Implantar um Aplicativo de Funções do Serviço de Aplicativo do catálogo de serviços em uma carga de trabalho

O Enclave do Azure é um serviço de rede de nuvem que oferece a organizações com dados altamente confidenciais a capacidade de implantar e gerenciar cargas de trabalho de forma rápida em nuvens comerciais e desconectadas do Azure em grande escala. Neste artigo você:

  • Implante um modelo de catálogo de serviços para um Aplicativo de Funções do Serviço de Aplicativo em uma carga de trabalho existente do Portal.

Note

Essa implantação de exemplo é apenas para fins de demonstração e não representa todas as práticas recomendadas para administração de rede, sistemas ou aplicativos.

Antes de começar

Pré-requisitos

Há requisitos de proteção para os enclaves a fim de garantir que os recursos dos enclaves usem criptografia com chaves gerenciadas pelo cliente (CMK). Isso requer uma chave e uma identidade para que a chave possa ser acessada no enclave. Criar o CMK (Key Vault opcional) e a Identidade Gerenciada no modelo de catálogo de serviços de Dependências Comuns

  1. Sub-rede para pontos de extremidade privados: você teve a opção de criar sub-redes durante a criação do enclave ou pode criar novas sub-redes após a criação do enclave. A sub-rede do ponto de extremidade privado não deve ter delegação de sub-rede para que os pontos de extremidade privados funcionem corretamente.
  • Use o recurso de gerenciamento de sub-rede do enclave para que você tenha duas sub-redes com tamanho /26 (por exemplo, 10.0.2.0/26 [10.0.2.0 - 10.0.2.63] e 10.0.2.128/26 [10.0.2.128 - 10.0.2.191])
  • A primeira sub-rede é usada para o parâmetro de modelo "Nome da Sub-rede". Crie um nome de sub-rede com um nome semelhante FunctionAppSubnet e use o nome na etapa de implantação 5 abaixo.
    • Adicionar delegação de sub-rede Microsoft.Web/serverFarms
  • A segunda sub-rede é usada no parâmetro do modelo "Link Privado Subnet Name". Crie um nome de sub-rede como PrivateLinkSubnet e use o nome na etapa de implantação 5 abaixo.

Note

Não é possível redimensionar uma sub-rede depois que os recursos forem implantados dentro da sub-rede. Duas sub-redes "/26" deixam espaço na sub-rede do enclave para mais sub-redes (por exemplo, outra "/26"). Se essas duas sub-redes forem as únicas sub-redes necessárias no enclave, elas poderão ser redimensionadas de acordo com suas necessidades.

  1. Crie rapidamente essas zonas de DNS privado com base no que você cria a seguir:
    • Key Vault é necessário ao criar um Key Vault a partir deste modelo ou do modelo de Key Vault mais personalizável.
    • Storage File, Storage Queuee Storage BlobStorage Table são necessários ao criar uma conta de armazenamento desse modelo ou do modelo de Conta de Armazenamento mais personalizável.
    • privatelink.azurewebsites.net em Additional DNS privado Zone names, o que é necessário para acessar os Aplicativos de Funções de forma privada.
  2. Um Key Vault, CMK (Chave Gerenciada pelo Cliente) e Identidade Gerenciada são necessários para esse modelo. Crie um Key Vault, CMK e Identidade Gerenciada no Início rápido do catálogo de serviços de Dependências Comuns ou crie o seu próprio.
    • Esses recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
    • Depois de criar a Identidade Gerenciada pelo Usuário, verifique se ela tem acesso à chave CMK
      • Atribua a função de RBAC Key Vault Crypto Service Encryption User à identidade gerenciada com escopo no Key Vault usando estas instruções. Isso permite que você atribua a identidade gerenciada a outro recurso, como uma Máquina Virtual, e que a Máquina Virtual pode criptografar o disco do sistema operacional com o CMK no cofre de chaves sem ter permissões para fazer outras operações no cofre de chaves após o menor privilégio.

Implantar o modelo

  1. Navegue até a carga de trabalho da implantação desejada.
  2. Selecione o botão Add Service.
  3. Selecione o modelo de serviço Function App na opção suspensa lista de catálogo de serviços, confirme a versão necessária (padrão: latest) e selecione Next.

Captura de tela mostrando o modelo do Aplicativo de Funções selecionado na lista de catálogos de serviços.

  1. Na guia Noções básicas, insira todos os parâmetros necessários. O nome da Conta de Armazenamento é o nome da nova conta de armazenamento.
  2. Depois que as duas sub-redes forem criadas, insira os novos nomes de sub-rede na guia Rede.
  3. Na guia Criptografia, insira o nome da nova chave adicionada à Key Vault para a instalação da CMK (Chave Gerenciada pelo Cliente).
  4. Insira o Nome de Identidade Gerenciada do Usuário criado durante a instalação do CMK.
  5. Ajuste qualquer um dos parâmetros pré-preenchidos ou padrão, conforme necessário.
  6. Selecione Review + Create em seguida Create.

Pode levar 10 minutos para concluir toda a criação de recursos. Aguarde até que a implantação seja concluída com êxito antes de executar qualquer ação em seus recursos implantados.

Validar a implantação

Vá para o grupo de recursos especificado para confirmar se os recursos pretendidos foram criados. Incluindo: aplicativo de funções e nova conta de armazenamento

Abra o recurso do Function App

  1. Abra o recurso do Function App
  2. Na página de visão geral, verifique as funções

Excluir a implantação

Se você não pretende manter esses recursos, remova os recursos desnecessários para evitar cobranças do Azure. Se nenhuma outra implantação existir no grupo de recursos, todo o grupo de recursos poderá ser excluído.

Recommendations

  • Adicione tags nas implantações do catálogo de serviços para acompanhar informações importantes sobre esse recurso, como:
    • Proprietário: <main POC>
    • Implantador: <yourName>
    • Finalidade: <automation function>
    • Nome do catálogo de serviços: <App Service Function App>
    • Versão do Catálogo de Serviços: <version you deployed>
  • Considere adicionar uma Azure Policy que aplique e herde tags