Implementar a Máquina Virtual de Administração (VM) a partir do catálogo de serviços numa carga de trabalho

O modelo Admin VM cria uma VM na sub-rede de gestão para que possas aceder aos recursos do enclave de forma segura. Este tipo de VM também é chamado de jumpbox porque permite saltar para a rede isolada.

Neste artigo, você:

  • Implemente um modelo de catálogo de serviços para uma VM de Administração numa carga de trabalho existente a partir do Portal.

Note

Este exemplo de implementação é apenas para fins de demonstração e não representa todas as melhores práticas para administração de redes, sistemas ou aplicações.

Opções de Implantação

O modelo da VM de Administração pode ser implementado em múltiplas configurações:

  1. Máquina Virtual (~10 min)
  2. Máquina virtual associada a um domínio (~12 min)

Antes de começares

Pré-requisitos

Existem requisitos de salvaguarda aplicáveis aos enclaves para garantir que os recursos dos enclaves utilizam encriptação com chaves geridas pelo cliente (CMK). Isto requer uma chave e uma identidade para aceder à chave, que tem de estar acessível no enclave. Crie o CMK (opcional Key Vault) e a Identidade Gerida no modelo de catálogo de serviços Common Dependencies

  1. Sub-redes para Endpoints Privados: Tinhas a opção de criar sub-redes durante a criação do enclave ou podes criar novas sub-redes após a criação do enclave. A sub-rede do ponto final privado não deve ter delegação de sub-rede para que os pontos finais privados funcionem corretamente.
  2. Crie rapidamente estas Zonas DNS Privado com base no que criar a seguir:
    • Key Vaultnecessário ao criar um Key Vault a partir deste modelo ou do modelo mais personalizável do Key Vault.
    • Storage File, Storage Queue, Storage Blob e Storage Table são necessários ao criar uma Conta de Armazenamento com este modelo ou com o modelo de Conta de Armazenamento mais personalizável.
  3. Um Key Vault, uma Chave Gerida pelo Cliente (CMK) e uma Identidade Gerida são necessários para este modelo. Crie um Key Vault, um CMK e uma identidade gerida no arranque rápido do catálogo de serviços Common Dependencies ou crie os seus próprios.
    • Estes recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
    • Após criar a Identidade Gerida pelo Utilizador, certifique-se de que tem acesso à chave CMK
      • Atribua a Key Vault Crypto Service Encryption User função RBAC à identidade gerida com âmbito do cofre de chaves com estas instruções. Este papel permite-lhe então atribuir a identidade gerida a outro recurso, como uma Máquina Virtual, e essa Máquina Virtual pode encriptar o disco do sistema operativo com o CMK no cofre de chaves com o menor privilégio.
  4. (opcional) Um domínio existente ao qual aderir, caso a VM de administrador seja associada ao domínio.

Implementar o modelo

  1. Navegue para o workload da implementação pretendida.
  2. Selecione o botão +Add an Azure Service.
  3. Selecione o Admin VM modelo de serviço no menu suspenso da lista do catálogo de serviços. Confirma a versão que precisas (por defeito: latest) e depois seleciona Next.

Captura de ecrã que mostra a VM de Administrador do catálogo de serviços selecionada da lista.

  1. Introduza todos os parâmetros necessários em cada separador.
  2. Para OS Disk Encryption Name e OS Disk Encryption Resource Group Name, introduza os nomes usados na secção de pré-requisitos.
  3. Ajusta os parâmetros pré-preenchidos conforme necessário.
  4. Selecione Review + Create, se todas as validações foram aprovadas, selecione Create

Validar a implementação

Vá ao grupo de recursos especificado para confirmar que os recursos pretendidos foram criados. Inclui: VM, Disco do sistema operativo, NIC.

Liga-se à Máquina Virtual

Através da VM de administração: A VM de administração é utilizada para permitir aos administradores aceder aos recursos no interior do perímetro do enclave a partir do exterior desse perímetro. A VM de Administração também pode ser chamada de "jumpbox".

  1. Inicie sessão numa sessão de ambiente de trabalho na VM de administração.
  2. No menu inicial, escreva RDP, e abra a janela RDP
  3. Introduza o endereço IP da Máquina Virtual como endereço IP de destino para a ligação RDP.
  4. Introduza as credenciais da Máquina Virtual e selecione Accept/Yes para os avisos sobre uma nova ligação.
  5. A partir do ambiente de trabalho da Máquina Virtual, valide quaisquer definições de VM definidas durante a implementação ou complete qualquer configuração personalizada.
  6. Atribui uma atribuição de grupo de segurança para dar acesso aos utilizadores à tua Máquina Virtual. Caso contrário, comece a usar a Máquina Virtual.

Excluir a implantação

Se não planeia ficar com estes recursos, limpe os recursos desnecessários para evitar cobranças do Azure. Se não existirem outras implementações no grupo de recursos, todo o grupo pode ser eliminado.

Recommendations