źródłowy adres IP/CIDR: 10.2.0.0/16,10.3.0.0/16 (Azure Virtual Desktop i zakresy adresów IP enklawy AKS)

    Reguła 2: DNS

    • Nazwa: dns
    • Protokół: TCP
    • Port: 53
    • Źródłowy adres IP/CIDR: 10.2.0.0/16,10.3.0.0/16
  5. Wybierz Review + create, a następnie Create.

Utwórz połączenia z enklawą

Utwórz połączenia między enklawami, aby połączyć je ze sobą.

  1. Przejdź do enklawy Azure Virtual Desktop (avd-enclave).

  2. Wybierz Enclave connections, a następnie wybierz + Create.

  3. Skonfiguruj połączenie:

    • Nazwa: conn-avd-to-shared
    • Enklawa źródłowa: avd-enclave (bieżąca)
    • Docelowy punkt końcowy enklawy: wybierz ee-shared-services z enklawy usług udostępnionych
  4. Wybierz Review + create, a następnie Create.

  5. Powtórz dla enklawy AKS:

    • Przejdź do enklawy AKS (aks-enclave)
    • Utwórz połączenie z conn-aks-to-shared do ee-shared-services

Weryfikowanie środowiska

Sprawdź, czy konfiguracja środowiska:

  • Typowe zależności wdrożone w obciążeniu roboczym usług współdzielonych
  • Enklawa usługi Azure Virtual Desktop utworzona z podsieciami hostów zarządzania i sesji
  • Enklawa usługi AKS utworzona z podsieciami węzła, serwera interfejsu API i prywatnego punktu końcowego
  • Prywatne strefy DNS wdrożone i połączone z enklawami
  • Punkty końcowe społeczności utworzone na potrzeby łączności zewnętrznej Azure Virtual Desktop i usługi AKS
  • Punkty końcowe dla enklawy utworzone dla usług współdzielonych
  • Połączenia enklawy utworzone na podstawie Azure Virtual Desktop i usługi AKS z usługami udostępnionymi

Następne kroki

Po poprawnym skonfigurowaniu środowiska enklawy Azure możesz przystąpić do wdrażania obciążeń. W następnym samouczku przedstawiono proces wdrażania Azure Virtual Desktop.

Samouczek 2–3: wdrażanie obciążenia Azure Virtual Desktop