Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Enclave é um serviço de rede na cloud que permite às organizações com dados altamente sensíveis implementar e gerir rapidamente cargas de trabalho em nuvens comerciais e em nuvens Azure isoladas, em larga escala. Neste guia de início rápido, você irá:
- Implemente um modelo de catálogo de serviços a partir do catálogo de serviços usando a CLI do Azure.
Note
Este exemplo de implementação é apenas para fins de demonstração e não representa todas as melhores práticas para administração de redes, sistemas ou aplicações.
Antes de começares
Este quickstart assume uma compreensão básica de redes e conceitos do Azure Enclave. Para mais informações, consulte Conceitos e boas práticas do Azure Enclave.
Precisas de uma conta no Azure com uma subscrição ativa. Se não tiveres uma, cria uma conta gratuitamente.
Precisa de ter a CLI do Azure instalada ou usar a Azure Cloud Shell. Para mais informações, consulte a documentação Azure Command-Line Interface (CLI)
Precisas de uma comunidade, enclave, carga de trabalho e pelo menos um grupo de recursos de carga de trabalho e permissões para criar recursos dentro do grupo de recursos da carga de trabalho.
Ative
Advancedo modo de manutenção do seu enclave para que possa adicionar os recursos Private Link ao seu grupo de recursos geridos pelo enclave.
Implemente um modelo a partir do catálogo de serviços
Os modelos do catálogo de serviços estão disponíveis publicamente aqui no Azure Public:https://veservicecatalogprod.z22.web.core.windows.net/inventory.xml
Descarregue um modelo específico usando o nome encontrado no inventário acima (por exemplo, https://veservicecatalogprod.z22.web.core.windows.net/adminVM/deploy-adminVM-1.0.1.json)
Liste os modelos disponíveis no catálogo de serviços:
# Download the XML file $xmlUrl = "https://veservicecatalogprod.z22.web.core.windows.net/inventory.xml" $xmlContent = Invoke-WebRequest -Uri $xmlUrl -UseBasicParsing # Load the XML content [xml]$xml = $xmlContent.Content # Extract URLs from the XML file $urls = $xml.SelectNodes("//EnumerationResults/Blobs/Blob/Url") # # List the URLs $urls | ForEach-Object { $_.InnerText }Nomes das contas de armazenamento por ambiente
- Azure: veservicecatalogprod.z22.web.core.windows.net
- Azure Government: veservicecatalogfairfax.z2.web.core.usgovcloudapi.net
- Azure Secret: veservicecatalogussec.z1.web.core.
<SecretDomain> - Azure Top Secret: veservicecatalogusnat.z2.web.core.
<TopSecretDomain>
Descarregue cada modelo Continuando o script a partir do passo anterior
# download all templates $urls | ForEach-Object { $url = $_.InnerText $fileName = Split-Path -Leaf $url Invoke-WebRequest -Uri $url -OutFile $fileName }Abre o modelo e determina para que parâmetros precisas de fornecer valores. Neste exemplo, usamos "storageAccount/deploy-storage-account-1.0.0.json"
Note quais os parâmetros que são necessários e quais os parâmetros têm valores padrão.
Crie um novo ficheiro params.json para fornecer os valores dos parâmetros:
{ "$schema": "https://schema.management.azure.com/schemas/2019-04-01/deploymentTemplate.json#", "contentVersion": "1.0.0.0", "parameters": { "storageAccountName": { "value": "" }, "virtualNetworkName": { "value": "" }, "networkResourceGroupName": { "value": "" }, "privateLinkSubnetName": { "value": "" }, "privateDnsZoneResourceGroupName": { "value": "" }, "keyVaultName": { "value": "" }, "keyName": { "value": "" }, "keyVaultResourceGroupName": { "value": "" }, "userAssignedIdentityObject": { "value": { "name":"", "id":"", "location":"", "subscriptionName":"" } } } }Buscar os recursos do enclave para fornecer os seguintes valores de parâmetros
- storageAccountName
- virtualNetworkName
- nome do grupo de recursos de rede
- privateDnsZoneResourceGroupName
- keyVaultName
- keyVaultResourceGroupName
- ID do objeto de identidade atribuída ao utilizador
az rest --method get --uri "<enclave-resource-id>?api-version=2026-03-01-preview"Para mais operações e esquemas da API, consulte a referência da API do Azure Enclave e a fonte e especificações da API do Azure Enclave. Ainda terá de buscar os valores privateLinkSubnetName, keyName, userAssignedIdentityObject
Liste as sub-redes na rede virtual (privateLinkSubnetName)
az network vnet subnet list --resource-group <resource-group-name> --vnet-name <vnet-name> --query "[].name"Obter nome da chave CMK (keyName)
az keyvault key list --vault-name <keyvault-name> --query "[].name"Obter a localização de userAssignedIdentityObject (userAssignedIdentityObject.location)
az resource show --ids <user-assigned-identity-resource-id> --query locationObtenha o nome da subscrição
az account show --subscription <subscription-id> --query nameImplementar o modelo
az deployment group create --resource-group <resource-group-name> --template-file ./<template-downloaded-name> --parameters ./<parameter-file-name>Este script serve para implementar um Template a partir do catálogo de serviços
az storage blob list --account-name <storage-account-name> --container-name servicecatalog --query '[].{Name:name}' az storage blob download --account-name <storag-eaccount-name> --container-name servicecatalog --name <template-to-download-name> --file ./<template-downloaded-name> az rest --method get --uri "<enclave-resource-id>?api-version=2026-03-01-preview" az network vnet subnet list --resource-group <resource-group-name> --vnet-name <vnet-name> --query "[].name" az keyvault key list --vault-name <keyvault-name> --query "[].name" az resource show --ids <user-assigned-identity-resource-id> --query location az account show --subscription <subscription-id> --query name az deployment group create --resource-group <resource-group-name> --template-file ./<template-downloaded-name> --parameters ./<parameter-file-name>
Excluir a implantação
Se não planeia ficar com estes recursos, limpe os recursos desnecessários para evitar cobranças do Azure. Se não existirem outras implementações no grupo de recursos, todo o grupo pode ser eliminado.