Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O modelo Admin VM cria uma VM na sub-rede de gestão para que possas aceder aos recursos do enclave de forma segura. Este tipo de VM também é chamado de jumpbox porque permite saltar para a rede isolada.
Neste artigo, você:
- Implemente um modelo de catálogo de serviços para uma VM de Administração numa carga de trabalho existente a partir do Portal.
Note
Este exemplo de implementação é apenas para fins de demonstração e não representa todas as melhores práticas para administração de redes, sistemas ou aplicações.
Opções de Implantação
O modelo da VM de Administração pode ser implementado em múltiplas configurações:
- Máquina Virtual (~10 min)
- Máquina virtual associada a um domínio (~12 min)
Antes de começares
Este quickstart assume uma compreensão básica de redes e conceitos do Azure Enclave. Para mais informações, consulte Conceitos e boas práticas do Azure Enclave.
Precisas de uma conta no Azure com uma subscrição ativa. Se não tiveres uma, cria uma conta gratuitamente.
Precisas de uma comunidade, enclave, carga de trabalho e pelo menos um grupo de recursos de carga de trabalho e permissões para criar recursos dentro do grupo de recursos da carga de trabalho.
Ative
Advancedo modo de manutenção do seu enclave para que possa adicionar os recursos Private Link ao seu grupo de recursos geridos pelo enclave.
Pré-requisitos
Existem requisitos de salvaguarda aplicáveis aos enclaves para garantir que os recursos dos enclaves utilizam encriptação com chaves geridas pelo cliente (CMK). Isto requer uma chave e uma identidade para aceder à chave, que tem de estar acessível no enclave. Crie o CMK (opcional Key Vault) e a Identidade Gerida no modelo de catálogo de serviços Common Dependencies
- Sub-redes para Endpoints Privados: Tinhas a opção de criar sub-redes durante a criação do enclave ou podes criar novas sub-redes após a criação do enclave. A sub-rede do ponto final privado não deve ter delegação de sub-rede para que os pontos finais privados funcionem corretamente.
- Crie rapidamente estas Zonas DNS Privado com base no que criar a seguir:
-
Key Vaultnecessário ao criar um Key Vault a partir deste modelo ou do modelo mais personalizável do Key Vault. -
Storage File,Storage Queue,Storage BlobeStorage Tablesão necessários ao criar uma Conta de Armazenamento com este modelo ou com o modelo de Conta de Armazenamento mais personalizável.
-
- Um Key Vault, uma Chave Gerida pelo Cliente (CMK) e uma Identidade Gerida são necessários para este modelo. Crie um Key Vault, um CMK e uma identidade gerida no arranque rápido do catálogo de serviços Common Dependencies ou crie os seus próprios.
- Estes recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
- Após criar a Identidade Gerida pelo Utilizador, certifique-se de que tem acesso à chave CMK
- Atribua a
Key Vault Crypto Service Encryption Userfunção RBAC à identidade gerida com âmbito do cofre de chaves com estas instruções. Este papel permite-lhe então atribuir a identidade gerida a outro recurso, como uma Máquina Virtual, e essa Máquina Virtual pode encriptar o disco do sistema operativo com o CMK no cofre de chaves com o menor privilégio.
- Atribua a
- (opcional) Um domínio existente ao qual aderir, caso a VM de administrador seja associada ao domínio.
Implementar o modelo
- Navegue para o workload da implementação pretendida.
- Selecione o botão
+Add an Azure Service. - Selecione o
Admin VMmodelo de serviço no menu suspenso da lista do catálogo de serviços. Confirma a versão que precisas (por defeito:latest) e depois selecionaNext.
- Introduza todos os parâmetros necessários em cada separador.
- Para
OS Disk Encryption NameeOS Disk Encryption Resource Group Name, introduza os nomes usados na secção de pré-requisitos. - Ajusta os parâmetros pré-preenchidos conforme necessário.
- Selecione
Review + Create, se todas as validações foram aprovadas, selecioneCreate
Validar a implementação
Vá ao grupo de recursos especificado para confirmar que os recursos pretendidos foram criados. Inclui: VM, Disco do sistema operativo, NIC.
Liga-se à Máquina Virtual
Através da VM de administração: A VM de administração é utilizada para permitir aos administradores aceder aos recursos no interior do perímetro do enclave a partir do exterior desse perímetro. A VM de Administração também pode ser chamada de "jumpbox".
- Inicie sessão numa sessão de ambiente de trabalho na VM de administração.
- No menu inicial, escreva
RDP, e abra a janela RDP - Introduza o endereço IP da Máquina Virtual como endereço IP de destino para a ligação RDP.
- Introduza as credenciais da Máquina Virtual e selecione
Accept/Yespara os avisos sobre uma nova ligação. - A partir do ambiente de trabalho da Máquina Virtual, valide quaisquer definições de VM definidas durante a implementação ou complete qualquer configuração personalizada.
- Atribui uma atribuição de grupo de segurança para dar acesso aos utilizadores à tua Máquina Virtual. Caso contrário, comece a usar a Máquina Virtual.
Excluir a implantação
Se não planeia ficar com estes recursos, limpe os recursos desnecessários para evitar cobranças do Azure. Se não existirem outras implementações no grupo de recursos, todo o grupo pode ser eliminado.
Recommendations
- Anfitrião de sessão ou Dimensionamento de VM
-
Adicione etiquetas às implementações do catálogo de serviços para acompanhar informações importantes desse recurso, tais como:
- Proprietário:
<main POC> - Implementador:
<yourName> - Finalidade:
<enclave administration> - Nome do Catálogo de Serviço:
<Admin VM> - Versão do Catálogo de Serviço:
<version you deployed>
- Proprietário:
- Considere adicionar uma Azure Policy para aplicar e herdar etiquetas
- Recolha de Registos Personalizados de aplicações