Azure 连接概述
准备 Azure 环境以供 多云防御控制器 使用时,假定您已拥有订用,并且该订用已关联到 Azure Active Directory。
Azure 订用的脚本化连接 多云防御控制器
将 Azure 订用连接到 多云防御控制器 的最佳方式是关注 从 多云防御 控制面板将 Azure 订用连接到 多云防御控制器 ]。此激活向导使用脚本来简化连接过程。该脚本提供使用向导将 Azure 订用连接到 多云防御 所需的所有信息。
如果您发现无法使用自动化脚本,请参阅 此处的高级程序。
Azure 的手动激活选项
如果您无法使用 多云防御控制器 控制面板中提供的脚本直接连接 Azure 订用,请使用下面的工作流程手动连接您的订用:
(可选)用户分配的用于 Key Vault 和 Blob 存储访问的托管身份
多云防御网关可以选择性地与 Azure Key Vault 集成以检索 TLS 证书,并与 Blob 存储集成以保存 PCAP(数据包捕获)文件。用户分配的托管身份用于授予对这些服务的访问权限。
在 Azure 门户中,导航到 托管身份 以创建身份。
或者,在 Azure Cloud Shell 中运行以下命令:
az identity create -g <RESOURCE GROUP> -n <USER ASSIGNED IDENTITY NAME>
有关在 Azure Key Vault 中创建 TLS 证书密钥的信息,请参阅 Azure Key Vault。
在 Active Directory 中注册应用
Procedure
Step 1 |
导航至 Azure Active Directory。 |
Step 2 |
选择 应用注册。 |
Step 3 |
点击 新注册。 |
Step 4 |
提供一个名称以引用新应用注册,例如 多云防御控制器 在 支持的账户类型 中,选择第二个选项 任意组织目录中的账户。 |
Step 5 |
选择适合您的组织的选项。请注意,创建应用注册不需要 重定向 URI 。 |
Step 6 |
点击注册 (Register)。 |
Step 7 |
在新创建的应用下的左侧导航栏中,点击 证书和密钥。 |
Step 8 |
点击 + 新客户端密钥,然后在 添加客户端密钥 对话框中输入所需信息
|
Step 9 |
点击添加 (Add)。客户端密钥填充在 值 列下。 |
Step 10 |
将 客户端密钥 复制到记事本中,因为它只显示一次,永远不会再次显示。 |
Step 11 |
在左侧导航栏中,点击 概述。 |
Step 12 |
将 应用(客户端)ID 和 目录(租户)ID 复制到记事本中。 |
创建要分配给应用的自定义角色
创建将分配给为 多云防御控制器创建的应用的 自定义角色 。自定义角色为应用提供读取资产信息和创建资源(例如,VM、负载均衡器等)的权限。可以通过多种方式创建自定义角色。
Procedure
Step 1 |
导航至 订用 ,然后点击 访问控制 (IAM)。 |
Step 2 |
点击 角色 ,然后导航至顶部菜单栏,点击 。 |
Step 3 |
为自定义角色命名(例如, |
Step 4 |
继续点击 下一步 ,直到进入 JSON 编辑屏幕。 |
Step 5 |
点击屏幕上的 编辑 ,在 JSON 文本的 权限 > 操作 部分下,将以下内容复制并粘贴到方括号之间(无需保持缩进):
|
Step 6 |
可选 - 如果您计划通过 多云防御使用多个订用,则必须在 |
Step 7 |
点击文本框顶部的 保存。 |
Step 8 |
点击 查看 + 创建 并创建角色。 |
Step 9 |
创建自定义角色后,请返回 访问控制 (IAM)。 |
Step 10 |
点击 。 |
Step 11 |
在 角色 下拉列表中,选择上面创建的自定义角色。 |
Step 12 |
在 将访问权限分配给 下拉列表中,将其保留为默认值(Azure AD 用户、组、服务主体)。 |
Step 13 |
在 选择 文本框中,输入之前创建的应用的名称(例如 |
Step 14 |
在 订用 页面中,点击左侧菜单栏中的 概述 ,然后将订用 ID 复制到记事本。 |
多云防御控制器 激活所需的值
在继续之前,请确保您拥有以下信息:
-
订用 ID(来自订用概述页面)
-
目录(租户)ID(来自 Azure AD 应用概述页面)
-
应用(客户端)ID(来自 Azure AD 应用概述页面)
-
客户端密钥(创建客户端密钥时复制)
接受市场条款
多云防御控制器 使用来自 Azure 市场的 多云防御 虚拟机 (VM) 映像创建网关实例。必须接受每个订用的条款和条件。从 Azure 门户网站(位于顶部菜单栏右侧)打开 Azure 云外壳。选择或切换到 bash shell 并执行以下命令(将 subscription-id 替换为上一部分中复制的订用 ID):
az vm image terms accept --publisher valtix --offer datapath --plan valtix_dp_image --subscription subscription-id