نموذج المسؤولية المشتركة ل Azure Enclave

يتبع Azure Enclave نموذج المسؤولية المشتركة ل Azure: حيث يدير Azure Enclave حدود العزل والبنية التحتية الداعمة له، بينما تدير أنت الوصول، والتكوين، وأعباء العمل التي تنشرها داخل هذا الحدود. فهم مكان سقوط هذا الخط يساعدك على تجنب انحراف التكوين وفشل الاتصال أو السياسات غير المتوقعة.

مسؤوليات Azure Enclave

تقوم Azure Enclave بإنشاء وإدارة ما يلي نيابة عنك:

  • الشبكات الافتراضية والشبكات الفرعية: تقوم Azure Enclave بإنشاء وامتلاك Virtual Network وشبكاتها الفرعية. في كل تحديث للمنطقة، يعيد Azure Enclave قراءة حالة الشبكة الحية وتحديث تكوين الشبكة الفرعية مقابل إعدادها المدار.
  • إنشاء مركز Virtual WAN: يقوم Azure Enclave بإنشاء مراكز Virtual WAN لكل مركز مخصصومركز نقل تقوم بإنشاؤه، إلى جانب مجموعات سياسات الجدار الناري وجمع القواعد.
  • مجموعات أمن الشبكات (NSGs): تقوم Azure Enclave بإنشاء وإدارة مجموعات الأمن الذاتي المرتبطة بشبكات الشبكات الفرعية.
  • Azure Bastion: عند تفعيل Bastion لمنطقة إنكلاف، يقوم Azure Enclave بنشر وإدارة مضيف Bastion، وشبكته الفرعية المخصصة، وعنوان IP العام المرتبط به.
  • بنية المراقبة التحتية: يقوم Azure Enclave بإنشاء مساحة Log Analytics، والهويات المدارة المستخدمة في تطبيق السياسات وجمع سجلات التدفق، وإعدادات التشخيص ذات الصلة.
  • حماية مجموعة الموارد المدارة (MRG): تطبق Azure Enclave تعيينات رفض عند نطاق MRG تمنع الكتابات غير المصرح بها على الموارد المدارة على المنصة، بما في ذلك Virtual Network الخاص ب enclave.
  • تعيينات سياسة Guardrail: يقوم Azure Enclave بتعيين وإدارة نهج Azure guardrails المطبقة على مجموعات الموارد المدارة. لا يمكنك إنشاء أو تعديل أو حذف هذه التعيينات السياسية مباشرة.
  • تطبيق وضع الصيانة: يقوم Azure Enclave بتقييم وتطبيق حالة وضع الصيانة (mode و justification) التي تخفف مؤقتا من قيود رفض التعيين لمهام الصيانة المعتمدة.
  • اتصالات Enclave: يدير Azure Enclave قواعد الجدار الناري وNSG التي تنفذ اتصالات ونقاط النهاية بناء على القواعد التي تحددها.

مسؤوليات العملاء

أنت مسؤول عن المهام التالية:

  • التحكم في الوصول القائم على الأدوار (RBAC): قم بتعيين الأدوار وإدارة الوصول إلى مجتمعاتك وجيوبك وأعباء العمل وموارد عبء العمل.
  • التكوين: الموافقات، الأذونات، حجم عنوان IP، وخيارات التكوين الأخرى التي تتخذها عند إنشاء أو تحديث موارد Azure Enclave.
  • أعمال العمل: أنشئ وحافظ على أحمال العمل وموارد Azure التي تقوم بنشرها (على سبيل المثال، داخل مجموعات موارد عبء العمل).
  • ربط مجموعات موارد عبء العمل: اختر أي مجموعات موارد جديدة أو موجودة (براونفيلد) لربطها بعبء العمل، وتأكد من حصولك على الأصلاحات المطلوبة لأي مجموعة موارد موجودة تربطها.
  • إدارة وضع الصيانة: قدم طلب وضع صيانة مع الوضع، والتبرير، والمبادئ التي تحتاج إلى وصول مؤقت، عندما تحتاج إلى أداء مهمة صيانة مميزة.

لا تدير هذه الموارد على المنصة بنفسك

بعض موارد enclave تبدو كموارد Azure العادية، لكن Azure Enclave يعاملها كجزء من حالته المدارة والسلطة. إجراء تغييرات على هذه الموارد خارج تجربة إدارة Azure Enclave يمكن أن يسبب انحراف في التكوين وكسر وظائف enclave:

هام

لا تقوم بتحرير Virtual Network أو شبكاته الفرعية أو تفويضاتها مباشرة عبر بوابة Azure أو Azure CLI أو قوالب ARM/Bicep خارج Azure Enclave. يقوم Azure Enclave بتسوية تفويضات الشبكات الفرعية مع تكوينها المدار الخاص في كل تحديث، لذا يمكن استبدال التغييرات اليدوية بصمت أو التسبب في فشل نقاط نهاية enclave واتصالات enclave في التوفير أو الحل.

كما أن تعيينات الرفض تمنع معظم الكتابات المباشرة على موارد مجموعة الموارد المدارة، وتفعيل وضع الصيانة يسمح بمجموعة منسقة من الإجراءات بدلا من إلغاء الحظر بالكامل. للاطلاع على القائمة الدقيقة للأفعال التي يسمح بها كل مستوى من مستويات وضع الصيانة، راجع وضع الصيانة. إذا كنت بحاجة لتغيير يرفض حظر التعيينات ولا يغطيه وضع الصيانة، تعاون مع دعم Azure support بدلا من محاولة حل بديل.

الخطوات التالية