Wdróż Azure SQL z katalogu usług w ramach obciążenia

W tym artykule dowiesz się:

  • Wdróż szablon katalogu usług dla Azure SQL w istniejącym obciążeniu z poziomu portalu.

Note

To przykładowe wdrożenie jest przeznaczone tylko do celów demonstracyjnych i nie reprezentuje wszystkich najlepszych rozwiązań dotyczących administrowania siecią, systemami lub aplikacjami.

Zanim rozpoczniesz

Prerequisites

Istnieją wymogi zabezpieczające dotyczące enklaw, aby zapewnić, że zasoby enklaw korzystają z szyfrowania przy użyciu kluczy zarządzanych przez klienta (CMK). Wymaga klucza i tożsamości, aby klucz był dostępny w enklawie. Utwórz elementy CMK i Managed Identity oraz opcjonalny Key Vault w szablonie katalogu usług Common Dependencies

  1. Podsieć dla prywatnych punktów końcowych: masz możliwość tworzenia podsieci podczas tworzenia enklawy lub można utworzyć nowe podsieci po utworzeniu enklawy.
  2. Szybko utwórz te strefy Prywatna strefa DNS na podstawie tego, co utworzysz dalej:
    • Key Vaultwymagane podczas tworzenia Key Vault na podstawie tego szablonu lub bardziej konfigurowalnego szablonu Key Vault.
    • Storage File, Storage Queue, Storage Blobi Storage Table są wymagane podczas tworzenia konta magazynu z tego szablonu lub bardziej dostosowywanego szablonu konta magazynu.
    • Azure SQLktóry jest wymagany do uzyskiwania dostępu do Azure SQL prywatnie.
  3. Dla tego szablonu wymagany jest Key Vault, klucz zarządzany przez klienta (CMK) i tożsamość zarządzana. Utwórz usługę Key Vault, CMK i tożsamość zarządzaną w przewodniku Szybki start katalogu usług Common Dependencies lub utwórz własne.
    • Te zasoby należy utworzyć w grupie zasobów obciążenia.
    • Po utworzeniu tożsamości zarządzanej użytkownika upewnij się, że ma on dostęp do klucza CMK
      • Key Vault Crypto Service Encryption User Przypisz rolę RBAC do tożsamości zarządzanej o zakresie do key vault, wykonując te instrukcje. Dzięki temu można następnie przypisać tożsamość zarządzaną do innego zasobu, takiego jak maszyna wirtualna, a ta maszyna wirtualna może szyfrować dysk systemowy za pomocą klucza zarządzanego przez klienta (CMK) w magazynie kluczy bez uprawnień do wykonywania innych operacji w tym magazynie, zgodnie z zasadą najmniejszych uprawnień.
  4. Karta Administratorzy wymaga informacji logowania. Oto przykład niektórych danych wejściowych:
    • Microsoft Entra Logowanie użytkownika:core-enclave-admins
    • identyfikator SID użytkownika Microsoft Entra:c0a11793-2fa9-4d7f-894f-0f7f72615a97
    • Microsoft Entra Identyfikator dzierżawcy użytkownika: af783a57-4134-41d8-bea4-fdaaecef6bcc
    • Microsoft Entra Typ nazwy głównej użytkownika: Group

Wdrażanie szablonu

  1. Przejdź do obciążenia dla zamierzonego wdrożenia.
  2. Wybierz +Add an Azure Service przycisk.
  3. Azure SQL Wybierz szablon usługi z listy rozwijanej wykaz usług, potwierdź potrzebną wersję (domyślną: latest), a następnie wybierz pozycję Next.

Zrzut ekranu przedstawiający szablon Azure SQL wybrany z listy katalogów usług.

  1. Przejdź przez każdą kartę i wprowadź wszystkie wymagane parametry.
  2. Dostosuj dowolne z wstępnie wypełnionych parametrów zgodnie z potrzebami.
  3. Wybierz pozycję Review + Create , a następnie Create.

Ukończenie tworzenia wszystkich zasobów może potrwać do 30 minut. Poczekaj na pomyślne ukończenie wdrożenia przed podjęciem jakichkolwiek działań w ramach wdrożonych zasobów.

Weryfikowanie wdrożenia

Przejdź do określonej grupy zasobów, aby potwierdzić utworzenie zamierzonych zasobów.

Usuń wdrożenie

Jeśli nie planujesz utrzymania tych zasobów, wyczyść niepotrzebne zasoby, aby uniknąć Azure opłat. Jeśli w grupie zasobów nie istnieją żadne inne wdrożenia, można usunąć całą grupę zasobów.

Recommendations

  • Dodaj tagi do wdrożeń katalogu usług, aby śledzić ważne informacje dotyczące tego zasobu, takie jak:
    • Właściciel: <main POC>
    • Moduł wdrażający: <yourName>
    • Cel: <prod SQL data>
    • Nazwa katalogu usług: <Azure SQL>
    • Wersja wykazu usług: <version you deployed>
  • Rozważ dodanie Azure Policy w celu wymuszania i dziedziczenia tagów