Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten samouczek ułatwia planowanie architektury enklawy Azure na potrzeby wdrażania obciążeń Azure Virtual Desktop i Azure Kubernetes Service (AKS). Właściwe planowanie zapewnia optymalne zabezpieczenia, izolację sieci i organizację zasobów.
W tym poradniku nauczysz się, jak:
- Planowanie topologii enklawy pod kątem izolacji obciążenia
- Obliczanie wymagań dotyczących określania rozmiaru podsieci dla Azure Virtual Desktop i usługi AKS
- Identyfikowanie wymaganych punktów końcowych sieci i łączności
- Projektowanie połączeń enklawy dla komunikacji między enklawami
- Efektywne organizowanie grup zasobów obciążeń
Prerequisites
W tym samouczku założono, że rozumiesz pojęcia z tych samouczków:
- Samouczek 1–1: wdrażanie społeczności
- Samouczek 1–2: tworzenie enklaw wewnątrz społeczności
- Samouczek 1–3: tworzenie obciążeń wewnątrz enklawy
- Samouczek 1–4: korzystanie z katalogu usług
- Samouczek 1–5: tworzenie punktów końcowych i połączeń enklawy
- Informacje o Azure Virtual Desktop
- Informacje o Azure Kubernetes Service
Przegląd architektury
Poniższy diagram przedstawia samouczki dotyczące architektury 2-1–2-4. Architektura obejmuje centrum społeczności z zaporą, oddzielne enklawy dla obciążeń Azure Virtual Desktop i AKS oraz niezbędne punkty końcowe i połączenia.
Kluczowe decyzje dotyczące planowania
Topologia enklawy
Musisz zdecydować, czy wdrożyć Azure Virtual Desktop i usługę AKS w oddzielnych enklawach, czy w udostępnionej enklawie.
| Option | Benefits | Rozważania |
|---|---|---|
| Oddzielne enklawy | • Maksymalna izolacja między typami obciążeń • Zasady niezależnej sieci • Łatwiejsze zarządzanie różnymi wymaganiami dotyczącymi zgodności • Wyczyść granice zabezpieczeń |
• Bardziej złożone połączenia enklawowe • Więcej zasobów enklawy • Możliwość duplikowania usług udostępnionych |
| Jedna enklawa | • Uproszczona sieć • Wspólne usługi • Potrzeba mniej połączeń z enklawą • Niższe koszty związane z zarządzaniem |
• Mniejsza izolacja między obciążeniami • Współdzielone zasady sieci |
| Hybryda z enklawą usług wspólnych | • Izolowanie obciążeń podczas udostępniania wspólnych zasobów • Scentralizowane usługi, takie jak Key Vault, system nazw domen (DNS) • Najlepsze z obu podejść |
• Najbardziej skomplikowane przy początkowej konfiguracji • Wymaga starannego planowania połączeń z enklawami |
Zalecenie: W przypadku środowisk produkcyjnych z rygorystycznymi wymaganiami dotyczącymi zabezpieczeń należy używać oddzielnych enklaw dla Azure Virtual Desktop i AKS oraz trzeciej enklawy dla usług udostępnionych i wspólnych zasobów. W tej serii samouczków przedstawiono oddzielne podejście enklaw.
Ustalanie rozmiaru podsieci dla Azure Virtual Desktop
Azure Virtual Desktop wymaga co najmniej dwóch podsieci w enklawie:
| Podsieć | Purpose | Zalecany rozmiar | Kalkulacja |
|---|---|---|---|
| Podsieć zarządzania | Pula hostów, obszar roboczy, grupy aplikacji, prywatne punkty końcowe | /26 (64 adresów IP) | Pięć zarezerwowanych adresów IP platformy Azure + zasoby do zarządzania + zapas na rozbudowę |
| Podsieć hostów sesji | maszyny wirtualne hostów sesji usługi Azure Virtual Desktop (VM) | Zależy od liczby maszyn wirtualnych | (Number of VMs + 5 reserved) + 20% growth |
Przykładowe obliczenie podsieci hostów sesji:
- Planowane 50 hostów sesji
- Formuła:
(50 + 5) × 1.2 = 66 IPs needed - Zalecane:
/26(64 adresy IP) lub/25(128 adresów IP) na potrzeby wzrostu
Ważna
Nie można zmienić rozmiaru podsieci po wdrożeniu zasobów. Planowanie wzrostu.
Ustalanie rozmiaru podsieci dla usługi AKS
Usługa AKS wymaga co najmniej trzech podsieci w enklawie:
| Podsieć | Purpose | Zalecany rozmiar | Kalkulacja |
|---|---|---|---|
| Podsieć węzła | Węzły robocze AKS | Zależy od liczby zasobników | (max nodes + 1) + ((max nodes + 1) × max pods per node) |
| Podsieć serwera API | Prywatny punkt końcowy serwera API | /28 (16 adresów IP) | Mała podsieć dla serwera interfejsu API |
| Podsieć prywatnego punktu końcowego | Prywatne punkty końcowe dla usług AKS | /26 (64 adresów IP) | Prywatne punkty końcowe dla różnych usług AKS |
Przykładowe obliczenie dla podsieci węzłów (30 zasobników na węzeł, maks. 3 węzły):
- Formuła:
(3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed - Zalecane:
/25(co najmniej 128 adresów IP)
Ważna
Zaplanuj operacje uaktualniania, które wymagają dodatkowego węzła.
Wymagania dotyczące sieci
Azure Virtual Desktop — wymagane punkty końcowe
Azure Virtual Desktop wymaga łączności z następującymi punktami końcowymi za pośrednictwem punktów końcowych społeczności:
| Purpose | Nazwa punktu końcowego | Ports | Protocol |
|---|---|---|---|
| płaszczyzna sterowania Azure Virtual Desktop | *.wvd.microsoft.com*.prod.warm.ingest.monitor.core.windows.net |
443 | HTTPS |
| Uwierzytelnianie | login.microsoftonline.comlogin.windows.net |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Aktualizacje agenta | mrsglobalstb2prod.blob.core.windows.netgcs.prod.monitoring.core.windows.net |
443 | HTTPS |
| Konfiguracja gościa | *.guestconfiguration.azure.com |
443 | HTTPS |
| Windows Update | *.prod.do.dsp.mp.microsoft.comwww.msftconnecttest.com |
443/80 | HTTPS/HTTP |
Dokumentacja referencyjna: Wymagane adresy URL dla usługi Azure Virtual Desktop
Wymagane punkty końcowe usługi AKS
Usługa AKS wymaga łączności z następującymi punktami końcowymi za pośrednictwem punktów końcowych społeczności:
| Purpose | Nazwa punktu końcowego | Ports | Protocol |
|---|---|---|---|
| Rejestr Kontenerów | mcr.microsoft.com*.data.mcr.microsoft.com |
443 | HTTPS |
| Zarządzanie klastrem | *.hcp.<region>.azmk8s.io |
443 | HTTPS |
| Azure Resource Manager | management.azure.com |
443 | HTTPS |
| Uwierzytelnianie | login.microsoftonline.com |
443 | HTTPS |
| Repozytorium pakietów | packages.microsoft.comacs-mirror.azureedge.net |
443 | HTTPS |
Informacje dodatkowe: wymagane reguły wychodzącego ruchu sieciowego dla usługi AKS
Komunikacja między enklawami
Jeśli używasz oddzielnych enklaw, potrzebujesz punktów końcowych enklawy i połączeń dla:
| Source | Destination | Purpose | Ports |
|---|---|---|---|
| enklawa Azure Virtual Desktop | Enklawa usług udostępnionych | Key Vault, DNS, monitorowanie | 443, 53 |
| Enklawa AKS | Enklawa usług udostępnionych | Key Vault, DNS, monitorowanie | 443, 53 |
| enklawa Azure Virtual Desktop | Enklawa AKS | Opcjonalnie: Komunikacja bezpośrednia | Zależy od wymagań |
Organizacja zasobów
Grupy zasobów dla obciążeń roboczych
Każde obciążenie powinno mieć co najmniej jedną grupę zasobów. Rozważmy tę organizację:
Grupy zasobów obciążeń Azure Virtual Desktop:
-
rg-avd-controlplane— Pule hostów, obszary robocze, grupy aplikacji -
rg-avd-sessionhosts— Maszyny wirtualne hosta sesji i powiązane zasoby -
rg-avd-storage- konta magazynowe FSLogix -
rg-avd-shared— Udostępnione zasoby, takie jak Key Vault, tożsamości zarządzane
Grupy zasobów dla obciążeń AKS:
-
rg-aks-cluster— Grupa zasobów użytkownika klastra usługi AKS -
rg-aks-nodes— Zarządzana grupa zasobów usługi AKS (utworzona automatycznie) -
rg-aks-shared— Udostępnione zasoby, takie jak Key Vault, tożsamości zarządzane
Grupy zasobów obciążeń usług udostępnionych (w przypadku korzystania z enklawy usług udostępnionych):
-
rg-shared-security— Magazyny kluczy, tożsamości zarządzane, zestawy szyfrowania dysków -
rg-shared-network- prywatne strefy DNS -
rg-shared-monitoring- obszary robocze usługi Log Analytics
Typowe planowanie zależności
Zarówno Azure Virtual Desktop, jak i usługa AKS wymagają tych typowych zależności:
| Resource | Purpose | Udostępnione lub Per-Workload |
|---|---|---|
| Tożsamość zarządzana przypisana przez użytkownika | Uzyskaj dostęp do usługi Key Vault w celu uzyskania kluczy szyfrowania | Może być współużytkowany lub na obciążenie |
| Key Vault (magazyn kluczy) | Przechowywanie kluczy szyfrowania, wpisów tajnych, certyfikatów | Zalecane: udostępnione |
| Klucz zarządzany przez klienta (CMK) | Szyfrowanie dysków i danych | Może być współdzielony lub przypisany do obciążenia roboczego |
| zestaw szyfrowania dysków | Zastosowanie klucza CMK do dysków zarządzanych | Na obciążenie robocze |
| Prywatne strefy DNS | Rozpoznawanie nazw DNS prywatnego punktu końcowego | Współdzielona między enklawami |
| Obszar roboczy usługi Log Analytics | Scentralizowane rejestrowanie i monitorowanie | Współdzielone między enklawami |
Zalecenie: Ogranicz duplikację zasobów, wdrażając wspólne zależności w wydzielonym środowisku usług wspólnych lub w obciążeniu roboczym.
Zagadnienia dotyczące zabezpieczeń
Izolacja sieci
- Używanie oddzielnych podsieci dla różnych typów zasobów
- Stosowanie reguł grupy zabezpieczeń sieciowych do podsieci
- Używanie prywatnych punktów końcowych dla usług PaaS Azure
- Zminimalizuj liczbę społecznościowych punktów końcowych do punktów końcowych niezbędnych do realizacji Twoich potrzeb
Encryption
- Włącz klucze zarządzane przez klienta (CMK) dla wszystkich przechowywanych danych
- Używanie zestawów szyfrowania dysków dla dysków maszyn wirtualnych
- Włączanie szyfrowania na hoście dla węzłów usługi AKS
- Przechowuj wszystkie klucze w usłudze Azure Key Vault i przypisuj uprawnienia dostępu zgodnie z zasadą najmniejszych uprawnień
Kontrola dostępu
- Używanie przypisań ról Azure na potrzeby dostępu do zasobów
- Implementowanie dostępu just in time (JIT) na potrzeby operacji administracyjnych
- W miarę możliwości używaj tożsamości zarządzanych zamiast nazw głównych usług
- Stosowanie zasady najniższych uprawnień do wszystkich przypisań ról
Monitoring
- Włączanie ustawień diagnostycznych dla wszystkich zasobów
- Konfigurowanie usługi Azure Virtual Desktop Insights na potrzeby monitorowania hosta sesji
- Konfigurowanie usługi Container Insights na potrzeby monitorowania usługi AKS
- Wysyłanie wszystkich dzienników do scentralizowanego obszaru roboczego Log Analytics
Następne kroki
Teraz, gdy architektura została już zaplanowana, kolejny samouczek przeprowadzi Cię przez tworzenie środowiska Azure Enclave dla Twoich obciążeń.