Azure Container Registry (ACR) aus dem Dienstkatalog in einer Workload bereitstellen

Azure Enclave ist ein Cloud-Netzwerkdienst, der es Organisationen mit hochsensiblen Daten ermöglicht, Workloads in kommerziellen und isolierten Azure-Clouds schnell und in großem Maßstab bereitzustellen und zu verwalten. In dieser Schnellstartanleitung führen Sie die folgenden Schritte aus:

  • Stellen Sie eine Dienstkatalogvorlage für eine Azure Container Registry in einer vorhandenen Workload aus dem Portal bereit.

Note

Diese Beispielbereitstellung dient nur zu Demozwecken und stellt nicht alle bewährten Methoden für die Verwaltung von Netzwerken, Systemen oder Anwendungen dar.

Warning

Wenn Sie diese Vorlage mit der Azure Kubernetes Service (AKS) Vorlage in derselben Enklave verwenden möchten, führen Sie zuerst die erforderlichen Schritte der AKS-Vorlagen aus, da Sie die Subnetze des Enklaven löschen und neu erstellen.

Bevor Sie anfangen

Diese Schnellstartanleitung setzt ein grundlegendes Verständnis von Netzwerk- und Azure Enklavenkonzepten voraus. Weitere Informationen finden Sie unter Bewährte Methoden für Azure Enklave.

Voraussetzungen

Für die Enklaven gelten Schutzvorgaben, um sicherzustellen, dass die Ressourcen in den Enklaven mit kundenseitig verwalteten Schlüsseln (CMK) verschlüsselt werden. Dies erfordert einen Schlüssel und eine Identität, um auf den Schlüssel zuzugreifen, der in der Enklave zugänglich ist. Erstellen Sie den CMK (optionaler Key Vault) und die verwaltete Identität in der Dienstkatalogvorlage „Allgemeine Abhängigkeiten“

  1. Subnetz für private Endpunkte: Sie hatten die Möglichkeit, Subnetze während der Enklavenerstellung zu erstellen, oder Sie können nach der Erstellung von Enklaven neue Subnetze erstellen . Das subnetz des privaten Endpunkts sollte keine Subnetzdelegierung haben, damit die privaten Endpunkte ordnungsgemäß funktionieren.

Note

Sie können die Größe eines Subnetzes nicht ändern, sobald Ressourcen im Subnetz bereitgestellt werden.

  1. Erstellen Sie diese Privates DNS Zonen schnell basierend auf dem, was Sie als Nächstes erstellen:
    • Key VaultErforderlich beim Erstellen einer Key Vault aus dieser Vorlage oder der anpassbareren Key Vault Vorlage.
    • Storage File, Storage Queue, Storage Blobund Storage Table sind erforderlich, wenn Sie ein Speicherkonto aus dieser Vorlage oder die anpassbarere Speicherkontovorlage erstellen.
    • Container registery die für den privaten Zugriff auf die Containerregistrierung erforderlich ist.
  2. Für diese Vorlage sind Key Vault, vom Kunden verwalteter Schlüssel (Customer Managed Key, CMK) und verwaltete Identität erforderlich. Erstellen Sie einen Key Vault, einen CMK und eine verwaltete Identität im Schnellstart des Dienstkatalogs „Common Dependencies“, oder erstellen Sie eigene.
    • Diese Ressourcen sollten in einer Ressourcengruppe für Workloads erstellt werden.
    • Stellen Sie nach dem Erstellen der vom Benutzer verwalteten Identität sicher, dass sie Zugriff auf den CMK-Schlüssel hat.
      • Weisen Sie der verwalteten Identität mit Geltungsbereich für den Key Vault die Key Vault Crypto Service Encryption User RBAC-Rolle gemäß diesen Anweisungen zu. Auf diese Weise können Sie dann die verwaltete Identität einer anderen Ressource, z. B. einem virtuellen Computer, zuweisen, und dieser virtuelle Computer kann den Betriebssystemdatenträger mit dem CMK im Schlüsseltresor verschlüsseln, ohne über Berechtigungen zum Ausführen anderer Vorgänge im Schlüsseltresor nach den geringsten Berechtigungen verfügen zu müssen.

Implementieren der Vorlage

  1. Navigieren Sie zum Workload für die vorgesehene Bereitstellung.
  2. Add Service Schaltfläche auswählen.
  3. Wählen Sie die Azure Container Registry Dienstvorlage aus der Dropdownliste des Dienstkatalogs aus, bestätigen Sie die benötigte Version (Standard: latest), und wählen Sie dann aus Next.

Screenshot mit der Azure Container Registry-Vorlage, die in der Dienstkatalogliste ausgewählt ist.

  1. Durchlaufen Sie die einzelnen Registerkarten, und geben Sie alle erforderlichen Parameter ein. Unter der Registerkarte "Verschlüsselung" müssen Sie den CMK-Schlüssel und die vom Benutzer zugewiesenen Identitätsnamen und die Ressourcengruppe verwenden, die in den Voraussetzungen erstellt wurde.
  2. Passen Sie alle vorab aufgefüllten Parameter nach Bedarf an.
  3. Wählen Sie Review + Create dann Createaus.

Es kann einige Minuten dauern, bis alle Ressourcenerstellung abgeschlossen sind. Warten Sie, bis die Bereitstellung erfolgreich abgeschlossen wurde, bevor Sie Aktionen innerhalb Der bereitgestellten Ressourcen ausführen.

Validierung der Bereitstellung

Wechseln Sie zur Workload-Ressourcengruppe, um zu bestätigen, dass die vorgesehenen Ressourcen erstellt wurden. Einschließlich: Containerregistrierung und privater Endpunkt.

Löschen der Bereitstellung

Wenn Sie nicht planen, diese Ressourcen beizubehalten, bereinigen Sie unnötige Ressourcen, um Azure Gebühren zu vermeiden. Wenn in der Ressourcengruppe keine anderen Bereitstellungen vorhanden sind, kann die gesamte Ressourcengruppe gelöscht werden.

Empfehlungen

  • Fügen Sie Tags zu Dienstkatalogbereitstellungen hinzu, um wichtige Informationen für diese Ressource nachzuverfolgen, z. B.:
    • Besitzer: <main POC>
    • Bereitsteller: <yourName>
    • Zweck: <dev/test containers>
    • Dienstkatalogname: <Container Registry>
    • Version des Dienstkatalogs: <version you deployed>
  • Erwägen Sie das Hinzufügen einer Azure Policy zum Erzwingen und Vererben von Tags

Nächste Schritte

  • Stellen Sie alle erforderlichen Tools auf der Verwaltungs-VM bereit (Beispiele: Docker Cli, Azure PowerShell Module, ...)
  • Lesen Sie die AKS-Vorlagendokumentation , um zu sehen, ob Sie sie verwenden möchten.