Implementar uma App Service Function App a partir do catálogo de serviços para uma carga de trabalho

O Azure Enclave é um serviço de rede na cloud que permite às organizações com dados altamente sensíveis implementar e gerir rapidamente cargas de trabalho em nuvens comerciais e em nuvens Azure isoladas, em larga escala. Neste artigo, você:

  • Implemente um modelo de catálogo de serviços para uma App de Função de Serviço de Aplicação numa carga de trabalho existente a partir do Portal.

Note

Este exemplo de implementação é apenas para fins de demonstração e não representa todas as melhores práticas para administração de redes, sistemas ou aplicações.

Antes de começares

Pré-requisitos

Existem requisitos de salvaguarda aplicáveis aos enclaves para garantir que os recursos dos enclaves utilizam encriptação com chaves geridas pelo cliente (CMK). Isto requer uma chave e uma identidade para aceder à chave, que tem de estar acessível no enclave. Crie o CMK (opcional Key Vault) e a Identidade Gerida no modelo de catálogo de serviços Common Dependencies

  1. Sub-redes para Endpoints Privados: Tinhas a opção de criar sub-redes durante a criação do enclave ou podes criar novas sub-redes após a criação do enclave. A sub-rede do ponto final privado não deve ter delegação de sub-rede para que os pontos finais privados funcionem corretamente.
  • Use a funcionalidade de gestão de sub-redes do enclave para ter duas sub-redes com tamanho /26 (por exemplo, 10.0.2.0/26 [10.0.2.0 - 10.0.2.63] e 10.0.2.128/26 [10.0.2.128 - 10.0.2.191])
  • A primeira sub-rede é usada para o parâmetro modelo "Nome da Subrede". Crie um nome de sub-rede com um nome como FunctionAppSubnet e use o nome no passo 5 de implementação abaixo.
    • Adicionar delegação de sub-rede Microsoft.Web/serverFarms
  • A segunda sub-rede é usada para o parâmetro modelo "Private Link Subnet Name". Crie um nome de sub-rede como PrivateLinkSubnet e use o nome no passo 5 de implementação abaixo.

Note

Não se pode redimensionar uma sub-rede depois de os recursos estarem implementados dentro dela. Duas sub-redes "/26" deixam espaço na sub-rede do enclave para mais sub-redes (por exemplo, outra "/26"). Se estas duas sub-redes forem as únicas necessárias no enclave, podem ser redimensionadas de acordo com as tuas necessidades.

  1. Crie rapidamente estas Zonas DNS Privado com base no que criar a seguir:
    • Key Vaultnecessário ao criar um Key Vault a partir deste modelo ou do modelo mais personalizável do Key Vault.
    • Storage File, Storage Queue, Storage Blob e Storage Table são necessários ao criar uma Conta de Armazenamento com este modelo ou com o modelo de Conta de Armazenamento mais personalizável.
    • privatelink.azurewebsites.net em Additional DNS Privado Zone names, o que é necessário para aceder de forma privada às Aplicações de Funções.
  2. Um Key Vault, uma Chave Gerida pelo Cliente (CMK) e uma Identidade Gerida são necessários para este modelo. Crie um Key Vault, um CMK e uma identidade gerida no arranque rápido do catálogo de serviços Common Dependencies ou crie os seus próprios.
    • Estes recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
    • Após criar a Identidade Gerida pelo Utilizador, certifique-se de que tem acesso à chave CMK
      • Atribua a Key Vault Crypto Service Encryption User função RBAC à identidade gerida com âmbito do cofre de chaves com estas instruções. Isto permite-lhe atribuir a identidade gerida a outro recurso, como uma Máquina Virtual, e essa Máquina Virtual pode encriptar o disco do sistema operativo com o CMK no cofre de chaves sem ter permissões para realizar outras operações no cofre de chaves após o privilégio mínimo.

Implementar o modelo

  1. Navegue para o workload da implementação pretendida.
  2. Selecione o botão Add Service.
  3. Selecione o Function App modelo de serviço na lista pendente do catálogo de serviços, confirme a versão de que necessita (por defeito: latest) e selecione Next.

Captura de ecrã mostrando o modelo da Function App selecionado da lista do catálogo de serviços.

  1. No separador Básicos, introduza todos os parâmetros necessários. O nome da Conta de Armazenamento é o nome da nova conta de armazenamento.
  2. Depois de criadas as duas sub-redes, introduza os nomes das novas subredes no separador Rede.
  3. No separador de Encriptação, insira o nome da nova chave adicionada ao Key Vault para a configuração da Chave Gerida pelo Cliente (CMK).
  4. Introduza o Nome de Identidade Gerida pelo Utilizador criado durante a configuração do CMK.
  5. Ajusta qualquer um dos parâmetros pré-preenchidos ou padrão conforme necessário.
  6. Selecione Review + Create então Create.

Pode demorar 10 minutos a terminar toda a criação de recursos. Aguarde que a implantação seja concluída com êxito antes de realizar qualquer ação nos recursos implantados.

Validar a implementação

Vá ao grupo de recursos especificado para confirmar que os recursos pretendidos foram criados. Incluindo: Function App e nova Conta de Armazenamento

Abrir o recurso da Function App

  1. Abrir o recurso da Function App
  2. Na página de visão geral, verifique funções

Excluir a implantação

Se não planeia ficar com estes recursos, limpe os recursos desnecessários para evitar cobranças do Azure. Se não existirem outras implementações no grupo de recursos, todo o grupo pode ser eliminado.

Recommendations

  • Adicione etiquetas às implementações do catálogo de serviços para acompanhar informações importantes desse recurso, tais como:
    • Proprietário: <main POC>
    • Implementador: <yourName>
    • Finalidade: <automation function>
    • Nome do Catálogo de Serviço: <App Service Function App>
    • Versão do Catálogo de Serviço: <version you deployed>
  • Considere adicionar uma Azure Policy para aplicar e herdar etiquetas