Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Enclave to usługa sieciowa w chmurze, która umożliwia organizacjom przetwarzającym wysoce wrażliwe dane szybkie wdrażanie obciążeń roboczych i zarządzanie nimi na dużą skalę w komercyjnych oraz fizycznie odizolowanych chmurach Azure. W tym artykule dowiesz się:
- Wdróż szablon katalogu usług dla aplikacji funkcji usługi App Service w istniejącym obciążeniu z poziomu portalu.
Note
To przykładowe wdrożenie jest przeznaczone tylko do celów demonstracyjnych i nie reprezentuje wszystkich najlepszych rozwiązań dotyczących administrowania siecią, systemami lub aplikacjami.
Zanim rozpoczniesz
W tym artykule założono, że czytelnik ma podstawową wiedzę z zakresu sieci komputerowych i pojęć związanych z usługą Azure Enclave. Aby uzyskać więcej informacji, zobacz Najlepsze praktyki dotyczące Azure Enclave.
Potrzebujesz konta platformy Azure z aktywną subskrypcją. Jeśli go nie masz, utwórz bezpłatne konto.
Potrzebna jest społeczność, enklawa, obciążenie i co najmniej jedna grupa zasobów obciążenia oraz uprawnienia do tworzenia zasobów wewnątrz grupy zasobów obciążenia.
Włącz
Advancedtryb konserwacji dla enklawy, aby dodać zasoby Private Link do grupy zasobów zarządzanych enklawy.
Prerequisites
Istnieją wymogi zabezpieczające dotyczące enklaw, aby zapewnić, że zasoby enklaw korzystają z szyfrowania przy użyciu kluczy zarządzanych przez klienta (CMK). Wymaga klucza i tożsamości, aby klucz był dostępny w enklawie. Utwórz elementy CMK i Managed Identity oraz opcjonalny Key Vault w szablonie katalogu usług Common Dependencies
- Podsieć dla prywatnych punktów końcowych: masz możliwość tworzenia podsieci podczas tworzenia enklawy lub można utworzyć nowe podsieci po utworzeniu enklawy. Podsieć prywatnego punktu końcowego nie powinna mieć delegowania podsieci , aby prywatne punkty końcowe działały prawidłowo.
- Użyj funkcji zarządzania podsiecią enklawy, aby mieć dwie podsieci o rozmiarze
/26(na przykład: 10.0.2.0/26 [10.0.2.0 - 10.0.2.63] i 10.0.2.128/26 [10.0.2.128 - 10.0.2.191]) - Pierwsza podsieć jest używana dla parametru szablonu "Nazwa podsieci". Utwórz nazwę podsieci o nazwie takiej jak
FunctionAppSubneti użyj nazwy w kroku 5 poniżej wdrożenia.- Dodaj delegowanie podsieci
Microsoft.Web/serverFarms
- Dodaj delegowanie podsieci
- Druga podsieć jest używana dla parametru szablonu "nazwa podsieci Private Link". Utwórz nazwę podsieci, taką jak
PrivateLinkSubneti użyj nazwy w kroku wdrożenia 5 poniżej.
Note
Nie można zmienić rozmiaru podsieci po wdrożeniu zasobów wewnątrz podsieci. Dwie podsieci „/26” pozostawiają miejsce w obrębie podsieci enklawy na kolejne podsieci (na przykład inną „/26”). Jeśli te dwie podsieci są jedynymi podsieciami wymaganymi w enklawie, można zmienić ich rozmiar zgodnie z potrzebami.
- Szybko utwórz te strefy Prywatna strefa DNS na podstawie tego, co utworzysz dalej:
-
Key Vaultwymagane podczas tworzenia Key Vault na podstawie tego szablonu lub bardziej konfigurowalnego szablonu Key Vault. -
Storage File,Storage Queue,Storage BlobiStorage Tablesą wymagane podczas tworzenia konta magazynu z tego szablonu lub bardziej dostosowywanego szablonu konta magazynu. -
privatelink.azurewebsites.netw obszarzeAdditional Prywatna strefa DNS Zone names, co jest wymagane do prywatnego uzyskiwania dostępu do aplikacji funkcji.
-
- Dla tego szablonu wymagany jest Key Vault, klucz zarządzany przez klienta (CMK) i tożsamość zarządzana. Utwórz usługę Key Vault, CMK i tożsamość zarządzaną w przewodniku Szybki start katalogu usług Common Dependencies lub utwórz własne.
- Te zasoby należy utworzyć w grupie zasobów obciążenia.
- Po utworzeniu tożsamości zarządzanej użytkownika upewnij się, że ma on dostęp do klucza CMK
-
Key Vault Crypto Service Encryption UserPrzypisz rolę RBAC do tożsamości zarządzanej o zakresie do key vault, wykonując te instrukcje. Dzięki temu można następnie przypisać tożsamość zarządzaną do innego zasobu, takiego jak maszyna wirtualna, a ta maszyna wirtualna może szyfrować dysk systemowy za pomocą klucza zarządzanego przez klienta (CMK) w magazynie kluczy bez uprawnień do wykonywania innych operacji w tym magazynie, zgodnie z zasadą najmniejszych uprawnień.
-
Wdrażanie szablonu
- Przejdź do obciążenia dla zamierzonego wdrożenia.
- Wybierz
Add Serviceprzycisk. -
Function AppWybierz szablon usługi z listy rozwijanej wykaz usług, potwierdź potrzebną wersję (domyślną:latest), a następnie wybierz pozycjęNext.
- Na karcie Podstawy wprowadź wszystkie wymagane parametry. Nazwa konta magazynu jest nazwą nowego konta magazynu.
- Po utworzeniu dwóch podsieci wprowadź nowe nazwy podsieci na karcie Sieć.
- Na karcie „Szyfrowanie” wprowadź nazwę nowego klucza dodanego do magazynu Key Vault na potrzeby konfiguracji klucza zarządzanego przez klienta (CMK).
- Wprowadź nazwę tożsamości zarządzanej przez użytkownika utworzonej podczas konfiguracji klucza zarządzanego przez klienta.
- Dostosuj dowolne z wstępnie wypełnionych lub domyślnych parametrów zgodnie z potrzebami.
- Wybierz pozycję
Review + Create, a następnieCreate.
Ukończenie tworzenia wszystkich zasobów może potrwać 10 minut. Poczekaj na pomyślne ukończenie wdrożenia przed podjęciem jakichkolwiek działań w ramach wdrożonych zasobów.
Weryfikowanie wdrożenia
Przejdź do określonej grupy zasobów, aby potwierdzić utworzenie zamierzonych zasobów. W tym: Function App i nowe konto magazynu
Otwórz zasób aplikacji funkcji
- Otwórz zasób aplikacji funkcji
- Na stronie przeglądu sprawdź funkcje
Usuń wdrożenie
Jeśli nie planujesz utrzymania tych zasobów, wyczyść niepotrzebne zasoby, aby uniknąć Azure opłat. Jeśli w grupie zasobów nie istnieją żadne inne wdrożenia, można usunąć całą grupę zasobów.
Recommendations
-
Dodaj tagi do wdrożeń katalogu usług, aby śledzić ważne informacje dotyczące tego zasobu, takie jak:
- Właściciel:
<main POC> - Moduł wdrażający:
<yourName> - Cel:
<automation function> - Nazwa katalogu usług:
<App Service Function App> - Wersja wykazu usług:
<version you deployed>
- Właściciel:
- Rozważ dodanie Azure Policy w celu wymuszania i dziedziczenia tagów