Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Szablon maszyny wirtualnej administratora tworzy maszynę wirtualną w podsieci zarządzania, dzięki czemu można bezpiecznie uzyskać dostęp do zasobów enklawy. Ten typ maszyny wirtualnej jest również nazywany serwerem przesiadkowym, ponieważ umożliwia przejście do izolowanej sieci.
W tym artykule dowiesz się:
- Wdróż szablon katalogu usług dla maszyny wirtualnej administratora w istniejącym obciążeniu z poziomu portalu.
Note
To przykładowe wdrożenie jest przeznaczone tylko do celów demonstracyjnych i nie reprezentuje wszystkich najlepszych rozwiązań dotyczących administrowania siecią, systemami lub aplikacjami.
Opcje wdrażania
Szablon maszyny wirtualnej administratora można wdrożyć w wielu konfiguracjach:
- Maszyna wirtualna (ok. 10 minut)
- Maszyna wirtualna przyłączona do domeny (~12 min)
Zanim rozpoczniesz
Ten przewodnik Szybki start zakłada podstawową znajomość zagadnień sieciowych i pojęć związanych z usługą Azure Enclave. Aby uzyskać więcej informacji, zobacz Pojęcia i najlepsze rozwiązania dotyczące enklawy Azure.
Potrzebujesz konta platformy Azure z aktywną subskrypcją. Jeśli go nie masz, utwórz bezpłatne konto.
Potrzebna jest społeczność, enklawa, obciążenie i co najmniej jedna grupa zasobów obciążenia oraz uprawnienia do tworzenia zasobów wewnątrz grupy zasobów obciążenia.
Włącz
Advancedtryb konserwacji dla enklawy, aby dodać zasoby Private Link do grupy zasobów zarządzanych enklawy.
Prerequisites
Istnieją wymogi zabezpieczające dotyczące enklaw, aby zapewnić, że zasoby enklaw korzystają z szyfrowania przy użyciu kluczy zarządzanych przez klienta (CMK). Wymaga klucza i tożsamości, aby klucz był dostępny w enklawie. Utwórz elementy CMK i Managed Identity oraz opcjonalny Key Vault w szablonie katalogu usług Common Dependencies
- Podsieć dla prywatnych punktów końcowych: masz możliwość tworzenia podsieci podczas tworzenia enklawy lub można utworzyć nowe podsieci po utworzeniu enklawy. Podsieć prywatnego punktu końcowego nie powinna mieć delegowania podsieci , aby prywatne punkty końcowe działały prawidłowo.
- Szybko utwórz te strefy Prywatna strefa DNS na podstawie tego, co utworzysz dalej:
-
Key Vaultwymagane podczas tworzenia Key Vault na podstawie tego szablonu lub bardziej konfigurowalnego szablonu Key Vault. -
Storage File,Storage Queue,Storage BlobiStorage Tablesą wymagane podczas tworzenia konta magazynu z tego szablonu lub bardziej dostosowywanego szablonu konta magazynu.
-
- Dla tego szablonu wymagany jest Key Vault, klucz zarządzany przez klienta (CMK) i tożsamość zarządzana. Utwórz usługę Key Vault, CMK i tożsamość zarządzaną w przewodniku Szybki start katalogu usług Common Dependencies lub utwórz własne.
- Te zasoby należy utworzyć w grupie zasobów obciążenia.
- Po utworzeniu tożsamości zarządzanej użytkownika upewnij się, że ma on dostęp do klucza CMK
-
Key Vault Crypto Service Encryption UserPrzypisz rolę RBAC do tożsamości zarządzanej o zakresie do key vault, wykonując te instrukcje. Ta rola umożliwia następnie przypisanie tożsamości zarządzanej do innego zasobu, takiego jak maszyna wirtualna, dzięki czemu ta maszyna wirtualna może zaszyfrować dysk systemowy przy użyciu klucza zarządzanego przez klienta (CMK) w magazynie kluczy, zgodnie z zasadą najmniejszych uprawnień.
-
- (opcjonalnie) Istniejąca domena, która ma zostać przyłączona, jeśli maszyna wirtualna z administratorem zostanie przyłączona do domeny.
Wdrażanie szablonu
- Przejdź do obciążenia dla zamierzonego wdrożenia.
- Wybierz
+Add an Azure Serviceprzycisk. -
Admin VMWybierz szablon usługi z listy rozwijanej lista katalogów usług. Potwierdź potrzebną wersję (domyślną:latest), a następnie wybierz pozycjęNext.
- Wprowadź wszystkie wymagane parametry na każdej karcie.
- W polu
OS Disk Encryption NameiOS Disk Encryption Resource Group Namewprowadź nazwy używane w sekcji wymagań wstępnych. - Dostosuj wstępnie wypełnione parametry w razie potrzeby.
- Wybierz
Review + Create, jeśli wszystkie walidacje zakończyły się powodzeniem, wybierzCreate
Weryfikowanie wdrożenia
Przejdź do określonej grupy zasobów, aby potwierdzić utworzenie zamierzonych zasobów. W tym: maszyna wirtualna, dysk systemu operacyjnego, karta sieciowa.
Nawiązywanie połączenia z maszyną wirtualną
Za pośrednictwem maszyny wirtualnej administratora: maszyna wirtualna administratora jest używana do uzyskiwania dostępu do zasobów w granicach enklawy spoza granicy. Maszyna wirtualna administratora może być również nazywana "serwerem przesiadkowym".
- Zaloguj się do sesji pulpitu na maszynie wirtualnej administratora.
- Z menu Start wpisz
RDP, a następnie otwórz okno protokołu RDP - Wprowadź adres IP maszyny wirtualnej jako docelowy adres IP połączenia RDP.
- Wprowadź poświadczenia do maszyny wirtualnej i wybierz
Accept/Yesw odpowiedzi na ostrzeżenia dotyczące nowego połączenia. - Na pulpicie maszyny wirtualnej zweryfikuj wszystkie ustawienia maszyny wirtualnej ustawione podczas wdrażania lub ukończ dowolną konfigurację niestandardową.
- Przypisz grupę zabezpieczeń, aby zapewnić użytkownikom dostęp do maszyny wirtualnej. W przeciwnym razie zacznij korzystać z maszyny wirtualnej.
Usuń wdrożenie
Jeśli nie planujesz utrzymania tych zasobów, wyczyść niepotrzebne zasoby, aby uniknąć Azure opłat. Jeśli w grupie zasobów nie istnieją żadne inne wdrożenia, można usunąć całą grupę zasobów.
Recommendations
- Ustalanie rozmiaru hosta sesji lub maszyny wirtualnej
-
Dodaj tagi do wdrożeń katalogu usług, aby śledzić ważne informacje dotyczące tego zasobu, takie jak:
- Właściciel:
<main POC> - Moduł wdrażający:
<yourName> - Cel:
<enclave administration> - Nazwa katalogu usług:
<Admin VM> - Wersja wykazu usług:
<version you deployed>
- Właściciel:
- Rozważ dodanie Azure Policy w celu wymuszania i dziedziczenia tagów
- Zbieranie dzienników niestandardowych z aplikacji