Tutorial 2-1: Planejar sua arquitetura para cargas de trabalho do Área de Trabalho Virtual do Azure e do AKS no enclave Azure

Este tutorial ajuda você a planejar sua arquitetura do Enclave Azure para implantar cargas de trabalho de Área de Trabalho Virtual do Azure e AKS (Serviço de Kubernetes do Azure). O planejamento adequado garante a segurança ideal, o isolamento de rede e a organização de recursos.

Neste tutorial, você aprenderá como:

  • Planeje a topologia do seu enclave para o isolamento da carga de trabalho
  • Calcular os requisitos de dimensionamento de sub-rede para Área de Trabalho Virtual do Azure e AKS
  • Identificar os endpoints de rede e a conectividade necessária
  • Criar conexões de enclave para comunicação entre enclaves
  • Organize grupos de recursos para cargas de trabalho com eficiência

Pré-requisitos

Este tutorial pressupõe a compreensão dos conceitos destes tutoriais:

Visão geral da arquitetura

O diagrama a seguir mostra os tutoriais de arquitetura 2-1 a 2-4. A arquitetura inclui um hub comunitário com firewall, enclaves separados para o Área de Trabalho Virtual do Azure e cargas de trabalho do AKS, além dos endpoints e das conexões necessários.

Diagrama mostrando a arquitetura completa para cargas de trabalho de Área de Trabalho Virtual do Azure e AKS no enclave Azure.

Principais decisões de planejamento

Topologia de enclave

Você precisa decidir se deseja implantar Área de Trabalho Virtual do Azure e AKS em enclaves separados ou em um enclave compartilhado.

Opção Benefits Considerations
Enclaves separados • Isolamento máximo entre tipos de carga de trabalho
• Políticas de rede independentes
• Mais fácil gerenciar diferentes requisitos de conformidade
• Limpar limites de segurança
• Conexões de enclave mais complexas
• Mais recursos de enclave
• Potencial para serviços compartilhados duplicados
One Enclave • Rede simplificada
• Serviços comuns compartilhados
• Menos conexões de enclave necessárias
• Menor sobrecarga de gerenciamento
• Menos isolamento entre cargas de trabalho
• Políticas de rede compartilhadas
Híbrido com Enclave de Serviços Compartilhados • Isolar cargas de trabalho ao compartilhar recursos comuns
• Serviços centralizados como Key Vault, DNS (Sistema de Nomes de Domínio)
• O melhor de ambas as abordagens
• Mais complexo para configurar inicialmente
• Requer um planejamento cuidadoso das conexões do enclave

Recomendação: para ambientes de produção com requisitos de segurança estritos, use enclaves separados para Área de Trabalho Virtual do Azure e AKS e um terceiro enclave para serviços compartilhados e recursos comuns. Esta série de tutoriais explica a abordagem de enclaves separados.

Dimensionamento de sub-rede para Área de Trabalho Virtual do Azure

Área de Trabalho Virtual do Azure requer pelo menos duas sub-redes no enclave:

Sub-rede Purpose Tamanho recomendado Cálculo
Sub-rede de gerenciamento Pool de hosts, espaço de trabalho, grupos de aplicativos, pontos de extremidade privados /26 (64 IPs) Cinco IPs de Azure reservados + recursos de gerenciamento + crescimento
Sub-rede de hosts de sessão Máquinas virtuais (VMs) de host de sessão da Área de Trabalho Virtual do Azure Depende da contagem de VMs (Number of VMs + 5 reserved) + 20% growth

Cálculo de exemplo para a Sub-rede de Hosts de Sessão:

  • 50 hosts de sessão previstos
  • Fórmula: (50 + 5) × 1.2 = 66 IPs needed
  • Recomendado: /26 (64 IPs) ou /25 (128 IPs) para crescimento

Importante

Não é possível redimensionar uma sub-rede depois que os recursos forem implantados. Planeje o crescimento.

Dimensionamento da sub-rede para AKS

O AKS requer pelo menos três sub-redes no enclave:

Sub-rede Purpose Tamanho recomendado Cálculo
Sub-rede de nó Nós de trabalho do AKS Depende da quantidade de pods (max nodes + 1) + ((max nodes + 1) × max pods per node)
Sub-rede do servidor de API endpoint do servidor da API privada /28 (16 IPs) Sub-rede pequena para o servidor de API
Sub-rede de ponto de extremidade privado Pontos de extremidade privados para serviços do AKS /26 (64 IPs) Pontos de extremidade privados para vários serviços do AKS

Exemplo de cálculo para sub-rede de nó (30 pods por nó, máximo de 3 nós):

  • Fórmula: (3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed
  • Recomendado: /25 (mínimo de 128 IPs)

Importante

Planeje operações de atualização que exijam um nó extra.

Requisitos de rede

Pontos de extremidade necessários da Área de Trabalho Virtual do Azure

O Área de Trabalho Virtual do Azure exige conectividade com os seguintes endpoints por meio de endpoints de comunidade:

Purpose Nome do Ponto de Extremidade Ports Protocol
plano de controle do Área de Trabalho Virtual do Azure *.wvd.microsoft.com
*.prod.warm.ingest.monitor.core.windows.net
443 HTTPS
Autenticação login.microsoftonline.com
login.windows.net
443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Atualizações do Agente mrsglobalstb2prod.blob.core.windows.net
gcs.prod.monitoring.core.windows.net
443 HTTPS
Configuração de convidado *.guestconfiguration.azure.com 443 HTTPS
Windows Update *.prod.do.dsp.mp.microsoft.com
www.msftconnecttest.com
443/80 HTTPS/HTTP

Referência: URLs necessárias da Área de Trabalho Virtual do Azure

Pontos de extremidade necessários do AKS

O AKS requer conectividade com os seguintes pontos de extremidade por meio de pontos de extremidade da comunidade:

Purpose Nome do Ponto de Extremidade Ports Protocol
Registro de Contêiner mcr.microsoft.com
*.data.mcr.microsoft.com
443 HTTPS
Gerenciamento de cluster *.hcp.<region>.azmk8s.io 443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Autenticação login.microsoftonline.com 443 HTTPS
Repositório de Pacotes packages.microsoft.com
acs-mirror.azureedge.net
443 HTTPS

Referência: regras de rede de saída exigidas pelo AKS

Comunicação entre enclaves

Se estiver usando enclaves separados, você precisará de endpoints de enclave e conexões para:

Fonte Destino Purpose Ports
Enclave do Área de Trabalho Virtual do Azure Enclave de Serviços Compartilhados Key Vault, DNS, monitoramento 443, 53
AKS Enclave Enclave de Serviços Compartilhados Key Vault, DNS, monitoramento 443, 53
Enclave do Área de Trabalho Virtual do Azure AKS Enclave Opcional: comunicação direta Depende dos requisitos

Organização do recurso

Grupos de recursos de carga de trabalho

Cada carga de trabalho deve ter um ou mais grupos de recursos. Considere esta organização:

Grupos de Recursos da carga de trabalho do Área de Trabalho Virtual do Azure:

  • rg-avd-controlplane - Pools de hosts, espaços de trabalho, grupos de aplicativos
  • rg-avd-sessionhosts — VMs de host de sessão e recursos relacionados
  • rg-avd-storage - contas de armazenamento do FSLogix
  • rg-avd-shared– Recursos compartilhados como Key Vault, identidades gerenciadas

Grupos de recursos da carga de trabalho do AKS:

  • rg-aks-cluster - Grupo de recursos do usuário do cluster do AKS
  • rg-aks-nodes - Grupo de recursos gerenciados do AKS (criado automaticamente)
  • rg-aks-shared– Recursos compartilhados como Key Vault, identidades gerenciadas

Grupos de recursos de carga de trabalho dos Serviços Compartilhados (se estiver usando o enclave de serviços compartilhados):

  • rg-shared-security - Key Vaults, identidades gerenciadas, conjuntos de criptografia de disco
  • rg-shared-network - Zonas DNS privadas
  • rg-shared-monitoring - espaços de trabalho do Log Analytics

Planejamento de dependências comuns

Tanto o Área de Trabalho Virtual do Azure quanto o AKS exigem essas dependências comuns:

Recurso Purpose Compartilhado ou por carga de trabalho
Identidade Gerenciada Atribuída ao Usuário Acessar o Key Vault para chaves de criptografia Pode ser compartilhado ou por carga de trabalho
Cofre de chaves Armazenar chaves de criptografia, segredos, certificados Recomendado: compartilhado
Chave Gerenciada pelo Cliente (CMK) Criptografar discos e dados Pode ser compartilhado ou por carga de trabalho
Conjunto de criptografia de disco Aplicar o CMK a discos gerenciados Por carga de trabalho
Zonas DNS privadas Resolução de DNS de ponto de extremidade privado Compartilhado entre enclaves
Espaço de trabalho do Log Analytics Registro de logs e monitoramento centralizados Compartilhado entre enclaves

Recomendação: reduza os recursos duplicados implantando dependências comuns em um enclave ou carga de trabalho de serviços compartilhados.

Considerações de segurança

Isolamento da rede

  • Usar sub-redes separadas para diferentes tipos de recursos
  • Aplicar regras de NSG (grupo de segurança de rede) a sub-redes
  • Usar endpoints privados para serviços PaaS do Azure
  • Minimize os pontos de extremidade da comunidade para os pontos de extremidade necessários para suas necessidades

Encryption

  • Habilitar chaves gerenciadas pelo cliente (CMK) para todos os dados em repouso
  • Usar conjuntos de criptografia de disco para discos de VM
  • Habilitar a criptografia no host para nós do AKS
  • Armazene todas as chaves no Azure Key Vault e atribua as permissões de acesso de privilégios mínimos

Controle de acesso

  • Usar atribuições de função Azure para acesso a recursos
  • Implementar o acesso JIT (just-in-time) para operações administrativas
  • Usar identidades gerenciadas em vez de entidades de serviço sempre que possível
  • Aplicar princípio de privilégio mínimo a todas as atribuições de função

Monitoramento

  • Habilitar configurações de diagnóstico em todos os recursos
  • Configurar o Área de Trabalho Virtual do Azure Insights para monitoramento de host de sessão
  • Configurar o Container Insights para monitoramento do AKS
  • Envie todos os logs para um espaço de trabalho centralizado do Log Analytics

Próximas Etapas 

Agora que você planejou sua arquitetura, o próximo tutorial orienta você na criação do ambiente do enclave Azure para suas cargas de trabalho.