你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

了解 Azure Enclave 中的管理员 VM

创建用于安全访问 enclave 资源的虚拟机(VM),用于管理目的,可通过Azure Bastion进行远程访问。 这些 VM 旨在作为 enclave 和 enclave 资源的应急系统管理的临时资源

创建管理员 VM

使用 管理 VM 快速创建可以访问和配置 enclave 资源的 VM。

访问管理虚拟机

默认情况下,Azure Enclave 为社区或 enclave 所有者创建一个Azure Bastion实例来访问其 enclave。

为 enclave 启用对 Azure 门户的访问

默认情况下,会限制 enclaves 对 Azure 门户的访问。 这意味着你需要创建端点规则和连接,以便从管理 VM 或隔离环境中访问 Azure 门户。

通过 Azure Bastion 访问机密隔离区

Azure Enclave 原生使用现有的 Azure 用户界面控件来实现对管理 VM 的访问。 详细了解如何使用 RDP 连接到 Windows VM - Azure Bastion

对于某些社区和 enclave 所有者,此默认访问模型可能不够精细。 例如,某些隔离环境的所有者的工作负载可能受到监管要求的约束,而这些要求不允许使用 Azure Bastion。

如果 Admin VM 的默认行为,或者 Azure Enclave 允许更改的配置,无法满足您的使用场景,Azure Enclave 建议创建一个工作负载、在该工作负载中创建虚拟机,以及创建一个终结点和连接,其功能方式类似于 Admin VM 的运作方式

  1. 创建管理 VM 后,在 Azure 门户中导航到该虚拟机资源。
  2. 选择 Connect 并选择 Connect via Bastion

显示虚拟机概述页的屏幕截图,其中突出显示了“连接”下拉列表按钮。

  1. 输入管理员 VM 的凭据并选择 Connect

显示用于输入凭据以登录到虚拟机的位置的屏幕截图。

  1. 看到管理员 VM 的桌面后,选择 Windows 开始菜单图标并在搜索字段中输入 RDC

屏幕截图显示管理员 VM 的桌面界面,其中“开始”菜单中的“远程桌面连接”已高亮显示。

  1. 远程桌面 Connection从列表中选择应用程序。
  2. 在 enclave 中输入要访问的 VM 的 IP 地址。

显示远程虚拟机登录屏幕的屏幕截图。

  1. 在远程 VM 上执行所需的任务。

显示与虚拟机的远程连接的屏幕截图。

重置密码

可以使用下面的说明重置密码。 从门户开始:

  1. 选择 VM 名称以打开该 VM 资源
  2. 滚动到边栏选项卡底部并选择“重置密码”
  3. 输入新密码两次,然后选择“更新”

大小

可以根据预期同时在 VM 上拥有的用户数调整 Azure Enclave 管理 VM 的 VM 大小。

图像

社区和 enclave 所有者可能也对用于这些 VM 的默认 VM 映像有所顾虑。 目前,Azure Enclave 为管理员 VM 使用 Azure 市场 中的 Windows Server Datacenter 映像。 可以通过在 “管理 VM 模板高级”选项卡中提供资源 ID 来选择自己的自定义映像。

参考