Model sdílené odpovědnosti pro Azure Enclave

Azure Enclave se řídí modelem sdílené odpovědnosti Azure: Azure Enclave spravuje izolační hranici a její podpůrnou infrastrukturu, zatímco vy spravujete přístup, konfiguraci a pracovní zátěže, které nasazujete uvnitř této hranice. Pochopení toho, kde tato hranice leží, vám pomůže vyhnout se odchylkám konfigurace a neočekávaným selháním připojení nebo zásad.

Odpovědnosti Azure Enclave

Azure Enclave vytváří a průběžně spravuje následující jménem za vás:

  • Virtuální sítě a podsítě: Azure Enclave vytváří a vlastní enklávu Virtual Network a její podsítě. Při každé aktualizaci enklávy Azure Enclave znovu čte aktuální stav sítě a obnovuje konfiguraci podsítě podle své vlastní spravované konfigurace.
  • Vytváření Virtual WAN hubů: Azure Enclave vytváří Virtual WAN huby pro každý dedikovaný hub a transit hub, který vytvoříte, spolu se skupinami firewall policy a souborů pro sběr pravidel.
  • Skupiny síťové bezpečnosti (NSG): Azure Enclave vytváří a spravuje NSG připojené k podsítím enklávy.
  • Azure Bastion: Když povolíte Bastion pro enklávu, Azure Enclave nasadí a spravuje hostitel Bastionu, jeho dedikovanou podsíť a příslušnou veřejnou IP adresu.
  • Monitorovací infrastruktura: Azure Enclave vytváří pracovní prostor Log Analytics, spravované identity používané pro vynucování politik a sběr flow logů a související diagnostická nastavení.
  • Ochrana spravované skupiny prostředků (MRG): Azure Enclave aplikuje přiřazení odepření v oboru MRG, která blokují neoprávněné zápisy do prostředků spravovaných platformou, včetně virtuální sítě enklávy.
  • Přiřazení politik Guardrail: Azure Enclave přiřazuje a spravuje Azure Policy guardrails aplikované na spravované skupiny zdrojů. Tyto přiřazení politik nelze přímo vytvářet, upravovat ani mazat.
  • Vynucování režimu údržby: Azure Enclave vyhodnocuje a vynucuje stav režimu údržby (mode a justification), který dočasně uvolňuje omezení zamítnutí přiřazení u schválených údržbových úkolů.
  • Enklávová připojení: Azure Enclave spravuje firewall a NSG pravidla, která implementují enklávová spojení a koncové body na základě pravidel, která definujete.

Odpovědnosti zákazníka

Zodpovídáte za následující úkoly:

  • Řízení přístupu na základě rolí (RBAC): Přiřaďte role a spravujte přístup ke svým komunitám, enklávám, pracovním zátěžím a zdrojům pro pracovní zátěž.
  • Konfigurace: Schválení, oprávnění, velikost IP adres a další konfigurační volby, které děláte při vytváření nebo aktualizaci zdrojů Azure Enclave.
  • Workloady: Vytvářejte a udržujte workloady a Azure zdroje, které nasazujete (například uvnitř skupin zdrojů workloadu).
  • Propojování skupin zdrojů zátěže: Vyberte nové nebo stávající (brownfield) skupiny zdrojů pro propojení s pracovním zatížením a ujistěte se, že máte požadovaná oprávnění ke všem existujícím skupinám zdrojů, které propojíte.
  • Správa režimu údržby: Pošlete žádost o režim údržby s režimem, odůvodněním a principy, které potřebují dočasný přístup, když potřebujete provést privilegovanou údržbu.

Nespravujte tyto platformy sami

Některé zdroje Enklávy vypadají jako běžné Azure zdroje, ale Azure Enclave je považuje za součást svého spravovaného, autoritativního stavu. Změny těchto zdrojů mimo prostředí správy Azure Enclave mohou způsobit posun konfigurace a narušit funkčnost Enclave:

Important

Neupravujte enklávu Virtual Network, její podsítě ani jejich delegace přímo přes Azure portál, Azure CLI nebo ARM/Bicep šablony mimo Azure Enclave. Azure Enclave při každé aktualizaci rekonfiguruje delegace podsítě se svou vlastní spravovanou konfigurací, takže manuální změny mohou být tiše přepsány nebo způsobit, že koncové body enklávy a enklávové spojení selžou při provisionování či řešení.

Přiřazení typu odepření také blokují většinu přímých zápisů do prostředků ve spravované skupině prostředků a povolení režimu údržby umožňuje pouze vybranou sadu akcí namísto úplného zrušení blokování. Přesný seznam akcí, které každá úroveň údržby povoluje, najdete v článku o režimu údržby. Pokud potřebujete změnu, která blokuje přiřazení a není pokryta režimem údržby, raději spolupracujte s podpora Azure než zkoušejte obcházení.

Další kroky