Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Neste artigo você:
- Implante um modelo de catálogo de serviços para SQL do Azure em uma carga de trabalho existente do Portal.
Note
Essa implantação de exemplo é apenas para fins de demonstração e não representa todas as práticas recomendadas para administração de rede, sistemas ou aplicativos.
Antes de começar
Este artigo pressupõe uma compreensão básica dos conceitos de rede e enclave Azure. Para obter mais informações, consulte as práticas recomendadas de Azure Enclave.
Você precisa de uma conta do Azure com uma assinatura ativa. Se você não tiver, crie uma conta gratuita.
Você precisa de uma comunidade, enclave, carga de trabalho e pelo menos um grupo de recursos de carga de trabalho e permissões para criar recursos dentro do grupo de recursos de carga de trabalho.
Habilite
Advancedo modo de manutenção para o enclave para que você possa adicionar os recursos Link Privado ao grupo de recursos gerenciados pelo enclave.
Pré-requisitos
Há requisitos de proteção para os enclaves a fim de garantir que os recursos dos enclaves usem criptografia com chaves gerenciadas pelo cliente (CMK). Isso requer uma chave e uma identidade para que a chave possa ser acessada no enclave. Criar o CMK (Key Vault opcional) e a Identidade Gerenciada no modelo de catálogo de serviços de Dependências Comuns
- Sub-rede para pontos de extremidade privados: você teve a opção de criar sub-redes durante a criação do enclave ou pode criar novas sub-redes após a criação do enclave.
- Crie rapidamente essas zonas de DNS privado com base no que você cria a seguir:
-
Key Vaulté necessário ao criar um Key Vault a partir deste modelo ou do modelo de Key Vault mais personalizável. -
Storage File,Storage QueueeStorage BlobStorage Tablesão necessários ao criar uma conta de armazenamento desse modelo ou do modelo de Conta de Armazenamento mais personalizável. -
SQL do Azureque é necessário para acessar SQL do Azure privadamente.
-
- Um Key Vault, CMK (Chave Gerenciada pelo Cliente) e Identidade Gerenciada são necessários para esse modelo. Crie um Key Vault, CMK e Identidade Gerenciada no Início rápido do catálogo de serviços de Dependências Comuns ou crie o seu próprio.
- Esses recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
- Depois de criar a Identidade Gerenciada pelo Usuário, verifique se ela tem acesso à chave CMK
- Atribua a função de RBAC
Key Vault Crypto Service Encryption Userà identidade gerenciada com escopo no Key Vault usando estas instruções. Isso permite que você atribua a identidade gerenciada a outro recurso, como uma Máquina Virtual, e que a Máquina Virtual pode criptografar o disco do sistema operacional com o CMK no cofre de chaves sem ter permissões para fazer outras operações no cofre de chaves após o menor privilégio.
- Atribua a função de RBAC
- A guia Administradores requer informações de entrada. Aqui está um exemplo de dados de entrada:
- Microsoft Entra login do usuário:
core-enclave-admins - SID do usuário do Microsoft Entra:
c0a11793-2fa9-4d7f-894f-0f7f72615a97 - ID do locatário do usuário do Microsoft Entra:
af783a57-4134-41d8-bea4-fdaaecef6bcc - Microsoft Entra Tipo de Principal do Usuário:
Group
- Microsoft Entra login do usuário:
Implantar o modelo
- Navegue até a carga de trabalho da implantação desejada.
- Selecione o botão
+Add an Azure Service. - Selecione o modelo de serviço
SQL do Azurena opção suspensa lista de catálogo de serviços, confirme a versão necessária (padrão:latest) e selecioneNext.
- Passe por cada aba e insira todos os parâmetros necessários.
- Ajuste qualquer um dos parâmetros pré-preenchidos conforme necessário.
- Selecione
Review + Createem seguidaCreate.
Pode levar até 30 minutos para concluir toda a criação de recursos. Aguarde até que a implantação seja concluída com êxito antes de executar qualquer ação em seus recursos implantados.
Validar a implantação
Vá para o grupo de recursos especificado para confirmar se os recursos pretendidos foram criados.
Excluir a implantação
Se você não pretende manter esses recursos, remova os recursos desnecessários para evitar cobranças do Azure. Se nenhuma outra implantação existir no grupo de recursos, todo o grupo de recursos poderá ser excluído.
Recommendations
-
Adicione tags nas implantações do catálogo de serviços para acompanhar informações importantes sobre esse recurso, como:
- Proprietário:
<main POC> - Implantador:
<yourName> - Propósito:
<prod SQL data> - Nome do catálogo de serviços:
<SQL do Azure> - Versão do Catálogo de Serviços:
<version you deployed>
- Proprietário:
- Considere adicionar uma Azure Policy que aplique e herde tags