Implantar SQL do Azure do catálogo de serviços em uma carga de trabalho

Neste artigo você:

  • Implante um modelo de catálogo de serviços para SQL do Azure em uma carga de trabalho existente do Portal.

Note

Essa implantação de exemplo é apenas para fins de demonstração e não representa todas as práticas recomendadas para administração de rede, sistemas ou aplicativos.

Antes de começar

Pré-requisitos

Há requisitos de proteção para os enclaves a fim de garantir que os recursos dos enclaves usem criptografia com chaves gerenciadas pelo cliente (CMK). Isso requer uma chave e uma identidade para que a chave possa ser acessada no enclave. Criar o CMK (Key Vault opcional) e a Identidade Gerenciada no modelo de catálogo de serviços de Dependências Comuns

  1. Sub-rede para pontos de extremidade privados: você teve a opção de criar sub-redes durante a criação do enclave ou pode criar novas sub-redes após a criação do enclave.
  2. Crie rapidamente essas zonas de DNS privado com base no que você cria a seguir:
    • Key Vault é necessário ao criar um Key Vault a partir deste modelo ou do modelo de Key Vault mais personalizável.
    • Storage File, Storage Queuee Storage BlobStorage Table são necessários ao criar uma conta de armazenamento desse modelo ou do modelo de Conta de Armazenamento mais personalizável.
    • SQL do Azureque é necessário para acessar SQL do Azure privadamente.
  3. Um Key Vault, CMK (Chave Gerenciada pelo Cliente) e Identidade Gerenciada são necessários para esse modelo. Crie um Key Vault, CMK e Identidade Gerenciada no Início rápido do catálogo de serviços de Dependências Comuns ou crie o seu próprio.
    • Esses recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
    • Depois de criar a Identidade Gerenciada pelo Usuário, verifique se ela tem acesso à chave CMK
      • Atribua a função de RBAC Key Vault Crypto Service Encryption User à identidade gerenciada com escopo no Key Vault usando estas instruções. Isso permite que você atribua a identidade gerenciada a outro recurso, como uma Máquina Virtual, e que a Máquina Virtual pode criptografar o disco do sistema operacional com o CMK no cofre de chaves sem ter permissões para fazer outras operações no cofre de chaves após o menor privilégio.
  4. A guia Administradores requer informações de entrada. Aqui está um exemplo de dados de entrada:
    • Microsoft Entra login do usuário: core-enclave-admins
    • SID do usuário do Microsoft Entra: c0a11793-2fa9-4d7f-894f-0f7f72615a97
    • ID do locatário do usuário do Microsoft Entra: af783a57-4134-41d8-bea4-fdaaecef6bcc
    • Microsoft Entra Tipo de Principal do Usuário: Group

Implantar o modelo

  1. Navegue até a carga de trabalho da implantação desejada.
  2. Selecione o botão +Add an Azure Service.
  3. Selecione o modelo de serviço SQL do Azure na opção suspensa lista de catálogo de serviços, confirme a versão necessária (padrão: latest) e selecione Next.

Captura de tela mostrando o modelo de SQL do Azure selecionado na lista de catálogos de serviços.

  1. Passe por cada aba e insira todos os parâmetros necessários.
  2. Ajuste qualquer um dos parâmetros pré-preenchidos conforme necessário.
  3. Selecione Review + Create em seguida Create.

Pode levar até 30 minutos para concluir toda a criação de recursos. Aguarde até que a implantação seja concluída com êxito antes de executar qualquer ação em seus recursos implantados.

Validar a implantação

Vá para o grupo de recursos especificado para confirmar se os recursos pretendidos foram criados.

Excluir a implantação

Se você não pretende manter esses recursos, remova os recursos desnecessários para evitar cobranças do Azure. Se nenhuma outra implantação existir no grupo de recursos, todo o grupo de recursos poderá ser excluído.

Recommendations

  • Adicione tags nas implantações do catálogo de serviços para acompanhar informações importantes sobre esse recurso, como:
    • Proprietário: <main POC>
    • Implantador: <yourName>
    • Propósito: <prod SQL data>
    • Nome do catálogo de serviços: <SQL do Azure>
    • Versão do Catálogo de Serviços: <version you deployed>
  • Considere adicionar uma Azure Policy que aplique e herde tags