Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este tutorial ajuda você a planejar sua arquitetura do Enclave Azure para implantar cargas de trabalho de Área de Trabalho Virtual do Azure e AKS (Serviço de Kubernetes do Azure). O planejamento adequado garante a segurança ideal, o isolamento de rede e a organização de recursos.
Neste tutorial, você aprenderá como:
- Planeje a topologia do seu enclave para o isolamento da carga de trabalho
- Calcular os requisitos de dimensionamento de sub-rede para Área de Trabalho Virtual do Azure e AKS
- Identificar os endpoints de rede e a conectividade necessária
- Criar conexões de enclave para comunicação entre enclaves
- Organize grupos de recursos para cargas de trabalho com eficiência
Pré-requisitos
Este tutorial pressupõe a compreensão dos conceitos destes tutoriais:
- Tutorial 1-1: Implantar uma comunidade
- Tutorial 1-2: Criar enclaves dentro de uma comunidade
- Tutorial 1-3: Criar cargas de trabalho dentro de um enclave
- Tutorial 1-4: Usar o catálogo de serviços
- Tutorial 1-5: Criar endpoints e conexões de enclave
- Noções básicas sobre Área de Trabalho Virtual do Azure
- Noções básicas sobre Serviço de Kubernetes do Azure
Visão geral da arquitetura
O diagrama a seguir mostra os tutoriais de arquitetura 2-1 a 2-4. A arquitetura inclui um hub comunitário com firewall, enclaves separados para o Área de Trabalho Virtual do Azure e cargas de trabalho do AKS, além dos endpoints e das conexões necessários.
Principais decisões de planejamento
Topologia de enclave
Você precisa decidir se deseja implantar Área de Trabalho Virtual do Azure e AKS em enclaves separados ou em um enclave compartilhado.
| Opção | Benefits | Considerations |
|---|---|---|
| Enclaves separados | • Isolamento máximo entre tipos de carga de trabalho • Políticas de rede independentes • Mais fácil gerenciar diferentes requisitos de conformidade • Limpar limites de segurança |
• Conexões de enclave mais complexas • Mais recursos de enclave • Potencial para serviços compartilhados duplicados |
| One Enclave | • Rede simplificada • Serviços comuns compartilhados • Menos conexões de enclave necessárias • Menor sobrecarga de gerenciamento |
• Menos isolamento entre cargas de trabalho • Políticas de rede compartilhadas |
| Híbrido com Enclave de Serviços Compartilhados | • Isolar cargas de trabalho ao compartilhar recursos comuns • Serviços centralizados como Key Vault, DNS (Sistema de Nomes de Domínio) • O melhor de ambas as abordagens |
• Mais complexo para configurar inicialmente • Requer um planejamento cuidadoso das conexões do enclave |
Recomendação: para ambientes de produção com requisitos de segurança estritos, use enclaves separados para Área de Trabalho Virtual do Azure e AKS e um terceiro enclave para serviços compartilhados e recursos comuns. Esta série de tutoriais explica a abordagem de enclaves separados.
Dimensionamento de sub-rede para Área de Trabalho Virtual do Azure
Área de Trabalho Virtual do Azure requer pelo menos duas sub-redes no enclave:
| Sub-rede | Purpose | Tamanho recomendado | Cálculo |
|---|---|---|---|
| Sub-rede de gerenciamento | Pool de hosts, espaço de trabalho, grupos de aplicativos, pontos de extremidade privados | /26 (64 IPs) | Cinco IPs de Azure reservados + recursos de gerenciamento + crescimento |
| Sub-rede de hosts de sessão | Máquinas virtuais (VMs) de host de sessão da Área de Trabalho Virtual do Azure | Depende da contagem de VMs | (Number of VMs + 5 reserved) + 20% growth |
Cálculo de exemplo para a Sub-rede de Hosts de Sessão:
- 50 hosts de sessão previstos
- Fórmula:
(50 + 5) × 1.2 = 66 IPs needed - Recomendado:
/26(64 IPs) ou/25(128 IPs) para crescimento
Importante
Não é possível redimensionar uma sub-rede depois que os recursos forem implantados. Planeje o crescimento.
Dimensionamento da sub-rede para AKS
O AKS requer pelo menos três sub-redes no enclave:
| Sub-rede | Purpose | Tamanho recomendado | Cálculo |
|---|---|---|---|
| Sub-rede de nó | Nós de trabalho do AKS | Depende da quantidade de pods | (max nodes + 1) + ((max nodes + 1) × max pods per node) |
| Sub-rede do servidor de API | endpoint do servidor da API privada | /28 (16 IPs) | Sub-rede pequena para o servidor de API |
| Sub-rede de ponto de extremidade privado | Pontos de extremidade privados para serviços do AKS | /26 (64 IPs) | Pontos de extremidade privados para vários serviços do AKS |
Exemplo de cálculo para sub-rede de nó (30 pods por nó, máximo de 3 nós):
- Fórmula:
(3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed - Recomendado:
/25(mínimo de 128 IPs)
Importante
Planeje operações de atualização que exijam um nó extra.
Requisitos de rede
Pontos de extremidade necessários da Área de Trabalho Virtual do Azure
O Área de Trabalho Virtual do Azure exige conectividade com os seguintes endpoints por meio de endpoints de comunidade:
| Purpose | Nome do Ponto de Extremidade | Ports | Protocol |
|---|---|---|---|
| plano de controle do Área de Trabalho Virtual do Azure | *.wvd.microsoft.com*.prod.warm.ingest.monitor.core.windows.net |
443 | HTTPS |
| Autenticação | login.microsoftonline.comlogin.windows.net |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Atualizações do Agente | mrsglobalstb2prod.blob.core.windows.netgcs.prod.monitoring.core.windows.net |
443 | HTTPS |
| Configuração de convidado | *.guestconfiguration.azure.com |
443 | HTTPS |
| Windows Update | *.prod.do.dsp.mp.microsoft.comwww.msftconnecttest.com |
443/80 | HTTPS/HTTP |
Referência: URLs necessárias da Área de Trabalho Virtual do Azure
Pontos de extremidade necessários do AKS
O AKS requer conectividade com os seguintes pontos de extremidade por meio de pontos de extremidade da comunidade:
| Purpose | Nome do Ponto de Extremidade | Ports | Protocol |
|---|---|---|---|
| Registro de Contêiner | mcr.microsoft.com*.data.mcr.microsoft.com |
443 | HTTPS |
| Gerenciamento de cluster | *.hcp.<region>.azmk8s.io |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Autenticação | login.microsoftonline.com |
443 | HTTPS |
| Repositório de Pacotes | packages.microsoft.comacs-mirror.azureedge.net |
443 | HTTPS |
Referência: regras de rede de saída exigidas pelo AKS
Comunicação entre enclaves
Se estiver usando enclaves separados, você precisará de endpoints de enclave e conexões para:
| Fonte | Destino | Purpose | Ports |
|---|---|---|---|
| Enclave do Área de Trabalho Virtual do Azure | Enclave de Serviços Compartilhados | Key Vault, DNS, monitoramento | 443, 53 |
| AKS Enclave | Enclave de Serviços Compartilhados | Key Vault, DNS, monitoramento | 443, 53 |
| Enclave do Área de Trabalho Virtual do Azure | AKS Enclave | Opcional: comunicação direta | Depende dos requisitos |
Organização do recurso
Grupos de recursos de carga de trabalho
Cada carga de trabalho deve ter um ou mais grupos de recursos. Considere esta organização:
Grupos de Recursos da carga de trabalho do Área de Trabalho Virtual do Azure:
-
rg-avd-controlplane- Pools de hosts, espaços de trabalho, grupos de aplicativos -
rg-avd-sessionhosts— VMs de host de sessão e recursos relacionados -
rg-avd-storage- contas de armazenamento do FSLogix -
rg-avd-shared– Recursos compartilhados como Key Vault, identidades gerenciadas
Grupos de recursos da carga de trabalho do AKS:
-
rg-aks-cluster- Grupo de recursos do usuário do cluster do AKS -
rg-aks-nodes- Grupo de recursos gerenciados do AKS (criado automaticamente) -
rg-aks-shared– Recursos compartilhados como Key Vault, identidades gerenciadas
Grupos de recursos de carga de trabalho dos Serviços Compartilhados (se estiver usando o enclave de serviços compartilhados):
-
rg-shared-security- Key Vaults, identidades gerenciadas, conjuntos de criptografia de disco -
rg-shared-network- Zonas DNS privadas -
rg-shared-monitoring- espaços de trabalho do Log Analytics
Planejamento de dependências comuns
Tanto o Área de Trabalho Virtual do Azure quanto o AKS exigem essas dependências comuns:
| Recurso | Purpose | Compartilhado ou por carga de trabalho |
|---|---|---|
| Identidade Gerenciada Atribuída ao Usuário | Acessar o Key Vault para chaves de criptografia | Pode ser compartilhado ou por carga de trabalho |
| Cofre de chaves | Armazenar chaves de criptografia, segredos, certificados | Recomendado: compartilhado |
| Chave Gerenciada pelo Cliente (CMK) | Criptografar discos e dados | Pode ser compartilhado ou por carga de trabalho |
| Conjunto de criptografia de disco | Aplicar o CMK a discos gerenciados | Por carga de trabalho |
| Zonas DNS privadas | Resolução de DNS de ponto de extremidade privado | Compartilhado entre enclaves |
| Espaço de trabalho do Log Analytics | Registro de logs e monitoramento centralizados | Compartilhado entre enclaves |
Recomendação: reduza os recursos duplicados implantando dependências comuns em um enclave ou carga de trabalho de serviços compartilhados.
Considerações de segurança
Isolamento da rede
- Usar sub-redes separadas para diferentes tipos de recursos
- Aplicar regras de NSG (grupo de segurança de rede) a sub-redes
- Usar endpoints privados para serviços PaaS do Azure
- Minimize os pontos de extremidade da comunidade para os pontos de extremidade necessários para suas necessidades
Encryption
- Habilitar chaves gerenciadas pelo cliente (CMK) para todos os dados em repouso
- Usar conjuntos de criptografia de disco para discos de VM
- Habilitar a criptografia no host para nós do AKS
- Armazene todas as chaves no Azure Key Vault e atribua as permissões de acesso de privilégios mínimos
Controle de acesso
- Usar atribuições de função Azure para acesso a recursos
- Implementar o acesso JIT (just-in-time) para operações administrativas
- Usar identidades gerenciadas em vez de entidades de serviço sempre que possível
- Aplicar princípio de privilégio mínimo a todas as atribuições de função
Monitoramento
- Habilitar configurações de diagnóstico em todos os recursos
- Configurar o Área de Trabalho Virtual do Azure Insights para monitoramento de host de sessão
- Configurar o Container Insights para monitoramento do AKS
- Envie todos os logs para um espaço de trabalho centralizado do Log Analytics
Próximas Etapas
Agora que você planejou sua arquitetura, o próximo tutorial orienta você na criação do ambiente do enclave Azure para suas cargas de trabalho.