Tutorial 2-2: Criar ambiente do enclave Azure para cargas de trabalho

Este tutorial orienta você na criação do ambiente do enclave Azure para cargas de trabalho de Área de Trabalho Virtual do Azure e AKS (Serviço de Kubernetes do Azure). Você configura dependências comuns, cria enclaves separados com sub-redes adequadamente dimensionadas, implanta zonas privadas de DNS e configura endpoints da comunidade e do enclave para conectividade de rede.

Neste tutorial, você aprenderá como:

  • Configurar dependências comuns (identidade gerenciada, Key Vault, criptografia)
  • Criar enclave da Área de Trabalho Virtual do Azure com sub-redes de gerenciamento e de host de sessão
  • Criar enclave do AKS com nó, servidor de API e sub-redes de ponto de extremidade privado
  • Implantar e vincular zonas DNS privadas
  • Criar endpoints de comunidade para conectividade externa
  • Criar endpoints e conexões de enclave para comunicação entre enclaves

Pré-requisitos

  • Noções básicas sobre o Tutorial 2-1: Planejar sua arquitetura
  • Acesso de colaborador ao grupo de recursos que contém a comunidade
  • Acesso de colaborador à assinatura para criar recursos

Antes de começar

Este tutorial presume que você tenha:

  • Uma comunidade existente implementada no Tutorial 1
  • Planejou sua arquitetura, incluindo tamanhos de sub-rede (consulte o Tutorial 2-1)
  • Identificado a região Azure para seus enclaves

Importante

Este tutorial usa nomes fictícios. Substitua myResourceGroup, cmt-fabrikam, avd-enclave, aks-enclave, e outros nomes provisórios por sua própria convenção de nomes.

Configurar dependências comuns

As cargas de trabalho Área de Trabalho Virtual do Azure e do AKS exigem dependências comuns para criptografia e segurança. Esta seção fornece etapas detalhadas para criar esses recursos compartilhados. Essas etapas podem ser referenciadas de outros tutoriais ao configurar a criptografia e a segurança.

Criar uma carga de trabalho de serviços compartilhados

Primeiro, crie uma carga de trabalho em seu enclave existente (ou crie um novo enclave) para hospedar serviços compartilhados.

  1. No portal do Azure, vá para o serviço Azure Enclave.
  2. Selecione Comunidades e abra sua comunidade (por exemplo, cmt-fabrikam).
  3. Selecione um enclave existente ou crie um novo enclave de serviços compartilhados:
    • Nome do enclave: shared-services
    • Espaço de endereço: 10.1.0.0/16 (ajuste com base no intervalo de endereços IP da comunidade)
    • Configurar uma sub-rede para recursos compartilhados: SharedServicesSubnet com /24 intervalo de endereços IP
  4. No enclave, selecione Workloads>+ Create.
  5. Configure a carga de trabalho:
    • Nome da carga de trabalho: shared-workload
    • Criar grupo de recursos: Selecione Create new
    • Nome do grupo de recursos: rg-shared-services
  6. Selecione Review + create e, em seguida Create, .

Criar recursos comuns de dependência

Adicione os recursos de dependência necessários à carga de trabalho:

  • Uma identidade gerenciada fornece uma identidade para os recursos do Azure se autenticarem sem armazenar credenciais.
  • Azure Key Vault armazena chaves de criptografia, segredos e certificados com segurança.
  • A chave gerenciada pelo cliente criptografa dados em repouso em suas cargas de trabalho.
  • O conjunto de criptografia de disco aplica a criptografia baseada em CMK (chave gerenciada pelo cliente) a discos de VM (Máquina Virtual).
  1. No portal Azure, pesquise o nome da carga de trabalho de serviços compartilhados
  2. Selecione +Add An Azure Service.
  3. Selecione Common Dependency na lista suspensa, verifique o grupo de recursos selecionado e selecione Next.
  4. Configure os recursos:
    • Key Vault Name: fornecer um nome de Key Vault exclusivokv-ave-shared-<uniqueid>
    • Nome da chave cmk: fornecer um nome CMK como cmk-ave-encryption
    • Nome de identidade gerenciada atribuído pelo usuário: fornecer um nome de recurso de identidade gerenciada, como id-ave-encryption
    • Tipo de identidade: selecione UserAssigned na lista suspensa.
    • Nome do conjunto de criptografia de disco: des-ave-encryption
  5. Selecione Review + create e, em seguida Create, .
  6. Após a conclusão da implantação, navegue até a identidade gerenciada.

Conceder acesso de identidade gerenciada à chave de Key Vault

A identidade gerenciada precisa de permissão para usar a chave de criptografia.

  1. No cofre de chaves, selecione Access control (IAM).
  2. Selecione + Add e, em seguida, selecione Add role assignment.
  3. Na guia Role:
    • Pesquisar e selecionar Key Vault Crypto Service Encryption User
    • Selecione Next
  4. Na guia Members:
    • Selecione Managed identity
    • Selecione + Select members
    • Selecione User-assigned managed identity para a identidade gerenciada
    • Selecione sua identidade gerenciada: id-ave-encryption
    • Selecione Select
    • Selecione Next
  5. Na guia Review + assign, selecione Review + assign.

Conceder acesso de identidade gerenciada aos recursos do enclave

Para recursos gerenciados pelo Azure Enclave, a identidade precisa de acesso de Colaborador.

  1. Navegue até o grupo de recursos gerenciados do enclave de serviços compartilhados (por exemplo, shared-services-HostedResources-<guid>).
  2. Selecione Access control (IAM).
  3. Selecione + Add e, em seguida, selecione Add role assignment.
  4. Atribua a função Contributor:
    • Função: Contributor
    • Atribuir acesso a: Managed identity
    • Membros: Selecione sua identidade gerenciada id-ave-encryption
  5. Selecione Review + assign.

Validar dependências comuns

Verifique se todos os recursos foram criados e configurados corretamente:

  • Identidade Gerenciada Atribuída pelo Usuário id-ave-encryption criada
  • Key Vault kv-ave-shared-<uniqueid> criado
  • Chave cmk-ave-encryption Gerenciada pelo Cliente criada no Key Vault
  • A identidade gerenciada tem a função Key Vault Crypto Service Encryption User na chave
  • Conjunto des-ave-encryption de Criptografia de Disco criado e vinculado à chave e identidade
  • A identidade gerenciada tem Contributor função no grupo de recursos gerenciados do enclave

Criar enclave do Área de Trabalho Virtual do Azure

Agora, crie um enclave dedicado para cargas de trabalho Área de Trabalho Virtual do Azure.

  1. Em sua comunidade (por exemplo, cmt-fabrikam), selecioneEnclaves>+ Create .
  2. Configure o enclave do Área de Trabalho Virtual do Azure:
    • Nome do enclave: avd-enclave
    • Região: mesma região que sua comunidade
    • Espaço de endereço: 10.2.0.0/16
  3. Selecione Next: Subnets.
  4. Adicione a sub-rede de gerenciamento:
    • Selecione + Add subnet
    • Nome da sub-rede: AzureVirtualDesktopManagementSubnet
    • Intervalo de endereços de sub-rede: 10.2.1.0/24
    • Adicionar Grupo de Segurança de Rede: Selecione Add new
    • Nome do Grupo de Segurança de Rede: nsg-avd-management
    • Selecione OK
  5. Adicione a sub-rede dos hosts de sessão:
    • Selecione + Add subnet
    • Nome da sub-rede: AzureVirtualDesktopSessionHostsSubnet
    • Intervalo de endereços de sub-rede: 10.2.2.0/24
    • Adicionar Grupo de Segurança de Rede: Selecione Add new
    • Nome do Grupo de Segurança de Rede: nsg-avd-sessionhosts
    • Selecione OK
  6. Selecione Review + create e, em seguida Create, .

Note

A implantação do enclave leva de 30 a 45 minutos. Você pode continuar planejando o enclave do AKS durante a implantação.

Criar enclave do AKS

Crie um enclave dedicado para cargas de trabalho Serviço de Kubernetes do Azure.

  1. Em sua comunidade, selecione Enclaves>+ Create.
  2. Configurar o enclave do AKS:
    • Nome do enclave: aks-enclave
    • Região: mesma região que sua comunidade
    • Espaço de endereço: 10.3.0.0/16
  3. Selecione Next: Subnets.
  4. Adicione a sub-rede do nó:
    • Selecione + Add subnet
    • Nome da sub-rede: aksSubnet
    • Intervalo de endereços de sub-rede: 10.3.1.0/25 (128 IPs)
    • Adicionar Grupo de Segurança de Rede: Selecione Add new
    • Nome do Grupo de Segurança de Rede: nsg-aks-nodes
    • Delegação de sub-rede: None (nenhuma delegação para a sub-rede de nós do AKS)
    • Selecione OK
  5. Adicione a sub-rede do servidor de API:
    • Selecione + Add subnet
    • Nome da sub-rede: agentSubnet
    • Intervalo de endereços de sub-rede: 10.3.1.128/28 (16 IPs)
    • Adicionar grupo de segurança de rede: usar existente nsg-aks-nodes
    • Delegação de sub-rede: None
    • Selecione OK
  6. Adicione a sub-rede do ponto de extremidade privado:
    • Selecione + Add subnet
    • Nome da sub-rede: AzureVirtualEnclaveSubnet
    • Intervalo de endereços de sub-rede: 10.3.2.0/26 (64 IPs)
    • Adicionar grupo de segurança de rede: usar existente nsg-aks-nodes
    • Delegação de sub-rede: None (importante: sem delegação para pontos de extremidade privados)
    • Selecione OK
  7. Selecione Review + create e, em seguida Create, .

Importante

Aguarde a conclusão de ambas as implantações de enclave antes de prosseguir para as próximas etapas.

Implantar zonas DNS privadas

As zonas de DNS privado permitem a resolução DNS de pontos de extremidade privados para serviços do Azure.

Criar zonas DNS privadas para Área de Trabalho Virtual do Azure

  1. Acesse seu enclave do Área de Trabalho Virtual do Azure (avd-enclave).
  2. Selecione Workloads e, em seguida, selecione + Create.
  3. Crie uma carga de trabalho:
    • Nome da carga de trabalho: avd-workload
    • Criar grupo de recursos: Create new
    • Nome do grupo de recursos: rg-avd-workload
  4. Na carga de trabalho, selecione + Add an Azure Service.
  5. Selecione DNS privado Zones na lista suspensa, verifique o grupo de recursos selecionado e selecione Next.
  6. Configurar a implantação de zonas de DNS privado:
    • Criar um arquivo de armazenamento DNS privado Zone:true
    • Criar zona DNS privada da fila de armazenamento: true
    • Criar tabela de armazenamento DNS privado Zone:true
    • Criar o blob de armazenamento DNS privado Zone:true
    • Criar zona de Key Vault DNS privado:true
    • Nomes de zona de DNS privado adicionais:["privatelink.wvd.microsoft.com","privatelink-global.wvd.microsoft.com"]
  7. Selecione Review + Create e, em seguida Create, .
  8. Aguarde até que a implantação seja concluída.

Criar zonas DNS privadas para o AKS

  1. Navegue até o enclave do AKS (aks-enclave).
  2. Selecione Workloads e, em seguida, selecione + Create.
  3. Crie uma carga de trabalho:
    • Nome da carga de trabalho: aks-workload
    • Criar grupo de recursos: Create new
    • Nome do grupo de recursos: rg-aks-workload
  4. Na carga de trabalho, selecione + Add an Azure Service.
  5. Selecione DNS privado Zones na lista suspensa, verifique o grupo de recursos selecionado e selecione Next.
  6. Configurar a implantação de zonas de DNS privado:
    • Criar um arquivo de armazenamento DNS privado Zone:true
    • Criar zona DNS privada da fila de armazenamento: true
    • Criar tabela de armazenamento DNS privado Zone:true
    • Criar o blob de armazenamento DNS privado Zone:true
    • Criar zona de Key Vault DNS privado:true
    • Nomes de zona de DNS privado adicionais: ["privatelink.<region>.azmk8s.io"] e substitua <region> por sua região, por exemplo,eastus
  7. Selecione Review + Create e, em seguida Create, .
  8. Aguarde até que a implantação seja concluída.

Criar endpoints de comunidade para conectividade externa

Os endpoints da comunidade permitem o tráfego dos seus enclaves para serviços externos do Azure e a internet.

Criar ponto de extremidade da comunidade da Área de Trabalho Virtual do Azure

  1. Vá para sua comunidade (por exemplo, cmt-fabrikam).

  2. Selecione Community endpoints e, em seguida, selecione + Create.

  3. Configurar o ponto de extremidade:

    • Nome: ce-avd-services
    • Descrição: Área de Trabalho Virtual do Azure required service endpoints
  4. Selecione Add rule e configure cada ponto de extremidade necessário:

    Regra 1: Plano de Controle AVD

    • Nome: avd-control-plane
    • Destino: *.wvd.microsoft.com,*.prod.warm.ingest.monitor.core.windows.net
    • Protocolo: HTTPS
    • Porta: 443

    Regra 2: Autenticação

    • Nome: authentication
    • Destino: login.microsoftonline.com,login.windows.net
    • Protocolo: HTTPS
    • Porta: 443

    Regra 3: Azure Resource Manager

    • Nome: arm
    • Destino: management.azure.com
    • Protocolo: HTTPS
    • Porta: 443

    Regra 4: Atualizações do agente

    • Nome: agent-updates
    • Destino: mrsglobalstb2prod.blob.core.windows.net,gcs.prod.monitoring.core.windows.net
    • Protocolo: HTTPS
    • Porta: 443

    Regra 5: Configuração de Convidado

    • Nome: guest-config
    • Destino: *.guestconfiguration.azure.com
    • Protocolo: HTTPS
    • Porta: 443
  5. Selecione Review + create e, em seguida Create, .

Criar endpoint da comunidade do AKS

  1. Em sua comunidade, selecione Community endpoints e depois selecione + Create.

  2. Configurar o ponto de extremidade:

    • Nome: ce-aks-services
    • Descrição: AKS required service endpoints
  3. Selecione Adicionar regra e configure cada ponto de extremidade necessário:

    Regra 1: Registro de Contêiner

    • Nome: mcr
    • Destino: mcr.microsoft.com,*.data.mcr.microsoft.com
    • Protocolo: HTTPS
    • Porta: 443

    Regra 2: Gerenciamento de Cluster

    • Nome: aks-management
    • Destino: *.hcp.<region>.azmk8s.io (substitua <region> por sua região, por exemplo, eastus)
    • Protocolo: HTTPS
    • Porta: 443

    Regra 3: Azure Resource Manager

    • Nome: arm
    • Destino: management.azure.com
    • Protocolo: HTTPS
    • Porta: 443

    Regra 4: Autenticação

    • Nome: authentication
    • Destino: login.microsoftonline.com
    • Protocolo: HTTPS
    • Porta: 443

    Regra 5: Repositório de Pacotes

    • Nome: packages
    • Destino: packages.microsoft.com,acs-mirror.azureedge.net
    • Protocolo: HTTPS
    • Porta: 443
  4. Selecione Review + create e, em seguida Create, .

Criar pontos de extremidade e conexões de enclave

Pontos de extremidade e conexões de enclave permitem a comunicação entre enclaves para acessar serviços compartilhados.

Criar endpoint de enclave para serviços compartilhados

  1. Navegue até seu Enclave de Serviços Compartilhados (shared-services).

  2. Selecione Enclave endpoints e, em seguida, selecione + Create.

  3. Configurar o ponto de extremidade:

    • Nome: ee-shared-services
    • Descrição: Allow access to shared Key Vault and monitoring
  4. Adicionar regras para serviços compartilhados:

    Regra 1: Key Vault

    • Nome: key-vault
    • Protocolo: HTTPS
    • Porta: 443
    • IP/CIDR de origem: 10.2.0.0/16,10.3.0.0/16 (intervalos de endereços IP do enclave do Área de Trabalho Virtual do Azure e do AKS)

    Regra 2: DNS

    • Nome: dns
    • Protocolo: TCP
    • Porta: 53
    • IP de origem/CIDR: 10.2.0.0/16,10.3.0.0/16
  5. Selecione Review + create e, em seguida Create, .

Criar conexões de enclave

Crie conexões de enclave para vincular os enclaves.

  1. Acesse seu enclave do Área de Trabalho Virtual do Azure (avd-enclave).

  2. Selecione Enclave connections e, em seguida, selecione + Create.

  3. Configure a conexão:

    • Nome: conn-avd-to-shared
    • Enclave de origem: avd-enclave (atual)
    • Endpoint do enclave de destino: Selecione ee-shared-services do enclave de serviços compartilhados
  4. Selecione Review + create e, em seguida Create, .

  5. Repita o procedimento para o enclave do AKS:

    • Navegue até o enclave do AKS (aks-enclave)
    • Criar conexão de conn-aks-to-shared para ee-shared-services

Validar o ambiente

Verifique se a configuração do ambiente:

  • Dependências comuns implantadas na carga de trabalho de serviços compartilhados
  • Enclave da Área de Trabalho Virtual do Azure criado com sub-redes de hosts de gerenciamento e de sessão
  • Enclave do AKS criado com nó, servidor de API e sub-redes de ponto de extremidade privado
  • Zonas DNS privadas implantadas e vinculadas a enclaves
  • Endpoints Community criados para a Área de Trabalho Virtual do Azure e a conectividade externa do AKS
  • Endpoints do enclave criados para serviços compartilhados
  • Conexões de enclave criadas de Área de Trabalho Virtual do Azure e AKS para serviços compartilhados

Próximas Etapas 

Com o ambiente do enclave Azure configurado corretamente, você está pronto para implantar cargas de trabalho. O próximo tutorial orienta você pela implantação de Área de Trabalho Virtual do Azure.

Tutorial 2-3: Implantar carga de trabalho do Área de Trabalho Virtual do Azure