Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este tutorial orienta você na criação do ambiente do enclave Azure para cargas de trabalho de Área de Trabalho Virtual do Azure e AKS (Serviço de Kubernetes do Azure). Você configura dependências comuns, cria enclaves separados com sub-redes adequadamente dimensionadas, implanta zonas privadas de DNS e configura endpoints da comunidade e do enclave para conectividade de rede.
Neste tutorial, você aprenderá como:
- Configurar dependências comuns (identidade gerenciada, Key Vault, criptografia)
- Criar enclave da Área de Trabalho Virtual do Azure com sub-redes de gerenciamento e de host de sessão
- Criar enclave do AKS com nó, servidor de API e sub-redes de ponto de extremidade privado
- Implantar e vincular zonas DNS privadas
- Criar endpoints de comunidade para conectividade externa
- Criar endpoints e conexões de enclave para comunicação entre enclaves
Pré-requisitos
- Noções básicas sobre o Tutorial 2-1: Planejar sua arquitetura
- Acesso de colaborador ao grupo de recursos que contém a comunidade
- Acesso de colaborador à assinatura para criar recursos
Antes de começar
Este tutorial presume que você tenha:
- Uma comunidade existente implementada no Tutorial 1
- Planejou sua arquitetura, incluindo tamanhos de sub-rede (consulte o Tutorial 2-1)
- Identificado a região Azure para seus enclaves
Importante
Este tutorial usa nomes fictícios. Substitua myResourceGroup, cmt-fabrikam, avd-enclave, aks-enclave, e outros nomes provisórios por sua própria convenção de nomes.
Configurar dependências comuns
As cargas de trabalho Área de Trabalho Virtual do Azure e do AKS exigem dependências comuns para criptografia e segurança. Esta seção fornece etapas detalhadas para criar esses recursos compartilhados. Essas etapas podem ser referenciadas de outros tutoriais ao configurar a criptografia e a segurança.
Criar uma carga de trabalho de serviços compartilhados
Primeiro, crie uma carga de trabalho em seu enclave existente (ou crie um novo enclave) para hospedar serviços compartilhados.
- No portal do Azure, vá para o serviço Azure Enclave.
- Selecione Comunidades e abra sua comunidade (por exemplo,
cmt-fabrikam). - Selecione um enclave existente ou crie um novo enclave de serviços compartilhados:
-
Nome do enclave:
shared-services -
Espaço de endereço:
10.1.0.0/16(ajuste com base no intervalo de endereços IP da comunidade) - Configurar uma sub-rede para recursos compartilhados:
SharedServicesSubnetcom/24intervalo de endereços IP
-
Nome do enclave:
- No enclave, selecione
Workloads>+ Create. - Configure a carga de trabalho:
-
Nome da carga de trabalho:
shared-workload -
Criar grupo de recursos: Selecione
Create new -
Nome do grupo de recursos:
rg-shared-services
-
Nome da carga de trabalho:
- Selecione
Review + createe, em seguidaCreate, .
Criar recursos comuns de dependência
Adicione os recursos de dependência necessários à carga de trabalho:
- Uma identidade gerenciada fornece uma identidade para os recursos do Azure se autenticarem sem armazenar credenciais.
- Azure Key Vault armazena chaves de criptografia, segredos e certificados com segurança.
- A chave gerenciada pelo cliente criptografa dados em repouso em suas cargas de trabalho.
- O conjunto de criptografia de disco aplica a criptografia baseada em CMK (chave gerenciada pelo cliente) a discos de VM (Máquina Virtual).
- No portal Azure, pesquise o nome da carga de trabalho de serviços compartilhados
- Selecione
+Add An Azure Service. - Selecione
Common Dependencyna lista suspensa, verifique o grupo de recursos selecionado e selecioneNext. - Configure os recursos:
-
Key Vault Name: fornecer um nome de Key Vault exclusivo
kv-ave-shared-<uniqueid> -
Nome da chave cmk: fornecer um nome CMK como
cmk-ave-encryption -
Nome de identidade gerenciada atribuído pelo usuário: fornecer um nome de recurso de identidade gerenciada, como
id-ave-encryption -
Tipo de identidade: selecione
UserAssignedna lista suspensa. -
Nome do conjunto de criptografia de disco:
des-ave-encryption
-
Key Vault Name: fornecer um nome de Key Vault exclusivo
- Selecione
Review + createe, em seguidaCreate, . - Após a conclusão da implantação, navegue até a identidade gerenciada.
Conceder acesso de identidade gerenciada à chave de Key Vault
A identidade gerenciada precisa de permissão para usar a chave de criptografia.
- No cofre de chaves, selecione
Access control (IAM). - Selecione
+ Adde, em seguida, selecioneAdd role assignment. - Na guia
Role:- Pesquisar e selecionar
Key Vault Crypto Service Encryption User - Selecione
Next
- Pesquisar e selecionar
- Na guia
Members:- Selecione
Managed identity - Selecione
+ Select members - Selecione
User-assigned managed identitypara a identidade gerenciada - Selecione sua identidade gerenciada:
id-ave-encryption - Selecione
Select - Selecione
Next
- Selecione
- Na guia
Review + assign, selecioneReview + assign.
Conceder acesso de identidade gerenciada aos recursos do enclave
Para recursos gerenciados pelo Azure Enclave, a identidade precisa de acesso de Colaborador.
- Navegue até o grupo de recursos gerenciados do enclave de serviços compartilhados (por exemplo,
shared-services-HostedResources-<guid>). - Selecione
Access control (IAM). - Selecione
+ Adde, em seguida, selecioneAdd role assignment. - Atribua a função
Contributor:-
Função:
Contributor -
Atribuir acesso a:
Managed identity -
Membros: Selecione sua identidade gerenciada
id-ave-encryption
-
Função:
- Selecione
Review + assign.
Validar dependências comuns
Verifique se todos os recursos foram criados e configurados corretamente:
- Identidade Gerenciada Atribuída pelo Usuário
id-ave-encryptioncriada - Key Vault
kv-ave-shared-<uniqueid>criado - Chave
cmk-ave-encryptionGerenciada pelo Cliente criada no Key Vault - A identidade gerenciada tem a função
Key Vault Crypto Service Encryption Userna chave - Conjunto
des-ave-encryptionde Criptografia de Disco criado e vinculado à chave e identidade - A identidade gerenciada tem
Contributorfunção no grupo de recursos gerenciados do enclave
Criar enclave do Área de Trabalho Virtual do Azure
Agora, crie um enclave dedicado para cargas de trabalho Área de Trabalho Virtual do Azure.
- Em sua comunidade (por exemplo,
cmt-fabrikam), selecioneEnclaves>+ Create. - Configure o enclave do Área de Trabalho Virtual do Azure:
-
Nome do enclave:
avd-enclave - Região: mesma região que sua comunidade
-
Espaço de endereço:
10.2.0.0/16
-
Nome do enclave:
- Selecione
Next: Subnets. - Adicione a sub-rede de gerenciamento:
- Selecione
+ Add subnet -
Nome da sub-rede:
AzureVirtualDesktopManagementSubnet -
Intervalo de endereços de sub-rede:
10.2.1.0/24 -
Adicionar Grupo de Segurança de Rede: Selecione
Add new -
Nome do Grupo de Segurança de Rede:
nsg-avd-management - Selecione
OK
- Selecione
- Adicione a sub-rede dos hosts de sessão:
- Selecione
+ Add subnet -
Nome da sub-rede:
AzureVirtualDesktopSessionHostsSubnet -
Intervalo de endereços de sub-rede:
10.2.2.0/24 -
Adicionar Grupo de Segurança de Rede: Selecione
Add new -
Nome do Grupo de Segurança de Rede:
nsg-avd-sessionhosts - Selecione
OK
- Selecione
- Selecione
Review + createe, em seguidaCreate, .
Note
A implantação do enclave leva de 30 a 45 minutos. Você pode continuar planejando o enclave do AKS durante a implantação.
Criar enclave do AKS
Crie um enclave dedicado para cargas de trabalho Serviço de Kubernetes do Azure.
- Em sua comunidade, selecione
Enclaves>+ Create. - Configurar o enclave do AKS:
-
Nome do enclave:
aks-enclave - Região: mesma região que sua comunidade
-
Espaço de endereço:
10.3.0.0/16
-
Nome do enclave:
- Selecione
Next: Subnets. - Adicione a sub-rede do nó:
- Selecione
+ Add subnet -
Nome da sub-rede:
aksSubnet -
Intervalo de endereços de sub-rede:
10.3.1.0/25(128 IPs) -
Adicionar Grupo de Segurança de Rede: Selecione
Add new -
Nome do Grupo de Segurança de Rede:
nsg-aks-nodes -
Delegação de sub-rede:
None(nenhuma delegação para a sub-rede de nós do AKS) - Selecione
OK
- Selecione
- Adicione a sub-rede do servidor de API:
- Selecione
+ Add subnet -
Nome da sub-rede:
agentSubnet -
Intervalo de endereços de sub-rede:
10.3.1.128/28(16 IPs) -
Adicionar grupo de segurança de rede: usar existente
nsg-aks-nodes -
Delegação de sub-rede:
None - Selecione
OK
- Selecione
- Adicione a sub-rede do ponto de extremidade privado:
- Selecione
+ Add subnet -
Nome da sub-rede:
AzureVirtualEnclaveSubnet -
Intervalo de endereços de sub-rede:
10.3.2.0/26(64 IPs) -
Adicionar grupo de segurança de rede: usar existente
nsg-aks-nodes -
Delegação de sub-rede:
None(importante: sem delegação para pontos de extremidade privados) - Selecione
OK
- Selecione
- Selecione
Review + createe, em seguidaCreate, .
Importante
Aguarde a conclusão de ambas as implantações de enclave antes de prosseguir para as próximas etapas.
Implantar zonas DNS privadas
As zonas de DNS privado permitem a resolução DNS de pontos de extremidade privados para serviços do Azure.
Criar zonas DNS privadas para Área de Trabalho Virtual do Azure
- Acesse seu enclave do Área de Trabalho Virtual do Azure (
avd-enclave). - Selecione
Workloadse, em seguida, selecione+ Create. - Crie uma carga de trabalho:
-
Nome da carga de trabalho:
avd-workload -
Criar grupo de recursos:
Create new -
Nome do grupo de recursos:
rg-avd-workload
-
Nome da carga de trabalho:
- Na carga de trabalho, selecione
+ Add an Azure Service. - Selecione
DNS privado Zonesna lista suspensa, verifique o grupo de recursos selecionado e selecioneNext. - Configurar a implantação de zonas de DNS privado:
-
Criar um arquivo de armazenamento DNS privado Zone:
true -
Criar zona DNS privada da fila de armazenamento:
true -
Criar tabela de armazenamento DNS privado Zone:
true -
Criar o blob de armazenamento DNS privado Zone:
true -
Criar zona de Key Vault DNS privado:
true -
Nomes de zona de DNS privado adicionais:
["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
-
Criar um arquivo de armazenamento DNS privado Zone:
- Selecione
Review + Createe, em seguidaCreate, . - Aguarde até que a implantação seja concluída.
Criar zonas DNS privadas para o AKS
- Navegue até o enclave do AKS (
aks-enclave). - Selecione
Workloadse, em seguida, selecione+ Create. - Crie uma carga de trabalho:
-
Nome da carga de trabalho:
aks-workload -
Criar grupo de recursos:
Create new -
Nome do grupo de recursos:
rg-aks-workload
-
Nome da carga de trabalho:
- Na carga de trabalho, selecione
+ Add an Azure Service. - Selecione
DNS privado Zonesna lista suspensa, verifique o grupo de recursos selecionado e selecioneNext. - Configurar a implantação de zonas de DNS privado:
-
Criar um arquivo de armazenamento DNS privado Zone:
true -
Criar zona DNS privada da fila de armazenamento:
true -
Criar tabela de armazenamento DNS privado Zone:
true -
Criar o blob de armazenamento DNS privado Zone:
true -
Criar zona de Key Vault DNS privado:
true -
Nomes de zona de DNS privado adicionais:
["privatelink.<region>.azmk8s.io"]e substitua<region>por sua região, por exemplo,eastus
-
Criar um arquivo de armazenamento DNS privado Zone:
- Selecione
Review + Createe, em seguidaCreate, . - Aguarde até que a implantação seja concluída.
Criar endpoints de comunidade para conectividade externa
Os endpoints da comunidade permitem o tráfego dos seus enclaves para serviços externos do Azure e a internet.
Criar ponto de extremidade da comunidade da Área de Trabalho Virtual do Azure
Vá para sua comunidade (por exemplo,
cmt-fabrikam).Selecione
Community endpointse, em seguida, selecione+ Create.Configurar o ponto de extremidade:
-
Nome:
ce-avd-services -
Descrição:
Área de Trabalho Virtual do Azure required service endpoints
-
Nome:
Selecione
Add rulee configure cada ponto de extremidade necessário:Regra 1: Plano de Controle AVD
-
Nome:
avd-control-plane -
Destino:
*.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net -
Protocolo:
HTTPS -
Porta:
443
Regra 2: Autenticação
-
Nome:
authentication -
Destino:
login.microsoftonline.com,login.windows.net -
Protocolo:
HTTPS -
Porta:
443
Regra 3: Azure Resource Manager
-
Nome:
arm -
Destino:
management.azure.com -
Protocolo:
HTTPS -
Porta:
443
Regra 4: Atualizações do agente
-
Nome:
agent-updates -
Destino:
mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net -
Protocolo:
HTTPS -
Porta:
443
Regra 5: Configuração de Convidado
-
Nome:
guest-config -
Destino:
*.guestconfiguration.azure.com -
Protocolo:
HTTPS -
Porta:
443
-
Nome:
Selecione
Review + createe, em seguidaCreate, .
Criar endpoint da comunidade do AKS
Em sua comunidade, selecione
Community endpointse depois selecione+ Create.Configurar o ponto de extremidade:
-
Nome:
ce-aks-services -
Descrição:
AKS required service endpoints
-
Nome:
Selecione Adicionar regra e configure cada ponto de extremidade necessário:
Regra 1: Registro de Contêiner
-
Nome:
mcr -
Destino:
mcr.microsoft.com,*.data.mcr.microsoft.com -
Protocolo:
HTTPS -
Porta:
443
Regra 2: Gerenciamento de Cluster
-
Nome:
aks-management -
Destino:
*.hcp.<region>.azmk8s.io(substitua<region>por sua região, por exemplo,eastus) -
Protocolo:
HTTPS -
Porta:
443
Regra 3: Azure Resource Manager
-
Nome:
arm -
Destino:
management.azure.com -
Protocolo:
HTTPS -
Porta:
443
Regra 4: Autenticação
-
Nome:
authentication -
Destino:
login.microsoftonline.com -
Protocolo:
HTTPS -
Porta:
443
Regra 5: Repositório de Pacotes
-
Nome:
packages -
Destino:
packages.microsoft.com,acs-mirror.azureedge.net -
Protocolo:
HTTPS -
Porta:
443
-
Nome:
Selecione
Review + createe, em seguidaCreate, .
Criar pontos de extremidade e conexões de enclave
Pontos de extremidade e conexões de enclave permitem a comunicação entre enclaves para acessar serviços compartilhados.
Criar endpoint de enclave para serviços compartilhados
Navegue até seu Enclave de Serviços Compartilhados (
shared-services).Selecione
Enclave endpointse, em seguida, selecione+ Create.Configurar o ponto de extremidade:
-
Nome:
ee-shared-services -
Descrição:
Allow access to shared Key Vault and monitoring
-
Nome:
Adicionar regras para serviços compartilhados:
Regra 1: Key Vault
-
Nome:
key-vault -
Protocolo:
HTTPS -
Porta:
443 -
IP/CIDR de origem:
10.2.0.0/16,10.3.0.0/16(intervalos de endereços IP do enclave do Área de Trabalho Virtual do Azure e do AKS)
Regra 2: DNS
-
Nome:
dns -
Protocolo:
TCP -
Porta:
53 -
IP de origem/CIDR:
10.2.0.0/16,10.3.0.0/16
-
Nome:
Selecione
Review + createe, em seguidaCreate, .
Criar conexões de enclave
Crie conexões de enclave para vincular os enclaves.
Acesse seu enclave do Área de Trabalho Virtual do Azure (
avd-enclave).Selecione
Enclave connectionse, em seguida, selecione+ Create.Configure a conexão:
-
Nome:
conn-avd-to-shared -
Enclave de origem:
avd-enclave(atual) -
Endpoint do enclave de destino: Selecione
ee-shared-servicesdo enclave de serviços compartilhados
-
Nome:
Selecione
Review + createe, em seguidaCreate, .Repita o procedimento para o enclave do AKS:
- Navegue até o enclave do AKS (
aks-enclave) - Criar conexão de
conn-aks-to-sharedparaee-shared-services
- Navegue até o enclave do AKS (
Validar o ambiente
Verifique se a configuração do ambiente:
- Dependências comuns implantadas na carga de trabalho de serviços compartilhados
- Enclave da Área de Trabalho Virtual do Azure criado com sub-redes de hosts de gerenciamento e de sessão
- Enclave do AKS criado com nó, servidor de API e sub-redes de ponto de extremidade privado
- Zonas DNS privadas implantadas e vinculadas a enclaves
- Endpoints Community criados para a Área de Trabalho Virtual do Azure e a conectividade externa do AKS
- Endpoints do enclave criados para serviços compartilhados
- Conexões de enclave criadas de Área de Trabalho Virtual do Azure e AKS para serviços compartilhados
Próximas Etapas
Com o ambiente do enclave Azure configurado corretamente, você está pronto para implantar cargas de trabalho. O próximo tutorial orienta você pela implantação de Área de Trabalho Virtual do Azure.
Tutorial 2-3: Implantar carga de trabalho do Área de Trabalho Virtual do Azure