Implantar a VM (Máquina Virtual de Administração) do catálogo de serviços em uma carga de trabalho

O modelo de VM do Administrador cria uma VM na sub-rede de gerenciamento para que você possa acessar os recursos do enclave com segurança. Esse tipo de VM também é chamado de jumpbox porque permite que você entre na rede isolada.

Neste artigo você:

  • Implante um modelo de catálogo de serviços para uma VM de administrador em uma carga de trabalho existente do Portal.

Note

Essa implantação de exemplo é apenas para fins de demonstração e não representa todas as práticas recomendadas para administração de rede, sistemas ou aplicativos.

Opções de implantação

O modelo de VM do Administrador pode ser implantado em várias configurações:

  1. Máquina Virtual (aproximadamente 10 min)
  2. Ingressado no domínio da Máquina Virtual (aproximadamente 12 min)

Antes de começar

Pré-requisitos

Há requisitos de proteção para os enclaves a fim de garantir que os recursos dos enclaves usem criptografia com chaves gerenciadas pelo cliente (CMK). Isso requer uma chave e uma identidade para que a chave possa ser acessada no enclave. Criar o CMK (Key Vault opcional) e a Identidade Gerenciada no modelo de catálogo de serviços de Dependências Comuns

  1. Sub-rede para pontos de extremidade privados: você teve a opção de criar sub-redes durante a criação do enclave ou pode criar novas sub-redes após a criação do enclave. A sub-rede do ponto de extremidade privado não deve ter delegação de sub-rede para que os pontos de extremidade privados funcionem corretamente.
  2. Crie rapidamente essas zonas de DNS privado com base no que você cria a seguir:
    • Key Vault é necessário ao criar um Key Vault a partir deste modelo ou do modelo de Key Vault mais personalizável.
    • Storage File, Storage Queuee Storage BlobStorage Table são necessários ao criar uma conta de armazenamento desse modelo ou do modelo de Conta de Armazenamento mais personalizável.
  3. Um Key Vault, CMK (Chave Gerenciada pelo Cliente) e Identidade Gerenciada são necessários para esse modelo. Crie um Key Vault, CMK e Identidade Gerenciada no Início rápido do catálogo de serviços de Dependências Comuns ou crie o seu próprio.
    • Esses recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
    • Depois de criar a Identidade Gerenciada pelo Usuário, verifique se ela tem acesso à chave CMK
      • Atribua a função de RBAC Key Vault Crypto Service Encryption User à identidade gerenciada com escopo no Key Vault usando estas instruções. Essa função permite atribuir a identidade gerenciada a outro recurso, como uma Máquina Virtual, e essa Máquina Virtual pode criptografar o disco do sistema operacional com o CMK no cofre de chaves com privilégios mínimos.
  4. (opcional) Um domínio existente para ingressar se a VM do Administrador for ingressada em um domínio.

Implantar o modelo

  1. Navegue até a carga de trabalho da implantação desejada.
  2. Selecione o botão +Add an Azure Service.
  3. Selecione o modelo de serviço Admin VM na opção suspensa lista de catálogo de serviços. Confirme a versão necessária (padrão: latest) e selecione Next.

Captura de tela mostrando a VM de administrador do catálogo de serviços selecionada na lista.

  1. Insira todos os parâmetros necessários em cada uma das abas.
  2. Para OS Disk Encryption Name e OS Disk Encryption Resource Group Name, insira os nomes usados na seção de pré-requisitos.
  3. Ajuste os parâmetros pré-preenchidos conforme necessário.
  4. Selecione, se todas as validações forem aprovadas, selecione Review + CreateCreate

Validar a implantação

Vá para o grupo de recursos especificado para confirmar se os recursos pretendidos foram criados. Incluindo: VM, disco do sistema operacional, NIC.

Conectar-se à Máquina Virtual

Por meio da VM de Administração: a VM de Administração é usada para permitir que o administrador acesse os recursos dentro do limite do enclave a partir de fora desse limite. A VM do Administrador também pode ser chamada de "jumpbox".

  1. Entre em uma sessão da área de trabalho na VM do Administrador.
  2. No menu iniciar, digite RDPe abra a janela RDP
  3. Insira o endereço IP da Máquina Virtual como o endereço IP de destino para a conexão RDP.
  4. Insira as credenciais da Máquina Virtual e selecione Accept/Yes para avisos sobre uma nova conexão.
  5. Na área de trabalho da Máquina Virtual, valide as configurações de VM definidas durante a implantação ou conclua qualquer configuração personalizada.
  6. Atribua uma atribuição de grupo de segurança para conceder aos usuários acesso à sua Máquina Virtual. Caso contrário, comece a usar a Máquina Virtual.

Excluir a implantação

Se você não pretende manter esses recursos, remova os recursos desnecessários para evitar cobranças do Azure. Se nenhuma outra implantação existir no grupo de recursos, todo o grupo de recursos poderá ser excluído.

Recommendations

  • Dimensionamento do host de sessão ou da VM
  • Adicione tags nas implantações do catálogo de serviços para acompanhar informações importantes sobre esse recurso, como:
    • Proprietário: <main POC>
    • Implantador: <yourName>
    • Propósito: <enclave administration>
    • Nome do catálogo de serviços: <Admin VM>
    • Versão do Catálogo de Serviços: <version you deployed>
  • Considere adicionar uma Azure Policy que aplique e herde tags
  • Coletar logs personalizados de aplicativos