Självstudie 2–1: Planera arkitekturen för Azure Virtual Desktop- och AKS-arbetsbelastningar i Azure Enklaven

Den här självstudien hjälper dig att planera din Azure Enclave-arkitektur för distribution av Azure Virtual Desktop- och Azure Kubernetes Service (AKS)-arbetsbelastningar. Korrekt planering säkerställer optimal säkerhet, nätverksisolering och resursorganisation.

I den här tutorialen lär du dig följande:

  • Planera enklavtopologin för arbetsbelastningsisolering
  • Beräkna storlekskrav för undernät för Azure Virtual Desktop och AKS
  • Identifiera nödvändiga nätverksslutpunkter och anslutningar
  • Utforma enklaveranslutningar för kommunikation mellan enklaver
  • Organisera resursgrupper för arbetsbelastning effektivt

Förutsättningar

Den här handledningen förutsätter att du förstår begreppen i de här handledningarna:

Översikt över arkitektur

Följande diagram visar handledningarna om arkitektur 2-1 till 2-4. Arkitekturen innehåller en community-hubb med brandvägg, separata enklaver för Azure Virtual Desktop- och AKS-arbetsbelastningar samt nödvändiga slutpunkter och anslutningar.

Diagram som visar den fullständiga arkitekturen för Azure Virtual Desktop- och AKS-arbetsbelastningar i Azure Enclave.

Viktiga planeringsbeslut

Enklavtopologi

Du måste bestämma om du vill distribuera Azure Virtual Desktop och AKS i separata enklaver eller en delad enklav.

Option Benefits Överväganden
Separata enklaver • Maximal isolering mellan arbetsbelastningstyper
• Oberoende nätverkspolicyer
• Enklare att hantera olika efterlevnadskrav
• Rensa säkerhetsgränser
• Mer komplexa enklaveranslutningar
• Fler enklaverresurser
• Potential för duplicerade delade tjänster
En enklav • Förenklat nätverk
• Delade gemensamma tjänster
• Färre enklaveranslutningar behövs
• Lägre hanteringskostnader
• Mindre isolering mellan arbetsbelastningar
• Principer för delat nätverk
Hybridlösning med enklav för delade tjänster • Isolera arbetsbelastningar samtidigt som gemensamma resurser delas
• Centraliserade tjänster som Key Vault, Domain Name System (DNS)
• Det bästa av båda metoderna
• Mest komplext att konfigurera initialt
• Kräver noggrann planering av anslutningar till enklaver

Rekommendation: För produktionsmiljöer med strikta säkerhetskrav använder du separata enklaver för Azure Virtual Desktop och AKS och en tredje enklav för delade tjänster och gemensamma resurser. Den här självstudieserien går igenom metoden med separata enklaver.

Storlek på undernät för Azure Virtual Desktop

Azure Virtual Desktop kräver minst två undernät i enklaven:

Subnet Purpose Rekommenderad storlek Beräkning
Administrationsundernät Värdpool, arbetsyta, programgrupper, privata slutpunkter /26 (64 IP-adresser) Fem reserverade Azure IP-adresser + hanteringsresurser + tillväxt
Undernät för sessionsvärdar Azure Virtual Desktop session värd virtuella datorer (VM) Beror på antalet virtuella datorer (Number of VMs + 5 reserved) + 20% growth

Exempelberäkning för sessionsvärdarnas undernät:

  • 50 planerade sessionsvärdar
  • Formel: (50 + 5) × 1.2 = 66 IPs needed
  • Rekommenderas: /26 (64 IP-adresser) eller /25 (128 IP-adresser) för tillväxt

Important

Du kan inte ändra storlek på ett undernät när resurser har distribuerats. Planera för tillväxt.

Storlek på undernät för AKS

AKS kräver minst tre undernät i enklaven:

Subnet Purpose Rekommenderad storlek Beräkning
Nodundernät AKS-arbetsnoder Beror på antalet poddar (max nodes + 1) + ((max nodes + 1) × max pods per node)
API Server-undernät Slutpunkt för privat API-server /28 (16 IP-adresser) Litet undernät för API-server
Privat slutpunktsundernät Privata slutpunkter för AKS-tjänster /26 (64 IP-adresser) Privata slutpunkter för olika AKS-tjänster

Exempel på beräkning för Nodundernät (30 poddar per nod, 3 maxnoder):

  • Formel: (3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed
  • Rekommenderat: /25 minst 128 IP-adresser

Important

Planera för uppgraderingsåtgärder som kräver en extra nod.

Nätverkskrav

Slutpunkter som krävs för Azure Virtual Desktop

Azure Virtual Desktop kräver anslutning till följande slutpunkter via community-slutpunkter:

Purpose Slutpunktsnamn Ports Protokoll
Azure Virtual Desktop Control Plane *.wvd.microsoft.com
*.prod.warm.ingest.monitor.core.windows.net
443 HTTPS
Authentication login.microsoftonline.com
login.windows.net
443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Agentuppdateringar mrsglobalstb2prod.blob.core.windows.net
gcs.prod.monitoring.core.windows.net
443 HTTPS
Gästkonfiguration *.guestconfiguration.azure.com 443 HTTPS
Windows Update *.prod.do.dsp.mp.microsoft.com
www.msftconnecttest.com
443/80 HTTPS/HTTP

Referens: Azure Virtual Desktop – nödvändiga URL:er

NÖDVÄNDIGA AKS-slutpunkter

AKS kräver anslutning till följande slutpunkter via community-slutpunkter:

Purpose Slutpunktsnamn Ports Protokoll
Register över containrar mcr.microsoft.com
*.data.mcr.microsoft.com
443 HTTPS
Klusterhantering *.hcp.<region>.azmk8s.io 443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Authentication login.microsoftonline.com 443 HTTPS
Paketlagringsplats packages.microsoft.com
acs-mirror.azureedge.net
443 HTTPS

Referens: AKS-obligatoriska regler för utgående nätverk

Kommunikation mellan enklaver

Om du använder separata enklaver behöver du enklaverslutpunkter och anslutningar för:

Källa Destination Purpose Ports
Azure Virtual Desktop Enclave Enklav för delade tjänster Key Vault, DNS, övervakning 443, 53
AKS-enklaver Enklav för delade tjänster Key Vault, DNS, övervakning 443, 53
Azure Virtual Desktop Enclave AKS-enklaver Valfritt: Direkt kommunikation Beror på krav

Resursorganisation

Resursgrupper för arbetsbelastning

Varje arbetsbelastning bör ha en eller flera resursgrupper. Tänk på den här organisationen:

Azure Virtual Desktop-arbetsbelastningsresursgrupper:

  • rg-avd-controlplane – Värdpooler, arbetsytor, programgrupper
  • rg-avd-sessionhosts – VM:ar för sessionsvärdar och relaterade resurser
  • rg-avd-storage– FSLogix lagringskonton
  • rg-avd-shared– Delade resurser som Key Vault, hanterade identiteter

Resursgrupper för arbetsbelastningar i AKS:

  • rg-aks-cluster – Resursgrupp för AKS-klusteranvändare
  • rg-aks-nodes – AKS-hanterad resursgrupp (skapas automatiskt)
  • rg-aks-shared– Delade resurser som Key Vault, hanterade identiteter

Resursgrupper för delade tjänster (om du använder enklav för delade tjänster):

  • rg-shared-security – Nyckelvalv, hanterade identiteter, diskkrypteringsuppsättningar
  • rg-shared-network - Privata DNS-zoner
  • rg-shared-monitoring– Log Analytics arbetsytor

Planering av vanliga beroenden

Både Azure Virtual Desktop och AKS kräver dessa vanliga beroenden:

Resource Purpose Delad eller per arbetsbelastning
Användartilldelad hanterad identitet Åtkomst Key Vault för krypteringsnycklar Kan delas eller per arbetsbelastning
Key Vault (nyckelkodsförvar) Lagra krypteringsnycklar, hemligheter, certifikat Rekommenderad: delad
Kundhanterad nyckel (CMK) Kryptera diskar och data Kan vara delad eller per arbetsbelastning
diskkrypteringsuppsättning Tillämpa CMK på hanterade diskar Per arbetsbelastning
Privata DNS-zoner DNS-namnmatchning för privat slutpunkt Delas mellan enklaver
Log Analytics-arbetsyta Centraliserad loggning och övervakning Delas mellan enklaver

Rekommendation: Minska duplicerade resurser genom att distribuera vanliga beroenden i en enklav eller arbetsbelastning för delade tjänster.

Säkerhetsfrågor

Nätverksisolering

  • Använda separata undernät för olika resurstyper
  • Tillämpa regler för nätverkssäkerhetsgrupp (NSG) på undernät
  • Använda privata slutpunkter för Azure PaaS-tjänster
  • Minimera communityendpoints till de slutpunkter som behövs för dina behov

Encryption

  • Aktivera kundhanterade nycklar (CMK) för alla vilande data
  • Använda diskkrypteringsuppsättningar för virtuella datordiskar
  • Aktivera värdbaserad kryptering för AKS-noder
  • Lagra alla nycklarna i Azure Key Vault och tilldela åtkomstbehörigheter enligt principen om lägsta behörighet

Åtkomstkontroll

  • Använda Azure rolltilldelningar för resursåtkomst
  • Inför JIT-åtkomst för administrativa operationer
  • Använd hanterade identiteter i stället för tjänstens huvudnamn där det är möjligt
  • Tillämpa principen om minsta behörighet för alla rolltilldelningar

Övervakning

  • Aktivera diagnostikinställningar för alla resurser
  • Konfigurera Azure Virtual Desktop Insights för övervakning av sessionsvärdar
  • Konfigurera Container Insights för AKS-övervakning
  • Skicka alla loggar till en centraliserad Log Analytics arbetsyta

Nästa steg

Nu när du har planerat din arkitektur får du i nästa självstudie vägledning om hur du skapar Azure Enclave-miljön för dina arbetsbelastningar.