Azure Enclave における管理者 VMs の理解

管理者用VMは、管理目的でエンクレーブリソースに安全にアクセスするために作成する仮想マシンです。 管理者VMをエンクレイブの管理サブネットに展開し、Azure Bastionを通じてリモートでアクセスします。 彼らは集中した特権的なエンクレイブ管理のためのアクセスポイントとして機能します。 時間制限のある管理作業には使うべきで、持続的な作業負荷には使いません。

管理 VM を作成する

管理 VM を使用して、エンクレーブ リソースにアクセスして構成できる VM をすばやく作成します。

管理者VMを使うタイミング

管理者VMは必要に応じて以下のように使います:

  • エンクレーブで特権管理業務を行う
  • エンクレイブ境界の外からエンクレーブのワークロードやリソースにアクセスする
  • エンクレーブ接続のトラブルシューティングや管理

Note

管理用VMは管理ツールであり、本番のワークロードリソースではありません。 ワークロード固有のアクセスパターンについては、 独自のアクセスエンドポイントと接続を持つワークロードを作成することを検討してください。

アクセス管理者VM

デフォルトでは、Azure Enclaveはenclave管理リソースグループ内にAzure Bastionインスタンスをプロビジョニングし、コミュニティおよびエンクレイブ所有者がリモート デスクトップ Protocol(RDP)を通じて管理者VMに安全にアクセスできるようにしています。

Azure Bastionを使って管理者VMに接続してください

  1. AzureポータルでAdmin VMリソースにアクセスしてください。

  2. [ Connect ] を選択し、[ Connect via Bastion] を選択します。

    [接続] ドロップダウン ボタンが強調表示されている仮想マシンの概要ページを示すスクリーンショット。

  3. 管理者VMの認証情報を入力し、「 Connect」を選択してください。

    仮想マシンにログインするための資格情報を入力する場所を示すスクリーンショット。

エンクレイブ内のリソースに接続

管理者VMに接続した後、リモート デスクトップを使ってエンクレーブ内の他のVMにアクセスしてください:

  1. Admin VMのデスクトップが表示されたら、Windowsスタートメニューを選択し、検索欄にRDCを入力してください。

    スタート メニューで リモート デスクトップ 接続が強調表示されている管理者 VM デスクトップ ビューを示すスクリーンショット。

  2. 一覧から リモート デスクトップ Connection アプリケーションを選択します。

  3. リモート デスクトップを使ってアクセスしたいエンクレーブリソースのIPアドレスまたはホスト名を入力します。

    リモート仮想マシンのログイン画面を示すスクリーンショット。

  4. リモートVM上で管理作業を完了してください。

    仮想マシンへのリモート接続を示すスクリーンショット。

管理者VMの管理

管理者VMのパスワードをリセットしてください

管理者VMのOSパスワードを忘れた場合は、Azureポータルからリセットしてください:

  1. AzureポータルでAdmin VMリソースにアクセスしてください。
  2. 左側メニューの 「サポート+トラブルシューティング」で「 Reset password」を選択してください。
  3. リセット方法を選択し、新しいパスワードを設定するための指示に従ってください。
  4. 新しいパスワードを2回入力して Updateを選択します。

Note

パスワードをリセットするには、VMリソースのAzure Contributorロールが必要です。

管理者VMサイズを選択してください

管理者VMのサイズは、エンクレーブに同時接続している管理者の数に依存します。 より大きなVMは、より同時的なリモート デスクトップ接続をサポートします。 AzureポータルのVMのComputeページから、デプロイ後に管理者VMのサイズを変更することができます。

サイズの推奨については、Azureの仮想マシンサイズ作成ドキュメントを参照してください。

管理者用VMイメージをカスタマイズしてください

デフォルトでは、Azure EnclaveはAzure MarketplaceのWindows Serverデータセンターイメージを使って管理者VMを展開します。 事前に設定されたツール、セキュリティ設定、組織標準が必要な場合はカスタムイメージを使いましょう。

カスタムイメージを使用するには、サービスカタログテンプレートから管理者VMを展開する際の「アドバンスド」タブでイメージリソースIDを指定してください。

References

概念的

外部リソース