Hálózatelkülönítés az Azure DevTest Labsban

Ez a cikk bemutatja, hogyan hozhat létre hálózati elkülönítésű tesztkörnyezetet az Azure DevTest Labsban.

Alapértelmezés szerint az Azure DevTest Labs minden tesztkörnyezethez létrehoz egy új Azure-beli virtuális hálózatot . A virtuális hálózat biztonsági határként működik, hogy elkülönítse a laborerőforrásokat a nyilvános internettől. Annak érdekében, hogy a laborerőforrások betarthassák a szervezeti hálózati szabályzatokat, számos más hálózati lehetőséget is használhat:

  • Elkülönítse az összes laboratóriumi virtuális gépet (VM) és környezetet egy előre létező, Ön által kiválasztott virtuális hálózaton.
  • Csatlakozzon egy Azure-beli virtuális hálózathoz egy helyszíni hálózathoz, hogy biztonságosan csatlakozzon a helyszíni erőforrásokhoz. További információ: DevTest Labs vállalati referenciaarchitektúra: Kapcsolati összetevők.
  • Teljesen elkülönítheti a tesztkörnyezetet, beleértve a virtuális gépeket, a környezeteket, a labortárfiókot és a kulcstartókat egy kiválasztott virtuális hálózathoz. Ez a cikk a hálózatelkülönítés konfigurálását ismerteti.

Hálózatelkülönítés engedélyezése

A hálózatelkülönítést csak a labor létrehozásakor engedélyezheti az Azure Portalon. Ha egy meglévő tesztkörnyezetet és a kapcsolódó laborerőforrásokat izolált hálózati módba szeretne konvertálni, használja a Convert-DtlLabToIsolatedNetwork.ps1 PowerShell-szkriptet.

A tesztkörnyezet létrehozása során engedélyezheti a hálózatelkülönítést az alapértelmezett tesztkörnyezeti virtuális hálózathoz, vagy választhat egy másik, már meglévő virtuális hálózatot a tesztkörnyezethez.

Az alapértelmezett virtuális hálózat és alhálózat használata

A DevTest Labs által a tesztkörnyezethez létrehozott alapértelmezett virtuális hálózat és alhálózat hálózati elkülönítésének engedélyezése:

  1. A tesztkörnyezet létrehozása során a DevTest Lab létrehozása képernyőn válassza a Hálózatkezelés lapot.

  2. A tesztkörnyezet erőforrásainak elkülönítése mellett válassza az Igen lehetőséget.

  3. Fejezze be a labor létrehozását.

    Képernyőkép az alapértelmezett hálózat hálózati elkülönítésének engedélyezéséről.

A labor létrehozása után nincs szükség további műveletre. A labor mostantól kezeli az erőforrások elkülönítését.

Másik virtuális hálózat és alhálózat használata

Ha egy másik, meglévő virtuális hálózatot szeretne használni a tesztkörnyezethez, és engedélyezni szeretné a hálózat elkülönítését:

  1. A tesztkörnyezet létrehozása során a DevTest Lab létrehozása képernyő Hálózatkezelés lapján válasszon ki egy hálózatot a legördülő listából. A listában csak a laborhoz tartozó régióban és előfizetésben lévő hálózatok láthatók.

    Virtuális hálózat kiválasztását bemutató képernyőkép.

  2. Jelöljön ki egy alhálózatot.

    Az alhálózat kiválasztását bemutató képernyőkép.

  3. A tesztkörnyezet erőforrásainak elkülönítése mellett válassza az Igen lehetőséget.

    Képernyőkép a kiválasztott hálózat hálózati elkülönítésének engedélyezéséről.

  4. Fejezze be a labor létrehozását.

Szolgáltatásvégpontok konfigurálása

Ha az alapértelmezetttől eltérő virtuális hálózat esetében engedélyezte a hálózatelkülönítést, végezze el az alábbi lépéseket a tesztkörnyezet tárfiókjának és kulcstartójának a kiválasztott hálózathoz való elkülönítéséhez. Végezze el ezeket a lépéseket a tesztkörnyezet létrehozása után, de mielőtt bármilyen más laborkonfigurációt végez, vagy bármilyen laborerőforrást hoz létre.

A tesztkörnyezet tárfiókjának végpontjának konfigurálása

  1. A labor Áttekintés lapján válassza ki az erőforráscsoportot.

    Képernyőkép egy tesztkörnyezet erőforráscsoportjának kiválasztásáról.

  2. Az erőforráscsoport Áttekintés lapján válassza ki a labor tárfiókját. A labortárfiók elnevezési konvenciója a következő a\<labName>\<4-digit number>: . Ha például a laboratórium neve contosolab, akkor a tárfiók neve lehet acontosolab1234.

    Képernyőkép a tesztkörnyezet tárfiókjának kiválasztásáról.

  3. A tárfiók oldalán válassza a Bal oldali navigációs sáv Hálózatkezelés elemét. A Tűzfalak és virtuális hálózatok lapon győződjön meg arról, hogy a megbízható szolgáltatások listájában szereplő Azure-szolgáltatások hozzáférhetnek ehhez a tárfiókhoz.

    Képernyőkép a megbízható szolgáltatások erőforráscsoporthoz való hozzáférésének engedélyezéséről.

    A DevTest Labs egy megbízható Microsoft-szolgáltatás, ezért ennek a beállításnak a kiválasztásával a tesztkörnyezet normál módon, hálózatilag elkülönített módban működik.

  4. Válassza a Meglévő virtuális hálózat hozzáadása elemet.

    Képernyőkép az erőforráscsoport hálózatkezelési paneljéről, amelyen kiemelt meglévő virtuális hálózat hozzáadása látható.

  5. A Hálózatok hozzáadása panelen válassza ki a tesztkörnyezet létrehozásakor kiválasztott virtuális hálózatot és alhálózatot, majd válassza a Hozzáadás lehetőséget.

    Képernyőkép a hálózat hozzáadása panelről, amelyen a virtuális hálózatok, alhálózatok és a Hozzáadás elem van kiemelve.

  6. A Hálózatkezelés lapon válassza a Mentés lehetőséget.

Az Azure Storage mostantól engedélyezi a bejövő kapcsolatokat a hozzáadott virtuális hálózatról, ami lehetővé teszi, hogy a tesztkörnyezet hálózattól elkülönített módban működjön sikeresen.

Ezeket a lépéseket automatizálhatja a PowerShell vagy az Azure CLI használatával, hogy több tesztkörnyezethez konfigurálja a hálózatelkülönítést. További információ: Azure Storage-tűzfalak és virtuális hálózatok konfigurálása.

A laboratóriumi kulcstartó végpontjának konfigurálása.

  1. A labor Áttekintés lapján válassza ki az erőforráscsoportot.

  2. Az erőforráscsoport Áttekintés lapján válassza ki a laboratórium kulcstartóját.

    Képernyőkép, amely a labor kulcstartó tárolójának kiválasztását mutatja.

  3. A kulcstár oldalon válassza a bal oldali navigációs sávon a Hálózatkezelés menüpontot. A Tűzfalak és a virtuális hálózatok lapon győződjön meg arról, hogy a tűzfal megkerüléséhez megbízható Microsoft-szolgáltatások engedélyezése van kiválasztva.

    Képernyőkép a megbízható szolgáltatások kulcstartóhoz való hozzáférésének engedélyezéséről.

  4. Válassza a Meglévő virtuális hálózatok hozzáadása lehetőséget.

    Képernyőkép a Key Vault hálózatkezelési paneljéről, amelyen ki van emelve a meglévő virtuális hálózat hozzáadása.

  5. A Hálózatok hozzáadása panelen válassza ki a tesztkörnyezet létrehozásakor kiválasztott virtuális hálózatot és alhálózatot, majd válassza az Engedélyezés lehetőséget.

    Képernyőkép egy virtuális hálózat és alhálózat kulcstartóban való engedélyezéséről.

  6. A szolgáltatásvégpont sikeres engedélyezése után válassza a Hozzáadás lehetőséget.

    Képernyőkép egy virtuális hálózat és alhálózat kulcstartóban való hozzáadásáról.

  7. A Hálózatkezelés lapon válassza a Mentés lehetőséget.

Megfontolások

Az alábbiakban néhány dologra kell emlékezni, amikor egy tesztkörnyezetet hálózati izolált módban használ:

Hozzáférés engedélyezése a tárfiókhoz a laboron kívülről

A tesztkörnyezet tulajdonosának explicit módon engedélyeznie kell egy hálózati izolált tesztkörnyezet tárfiókjának elérését egy engedélyezett végpontról. Az olyan műveletekhez, mint a VHD-k feltöltése a tárfiókba egyéni rendszerképek létrehozásához, megkövetelik ezt a hozzáférést. A hozzáférést egy tesztkörnyezeti virtuális gép létrehozásával és a tesztkörnyezet tárfiókjának biztonságos elérésével engedélyezheti.

További információ: Csatlakozás tárfiókhoz azure-beli privát végpont használatával.

Tárfiók megadása a laborhasználati adatok exportálásához

A hálózatilag elkülönített tesztkörnyezet használati adatainak exportálásához a tesztkörnyezet tulajdonosának explicit módon meg kell adnia egy tárfiókot, és létre kell hoznia egy blobot a fiókon belül az adatok tárolásához. A használati adatok exportálása hálózatilag elkülönített módban meghiúsul, ha a felhasználó nem adja meg explicit módon a használni kívánt tárfiókot.

További információ: Személyes adatok exportálása vagy törlése az Azure DevTest Labsból.

Key Vault hozzáférési szabályzatok beállítása

A Key Vault szolgáltatásvégpontjának engedélyezése csak a tűzfalat érinti. A Key Vault hozzáférési szabályzatok szakaszában konfigurálja a megfelelő kulcstartó-hozzáférési engedélyeket.

További információ: Key Vault hozzáférési szabályzat hozzárendelése.

Következő lépések