Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Enclave är en molnnätverkstjänst som ger organisationer mycket känsliga data möjlighet att snabbt distribuera och hantera arbetsbelastningar i kommersiella och luftgapade Azure moln i stor skala. I den här artikeln kommer du att:
- Distribuera en mall i tjänstekatalogen för en funktionsapp i App Service till en befintlig arbetsbelastning i portalen.
Note
Den här exempeldistributionen är bara i demosyfte och representerar inte alla metodtips för administration av nätverk, system eller program.
Innan du börjar
Den här artikeln förutsätter en grundläggande förståelse för nätverks- och Azure enklaverbegrepp. Mer information finns i Metodtips för Azure Enklaver.
Du behöver ett Azure-konto med en aktiv prenumeration. Om du inte har något skapar du ett konto kostnadsfritt.
Du behöver en grupp, enklav, arbetsbelastning och minst en resursgrupp för arbetsbelastning och behörigheter för att skapa resurser i resursgruppen för arbetsbelastning.
Aktivera
Advancedunderhållsläge för enklaven så att du kan lägga till Private Link resurser i din enklaverhanterade resursgrupp.
Förutsättningar
Det finns krav på skyddsmekanismer på enklaver för att säkerställa att enklaverresurser använder Customer-Managed-nyckelkryptering (CMK). Detta kräver en nyckel och identitet för att få åtkomst till nyckeln för att vara tillgänglig i enklaven. Skapa CMK (valfritt nyckelvalv) och hanterad identitet i tjänstkatalogmallen Common Dependencies
- Undernät för privata slutpunkter: Du hade möjlighet att skapa undernät när enklaver skapades eller så kan du skapa nya undernät när enklaver har skapats. Det privata slutpunktsundernätet bör inte ha någon delegering av undernätet för att de privata slutpunkterna ska fungera korrekt.
- Använd undernätshanteringsfunktionen i enklaven så att du har två undernät med storlek
/26(till exempel 10.0.2.0/26 [10.0.2.0 - 10.0.2.63] och 10.0.2.128/26 [10.0.2.128 - 10.0.2.191]) - Det första undernätet används för mallparametern "Undernätsnamn". Skapa ett undernätsnamn med ett namn som
FunctionAppSubnetoch använd namnet i distributionssteg 5 nedan.- Lägg till delegering av undernät
Microsoft.Web/serverFarms
- Lägg till delegering av undernät
- Det andra undernätet används för mallparametern "Private Link undernätsnamn". Skapa ett undernätsnamn som
PrivateLinkSubnetoch använd namnet i distributionssteg 5 nedan.
Note
Du kan inte ändra storlek på ett undernät när resurserna har distribuerats i undernätet. Två "/26"-undernät lämnar utrymme i enklavens undernät för fler undernät (till exempel ett annat "/26"). Om dessa två undernät är de enda undernät som behövs i enklaven kan de ändras efter dina behov.
- Skapa snabbt dessa Private DNS zoner baserat på vad du skapar härnäst:
-
Key Vaultkrävs när du skapar en Key Vault från den här mallen eller den mer anpassningsbara Key Vault mallen. -
Storage File,Storage Queue,Storage Blob, ochStorage Tablekrävs när du skapar ett lagringskonto från den här mallen eller den mer anpassningsbara lagringskontomallen. -
privatelink.azurewebsites.netunderAdditional Private DNS Zone names, vilket krävs för att få privat åtkomst till Function Apps.
-
- En Key Vault, kundhanterad nyckel (CMK) och hanterad identitet krävs för den här mallen. Skapa ett Key Vault, en CMK och en hanterad identitet i snabbstarten för tjänstkatalogen Common Dependencies eller skapa egna.
- Dessa resurser bör skapas i en resursgrupp för arbetsbelastningar.
- När du har skapat den användarhanterade identiteten kontrollerar du att den har åtkomst till CMK-nyckeln
-
Key Vault Crypto Service Encryption UserTilldela RBAC-rollen till den hanterade identiteten med omfång till nyckelvalvet med de här instruktionerna. På så sätt kan du sedan tilldela den hanterade identiteten till en annan resurs, till exempel en virtuell dator, och den virtuella datorn kan kryptera operativsystemdisken med CMK:t i nyckelvalvet utan att ha behörighet att utföra andra åtgärder i nyckelvalvet efter minsta behörighet.
-
Använd mallen
- Navigera till arbetsbelastningen för den avsedda distributionen.
- Välj
Add Serviceknapp. - Välj tjänstmallen
Function Appi listrutan tjänstkatalog , bekräfta den version du behöver (standard:latest) och väljNext.
- På fliken Grundläggande anger du alla obligatoriska parametrar. Namnet på lagringskontot är namnet på det nya lagringskontot.
- När de två undernäten har skapats anger du de nya undernätsnamnen på fliken Nätverk.
- På fliken Kryptering anger du namnet på den nya nyckeln som lagts till i Key Vault för cmk-konfigurationen (Customer Managed Key).
- Ange det användarhanterade identitetsnamn som skapades under CMK-installationen.
- Justera någon av de förifyllda parametrarna eller standardparametrarna efter behov.
- Välj
Review + CreatesedanCreate.
Det kan ta 10 minuter innan allt resursskapande har slutförts. Vänta tills distributionen har slutförts innan du vidtar några åtgärder inom dina distribuerade resurser.
Verifiera utplaceringen
Gå till den angivna resursgruppen för att bekräfta att de avsedda resurserna har skapats. Inklusive: Funktionsapp och nytt lagringskonto
Öppna Function App-resursen
- Öppna Function App-resursen
- På översiktssidan kontrollerar du funktioner
Ta bort distributionen
Om du inte planerar att behålla dessa resurser rensar du onödiga resurser för att undvika Azure avgifter. Om det inte finns några andra distributioner i resursgruppen kan hela resursgruppen tas bort.
Recommendations
-
Lägg till taggar i tjänstkatalogdistributioner för att spåra viktig information för den resursen, till exempel:
- Ägare:
<main POC> - Driftsättare:
<yourName> - Syfte:
<automation function> - Namn på tjänstkatalog:
<App Service Function App> - Tjänstkatalogversion:
<version you deployed>
- Ägare:
- Överväg att lägga till en Azure Policy för att framtvinga och ärva taggar