Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Neste artigo, você:
- Implemente um modelo de catálogo de serviços para SQL do Azure numa carga de trabalho existente a partir do Portal.
Note
Este exemplo de implementação é apenas para fins de demonstração e não representa todas as melhores práticas para administração de redes, sistemas ou aplicações.
Antes de começares
Este artigo assume uma compreensão básica de redes e conceitos do Azure Enclave. Para mais informações, consulte Melhores Práticas do Azure Enclave.
Precisas de uma conta no Azure com uma subscrição ativa. Se não tiveres uma, cria uma conta gratuitamente.
Precisas de uma comunidade, enclave, carga de trabalho e pelo menos um grupo de recursos de carga de trabalho e permissões para criar recursos dentro do grupo de recursos da carga de trabalho.
Ative
Advancedo modo de manutenção do seu enclave para que possa adicionar os recursos Private Link ao seu grupo de recursos geridos pelo enclave.
Pré-requisitos
Existem requisitos de salvaguarda aplicáveis aos enclaves para garantir que os recursos dos enclaves utilizam encriptação com chaves geridas pelo cliente (CMK). Isto requer uma chave e uma identidade para aceder à chave, que tem de estar acessível no enclave. Crie o CMK (opcional Key Vault) e a Identidade Gerida no modelo de catálogo de serviços Common Dependencies
- Sub-redes para Endpoints Privados: Tinhas a opção de criar sub-redes durante a criação do enclave ou podes criar novas sub-redes após a criação do enclave.
- Crie rapidamente estas Zonas DNS Privado com base no que criar a seguir:
-
Key Vaultnecessário ao criar um Key Vault a partir deste modelo ou do modelo mais personalizável do Key Vault. -
Storage File,Storage Queue,Storage BlobeStorage Tablesão necessários ao criar uma Conta de Armazenamento com este modelo ou com o modelo de Conta de Armazenamento mais personalizável. -
SQL do Azureque é necessário para aceder ao SQL do Azure de forma privada.
-
- Um Key Vault, uma Chave Gerida pelo Cliente (CMK) e uma Identidade Gerida são necessários para este modelo. Crie um Key Vault, um CMK e uma identidade gerida no arranque rápido do catálogo de serviços Common Dependencies ou crie os seus próprios.
- Estes recursos devem ser criados dentro de um grupo de recursos de carga de trabalho.
- Após criar a Identidade Gerida pelo Utilizador, certifique-se de que tem acesso à chave CMK
- Atribua a
Key Vault Crypto Service Encryption Userfunção RBAC à identidade gerida com âmbito do cofre de chaves com estas instruções. Isto permite-lhe atribuir a identidade gerida a outro recurso, como uma Máquina Virtual, e essa Máquina Virtual pode encriptar o disco do sistema operativo com o CMK no cofre de chaves sem ter permissões para realizar outras operações no cofre de chaves após o privilégio mínimo.
- Atribua a
- O separador Administradores requer informações de iniciação de sessão. Aqui está um exemplo de algumas contribuições:
- Microsoft Entra Início de sessão do utilizador:
core-enclave-admins - Microsoft Entra User SID:
c0a11793-2fa9-4d7f-894f-0f7f72615a97 - ID do inquilino do utilizador do Microsoft Entra:
af783a57-4134-41d8-bea4-fdaaecef6bcc - Microsoft Entra Tipo de nome principal de utilizador:
Group
- Microsoft Entra Início de sessão do utilizador:
Implementar o modelo
- Navegue para o workload da implementação pretendida.
- Selecione o botão
+Add an Azure Service. - Selecione o
SQL do Azuremodelo de serviço na lista pendente do catálogo de serviços, confirme a versão de que necessita (por defeito:latest) e selecioneNext.
- Percorra cada separador e introduza todos os parâmetros necessários.
- Ajusta qualquer um dos parâmetros pré-preenchidos conforme necessário.
- Selecione
Review + CreateentãoCreate.
Pode demorar até 30 minutos a terminar toda a criação de recursos. Aguarde que a implantação seja concluída com êxito antes de realizar qualquer ação nos recursos implantados.
Validar a implementação
Vá ao grupo de recursos especificado para confirmar que os recursos pretendidos foram criados.
Excluir a implantação
Se não planeia ficar com estes recursos, limpe os recursos desnecessários para evitar cobranças do Azure. Se não existirem outras implementações no grupo de recursos, todo o grupo pode ser eliminado.
Recommendations
-
Adicione etiquetas às implementações do catálogo de serviços para acompanhar informações importantes desse recurso, tais como:
- Proprietário:
<main POC> - Implementador:
<yourName> - Finalidade:
<prod SQL data> - Nome do Catálogo de Serviço:
<SQL do Azure> - Versão do Catálogo de Serviço:
<version you deployed>
- Proprietário:
- Considere adicionar uma Azure Policy para aplicar e herdar etiquetas