Distribuera Azure SQL från tjänstkatalogen till en arbetsbelastning

I den här artikeln kommer du att:

  • Distribuera en tjänstkatalogmall för Azure SQL till en befintlig arbetsbelastning från portalen.

Note

Den här exempeldistributionen är bara i demosyfte och representerar inte alla metodtips för administration av nätverk, system eller program.

Innan du börjar

Förutsättningar

Det finns krav på skyddsmekanismer på enklaver för att säkerställa att enklaverresurser använder Customer-Managed-nyckelkryptering (CMK). Detta kräver en nyckel och identitet för att få åtkomst till nyckeln för att vara tillgänglig i enklaven. Skapa CMK (valfritt nyckelvalv) och hanterad identitet i tjänstkatalogmallen Common Dependencies

  1. Undernät för privata slutpunkter: Du hade möjlighet att skapa undernät när enklaver skapades eller så kan du skapa nya undernät när enklaver har skapats.
  2. Skapa snabbt dessa Private DNS zoner baserat på vad du skapar härnäst:
    • Key Vaultkrävs när du skapar en Key Vault från den här mallen eller den mer anpassningsbara Key Vault mallen.
    • Storage File, Storage Queue, Storage Blob, och Storage Table krävs när du skapar ett lagringskonto från den här mallen eller den mer anpassningsbara lagringskontomallen.
    • Azure SQLsom krävs för att få åtkomst till Azure SQL privat.
  3. En Key Vault, kundhanterad nyckel (CMK) och hanterad identitet krävs för den här mallen. Skapa ett Key Vault, en CMK och en hanterad identitet i snabbstarten för tjänstkatalogen Common Dependencies eller skapa egna.
    • Dessa resurser bör skapas i en resursgrupp för arbetsbelastningar.
    • När du har skapat den användarhanterade identiteten kontrollerar du att den har åtkomst till CMK-nyckeln
      • Key Vault Crypto Service Encryption User Tilldela RBAC-rollen till den hanterade identiteten med omfång till nyckelvalvet med de här instruktionerna. På så sätt kan du sedan tilldela den hanterade identiteten till en annan resurs, till exempel en virtuell dator, och den virtuella datorn kan kryptera operativsystemdisken med CMK:t i nyckelvalvet utan att ha behörighet att utföra andra åtgärder i nyckelvalvet efter minsta behörighet.
  4. Fliken Administratörer kräver inloggningsinformation. Här är ett exempel på några indata:
    • Microsoft Entra Användarinloggning:core-enclave-admins
    • Microsoft Entra användar-SID:c0a11793-2fa9-4d7f-894f-0f7f72615a97
    • Microsoft Entra användarens tenant-ID: af783a57-4134-41d8-bea4-fdaaecef6bcc
    • Microsoft Entra användarens huvudnamnstyp:Group

Använd mallen

  1. Navigera till arbetsbelastningen för den avsedda distributionen.
  2. Välj +Add an Azure Service knapp.
  3. Välj tjänstmallen Azure SQL i listrutan tjänstkatalog , bekräfta den version du behöver (standard: latest) och välj Next.

Skärmbild som visar den Azure SQL mall som valts i tjänstkataloglistan.

  1. Gå igenom varje flik och ange alla obligatoriska parametrar.
  2. Justera någon av de förifyllda parametrarna efter behov.
  3. Välj Review + Create sedan Create.

Det kan ta upp till 30 minuter att slutföra skapandet av alla resurser. Vänta tills distributionen har slutförts innan du vidtar några åtgärder inom dina distribuerade resurser.

Verifiera utplaceringen

Gå till den angivna resursgruppen för att bekräfta att de avsedda resurserna har skapats.

Ta bort distributionen

Om du inte planerar att behålla dessa resurser rensar du onödiga resurser för att undvika Azure avgifter. Om det inte finns några andra distributioner i resursgruppen kan hela resursgruppen tas bort.

Recommendations

  • Lägg till taggar i tjänstkatalogdistributioner för att spåra viktig information för den resursen, till exempel:
    • Ägare: <main POC>
    • Driftsättare: <yourName>
    • Syfte: <prod SQL data>
    • Namn på tjänstkatalog: <Azure SQL>
    • Tjänstkatalogversion: <version you deployed>
  • Överväg att lägga till en Azure Policy för att framtvinga och ärva taggar