Tutorial 2-1: Planeie a sua arquitetura para cargas de trabalho do Azure Virtual Desktop e AKS no Azure Enclave

Este tutorial ajuda-o a planear a sua arquitetura Azure Enclave para implementar cargas de trabalho do Azure Virtual Desktop e Azure Kubernetes Service (AKS). Um planeamento adequado assegura segurança ótima, isolamento da rede e organização de recursos.

Neste tutorial, aprenderás como:

  • Planeie a topologia do seu enclave para isolamento da carga de trabalho
  • Calcule os requisitos de dimensionamento das subredes para Azure Virtual Desktop e AKS
  • Identificar os pontos finais de rede necessários e a conectividade
  • Conceber ligações entre enclaves para permitir a comunicação entre eles
  • Organizar grupos de recursos de carga de trabalho de forma eficaz

Pré-requisitos

Este tutorial assume a compreensão dos conceitos destes tutoriais:

Descrição geral da arquitetura

O diagrama seguinte mostra os tutoriais de arquitetura 2-1 a 2-4. A arquitetura inclui um hub comunitário com firewall, enclaves separados para cargas de trabalho do Azure Virtual Desktop e AKS, bem como os endpoints e ligações necessários.

Diagrama que mostra a arquitetura completa para cargas de trabalho do Azure Virtual Desktop e AKS no Azure Enclave.

Decisões-chave de planeamento

Topologia do enclave

Tens de decidir se implementas o Azure Virtual Desktop e o AKS em enclaves separados ou num enclave partilhado.

Option Benefícios Considerações
Enclaves Separados • Isolamento máximo entre tipos de carga de trabalho
• Políticas de rede independentes
• Mais fácil de gerir diferentes requisitos de conformidade
• Limites de segurança claros
• Ligações de enclave mais complexas
• Mais recursos do enclave
• Possibilidade de duplicação de serviços partilhados
One Enclave • Rede simplificada
• Serviços comuns partilhados
• São necessárias menos ligações a enclaves
• Menor despesa de gestão
• Menor isolamento entre cargas de trabalho
• Políticas de rede partilhada
Híbrido com Enclave de Serviços Partilhados • Isolar cargas de trabalho, partilhando recursos comuns
• Serviços centralizados como Key Vault, Sistema de Nomes de Domínio (DNS)
• Melhor de ambas as abordagens
• O mais complexo de configurar inicialmente
• Requer um planeamento cuidadoso das ligações dos enclaves

Recomendação: Para ambientes de produção com requisitos de segurança rigorosos, use enclaves separados para Azure Virtual Desktop e AKS e um terceiro enclave para serviços partilhados e recursos comuns. Esta série de tutoriais explica a abordagem de enclaves separados.

Dimensionamento da sub-rede para o Azure Virtual Desktop

Azure Virtual Desktop requer pelo menos duas subredes no enclave:

Sub-rede Purpose Tamanho recomendado Cálculo
Sub-rede de gestão Pool de hosts, espaço de trabalho, grupos de aplicações, endpoints privados /26 (64 IPs) Cinco IPs Azure reservados + recursos de gestão + crescimento
Sub-rede de Anfitriões de Sessão máquinas virtuais (VMs) de anfitrião de sessão do Azure Virtual Desktop Depende do número de VMs (Number of VMs + 5 reserved) + 20% growth

Exemplo de cálculo para a sub-rede dos anfitriões de sessão:

  • 50 anfitriões de sessão planeados
  • Fórmula: (50 + 5) × 1.2 = 66 IPs needed
  • Recomendado: /26 (64 IPs) ou /25 (128 IPs) para crescimento

Importante

Não podes redimensionar uma sub-rede depois de os recursos estarem implantados. Planeie o crescimento.

Dimensionamento de sub-redes para AKS

O AKS requer pelo menos três sub-redes no enclave:

Sub-rede Purpose Tamanho recomendado Cálculo
Sub-rede do nó Nós trabalhadores AKS Depende do número de pods (max nodes + 1) + ((max nodes + 1) × max pods per node)
Sub-rede do servidor da API Ponto de acesso privado do servidor da API /28 (16 IPs) Sub-rede pequena para servidor API
Sub-rede de Ponto Final Privado Endpoints privados para serviços AKS /26 (64 IPs) Pontos finais privados para vários serviços AKS

Exemplo de cálculo para Sub-redes de Nós (30 pods por nó, 3 nós máximos):

  • Fórmula: (3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed
  • Recomendado: /25 (128 IPs no mínimo)

Importante

Planeie operações de atualização que exijam um nó extra.

Requisitos de rede

Pontos finais necessários para o Azure Virtual Desktop

Azure Virtual Desktop requer conectividade aos seguintes endpoints através de endpoints comunitários:

Purpose Nome do ponto final Ports Protocolo
Azure Virtual Desktop Control Plane *.wvd.microsoft.com
*.prod.warm.ingest.monitor.core.windows.net
443 HTTPS
Authentication login.microsoftonline.com
login.windows.net
443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Atualizações do agente mrsglobalstb2prod.blob.core.windows.net
gcs.prod.monitoring.core.windows.net
443 HTTPS
Configuração do convidado *.guestconfiguration.azure.com 443 HTTPS
Atualização do Windows *.prod.do.dsp.mp.microsoft.com
www.msftconnecttest.com
443/80 HTTPS/HTTP

Referência: Azure Virtual Desktop exige URLs

Endpoints obrigatórios do AKS

O AKS requer conectividade aos seguintes pontos finais através de pontos finais comunitários:

Purpose Nome do ponto final Ports Protocolo
Registo de Contêineres mcr.microsoft.com
*.data.mcr.microsoft.com
443 HTTPS
Gestão de Clusters *.hcp.<region>.azmk8s.io 443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Authentication login.microsoftonline.com 443 HTTPS
Repositório de Pacotes packages.microsoft.com
acs-mirror.azureedge.net
443 HTTPS

Referência: Regras de rede de saída exigidas pelo AKS

Comunicação entre enclaves

Se usares enclaves separados, precisas de endpoints e ligações de enclave para:

Source Destination Purpose Ports
Azure Virtual Desktop Enclave Enclave de Serviços Partilhados Key Vault, DNS, monitorização 443, 53
AKS Enclave Enclave de Serviços Partilhados Key Vault, DNS, monitorização 443, 53
Azure Virtual Desktop Enclave AKS Enclave Opcional: Comunicação direta Depende dos requisitos

Organização de recursos

Grupos de recursos para cargas de trabalho

Cada carga de trabalho deve ter um ou mais grupos de recursos. Considere esta organização:

Azure Virtual Desktop Workload Resource Groups:

  • rg-avd-controlplane - Pools de anfitriões, espaços de trabalho, grupos de aplicações
  • rg-avd-sessionhosts - VMs anfitriãs de sessão e recursos relacionados
  • rg-avd-storage- Contas de armazenamento FSLogix
  • rg-avd-shared- Recursos partilhados como Key Vault, identidades geridas

Grupos de Recursos de Carga de Trabalho do AKS:

  • rg-aks-cluster - Grupo de recursos de utilizadores do cluster AKS
  • rg-aks-nodes - Grupo de recursos gerido por AKS (criado automaticamente)
  • rg-aks-shared- Recursos partilhados como Key Vault, identidades geridas

Grupos de recursos da carga de trabalho dos serviços partilhados (se utilizar o enclave de serviços partilhados):

  • rg-shared-security - Cofres de chaves, identidades geridas, conjuntos de encriptação de disco
  • rg-shared-network - Zonas DNS privadas
  • rg-shared-monitoring- Espaços de trabalho de Log Analytics

Planeamento de dependências comuns

Tanto o Azure Virtual Desktop como o AKS requerem estas dependências comuns:

Resource Purpose Partilhado ou por carga de trabalho
Identidade gerenciada atribuída pelo usuário Aceder ao Key Vault para chaves de encriptação Podem ser partilhados ou atribuídos por carga de trabalho
Key Vault (serviço de armazenamento de chaves) Armazenar chaves de encriptação, segredos, certificados Recomendado: partilhado
Chave Gerida Pelo Cliente (CMK) Encriptar discos e dados Podem ser partilhados ou por carga de trabalho
Conjunto de criptografia de disco Aplicar CMK a discos geridos Por carga de trabalho
Zonas DNS privadas Resolução de DNS de endpoint privado Partilhado entre enclaves
Área de Trabalho do Log Analytics Registo e monitorização centralizados Partilhado entre enclaves

Recomendação: Reduzir recursos duplicados implementando dependências comuns num enclave ou carga de trabalho de serviços partilhados.

Considerações de segurança

Isolamento de rede

  • Usar sub-redes separadas para diferentes tipos de recursos
  • Aplicar regras de grupo de segurança de rede (NSG) às sub-redes
  • Utilize pontos finais privados para os serviços Azure PaaS
  • Minimize os endpoints da comunidade aos necessários para as suas necessidades

Encryption

  • Ativar chaves geridas pelo cliente (CMK) para todos os dados em repouso
  • Usar conjuntos de encriptação de disco para discos de VM
  • Ativar a encriptação no anfitrião para os nós do AKS
  • Armazene todas as chaves no Azure Key Vault e atribua as permissões de acesso com menor privilégio

Controlo de acesso

  • Utilize atribuições de funções do Azure para aceder aos recursos
  • Implementar o acesso just-in-time (JIT) para operações administrativas
  • Use identidades geridas em vez de principais de serviço sempre que possível
  • Aplicar o princípio do privilégio mínimo a todas as atribuições de funções

Monitorização

  • Ativar as definições de diagnóstico em todos os recursos
  • Configure o Azure Virtual Desktop Insights para monitorização de anfitriões de sessão
  • Configurar o Container Insights para monitorização do AKS
  • Envie todos os registos para um espaço de trabalho centralizado de Log Analytics

Passos seguintes

Agora que planeaste a tua arquitetura, o próximo tutorial guia-te na criação do ambiente Azure Enclave para as tuas cargas de trabalho.