Configurar o controle de acesso baseado em função da Área de Trabalho Virtual do Azure usando o Terraform

Artigo testado com as seguintes versões do Terraform e do provedor do Terraform:

O Terraform permite a definição, a visualização e a implantação da infraestrutura de nuvem. Usando o Terraform, você cria arquivos de configuração usando sintaxe de HCL. A sintaxe da HCL permite que você especifique o provedor de nuvem, como o Azure, e os elementos que compõem sua infraestrutura de nuvem. Depois de criar os arquivos de configuração, você cria um plano de execução que permite visualizar as alterações de infraestrutura antes de serem implantadas. Depois de verificar as alterações, aplique o plano de execução para implantar a infraestrutura.

Este artigo abordará a adição de nossos usuários e do grupo Microsoft Entra e, em seguida, atribuirá o grupo à função "Usuário de virtualização de área de trabalho", com escopo para nosso pool de hosts.

Neste artigo, você aprenderá como:

  • Use o Terraform para ler os usuários existentes do Microsoft Entra
  • Usar o Terraform para criar o grupo Microsoft Entra
  • Atribuição de função para a Área de Trabalho Virtual do Azure

1. Configurar seu ambiente

  • Assinatura do Azure: Se você não tiver uma assinatura do Azure, crie uma conta gratuita antes de começar.

2. Implementar o código do Terraform

  1. Crie um diretório em que você vai testar o código de exemplo do Terraform, depois transforme-o no diretório atual.

  2. Crie um arquivo chamado providers.tf e insira o seguinte código:

    terraform {
      required_providers {
        azurerm = {
          source  = "hashicorp/azurerm"
          version = "~>2.0"
        }
        azuread = {
          source = "hashicorp/azuread"
        }
      }
    }
    
    provider "azurerm" {
      features {}
    }
    
  3. Crie um arquivo chamado main.tf e insira o seguinte código:

    data "azuread_user" "aad_user" {
      for_each            = toset(var.avd_users)
      user_principal_name = format("%s", each.key)
    }
    
    data "azurerm_role_definition" "role" { # access an existing built-in role
      name = "Desktop Virtualization User"
    }
    
    resource "azuread_group" "aad_group" {
      display_name     = var.aad_group_name
      security_enabled = true
    }
    
    resource "azuread_group_member" "aad_group_member" {
      for_each         = data.azuread_user.aad_user
      group_object_id  = azuread_group.aad_group.id
      member_object_id = each.value["id"]
    }
    
    resource "azurerm_role_assignment" "role" {
      scope              = azurerm_virtual_desktop_application_group.dag.id
      role_definition_id = data.azurerm_role_definition.role.id
      principal_id       = azuread_group.aad_group.id
    }
    
  4. Crie um arquivo chamado variables.tf e insira o seguinte código:

variable "avd_users" {
  description = "AVD users"
  default = [
    "avduser01@contoso.net",
    "avduser02@contoso.net"
  ]
}

variable "aad_group_name" {
  type        = string
  default     = "AVDUsers"
  description = "Azure Active Directory Group for AVD users"
}
  1. Crie um arquivo chamado output.tf e insira o seguinte código:
output "AVD_user_groupname" {
  description = "Azure Active Directory Group for AVD users"
  value       = azuread_group.aad_group.display_name
}

6. Inicializar Terraform

Execute terraform init para inicializar a implantação do Terraform. Esse comando baixa o provedor do Azure necessário para gerenciar seus recursos do Azure.

terraform init -upgrade

Pontos principais:

  • O parâmetro -upgrade atualiza os plug-ins do provedor necessários para a versão mais recente que esteja em conformidade com as restrições de versão da configuração.

7. Crie um plano de execução Terraform

Execute o comando terraform plan para criar um plano de execução.

terraform plan -out main.tfplan

Pontos principais:

  • O comando terraform plan cria um plano de execução, mas não o executa. Em vez disso, ele determina quais ações são necessárias para criar a configuração especificada em seus arquivos de configuração. Esse padrão permite que você verifique se o plano de execução corresponde às suas expectativas antes de fazer qualquer alteração nos recursos reais.
  • O parâmetro opcional -out permite que você especifique um arquivo de saída para o plano. Usar o parâmetro -out garante que o plano que você examinou seja exatamente o que é aplicado.
  • Para ler mais sobre a persistência de planos de execução e segurança, confira a seção de aviso de segurança.

8. Aplicar um plano de execução Terraform

Execute terraform apply para aplicar o plano de execução à sua infraestrutura de nuvem.

terraform apply main.tfplan

Pontos principais:

  • O exemplo de comando do terraform apply pressupõe que você executou o terraform plan -out main.tfplan anteriormente.
  • Se você especificou um nome de arquivo diferente para o parâmetro -out, use esse mesmo nome de arquivo na chamada para terraform apply.
  • Se você não usou o parâmetro -out, chame terraform apply sem nenhum parâmetro.

Agora você está pronto para criar e implantar sua infraestrutura com controle de acesso baseado em função.

9. Limpar os recursos

Quando você não precisar mais dos recursos criados por meio o Terraform, execute as seguintes etapas:

  1. Execute terraform plan e especifique o sinalizador destroy.

    terraform plan -destroy -out main.destroy.tfplan
    

    Pontos principais:

    • O comando terraform plan cria um plano de execução, mas não o executa. Em vez disso, ele determina quais ações são necessárias para criar a configuração especificada em seus arquivos de configuração. Esse padrão permite que você verifique se o plano de execução corresponde às suas expectativas antes de fazer qualquer alteração nos recursos reais.
    • O parâmetro opcional -out permite que você especifique um arquivo de saída para o plano. Usar o parâmetro -out garante que o plano que você examinou seja exatamente o que é aplicado.
    • Para ler mais sobre a persistência de planos de execução e segurança, confira a seção de aviso de segurança.
  2. Execute a aplicação do Terraform para aplicar o plano de execução.

    terraform apply main.destroy.tfplan
    

Solucionar problemas do Terraform no Azure

Solucionar problemas comuns ao usar o Terraform no Azure

Próximas etapas