Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Enclave é um serviço de rede na cloud que permite às organizações com dados altamente sensíveis implementar e gerir rapidamente cargas de trabalho em nuvens comerciais e em nuvens Azure isoladas, em larga escala. Neste artigo, você:
- Implemente um modelo de catálogo de serviços para uma App de Função de Serviço de Aplicação numa carga de trabalho existente a partir do Portal.
Note
Este exemplo de implementação é apenas para fins de demonstração e não representa todas as melhores práticas para administração de redes, sistemas ou aplicações.
Antes de começares
Este artigo assume uma compreensão básica de redes e conceitos do Azure Enclave. Para mais informações, consulte Melhores Práticas do Azure Enclave.
Precisas de uma conta no Azure com uma subscrição ativa. Se não tiveres uma, cria uma conta gratuitamente.
Precisas de uma comunidade, enclave, carga de trabalho e pelo menos um grupo de recursos de carga de trabalho e permissões para criar recursos dentro do grupo de recursos da carga de trabalho.
Ative
Advancedo modo de manutenção do seu enclave para que possa adicionar os recursos Private Link ao seu grupo de recursos geridos pelo enclave.
Pré-requisitos
Existem requisitos de salvaguarda aplicáveis aos enclaves para garantir que os recursos dos enclaves utilizam encriptação com chaves geridas pelo cliente (CMK). Isto requer uma chave e uma identidade para aceder à chave, que tem de estar acessível no enclave. Crie o CMK (opcional Key Vault) e a Identidade Gerida no modelo de catálogo de serviços Common Dependencies
- Sub-redes para Endpoints Privados: Tinhas a opção de criar sub-redes durante a criação do enclave ou podes criar novas sub-redes após a criação do enclave. A sub-rede do ponto final privado não deve ter delegação de sub-rede para que os pontos finais privados funcionem corretamente.
- Use a funcionalidade de gestão de sub-redes do enclave para ter duas sub-redes com tamanho
/26(por exemplo, 10.0.2.0/26 [10.0.2.0 - 10.0.2.63] e 10.0.2.128/26 [10.0.2.128 - 10.0.2.191]) - A primeira sub-rede é usada para o parâmetro modelo "Nome da Subrede". Crie um nome de sub-rede com um nome como
FunctionAppSubnete use o nome no passo 5 de implementação abaixo.- Adicionar delegação de sub-rede
Microsoft.Web/serverFarms
- Adicionar delegação de sub-rede
- A segunda sub-rede é usada para o parâmetro modelo "Private Link Subnet Name". Crie um nome de sub-rede como
PrivateLinkSubnete use o nome no passo 5 de implementação abaixo.
Note
Não se pode redimensionar uma sub-rede depois de os recursos estarem implementados dentro dela. Duas sub-redes "/26" deixam espaço na sub-rede do enclave para mais sub-redes (por exemplo, outra "/26"). Se estas duas sub-redes forem as únicas necessárias no enclave, podem ser redimensionadas de acordo com as tuas necessidades.
- Crie rapidamente estas Zonas DNS Privado com base no que criar a seguir:
-
Key Vaultnecessário ao criar um Key Vault a partir deste modelo ou do modelo mais personalizável do Key Vault. -
Storage File,Storage Queue,Storage BlobeStorage Tablesão necessários ao criar uma Conta de Armazenamento com este modelo ou com o modelo de Conta de Armazenamento mais personalizável. -
privatelink.azurewebsites.netemAdditional DNS Privado Zone names, o que é necessário para aceder de forma privada às Aplicações de Funções.
-
- Um Key Vault, uma Chave Gerida pelo Cliente (CMK) e uma Identidade Gerida são necessários para este modelo. Crie um Key Vault, um CMK e uma identidade gerida no arranque rápido do catálogo de serviços Common Dependencies ou crie os seus próprios.
- Estes recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
- Após criar a Identidade Gerida pelo Utilizador, certifique-se de que tem acesso à chave CMK
- Atribua a
Key Vault Crypto Service Encryption Userfunção RBAC à identidade gerida com âmbito do cofre de chaves com estas instruções. Isto permite-lhe atribuir a identidade gerida a outro recurso, como uma Máquina Virtual, e essa Máquina Virtual pode encriptar o disco do sistema operativo com o CMK no cofre de chaves sem ter permissões para realizar outras operações no cofre de chaves após o privilégio mínimo.
- Atribua a
Implementar o modelo
- Navegue para o workload da implementação pretendida.
- Selecione o botão
Add Service. - Selecione o
Function Appmodelo de serviço na lista pendente do catálogo de serviços, confirme a versão de que necessita (por defeito:latest) e selecioneNext.
- No separador Básicos, introduza todos os parâmetros necessários. O nome da Conta de Armazenamento é o nome da nova conta de armazenamento.
- Depois de criadas as duas sub-redes, introduza os nomes das novas subredes no separador Rede.
- No separador de Encriptação, insira o nome da nova chave adicionada ao Key Vault para a configuração da Chave Gerida pelo Cliente (CMK).
- Introduza o Nome de Identidade Gerida pelo Utilizador criado durante a configuração do CMK.
- Ajusta qualquer um dos parâmetros pré-preenchidos ou padrão conforme necessário.
- Selecione
Review + CreateentãoCreate.
Pode demorar 10 minutos a terminar toda a criação de recursos. Aguarde que a implantação seja concluída com êxito antes de realizar qualquer ação nos recursos implantados.
Validar a implementação
Vá ao grupo de recursos especificado para confirmar que os recursos pretendidos foram criados. Incluindo: Function App e nova Conta de Armazenamento
Abrir o recurso da Function App
- Abrir o recurso da Function App
- Na página de visão geral, verifique funções
Excluir a implantação
Se não planeia ficar com estes recursos, limpe os recursos desnecessários para evitar cobranças do Azure. Se não existirem outras implementações no grupo de recursos, todo o grupo pode ser eliminado.
Recommendations
-
Adicione etiquetas às implementações do catálogo de serviços para acompanhar informações importantes desse recurso, tais como:
- Proprietário:
<main POC> - Implementador:
<yourName> - Finalidade:
<automation function> - Nome do Catálogo de Serviço:
<App Service Function App> - Versão do Catálogo de Serviço:
<version you deployed>
- Proprietário:
- Considere adicionar uma Azure Policy para aplicar e herdar etiquetas