Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este tutorial ajuda-o a planear a sua arquitetura Azure Enclave para implementar cargas de trabalho do Azure Virtual Desktop e Azure Kubernetes Service (AKS). Um planeamento adequado assegura segurança ótima, isolamento da rede e organização de recursos.
Neste tutorial, aprenderás como:
- Planeie a topologia do seu enclave para isolamento da carga de trabalho
- Calcule os requisitos de dimensionamento das subredes para Azure Virtual Desktop e AKS
- Identificar os pontos finais de rede necessários e a conectividade
- Conceber ligações entre enclaves para permitir a comunicação entre eles
- Organizar grupos de recursos de carga de trabalho de forma eficaz
Pré-requisitos
Este tutorial assume a compreensão dos conceitos destes tutoriais:
- Tutorial 1-1: Implementar uma comunidade
- Tutorial 1-2: Criar enclaves dentro de uma comunidade
- Tutorial 1-3: Criar cargas de trabalho dentro de um enclave
- Tutorial 1-4: Usar o catálogo de serviços
- Tutorial 1-5: Criar endpoints e ligações de enclave
- Compreensão do Azure Virtual Desktop
- Compreensão do Azure Kubernetes Service
Descrição geral da arquitetura
O diagrama seguinte mostra os tutoriais de arquitetura 2-1 a 2-4. A arquitetura inclui um hub comunitário com firewall, enclaves separados para cargas de trabalho do Azure Virtual Desktop e AKS, bem como os endpoints e ligações necessários.
Decisões-chave de planeamento
Topologia do enclave
Tens de decidir se implementas o Azure Virtual Desktop e o AKS em enclaves separados ou num enclave partilhado.
| Option | Benefícios | Considerações |
|---|---|---|
| Enclaves Separados | • Isolamento máximo entre tipos de carga de trabalho • Políticas de rede independentes • Mais fácil de gerir diferentes requisitos de conformidade • Limites de segurança claros |
• Ligações de enclave mais complexas • Mais recursos do enclave • Possibilidade de duplicação de serviços partilhados |
| One Enclave | • Rede simplificada • Serviços comuns partilhados • São necessárias menos ligações a enclaves • Menor despesa de gestão |
• Menor isolamento entre cargas de trabalho • Políticas de rede partilhada |
| Híbrido com Enclave de Serviços Partilhados | • Isolar cargas de trabalho, partilhando recursos comuns • Serviços centralizados como Key Vault, Sistema de Nomes de Domínio (DNS) • Melhor de ambas as abordagens |
• O mais complexo de configurar inicialmente • Requer um planeamento cuidadoso das ligações dos enclaves |
Recomendação: Para ambientes de produção com requisitos de segurança rigorosos, use enclaves separados para Azure Virtual Desktop e AKS e um terceiro enclave para serviços partilhados e recursos comuns. Esta série de tutoriais explica a abordagem de enclaves separados.
Dimensionamento da sub-rede para o Azure Virtual Desktop
Azure Virtual Desktop requer pelo menos duas subredes no enclave:
| Sub-rede | Purpose | Tamanho recomendado | Cálculo |
|---|---|---|---|
| Sub-rede de gestão | Pool de hosts, espaço de trabalho, grupos de aplicações, endpoints privados | /26 (64 IPs) | Cinco IPs Azure reservados + recursos de gestão + crescimento |
| Sub-rede de Anfitriões de Sessão | máquinas virtuais (VMs) de anfitrião de sessão do Azure Virtual Desktop | Depende do número de VMs | (Number of VMs + 5 reserved) + 20% growth |
Exemplo de cálculo para a sub-rede dos anfitriões de sessão:
- 50 anfitriões de sessão planeados
- Fórmula:
(50 + 5) × 1.2 = 66 IPs needed - Recomendado:
/26(64 IPs) ou/25(128 IPs) para crescimento
Importante
Não podes redimensionar uma sub-rede depois de os recursos estarem implantados. Planeie o crescimento.
Dimensionamento de sub-redes para AKS
O AKS requer pelo menos três sub-redes no enclave:
| Sub-rede | Purpose | Tamanho recomendado | Cálculo |
|---|---|---|---|
| Sub-rede do nó | Nós trabalhadores AKS | Depende do número de pods | (max nodes + 1) + ((max nodes + 1) × max pods per node) |
| Sub-rede do servidor da API | Ponto de acesso privado do servidor da API | /28 (16 IPs) | Sub-rede pequena para servidor API |
| Sub-rede de Ponto Final Privado | Endpoints privados para serviços AKS | /26 (64 IPs) | Pontos finais privados para vários serviços AKS |
Exemplo de cálculo para Sub-redes de Nós (30 pods por nó, 3 nós máximos):
- Fórmula:
(3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed - Recomendado:
/25(128 IPs no mínimo)
Importante
Planeie operações de atualização que exijam um nó extra.
Requisitos de rede
Pontos finais necessários para o Azure Virtual Desktop
Azure Virtual Desktop requer conectividade aos seguintes endpoints através de endpoints comunitários:
| Purpose | Nome do ponto final | Ports | Protocolo |
|---|---|---|---|
| Azure Virtual Desktop Control Plane | *.wvd.microsoft.com*.prod.warm.ingest.monitor.core.windows.net |
443 | HTTPS |
| Authentication | login.microsoftonline.comlogin.windows.net |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Atualizações do agente | mrsglobalstb2prod.blob.core.windows.netgcs.prod.monitoring.core.windows.net |
443 | HTTPS |
| Configuração do convidado | *.guestconfiguration.azure.com |
443 | HTTPS |
| Atualização do Windows | *.prod.do.dsp.mp.microsoft.comwww.msftconnecttest.com |
443/80 | HTTPS/HTTP |
Referência: Azure Virtual Desktop exige URLs
Endpoints obrigatórios do AKS
O AKS requer conectividade aos seguintes pontos finais através de pontos finais comunitários:
| Purpose | Nome do ponto final | Ports | Protocolo |
|---|---|---|---|
| Registo de Contêineres | mcr.microsoft.com*.data.mcr.microsoft.com |
443 | HTTPS |
| Gestão de Clusters | *.hcp.<region>.azmk8s.io |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Authentication | login.microsoftonline.com |
443 | HTTPS |
| Repositório de Pacotes | packages.microsoft.comacs-mirror.azureedge.net |
443 | HTTPS |
Referência: Regras de rede de saída exigidas pelo AKS
Comunicação entre enclaves
Se usares enclaves separados, precisas de endpoints e ligações de enclave para:
| Source | Destination | Purpose | Ports |
|---|---|---|---|
| Azure Virtual Desktop Enclave | Enclave de Serviços Partilhados | Key Vault, DNS, monitorização | 443, 53 |
| AKS Enclave | Enclave de Serviços Partilhados | Key Vault, DNS, monitorização | 443, 53 |
| Azure Virtual Desktop Enclave | AKS Enclave | Opcional: Comunicação direta | Depende dos requisitos |
Organização de recursos
Grupos de recursos para cargas de trabalho
Cada carga de trabalho deve ter um ou mais grupos de recursos. Considere esta organização:
Azure Virtual Desktop Workload Resource Groups:
-
rg-avd-controlplane- Pools de anfitriões, espaços de trabalho, grupos de aplicações -
rg-avd-sessionhosts- VMs anfitriãs de sessão e recursos relacionados -
rg-avd-storage- Contas de armazenamento FSLogix -
rg-avd-shared- Recursos partilhados como Key Vault, identidades geridas
Grupos de Recursos de Carga de Trabalho do AKS:
-
rg-aks-cluster- Grupo de recursos de utilizadores do cluster AKS -
rg-aks-nodes- Grupo de recursos gerido por AKS (criado automaticamente) -
rg-aks-shared- Recursos partilhados como Key Vault, identidades geridas
Grupos de recursos da carga de trabalho dos serviços partilhados (se utilizar o enclave de serviços partilhados):
-
rg-shared-security- Cofres de chaves, identidades geridas, conjuntos de encriptação de disco -
rg-shared-network- Zonas DNS privadas -
rg-shared-monitoring- Espaços de trabalho de Log Analytics
Planeamento de dependências comuns
Tanto o Azure Virtual Desktop como o AKS requerem estas dependências comuns:
| Resource | Purpose | Partilhado ou por carga de trabalho |
|---|---|---|
| Identidade gerenciada atribuída pelo usuário | Aceder ao Key Vault para chaves de encriptação | Podem ser partilhados ou atribuídos por carga de trabalho |
| Key Vault (serviço de armazenamento de chaves) | Armazenar chaves de encriptação, segredos, certificados | Recomendado: partilhado |
| Chave Gerida Pelo Cliente (CMK) | Encriptar discos e dados | Podem ser partilhados ou por carga de trabalho |
| Conjunto de criptografia de disco | Aplicar CMK a discos geridos | Por carga de trabalho |
| Zonas DNS privadas | Resolução de DNS de endpoint privado | Partilhado entre enclaves |
| Área de Trabalho do Log Analytics | Registo e monitorização centralizados | Partilhado entre enclaves |
Recomendação: Reduzir recursos duplicados implementando dependências comuns num enclave ou carga de trabalho de serviços partilhados.
Considerações de segurança
Isolamento de rede
- Usar sub-redes separadas para diferentes tipos de recursos
- Aplicar regras de grupo de segurança de rede (NSG) às sub-redes
- Utilize pontos finais privados para os serviços Azure PaaS
- Minimize os endpoints da comunidade aos necessários para as suas necessidades
Encryption
- Ativar chaves geridas pelo cliente (CMK) para todos os dados em repouso
- Usar conjuntos de encriptação de disco para discos de VM
- Ativar a encriptação no anfitrião para os nós do AKS
- Armazene todas as chaves no Azure Key Vault e atribua as permissões de acesso com menor privilégio
Controlo de acesso
- Utilize atribuições de funções do Azure para aceder aos recursos
- Implementar o acesso just-in-time (JIT) para operações administrativas
- Use identidades geridas em vez de principais de serviço sempre que possível
- Aplicar o princípio do privilégio mínimo a todas as atribuições de funções
Monitorização
- Ativar as definições de diagnóstico em todos os recursos
- Configure o Azure Virtual Desktop Insights para monitorização de anfitriões de sessão
- Configurar o Container Insights para monitorização do AKS
- Envie todos os registos para um espaço de trabalho centralizado de Log Analytics
Passos seguintes
Agora que planeaste a tua arquitetura, o próximo tutorial guia-te na criação do ambiente Azure Enclave para as tuas cargas de trabalho.