Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O modelo de VM do Administrador cria uma VM na sub-rede de gerenciamento para que você possa acessar os recursos do enclave com segurança. Esse tipo de VM também é chamado de jumpbox porque permite que você entre na rede isolada.
Neste artigo você:
- Implante um modelo de catálogo de serviços para uma VM de administrador em uma carga de trabalho existente do Portal.
Note
Essa implantação de exemplo é apenas para fins de demonstração e não representa todas as práticas recomendadas para administração de rede, sistemas ou aplicativos.
Opções de implantação
O modelo de VM do Administrador pode ser implantado em várias configurações:
- Máquina Virtual (aproximadamente 10 min)
- Ingressado no domínio da Máquina Virtual (aproximadamente 12 min)
Antes de começar
Este início rápido pressupõe uma compreensão básica dos conceitos de rede e enclave Azure. Para obter mais informações, consulte Conceitos e práticas recomendadas de Azure Enclave.
Você precisa de uma conta do Azure com uma assinatura ativa. Se você não tiver, crie uma conta gratuita.
Você precisa de uma comunidade, enclave, carga de trabalho e pelo menos um grupo de recursos de carga de trabalho e permissões para criar recursos dentro do grupo de recursos de carga de trabalho.
Habilite
Advancedo modo de manutenção para o enclave para que você possa adicionar os recursos Link Privado ao grupo de recursos gerenciados pelo enclave.
Pré-requisitos
Há requisitos de proteção para os enclaves a fim de garantir que os recursos dos enclaves usem criptografia com chaves gerenciadas pelo cliente (CMK). Isso requer uma chave e uma identidade para que a chave possa ser acessada no enclave. Criar o CMK (Key Vault opcional) e a Identidade Gerenciada no modelo de catálogo de serviços de Dependências Comuns
- Sub-rede para pontos de extremidade privados: você teve a opção de criar sub-redes durante a criação do enclave ou pode criar novas sub-redes após a criação do enclave. A sub-rede do ponto de extremidade privado não deve ter delegação de sub-rede para que os pontos de extremidade privados funcionem corretamente.
- Crie rapidamente essas zonas de DNS privado com base no que você cria a seguir:
-
Key Vaulté necessário ao criar um Key Vault a partir deste modelo ou do modelo de Key Vault mais personalizável. -
Storage File,Storage QueueeStorage BlobStorage Tablesão necessários ao criar uma conta de armazenamento desse modelo ou do modelo de Conta de Armazenamento mais personalizável.
-
- Um Key Vault, CMK (Chave Gerenciada pelo Cliente) e Identidade Gerenciada são necessários para esse modelo. Crie um Key Vault, CMK e Identidade Gerenciada no Início rápido do catálogo de serviços de Dependências Comuns ou crie o seu próprio.
- Esses recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
- Depois de criar a Identidade Gerenciada pelo Usuário, verifique se ela tem acesso à chave CMK
- Atribua a função de RBAC
Key Vault Crypto Service Encryption Userà identidade gerenciada com escopo no Key Vault usando estas instruções. Essa função permite atribuir a identidade gerenciada a outro recurso, como uma Máquina Virtual, e essa Máquina Virtual pode criptografar o disco do sistema operacional com o CMK no cofre de chaves com privilégios mínimos.
- Atribua a função de RBAC
- (opcional) Um domínio existente para ingressar se a VM do Administrador for ingressada em um domínio.
Implantar o modelo
- Navegue até a carga de trabalho da implantação desejada.
- Selecione o botão
+Add an Azure Service. - Selecione o modelo de serviço
Admin VMna opção suspensa lista de catálogo de serviços. Confirme a versão necessária (padrão:latest) e selecioneNext.
- Insira todos os parâmetros necessários em cada uma das abas.
- Para
OS Disk Encryption NameeOS Disk Encryption Resource Group Name, insira os nomes usados na seção de pré-requisitos. - Ajuste os parâmetros pré-preenchidos conforme necessário.
- Selecione, se todas as validações forem aprovadas, selecione
Review + CreateCreate
Validar a implantação
Vá para o grupo de recursos especificado para confirmar se os recursos pretendidos foram criados. Incluindo: VM, disco do sistema operacional, NIC.
Conectar-se à Máquina Virtual
Por meio da VM de Administração: a VM de Administração é usada para permitir que o administrador acesse os recursos dentro do limite do enclave a partir de fora desse limite. A VM do Administrador também pode ser chamada de "jumpbox".
- Entre em uma sessão da área de trabalho na VM do Administrador.
- No menu iniciar, digite
RDPe abra a janela RDP - Insira o endereço IP da Máquina Virtual como o endereço IP de destino para a conexão RDP.
- Insira as credenciais da Máquina Virtual e selecione
Accept/Yespara avisos sobre uma nova conexão. - Na área de trabalho da Máquina Virtual, valide as configurações de VM definidas durante a implantação ou conclua qualquer configuração personalizada.
- Atribua uma atribuição de grupo de segurança para conceder aos usuários acesso à sua Máquina Virtual. Caso contrário, comece a usar a Máquina Virtual.
Excluir a implantação
Se você não pretende manter esses recursos, remova os recursos desnecessários para evitar cobranças do Azure. Se nenhuma outra implantação existir no grupo de recursos, todo o grupo de recursos poderá ser excluído.
Recommendations
- Dimensionamento do host de sessão ou da VM
-
Adicione tags nas implantações do catálogo de serviços para acompanhar informações importantes sobre esse recurso, como:
- Proprietário:
<main POC> - Implantador:
<yourName> - Propósito:
<enclave administration> - Nome do catálogo de serviços:
<Admin VM> - Versão do Catálogo de Serviços:
<version you deployed>
- Proprietário:
- Considere adicionar uma Azure Policy que aplique e herde tags
- Coletar logs personalizados de aplicativos