Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här självstudien hjälper dig att planera din Azure Enclave-arkitektur för distribution av Azure Virtual Desktop- och Azure Kubernetes Service (AKS)-arbetsbelastningar. Korrekt planering säkerställer optimal säkerhet, nätverksisolering och resursorganisation.
I den här tutorialen lär du dig följande:
- Planera enklavtopologin för arbetsbelastningsisolering
- Beräkna storlekskrav för undernät för Azure Virtual Desktop och AKS
- Identifiera nödvändiga nätverksslutpunkter och anslutningar
- Utforma enklaveranslutningar för kommunikation mellan enklaver
- Organisera resursgrupper för arbetsbelastning effektivt
Förutsättningar
Den här handledningen förutsätter att du förstår begreppen i de här handledningarna:
- Handledning 1-1: Driftsätt en community
- Självstudie 1–2: Skapa enklaver i en community
- Självstudie 1–3: Skapa arbetsbelastningar i en enklav
- Självstudie 1–4: Använda tjänstkatalogen
- Självstudie 1–5: Skapa enklaverslutpunkter och anslutningar
- Förståelse för Azure Virtual Desktop
- Förståelse för Azure Kubernetes Service
Översikt över arkitektur
Följande diagram visar handledningarna om arkitektur 2-1 till 2-4. Arkitekturen innehåller en community-hubb med brandvägg, separata enklaver för Azure Virtual Desktop- och AKS-arbetsbelastningar samt nödvändiga slutpunkter och anslutningar.
Viktiga planeringsbeslut
Enklavtopologi
Du måste bestämma om du vill distribuera Azure Virtual Desktop och AKS i separata enklaver eller en delad enklav.
| Option | Benefits | Överväganden |
|---|---|---|
| Separata enklaver | • Maximal isolering mellan arbetsbelastningstyper • Oberoende nätverkspolicyer • Enklare att hantera olika efterlevnadskrav • Rensa säkerhetsgränser |
• Mer komplexa enklaveranslutningar • Fler enklaverresurser • Potential för duplicerade delade tjänster |
| En enklav | • Förenklat nätverk • Delade gemensamma tjänster • Färre enklaveranslutningar behövs • Lägre hanteringskostnader |
• Mindre isolering mellan arbetsbelastningar • Principer för delat nätverk |
| Hybridlösning med enklav för delade tjänster | • Isolera arbetsbelastningar samtidigt som gemensamma resurser delas • Centraliserade tjänster som Key Vault, Domain Name System (DNS) • Det bästa av båda metoderna |
• Mest komplext att konfigurera initialt • Kräver noggrann planering av anslutningar till enklaver |
Rekommendation: För produktionsmiljöer med strikta säkerhetskrav använder du separata enklaver för Azure Virtual Desktop och AKS och en tredje enklav för delade tjänster och gemensamma resurser. Den här självstudieserien går igenom metoden med separata enklaver.
Storlek på undernät för Azure Virtual Desktop
Azure Virtual Desktop kräver minst två undernät i enklaven:
| Subnet | Purpose | Rekommenderad storlek | Beräkning |
|---|---|---|---|
| Administrationsundernät | Värdpool, arbetsyta, programgrupper, privata slutpunkter | /26 (64 IP-adresser) | Fem reserverade Azure IP-adresser + hanteringsresurser + tillväxt |
| Undernät för sessionsvärdar | Azure Virtual Desktop session värd virtuella datorer (VM) | Beror på antalet virtuella datorer | (Number of VMs + 5 reserved) + 20% growth |
Exempelberäkning för sessionsvärdarnas undernät:
- 50 planerade sessionsvärdar
- Formel:
(50 + 5) × 1.2 = 66 IPs needed - Rekommenderas:
/26(64 IP-adresser) eller/25(128 IP-adresser) för tillväxt
Important
Du kan inte ändra storlek på ett undernät när resurser har distribuerats. Planera för tillväxt.
Storlek på undernät för AKS
AKS kräver minst tre undernät i enklaven:
| Subnet | Purpose | Rekommenderad storlek | Beräkning |
|---|---|---|---|
| Nodundernät | AKS-arbetsnoder | Beror på antalet poddar | (max nodes + 1) + ((max nodes + 1) × max pods per node) |
| API Server-undernät | Slutpunkt för privat API-server | /28 (16 IP-adresser) | Litet undernät för API-server |
| Privat slutpunktsundernät | Privata slutpunkter för AKS-tjänster | /26 (64 IP-adresser) | Privata slutpunkter för olika AKS-tjänster |
Exempel på beräkning för Nodundernät (30 poddar per nod, 3 maxnoder):
- Formel:
(3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed - Rekommenderat:
/25minst 128 IP-adresser
Important
Planera för uppgraderingsåtgärder som kräver en extra nod.
Nätverkskrav
Slutpunkter som krävs för Azure Virtual Desktop
Azure Virtual Desktop kräver anslutning till följande slutpunkter via community-slutpunkter:
| Purpose | Slutpunktsnamn | Ports | Protokoll |
|---|---|---|---|
| Azure Virtual Desktop Control Plane | *.wvd.microsoft.com*.prod.warm.ingest.monitor.core.windows.net |
443 | HTTPS |
| Authentication | login.microsoftonline.comlogin.windows.net |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Agentuppdateringar | mrsglobalstb2prod.blob.core.windows.netgcs.prod.monitoring.core.windows.net |
443 | HTTPS |
| Gästkonfiguration | *.guestconfiguration.azure.com |
443 | HTTPS |
| Windows Update | *.prod.do.dsp.mp.microsoft.comwww.msftconnecttest.com |
443/80 | HTTPS/HTTP |
Referens: Azure Virtual Desktop – nödvändiga URL:er
NÖDVÄNDIGA AKS-slutpunkter
AKS kräver anslutning till följande slutpunkter via community-slutpunkter:
| Purpose | Slutpunktsnamn | Ports | Protokoll |
|---|---|---|---|
| Register över containrar | mcr.microsoft.com*.data.mcr.microsoft.com |
443 | HTTPS |
| Klusterhantering | *.hcp.<region>.azmk8s.io |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Authentication | login.microsoftonline.com |
443 | HTTPS |
| Paketlagringsplats | packages.microsoft.comacs-mirror.azureedge.net |
443 | HTTPS |
Referens: AKS-obligatoriska regler för utgående nätverk
Kommunikation mellan enklaver
Om du använder separata enklaver behöver du enklaverslutpunkter och anslutningar för:
| Källa | Destination | Purpose | Ports |
|---|---|---|---|
| Azure Virtual Desktop Enclave | Enklav för delade tjänster | Key Vault, DNS, övervakning | 443, 53 |
| AKS-enklaver | Enklav för delade tjänster | Key Vault, DNS, övervakning | 443, 53 |
| Azure Virtual Desktop Enclave | AKS-enklaver | Valfritt: Direkt kommunikation | Beror på krav |
Resursorganisation
Resursgrupper för arbetsbelastning
Varje arbetsbelastning bör ha en eller flera resursgrupper. Tänk på den här organisationen:
Azure Virtual Desktop-arbetsbelastningsresursgrupper:
-
rg-avd-controlplane– Värdpooler, arbetsytor, programgrupper -
rg-avd-sessionhosts– VM:ar för sessionsvärdar och relaterade resurser -
rg-avd-storage– FSLogix lagringskonton -
rg-avd-shared– Delade resurser som Key Vault, hanterade identiteter
Resursgrupper för arbetsbelastningar i AKS:
-
rg-aks-cluster– Resursgrupp för AKS-klusteranvändare -
rg-aks-nodes– AKS-hanterad resursgrupp (skapas automatiskt) -
rg-aks-shared– Delade resurser som Key Vault, hanterade identiteter
Resursgrupper för delade tjänster (om du använder enklav för delade tjänster):
-
rg-shared-security– Nyckelvalv, hanterade identiteter, diskkrypteringsuppsättningar -
rg-shared-network- Privata DNS-zoner -
rg-shared-monitoring– Log Analytics arbetsytor
Planering av vanliga beroenden
Både Azure Virtual Desktop och AKS kräver dessa vanliga beroenden:
| Resource | Purpose | Delad eller per arbetsbelastning |
|---|---|---|
| Användartilldelad hanterad identitet | Åtkomst Key Vault för krypteringsnycklar | Kan delas eller per arbetsbelastning |
| Key Vault (nyckelkodsförvar) | Lagra krypteringsnycklar, hemligheter, certifikat | Rekommenderad: delad |
| Kundhanterad nyckel (CMK) | Kryptera diskar och data | Kan vara delad eller per arbetsbelastning |
| diskkrypteringsuppsättning | Tillämpa CMK på hanterade diskar | Per arbetsbelastning |
| Privata DNS-zoner | DNS-namnmatchning för privat slutpunkt | Delas mellan enklaver |
| Log Analytics-arbetsyta | Centraliserad loggning och övervakning | Delas mellan enklaver |
Rekommendation: Minska duplicerade resurser genom att distribuera vanliga beroenden i en enklav eller arbetsbelastning för delade tjänster.
Säkerhetsfrågor
Nätverksisolering
- Använda separata undernät för olika resurstyper
- Tillämpa regler för nätverkssäkerhetsgrupp (NSG) på undernät
- Använda privata slutpunkter för Azure PaaS-tjänster
- Minimera communityendpoints till de slutpunkter som behövs för dina behov
Encryption
- Aktivera kundhanterade nycklar (CMK) för alla vilande data
- Använda diskkrypteringsuppsättningar för virtuella datordiskar
- Aktivera värdbaserad kryptering för AKS-noder
- Lagra alla nycklarna i Azure Key Vault och tilldela åtkomstbehörigheter enligt principen om lägsta behörighet
Åtkomstkontroll
- Använda Azure rolltilldelningar för resursåtkomst
- Inför JIT-åtkomst för administrativa operationer
- Använd hanterade identiteter i stället för tjänstens huvudnamn där det är möjligt
- Tillämpa principen om minsta behörighet för alla rolltilldelningar
Övervakning
- Aktivera diagnostikinställningar för alla resurser
- Konfigurera Azure Virtual Desktop Insights för övervakning av sessionsvärdar
- Konfigurera Container Insights för AKS-övervakning
- Skicka alla loggar till en centraliserad Log Analytics arbetsyta
Nästa steg
Nu när du har planerat din arkitektur får du i nästa självstudie vägledning om hur du skapar Azure Enclave-miljön för dina arbetsbelastningar.