Was ist eine Enklave?

Eine Enklave ist eine isolierte Azure Virtual Network, die zu einer Gemeinschaft gehört. Es hostt eine oder mehrere Workloads , die Netzwerkisolation, Überwachung und Sicherheitsgrenzen erfordern. Sie können Enklaven mithilfe von Enklavenendpunkten verbinden, um sichere Enklavenkommunikation zu ermöglichen.

Warum eine Enklave erstellen?

Enklaven bieten Ihnen Grenzen für Sicherheit, Governance und Ressourcenisolation. Jede Enklave bietet:

  • Netzwerkisolation: Enklaven sind von allem außerhalb des Enklavenstandards isoliert. Der Datenverkehr ist auf autorisierte Microsoft-Dienste und Verbindungen beschränkt, die Sie explizit mithilfe von Enklavenendpunkten aktivieren.
  • Integrierte Überwachungs- und Überwachungsprotokolle: Alle Aktivitäten in Ihrer Enklave werden automatisch an einen Log Analytics-Arbeitsbereich gesendet, sodass Sie einblicken können, was in Ihrer Umgebung passiert.
  • Gemeinsame Sicherheitsrichtlinien: Ressourcen innerhalb einer Enklave übernehmen das Sicherheitsniveau der Enklave, was die konsistente Anwendung von Richtlinien für alle Workloads erleichtert.

Architektur einer Enklave

Enklaven verfügen über die folgenden plattformverwalteten Ressourcen:

Vernetzung

Überwachung und Zugriff

  • Log Analytics Arbeitsbereich: Stellt Diagnoseprotokollierung und Überwachung für Enklavenressourcen bereit. Azure Enclave und vom Benutzer bereitgestellte Ressourcen können hier Protokolle senden, deren Weiterleitung über Diagnoseeinstellungen konfiguriert werden kann.
  • Azure Bastion: Bietet sicheren RDP/SSH-Administratorzugriff auf Ressourcen innerhalb der Enklave.

Diagramm, das die verwalteten Ressourcen zeigt, die zusammen mit einer Enklave bereitgestellt werden, sowie Ihre bereitgestellten Ressourcen.

Enclave-verwaltete Ressourcengruppe

Wenn Sie eine Enklave erstellen, erstellt der Azure Enklave-Ressourcenanbieter eine verwaltete Ressourcengruppe, die alle plattformverwalteten Ressourcen enthält. Eine Verweigerungszuweisung verhindert nicht autorisierte Änderungen an dieser Ressourcengruppe und schützt Enklavenisolation und Sicherheitsgrenzen vor versehentlichen oder böswilligen Änderungen. Dieser Mechanismus stellt sicher, dass plattformverwaltete Ressourcen in einem sicheren, konsistenten Zustand bleiben.

Wartungsmodus

Der Wartungsmodus ermöglicht es Enklavenbesitzern, die Einschränkung der Ablehnungszuweisung für privilegierte Wartungsaufgaben vorübergehend zu umgehen. Die Umgehung der Verweigerungszuweisung ist nützlich, wenn Sie kontrollierte Änderungen an verwalteten Ressourcen vornehmen müssen, ohne den Isolationsschutz zu verlieren. Typische Anwendungsfälle sind:

  • Anwenden von Netzwerkkonfigurationsupdates
  • Aktualisieren von Enklavensicherheitsrichtlinien
  • Ändern von Überwachungs- oder Protokollierungseinstellungen

Erfahren Sie mehr über den Wartungsmodus.

Template

Siehe Vorlagendokumentation

Verwaltete Ressourcen

Die folgenden Ressourcentypen werden in der enklavenverwalteten Ressourcengruppe bereitgestellt:

Nächste Schritte