Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Eine Enklave ist eine isolierte Azure Virtual Network, die zu einer Gemeinschaft gehört. Es hostt eine oder mehrere Workloads , die Netzwerkisolation, Überwachung und Sicherheitsgrenzen erfordern. Sie können Enklaven mithilfe von Enklavenendpunkten verbinden, um sichere Enklavenkommunikation zu ermöglichen.
Warum eine Enklave erstellen?
Enklaven bieten Ihnen Grenzen für Sicherheit, Governance und Ressourcenisolation. Jede Enklave bietet:
- Netzwerkisolation: Enklaven sind von allem außerhalb des Enklavenstandards isoliert. Der Datenverkehr ist auf autorisierte Microsoft-Dienste und Verbindungen beschränkt, die Sie explizit mithilfe von Enklavenendpunkten aktivieren.
- Integrierte Überwachungs- und Überwachungsprotokolle: Alle Aktivitäten in Ihrer Enklave werden automatisch an einen Log Analytics-Arbeitsbereich gesendet, sodass Sie einblicken können, was in Ihrer Umgebung passiert.
- Gemeinsame Sicherheitsrichtlinien: Ressourcen innerhalb einer Enklave übernehmen das Sicherheitsniveau der Enklave, was die konsistente Anwendung von Richtlinien für alle Workloads erleichtert.
Architektur einer Enklave
Enklaven verfügen über die folgenden plattformverwalteten Ressourcen:
Vernetzung
- Azure Virtual Network mit Subnetzen: Ein isoliertes virtuelles Netzwerk, das Sie definieren und verwalten, auf autorisierte Microsoft-Dienste beschränkt und über Netzwerksicherheitsgruppen gesteuert werden.
- Private Link Integration: Private Endpunkte und Privates DNS Zonen stellen sicher, dass alle Plattformressourcen privat innerhalb Ihrer Netzwerkgrenze kommunizieren.
Überwachung und Zugriff
- Log Analytics Arbeitsbereich: Stellt Diagnoseprotokollierung und Überwachung für Enklavenressourcen bereit. Azure Enclave und vom Benutzer bereitgestellte Ressourcen können hier Protokolle senden, deren Weiterleitung über Diagnoseeinstellungen konfiguriert werden kann.
- Azure Bastion: Bietet sicheren RDP/SSH-Administratorzugriff auf Ressourcen innerhalb der Enklave.
Enclave-verwaltete Ressourcengruppe
Wenn Sie eine Enklave erstellen, erstellt der Azure Enklave-Ressourcenanbieter eine verwaltete Ressourcengruppe, die alle plattformverwalteten Ressourcen enthält. Eine Verweigerungszuweisung verhindert nicht autorisierte Änderungen an dieser Ressourcengruppe und schützt Enklavenisolation und Sicherheitsgrenzen vor versehentlichen oder böswilligen Änderungen. Dieser Mechanismus stellt sicher, dass plattformverwaltete Ressourcen in einem sicheren, konsistenten Zustand bleiben.
Wartungsmodus
Der Wartungsmodus ermöglicht es Enklavenbesitzern, die Einschränkung der Ablehnungszuweisung für privilegierte Wartungsaufgaben vorübergehend zu umgehen. Die Umgehung der Verweigerungszuweisung ist nützlich, wenn Sie kontrollierte Änderungen an verwalteten Ressourcen vornehmen müssen, ohne den Isolationsschutz zu verlieren. Typische Anwendungsfälle sind:
- Anwenden von Netzwerkkonfigurationsupdates
- Aktualisieren von Enklavensicherheitsrichtlinien
- Ändern von Überwachungs- oder Protokollierungseinstellungen
Erfahren Sie mehr über den Wartungsmodus.
Template
Siehe Vorlagendokumentation
Verwaltete Ressourcen
Die folgenden Ressourcentypen werden in der enklavenverwalteten Ressourcengruppe bereitgestellt:
- Virtuelles Azure-Netzwerk
- Subnetze
- Netzwerksicherheitsgruppen
- Log Analytics-Arbeitsbereich
- Azure Bastion
- Private Endpunkte
- Privates DNS-Zonen