Implementar o SQL do Azure a partir do catálogo de serviços numa carga de trabalho

Neste artigo, você:

  • Implemente um modelo de catálogo de serviços para SQL do Azure numa carga de trabalho existente a partir do Portal.

Note

Este exemplo de implementação é apenas para fins de demonstração e não representa todas as melhores práticas para administração de redes, sistemas ou aplicações.

Antes de começares

Pré-requisitos

Existem requisitos de salvaguarda aplicáveis aos enclaves para garantir que os recursos dos enclaves utilizam encriptação com chaves geridas pelo cliente (CMK). Isto requer uma chave e uma identidade para aceder à chave, que tem de estar acessível no enclave. Crie o CMK (opcional Key Vault) e a Identidade Gerida no modelo de catálogo de serviços Common Dependencies

  1. Sub-redes para Endpoints Privados: Tinhas a opção de criar sub-redes durante a criação do enclave ou podes criar novas sub-redes após a criação do enclave.
  2. Crie rapidamente estas Zonas DNS Privado com base no que criar a seguir:
    • Key Vaultnecessário ao criar um Key Vault a partir deste modelo ou do modelo mais personalizável do Key Vault.
    • Storage File, Storage Queue, Storage Blob e Storage Table são necessários ao criar uma Conta de Armazenamento com este modelo ou com o modelo de Conta de Armazenamento mais personalizável.
    • SQL do Azureque é necessário para aceder ao SQL do Azure de forma privada.
  3. Um Key Vault, uma Chave Gerida pelo Cliente (CMK) e uma Identidade Gerida são necessários para este modelo. Crie um Key Vault, um CMK e uma identidade gerida no arranque rápido do catálogo de serviços Common Dependencies ou crie os seus próprios.
    • Estes recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
    • Após criar a Identidade Gerida pelo Utilizador, certifique-se de que tem acesso à chave CMK
      • Atribua a Key Vault Crypto Service Encryption User função RBAC à identidade gerida com âmbito do cofre de chaves com estas instruções. Isto permite-lhe atribuir a identidade gerida a outro recurso, como uma Máquina Virtual, e essa Máquina Virtual pode encriptar o disco do sistema operativo com o CMK no cofre de chaves sem ter permissões para realizar outras operações no cofre de chaves após o privilégio mínimo.
  4. O separador Administradores requer informações de iniciação de sessão. Aqui está um exemplo de algumas contribuições:
    • Microsoft Entra Início de sessão do utilizador: core-enclave-admins
    • Microsoft Entra User SID:c0a11793-2fa9-4d7f-894f-0f7f72615a97
    • ID do inquilino do utilizador do Microsoft Entra: af783a57-4134-41d8-bea4-fdaaecef6bcc
    • Microsoft Entra Tipo de nome principal de utilizador: Group

Implementar o modelo

  1. Navegue para o workload da implementação pretendida.
  2. Selecione o botão +Add an Azure Service.
  3. Selecione o SQL do Azure modelo de serviço na lista pendente do catálogo de serviços, confirme a versão de que necessita (por defeito: latest) e selecione Next.

Captura de ecrã que mostra o modelo SQL do Azure selecionado da lista do catálogo de serviços.

  1. Percorra cada separador e introduza todos os parâmetros necessários.
  2. Ajusta qualquer um dos parâmetros pré-preenchidos conforme necessário.
  3. Selecione Review + Create então Create.

Pode demorar até 30 minutos a terminar toda a criação de recursos. Aguarde que a implantação seja concluída com êxito antes de realizar qualquer ação nos recursos implantados.

Validar a implementação

Vá ao grupo de recursos especificado para confirmar que os recursos pretendidos foram criados.

Excluir a implantação

Se não planeia ficar com estes recursos, limpe os recursos desnecessários para evitar cobranças do Azure. Se não existirem outras implementações no grupo de recursos, todo o grupo pode ser eliminado.

Recommendations

  • Adicione etiquetas às implementações do catálogo de serviços para acompanhar informações importantes desse recurso, tais como:
    • Proprietário: <main POC>
    • Implementador: <yourName>
    • Finalidade: <prod SQL data>
    • Nome do Catálogo de Serviço: <SQL do Azure>
    • Versão do Catálogo de Serviço: <version you deployed>
  • Considere adicionar uma Azure Policy para aplicar e herdar etiquetas