Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Enclave do Azure é um serviço de rede de nuvem que oferece a organizações com dados altamente confidenciais a capacidade de implantar e gerenciar cargas de trabalho de forma rápida em nuvens comerciais e desconectadas do Azure em grande escala. Neste artigo você:
- Implante um modelo de catálogo de serviços para um Aplicativo de Funções do Serviço de Aplicativo em uma carga de trabalho existente do Portal.
Note
Essa implantação de exemplo é apenas para fins de demonstração e não representa todas as práticas recomendadas para administração de rede, sistemas ou aplicativos.
Antes de começar
Este artigo pressupõe uma compreensão básica dos conceitos de rede e enclave Azure. Para obter mais informações, consulte as práticas recomendadas de Azure Enclave.
Você precisa de uma conta do Azure com uma assinatura ativa. Se você não tiver, crie uma conta gratuita.
Você precisa de uma comunidade, enclave, carga de trabalho e pelo menos um grupo de recursos de carga de trabalho e permissões para criar recursos dentro do grupo de recursos de carga de trabalho.
Habilite
Advancedo modo de manutenção para o enclave para que você possa adicionar os recursos Link Privado ao grupo de recursos gerenciados pelo enclave.
Pré-requisitos
Há requisitos de proteção para os enclaves a fim de garantir que os recursos dos enclaves usem criptografia com chaves gerenciadas pelo cliente (CMK). Isso requer uma chave e uma identidade para que a chave possa ser acessada no enclave. Criar o CMK (Key Vault opcional) e a Identidade Gerenciada no modelo de catálogo de serviços de Dependências Comuns
- Sub-rede para pontos de extremidade privados: você teve a opção de criar sub-redes durante a criação do enclave ou pode criar novas sub-redes após a criação do enclave. A sub-rede do ponto de extremidade privado não deve ter delegação de sub-rede para que os pontos de extremidade privados funcionem corretamente.
- Use o recurso de gerenciamento de sub-rede do enclave para que você tenha duas sub-redes com tamanho
/26(por exemplo, 10.0.2.0/26 [10.0.2.0 - 10.0.2.63] e 10.0.2.128/26 [10.0.2.128 - 10.0.2.191]) - A primeira sub-rede é usada para o parâmetro de modelo "Nome da Sub-rede". Crie um nome de sub-rede com um nome semelhante
FunctionAppSubnete use o nome na etapa de implantação 5 abaixo.- Adicionar delegação de sub-rede
Microsoft.Web/serverFarms
- Adicionar delegação de sub-rede
- A segunda sub-rede é usada no parâmetro do modelo "Link Privado Subnet Name". Crie um nome de sub-rede como
PrivateLinkSubnete use o nome na etapa de implantação 5 abaixo.
Note
Não é possível redimensionar uma sub-rede depois que os recursos forem implantados dentro da sub-rede. Duas sub-redes "/26" deixam espaço na sub-rede do enclave para mais sub-redes (por exemplo, outra "/26"). Se essas duas sub-redes forem as únicas sub-redes necessárias no enclave, elas poderão ser redimensionadas de acordo com suas necessidades.
- Crie rapidamente essas zonas de DNS privado com base no que você cria a seguir:
-
Key Vaulté necessário ao criar um Key Vault a partir deste modelo ou do modelo de Key Vault mais personalizável. -
Storage File,Storage QueueeStorage BlobStorage Tablesão necessários ao criar uma conta de armazenamento desse modelo ou do modelo de Conta de Armazenamento mais personalizável. -
privatelink.azurewebsites.netemAdditional DNS privado Zone names, o que é necessário para acessar os Aplicativos de Funções de forma privada.
-
- Um Key Vault, CMK (Chave Gerenciada pelo Cliente) e Identidade Gerenciada são necessários para esse modelo. Crie um Key Vault, CMK e Identidade Gerenciada no Início rápido do catálogo de serviços de Dependências Comuns ou crie o seu próprio.
- Esses recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
- Depois de criar a Identidade Gerenciada pelo Usuário, verifique se ela tem acesso à chave CMK
- Atribua a função de RBAC
Key Vault Crypto Service Encryption Userà identidade gerenciada com escopo no Key Vault usando estas instruções. Isso permite que você atribua a identidade gerenciada a outro recurso, como uma Máquina Virtual, e que a Máquina Virtual pode criptografar o disco do sistema operacional com o CMK no cofre de chaves sem ter permissões para fazer outras operações no cofre de chaves após o menor privilégio.
- Atribua a função de RBAC
Implantar o modelo
- Navegue até a carga de trabalho da implantação desejada.
- Selecione o botão
Add Service. - Selecione o modelo de serviço
Function Appna opção suspensa lista de catálogo de serviços, confirme a versão necessária (padrão:latest) e selecioneNext.
- Na guia Noções básicas, insira todos os parâmetros necessários. O nome da Conta de Armazenamento é o nome da nova conta de armazenamento.
- Depois que as duas sub-redes forem criadas, insira os novos nomes de sub-rede na guia Rede.
- Na guia Criptografia, insira o nome da nova chave adicionada à Key Vault para a instalação da CMK (Chave Gerenciada pelo Cliente).
- Insira o Nome de Identidade Gerenciada do Usuário criado durante a instalação do CMK.
- Ajuste qualquer um dos parâmetros pré-preenchidos ou padrão, conforme necessário.
- Selecione
Review + Createem seguidaCreate.
Pode levar 10 minutos para concluir toda a criação de recursos. Aguarde até que a implantação seja concluída com êxito antes de executar qualquer ação em seus recursos implantados.
Validar a implantação
Vá para o grupo de recursos especificado para confirmar se os recursos pretendidos foram criados. Incluindo: aplicativo de funções e nova conta de armazenamento
Abra o recurso do Function App
- Abra o recurso do Function App
- Na página de visão geral, verifique as funções
Excluir a implantação
Se você não pretende manter esses recursos, remova os recursos desnecessários para evitar cobranças do Azure. Se nenhuma outra implantação existir no grupo de recursos, todo o grupo de recursos poderá ser excluído.
Recommendations
-
Adicione tags nas implantações do catálogo de serviços para acompanhar informações importantes sobre esse recurso, como:
- Proprietário:
<main POC> - Implantador:
<yourName> - Finalidade:
<automation function> - Nome do catálogo de serviços:
<App Service Function App> - Versão do Catálogo de Serviços:
<version you deployed>
- Proprietário:
- Considere adicionar uma Azure Policy que aplique e herde tags