Azure Enclave 協助組織在 Azure 環境中部署和管理敏感工作負載。 在本文中,你將透過 Azure 入口網站部署一個工作負載快速啟動範本到現有工作負載中。
工作負載快速入門可讓您快速建立:
- 私人 DNS 區域適用於:
- 金鑰保存庫
- 儲存體 Blob
- 儲存檔案
- 儲存體佇列
- 儲存體資料表
- 具有客戶自控金鑰 (CMK) 的 金鑰保存庫
- 使用者指派的受控識別
- 磁碟加密設定(DES)
- 已設定為使用 CMK 和私人網路功能的儲存體帳戶
- 已設定使用者指派受控識別,並已啟用作業系統磁碟加密的虛擬機器
這個虛擬機器讓你能安全地存取 enclave 內的隔離資源。
開始之前
- 你需要一個有有效訂閱的 Azure 帳號。 如果您沒有帳戶,可免費建立帳戶。
- 你需要社群、enclave、workload 和權限,才能在至少一個 workload resource 群組建立資源。
- 檢閱 最佳做法,並確保您的工作負載已具備網路和治理方面的先決條件。
先決條件
某些部署作業在從服務目錄進行部署之前,需要先部署相依資源。
- 如果您的部署需要客戶管理金鑰(CMK)加密,請使用 Common Dependencies 服務目錄範本建立所需的金鑰與身份相依關係。
- 確保您的記憶體保護區具有資源所需的子網路。
部署範本
- 確認你想部署的範本版本,然後選擇
Next。 - 輸入所有必要的參數。
- 檢視網路、安全與標籤的可選參數。
- 選擇
Review + Create,然後選擇Create。
部署可能需要幾分鐘,視你建立的資源而定。
驗證部署
部署完成後,請確認:
- 預期中的資源會建立在預定的工作負載資源群組中。
- 部署輸出與產生的名稱與預期值相符。
- 網路存取行為符合你的設計(例如,僅限私有端點不會公開暴露)。
- 必要的身分與加密設定已正確套用。
刪除部署
如果您僅部署此解決方案用於測試:
- 請前往 Azure 入口網站的目標資源群組。
- 移除這次部署所產生的資源。
- 如果你不需要資源群組裡的任何資源,就刪除該資源群組。
Recommendations
- 新增 標籤 以追蹤擁有者、目的及部署版本。
- 請在變更記錄中記錄已部署的服務目錄範本名稱與版本。
- 捕捉一個已知良好參數集以進行可重複操作。