Что такое рабочая нагрузка?

Рабочие нагрузки — это логические группы ресурсов Azure, которые определяются внутри Azure Анклава. Вы связываете группы ресурсов Azure с ресурсом рабочей нагрузки, чтобы привести эти группы к границам безопасности и контроля анклава. Для иллюстрации см. архитектурную схему.

Владельцы сообществ и анклав могут создавать изолированные критически важные задачи нагрузки и затем предоставлять специальный доступ по мере необходимости. Когда вы размещаете ресурсы и сервисы Azure в рабочие нагрузки, каждая рабочая нагрузка автоматически наследует состояние безопасности и политики анклава.

Вы создаете собственные службы Azure в группах ресурсов рабочей нагрузки и обслуживаете эти ресурсы в рамках модели общей ответственности в облаке. Рабочие нагрузки также могут достигать общественных служб через соединения анклава, настроенные для их анклава.

Зачем использовать рабочую нагрузку?

Рабочие нагрузки — это логический способ организации групп ресурсов Azure и связывания их с вашей средой Azure Enclave. Назначения политик применяются в области каждой связанной группы ресурсов рабочей нагрузки, поэтому ресурсы, которые вы там размещаете, должны соответствовать требованиям. Сам набор политик формируется из списка управляемых сервисов анклава или из списка сообщества, когда анклав его не определяет, и вся рабочая нагрузка в анклаве наследует его. Группы ресурсов по рабочей нагрузке имеют некоторые ограничения, описанные в разделе «Лучшие практики для Azure Enclave».

Альтернативой является развертывание группы ресурсов Azure через портал, который не связан с рабочей нагрузкой. Группы ресурсов рабочей нагрузки эквивалентны обычным группам ресурсов Azure с дополнительным преимуществом обеспечения безопасности ресурсов в пределах границы анклава. Развертывание обычной группы ресурсов Azure на портале по-прежнему является вариантом, но обычная Azure группа ресурсов не будет защищена в пределах границы анклава.

Архитектура рабочей нагрузки

Рабочие нагрузки — это дочерние ресурсы анклавов. Каждая рабочая нагрузка ссылается на группы ресурсов своей нагрузки по идентификатору ресурса в свойстве resourceGroupCollection рабочей нагрузки. Эти группы ресурсов остаются стандартными группами ресурсов Azure, поэтому они не являются дочерними ресурсами Azure Resource Manager рабочей нагрузки.

На этой схеме показаны два примера рабочих нагрузок. Shared Workload связан с тремя группами ресурсов рабочей нагрузки, а AKS Workload связан с одной группой ресурсов рабочей нагрузки. Группы ресурсов выделены зелёным цветом, а ресурсы Azure — тёмно-синим.

Схема, показывающая два примера рабочих нагрузок, связанных как с другими ресурсами Azure Enclave, так и с соответствующими группами ресурсов рабочих нагрузок.

Группа ресурсов рабочей нагрузки

Когда вы создаёте рабочую нагрузку в своём энклаве, укажите группы ресурсов рабочей нагрузки для ссылки на неё. Azure Enclave создаёт группы ресурсов, которые ещё не существуют, и связывает существующие группы ресурсов. Существующая группа ресурсов должна быть пустой, находиться в той же подписке, что и рабочая нагрузка, и не может быть уже связана с другой нагрузкой.

Дополнительные сведения о рекомендациях и руководящих принципах для групп ресурсов рабочих нагрузок см. в статье "Рекомендации по группам ресурсов рабочих нагрузок".

Что можно добавить в рабочую нагрузку?

Группы ресурсов рабочей нагрузки функционируют как группа ресурсов Azure. Вы можете развернуть ресурсы Azure, соответствующие политикам, назначенным группам ресурсов рабочей нагрузки. Создавайте новые ресурсы, используя знакомые вам методы для ваших ресурсов Azure. Вы также можете создавать ресурсы из портала Azure через каталог сервисов. Для получения дополнительной информации смотрите « Что такое каталог услуг?»

Дальнейшие действия