Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule dowiesz się:
- Wdróż szablon katalogu usług dla Azure SQL w istniejącym obciążeniu z poziomu portalu.
Note
To przykładowe wdrożenie jest przeznaczone tylko do celów demonstracyjnych i nie reprezentuje wszystkich najlepszych rozwiązań dotyczących administrowania siecią, systemami lub aplikacjami.
Zanim rozpoczniesz
W tym artykule założono, że czytelnik ma podstawową wiedzę z zakresu sieci komputerowych i pojęć związanych z usługą Azure Enclave. Aby uzyskać więcej informacji, zobacz Najlepsze praktyki dotyczące Azure Enclave.
Potrzebujesz konta platformy Azure z aktywną subskrypcją. Jeśli go nie masz, utwórz bezpłatne konto.
Potrzebna jest społeczność, enklawa, obciążenie i co najmniej jedna grupa zasobów obciążenia oraz uprawnienia do tworzenia zasobów wewnątrz grupy zasobów obciążenia.
Włącz
Advancedtryb konserwacji dla enklawy, aby dodać zasoby Private Link do grupy zasobów zarządzanych enklawy.
Prerequisites
Istnieją wymogi zabezpieczające dotyczące enklaw, aby zapewnić, że zasoby enklaw korzystają z szyfrowania przy użyciu kluczy zarządzanych przez klienta (CMK). Wymaga klucza i tożsamości, aby klucz był dostępny w enklawie. Utwórz elementy CMK i Managed Identity oraz opcjonalny Key Vault w szablonie katalogu usług Common Dependencies
- Podsieć dla prywatnych punktów końcowych: masz możliwość tworzenia podsieci podczas tworzenia enklawy lub można utworzyć nowe podsieci po utworzeniu enklawy.
- Szybko utwórz te strefy Prywatna strefa DNS na podstawie tego, co utworzysz dalej:
-
Key Vaultwymagane podczas tworzenia Key Vault na podstawie tego szablonu lub bardziej konfigurowalnego szablonu Key Vault. -
Storage File,Storage Queue,Storage BlobiStorage Tablesą wymagane podczas tworzenia konta magazynu z tego szablonu lub bardziej dostosowywanego szablonu konta magazynu. -
Azure SQLktóry jest wymagany do uzyskiwania dostępu do Azure SQL prywatnie.
-
- Dla tego szablonu wymagany jest Key Vault, klucz zarządzany przez klienta (CMK) i tożsamość zarządzana. Utwórz usługę Key Vault, CMK i tożsamość zarządzaną w przewodniku Szybki start katalogu usług Common Dependencies lub utwórz własne.
- Te zasoby należy utworzyć w grupie zasobów obciążenia.
- Po utworzeniu tożsamości zarządzanej użytkownika upewnij się, że ma on dostęp do klucza CMK
-
Key Vault Crypto Service Encryption UserPrzypisz rolę RBAC do tożsamości zarządzanej o zakresie do key vault, wykonując te instrukcje. Dzięki temu można następnie przypisać tożsamość zarządzaną do innego zasobu, takiego jak maszyna wirtualna, a ta maszyna wirtualna może szyfrować dysk systemowy za pomocą klucza zarządzanego przez klienta (CMK) w magazynie kluczy bez uprawnień do wykonywania innych operacji w tym magazynie, zgodnie z zasadą najmniejszych uprawnień.
-
- Karta Administratorzy wymaga informacji logowania. Oto przykład niektórych danych wejściowych:
- Microsoft Entra Logowanie użytkownika:
core-enclave-admins - identyfikator SID użytkownika Microsoft Entra:
c0a11793-2fa9-4d7f-894f-0f7f72615a97 - Microsoft Entra Identyfikator dzierżawcy użytkownika:
af783a57-4134-41d8-bea4-fdaaecef6bcc - Microsoft Entra Typ nazwy głównej użytkownika:
Group
- Microsoft Entra Logowanie użytkownika:
Wdrażanie szablonu
- Przejdź do obciążenia dla zamierzonego wdrożenia.
- Wybierz
+Add an Azure Serviceprzycisk. -
Azure SQLWybierz szablon usługi z listy rozwijanej wykaz usług, potwierdź potrzebną wersję (domyślną:latest), a następnie wybierz pozycjęNext.
- Przejdź przez każdą kartę i wprowadź wszystkie wymagane parametry.
- Dostosuj dowolne z wstępnie wypełnionych parametrów zgodnie z potrzebami.
- Wybierz pozycję
Review + Create, a następnieCreate.
Ukończenie tworzenia wszystkich zasobów może potrwać do 30 minut. Poczekaj na pomyślne ukończenie wdrożenia przed podjęciem jakichkolwiek działań w ramach wdrożonych zasobów.
Weryfikowanie wdrożenia
Przejdź do określonej grupy zasobów, aby potwierdzić utworzenie zamierzonych zasobów.
Usuń wdrożenie
Jeśli nie planujesz utrzymania tych zasobów, wyczyść niepotrzebne zasoby, aby uniknąć Azure opłat. Jeśli w grupie zasobów nie istnieją żadne inne wdrożenia, można usunąć całą grupę zasobów.
Recommendations
-
Dodaj tagi do wdrożeń katalogu usług, aby śledzić ważne informacje dotyczące tego zasobu, takie jak:
- Właściciel:
<main POC> - Moduł wdrażający:
<yourName> - Cel:
<prod SQL data> - Nazwa katalogu usług:
<Azure SQL> - Wersja wykazu usług:
<version you deployed>
- Właściciel:
- Rozważ dodanie Azure Policy w celu wymuszania i dziedziczenia tagów