Wdróż maszynę wirtualną administratora (VM) z katalogu usług do obciążenia roboczego

Szablon maszyny wirtualnej administratora tworzy maszynę wirtualną w podsieci zarządzania, dzięki czemu można bezpiecznie uzyskać dostęp do zasobów enklawy. Ten typ maszyny wirtualnej jest również nazywany serwerem przesiadkowym, ponieważ umożliwia przejście do izolowanej sieci.

W tym artykule dowiesz się:

  • Wdróż szablon katalogu usług dla maszyny wirtualnej administratora w istniejącym obciążeniu z poziomu portalu.

Note

To przykładowe wdrożenie jest przeznaczone tylko do celów demonstracyjnych i nie reprezentuje wszystkich najlepszych rozwiązań dotyczących administrowania siecią, systemami lub aplikacjami.

Opcje wdrażania

Szablon maszyny wirtualnej administratora można wdrożyć w wielu konfiguracjach:

  1. Maszyna wirtualna (ok. 10 minut)
  2. Maszyna wirtualna przyłączona do domeny (~12 min)

Zanim rozpoczniesz

Prerequisites

Istnieją wymogi zabezpieczające dotyczące enklaw, aby zapewnić, że zasoby enklaw korzystają z szyfrowania przy użyciu kluczy zarządzanych przez klienta (CMK). Wymaga klucza i tożsamości, aby klucz był dostępny w enklawie. Utwórz elementy CMK i Managed Identity oraz opcjonalny Key Vault w szablonie katalogu usług Common Dependencies

  1. Podsieć dla prywatnych punktów końcowych: masz możliwość tworzenia podsieci podczas tworzenia enklawy lub można utworzyć nowe podsieci po utworzeniu enklawy. Podsieć prywatnego punktu końcowego nie powinna mieć delegowania podsieci , aby prywatne punkty końcowe działały prawidłowo.
  2. Szybko utwórz te strefy Prywatna strefa DNS na podstawie tego, co utworzysz dalej:
    • Key Vaultwymagane podczas tworzenia Key Vault na podstawie tego szablonu lub bardziej konfigurowalnego szablonu Key Vault.
    • Storage File, Storage Queue, Storage Blobi Storage Table są wymagane podczas tworzenia konta magazynu z tego szablonu lub bardziej dostosowywanego szablonu konta magazynu.
  3. Dla tego szablonu wymagany jest Key Vault, klucz zarządzany przez klienta (CMK) i tożsamość zarządzana. Utwórz usługę Key Vault, CMK i tożsamość zarządzaną w przewodniku Szybki start katalogu usług Common Dependencies lub utwórz własne.
    • Te zasoby należy utworzyć w grupie zasobów obciążenia.
    • Po utworzeniu tożsamości zarządzanej użytkownika upewnij się, że ma on dostęp do klucza CMK
      • Key Vault Crypto Service Encryption User Przypisz rolę RBAC do tożsamości zarządzanej o zakresie do key vault, wykonując te instrukcje. Ta rola umożliwia następnie przypisanie tożsamości zarządzanej do innego zasobu, takiego jak maszyna wirtualna, dzięki czemu ta maszyna wirtualna może zaszyfrować dysk systemowy przy użyciu klucza zarządzanego przez klienta (CMK) w magazynie kluczy, zgodnie z zasadą najmniejszych uprawnień.
  4. (opcjonalnie) Istniejąca domena, która ma zostać przyłączona, jeśli maszyna wirtualna z administratorem zostanie przyłączona do domeny.

Wdrażanie szablonu

  1. Przejdź do obciążenia dla zamierzonego wdrożenia.
  2. Wybierz +Add an Azure Service przycisk.
  3. Admin VM Wybierz szablon usługi z listy rozwijanej lista katalogów usług. Potwierdź potrzebną wersję (domyślną: latest), a następnie wybierz pozycję Next.

Zrzut ekranu przedstawiający maszynę wirtualną administratora katalogu usług wybraną z listy.

  1. Wprowadź wszystkie wymagane parametry na każdej karcie.
  2. W polu OS Disk Encryption Name i OS Disk Encryption Resource Group Namewprowadź nazwy używane w sekcji wymagań wstępnych.
  3. Dostosuj wstępnie wypełnione parametry w razie potrzeby.
  4. Wybierz Review + Create, jeśli wszystkie walidacje zakończyły się powodzeniem, wybierz Create

Weryfikowanie wdrożenia

Przejdź do określonej grupy zasobów, aby potwierdzić utworzenie zamierzonych zasobów. W tym: maszyna wirtualna, dysk systemu operacyjnego, karta sieciowa.

Nawiązywanie połączenia z maszyną wirtualną

Za pośrednictwem maszyny wirtualnej administratora: maszyna wirtualna administratora jest używana do uzyskiwania dostępu do zasobów w granicach enklawy spoza granicy. Maszyna wirtualna administratora może być również nazywana "serwerem przesiadkowym".

  1. Zaloguj się do sesji pulpitu na maszynie wirtualnej administratora.
  2. Z menu Start wpisz RDP, a następnie otwórz okno protokołu RDP
  3. Wprowadź adres IP maszyny wirtualnej jako docelowy adres IP połączenia RDP.
  4. Wprowadź poświadczenia do maszyny wirtualnej i wybierz Accept/Yes w odpowiedzi na ostrzeżenia dotyczące nowego połączenia.
  5. Na pulpicie maszyny wirtualnej zweryfikuj wszystkie ustawienia maszyny wirtualnej ustawione podczas wdrażania lub ukończ dowolną konfigurację niestandardową.
  6. Przypisz grupę zabezpieczeń, aby zapewnić użytkownikom dostęp do maszyny wirtualnej. W przeciwnym razie zacznij korzystać z maszyny wirtualnej.

Usuń wdrożenie

Jeśli nie planujesz utrzymania tych zasobów, wyczyść niepotrzebne zasoby, aby uniknąć Azure opłat. Jeśli w grupie zasobów nie istnieją żadne inne wdrożenia, można usunąć całą grupę zasobów.

Recommendations