Samouczek 2–1: Planowanie architektury dla obciążeń Azure Virtual Desktop i AKS w enklawie Azure

Ten samouczek ułatwia planowanie architektury enklawy Azure na potrzeby wdrażania obciążeń Azure Virtual Desktop i Azure Kubernetes Service (AKS). Właściwe planowanie zapewnia optymalne zabezpieczenia, izolację sieci i organizację zasobów.

W tym poradniku nauczysz się, jak:

  • Planowanie topologii enklawy pod kątem izolacji obciążenia
  • Obliczanie wymagań dotyczących określania rozmiaru podsieci dla Azure Virtual Desktop i usługi AKS
  • Identyfikowanie wymaganych punktów końcowych sieci i łączności
  • Projektowanie połączeń enklawy dla komunikacji między enklawami
  • Efektywne organizowanie grup zasobów obciążeń

Prerequisites

W tym samouczku założono, że rozumiesz pojęcia z tych samouczków:

Przegląd architektury

Poniższy diagram przedstawia samouczki dotyczące architektury 2-1–2-4. Architektura obejmuje centrum społeczności z zaporą, oddzielne enklawy dla obciążeń Azure Virtual Desktop i AKS oraz niezbędne punkty końcowe i połączenia.

Diagram przedstawiający pełną architekturę obciążeń Azure Virtual Desktop i AKS w enklawie Azure.

Kluczowe decyzje dotyczące planowania

Topologia enklawy

Musisz zdecydować, czy wdrożyć Azure Virtual Desktop i usługę AKS w oddzielnych enklawach, czy w udostępnionej enklawie.

Option Benefits Rozważania
Oddzielne enklawy • Maksymalna izolacja między typami obciążeń
• Zasady niezależnej sieci
• Łatwiejsze zarządzanie różnymi wymaganiami dotyczącymi zgodności
• Wyczyść granice zabezpieczeń
• Bardziej złożone połączenia enklawowe
• Więcej zasobów enklawy
• Możliwość duplikowania usług udostępnionych
Jedna enklawa • Uproszczona sieć
• Wspólne usługi
• Potrzeba mniej połączeń z enklawą
• Niższe koszty związane z zarządzaniem
• Mniejsza izolacja między obciążeniami
• Współdzielone zasady sieci
Hybryda z enklawą usług wspólnych • Izolowanie obciążeń podczas udostępniania wspólnych zasobów
• Scentralizowane usługi, takie jak Key Vault, system nazw domen (DNS)
• Najlepsze z obu podejść
• Najbardziej skomplikowane przy początkowej konfiguracji
• Wymaga starannego planowania połączeń z enklawami

Zalecenie: W przypadku środowisk produkcyjnych z rygorystycznymi wymaganiami dotyczącymi zabezpieczeń należy używać oddzielnych enklaw dla Azure Virtual Desktop i AKS oraz trzeciej enklawy dla usług udostępnionych i wspólnych zasobów. W tej serii samouczków przedstawiono oddzielne podejście enklaw.

Ustalanie rozmiaru podsieci dla Azure Virtual Desktop

Azure Virtual Desktop wymaga co najmniej dwóch podsieci w enklawie:

Podsieć Purpose Zalecany rozmiar Kalkulacja
Podsieć zarządzania Pula hostów, obszar roboczy, grupy aplikacji, prywatne punkty końcowe /26 (64 adresów IP) Pięć zarezerwowanych adresów IP platformy Azure + zasoby do zarządzania + zapas na rozbudowę
Podsieć hostów sesji maszyny wirtualne hostów sesji usługi Azure Virtual Desktop (VM) Zależy od liczby maszyn wirtualnych (Number of VMs + 5 reserved) + 20% growth

Przykładowe obliczenie podsieci hostów sesji:

  • Planowane 50 hostów sesji
  • Formuła: (50 + 5) × 1.2 = 66 IPs needed
  • Zalecane: /26 (64 adresy IP) lub /25 (128 adresów IP) na potrzeby wzrostu

Ważna

Nie można zmienić rozmiaru podsieci po wdrożeniu zasobów. Planowanie wzrostu.

Ustalanie rozmiaru podsieci dla usługi AKS

Usługa AKS wymaga co najmniej trzech podsieci w enklawie:

Podsieć Purpose Zalecany rozmiar Kalkulacja
Podsieć węzła Węzły robocze AKS Zależy od liczby zasobników (max nodes + 1) + ((max nodes + 1) × max pods per node)
Podsieć serwera API Prywatny punkt końcowy serwera API /28 (16 adresów IP) Mała podsieć dla serwera interfejsu API
Podsieć prywatnego punktu końcowego Prywatne punkty końcowe dla usług AKS /26 (64 adresów IP) Prywatne punkty końcowe dla różnych usług AKS

Przykładowe obliczenie dla podsieci węzłów (30 zasobników na węzeł, maks. 3 węzły):

  • Formuła: (3 + 1) + ((3 + 1) × 30) = 4 + 120 = 124 IPs needed
  • Zalecane: /25 (co najmniej 128 adresów IP)

Ważna

Zaplanuj operacje uaktualniania, które wymagają dodatkowego węzła.

Wymagania dotyczące sieci

Azure Virtual Desktop — wymagane punkty końcowe

Azure Virtual Desktop wymaga łączności z następującymi punktami końcowymi za pośrednictwem punktów końcowych społeczności:

Purpose Nazwa punktu końcowego Ports Protocol
płaszczyzna sterowania Azure Virtual Desktop *.wvd.microsoft.com
*.prod.warm.ingest.monitor.core.windows.net
443 HTTPS
Uwierzytelnianie login.microsoftonline.com
login.windows.net
443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Aktualizacje agenta mrsglobalstb2prod.blob.core.windows.net
gcs.prod.monitoring.core.windows.net
443 HTTPS
Konfiguracja gościa *.guestconfiguration.azure.com 443 HTTPS
Windows Update *.prod.do.dsp.mp.microsoft.com
www.msftconnecttest.com
443/80 HTTPS/HTTP

Dokumentacja referencyjna: Wymagane adresy URL dla usługi Azure Virtual Desktop

Wymagane punkty końcowe usługi AKS

Usługa AKS wymaga łączności z następującymi punktami końcowymi za pośrednictwem punktów końcowych społeczności:

Purpose Nazwa punktu końcowego Ports Protocol
Rejestr Kontenerów mcr.microsoft.com
*.data.mcr.microsoft.com
443 HTTPS
Zarządzanie klastrem *.hcp.<region>.azmk8s.io 443 HTTPS
Azure Resource Manager management.azure.com 443 HTTPS
Uwierzytelnianie login.microsoftonline.com 443 HTTPS
Repozytorium pakietów packages.microsoft.com
acs-mirror.azureedge.net
443 HTTPS

Informacje dodatkowe: wymagane reguły wychodzącego ruchu sieciowego dla usługi AKS

Komunikacja między enklawami

Jeśli używasz oddzielnych enklaw, potrzebujesz punktów końcowych enklawy i połączeń dla:

Source Destination Purpose Ports
enklawa Azure Virtual Desktop Enklawa usług udostępnionych Key Vault, DNS, monitorowanie 443, 53
Enklawa AKS Enklawa usług udostępnionych Key Vault, DNS, monitorowanie 443, 53
enklawa Azure Virtual Desktop Enklawa AKS Opcjonalnie: Komunikacja bezpośrednia Zależy od wymagań

Organizacja zasobów

Grupy zasobów dla obciążeń roboczych

Każde obciążenie powinno mieć co najmniej jedną grupę zasobów. Rozważmy tę organizację:

Grupy zasobów obciążeń Azure Virtual Desktop:

  • rg-avd-controlplane — Pule hostów, obszary robocze, grupy aplikacji
  • rg-avd-sessionhosts — Maszyny wirtualne hosta sesji i powiązane zasoby
  • rg-avd-storage - konta magazynowe FSLogix
  • rg-avd-shared— Udostępnione zasoby, takie jak Key Vault, tożsamości zarządzane

Grupy zasobów dla obciążeń AKS:

  • rg-aks-cluster — Grupa zasobów użytkownika klastra usługi AKS
  • rg-aks-nodes — Zarządzana grupa zasobów usługi AKS (utworzona automatycznie)
  • rg-aks-shared— Udostępnione zasoby, takie jak Key Vault, tożsamości zarządzane

Grupy zasobów obciążeń usług udostępnionych (w przypadku korzystania z enklawy usług udostępnionych):

  • rg-shared-security — Magazyny kluczy, tożsamości zarządzane, zestawy szyfrowania dysków
  • rg-shared-network - prywatne strefy DNS
  • rg-shared-monitoring - obszary robocze usługi Log Analytics

Typowe planowanie zależności

Zarówno Azure Virtual Desktop, jak i usługa AKS wymagają tych typowych zależności:

Resource Purpose Udostępnione lub Per-Workload
Tożsamość zarządzana przypisana przez użytkownika Uzyskaj dostęp do usługi Key Vault w celu uzyskania kluczy szyfrowania Może być współużytkowany lub na obciążenie
Key Vault (magazyn kluczy) Przechowywanie kluczy szyfrowania, wpisów tajnych, certyfikatów Zalecane: udostępnione
Klucz zarządzany przez klienta (CMK) Szyfrowanie dysków i danych Może być współdzielony lub przypisany do obciążenia roboczego
zestaw szyfrowania dysków Zastosowanie klucza CMK do dysków zarządzanych Na obciążenie robocze
Prywatne strefy DNS Rozpoznawanie nazw DNS prywatnego punktu końcowego Współdzielona między enklawami
Obszar roboczy usługi Log Analytics Scentralizowane rejestrowanie i monitorowanie Współdzielone między enklawami

Zalecenie: Ogranicz duplikację zasobów, wdrażając wspólne zależności w wydzielonym środowisku usług wspólnych lub w obciążeniu roboczym.

Zagadnienia dotyczące zabezpieczeń

Izolacja sieci

  • Używanie oddzielnych podsieci dla różnych typów zasobów
  • Stosowanie reguł grupy zabezpieczeń sieciowych do podsieci
  • Używanie prywatnych punktów końcowych dla usług PaaS Azure
  • Zminimalizuj liczbę społecznościowych punktów końcowych do punktów końcowych niezbędnych do realizacji Twoich potrzeb

Encryption

  • Włącz klucze zarządzane przez klienta (CMK) dla wszystkich przechowywanych danych
  • Używanie zestawów szyfrowania dysków dla dysków maszyn wirtualnych
  • Włączanie szyfrowania na hoście dla węzłów usługi AKS
  • Przechowuj wszystkie klucze w usłudze Azure Key Vault i przypisuj uprawnienia dostępu zgodnie z zasadą najmniejszych uprawnień

Kontrola dostępu

  • Używanie przypisań ról Azure na potrzeby dostępu do zasobów
  • Implementowanie dostępu just in time (JIT) na potrzeby operacji administracyjnych
  • W miarę możliwości używaj tożsamości zarządzanych zamiast nazw głównych usług
  • Stosowanie zasady najniższych uprawnień do wszystkich przypisań ról

Monitoring

  • Włączanie ustawień diagnostycznych dla wszystkich zasobów
  • Konfigurowanie usługi Azure Virtual Desktop Insights na potrzeby monitorowania hosta sesji
  • Konfigurowanie usługi Container Insights na potrzeby monitorowania usługi AKS
  • Wysyłanie wszystkich dzienników do scentralizowanego obszaru roboczego Log Analytics

Następne kroki

Teraz, gdy architektura została już zaplanowana, kolejny samouczek przeprowadzi Cię przez tworzenie środowiska Azure Enclave dla Twoich obciążeń.