Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Enclave sigue el modelo de responsabilidad compartida de Azure: Azure Enclave gestiona el límite de aislamiento y su infraestructura de apoyo, mientras tú gestionas el acceso, la configuración y las cargas de trabajo que despliegas dentro de ese límite. Entender dónde cae esa línea te ayuda a evitar desviaciones de configuración y fallos inesperados de conectividad o de políticas.
Responsabilidades de Azure Enclave
Azure Enclave crea y gestiona continuamente lo siguiente en tu nombre:
- Redes y subredes virtuales: Azure Enclave crea y posee la Virtual Network del enclave y sus subredes. En cada actualización del enclave, Azure Enclave vuelve a leer el estado en tiempo real de la red y actualiza la configuración de la subred respecto a su propia configuración gestionada.
- Creación de hubs Virtual WAN: Azure Enclave crea los hubs Virtual WAN para cada hub dedicado y hub de tránsito que crees, junto con grupos de políticas y recolección de reglas del firewall.
- Grupos de seguridad de red (NSGs): Azure Enclave crea y gestiona los NSGs conectados a las subredes del enclave.
- Azure Bastion: Cuando habilitas Bastion para un enclave, Azure Enclave despliega y gestiona el host de Bastion, su subred dedicada y la dirección IP pública asociada.
- Infraestructura de monitorización: Azure Enclave crea el espacio de trabajo de Log Analytics, identidades gestionadas utilizadas para la aplicación de políticas y la recopilación de registros de flujo, así como configuraciones de diagnóstico relacionadas.
- Protecciones de grupos de recursos gestionados (MRG): Azure Enclave aplica asignaciones de denegación en el ámbito MRG que bloquean escrituras no autorizadas en recursos gestionados por la plataforma, incluyendo la Virtual Network del enclave.
- Asignaciones de políticas de guardrail: Azure Enclave asigna y gestiona las guardrails de Azure Policy aplicadas a grupos de recursos gestionados. No puedes crear, modificar o eliminar estas asignaciones de políticas directamente.
-
Aplicación del modo de mantenimiento: Azure Enclave evalúa y aplica el estado del modo de mantenimiento (
modeyjustification) que relaja temporalmente las restricciones de denegación de asignación para tareas de mantenimiento aprobadas. - Conexiones del enclave: Azure Enclave gestiona el firewall y las reglas NSG que implementan las conexiones y endpoints del enclave según las reglas que definas.
Responsabilidades del cliente
Usted es responsable de las siguientes tareas:
- Control de acceso basado en roles (RBAC): Asigna roles y gestiona el acceso a tus comunidades, enclaves, cargas de trabajo y recursos de carga de trabajo.
- Configuración: Aprobaciones, permisos, tamaño de dirección IP y otras decisiones de configuración que haces al crear o actualizar recursos de Azure Enclave.
- Cargas de trabajo: Crea y mantén las cargas de trabajo y los recursos de Azure que despliegues (por ejemplo, dentro de grupos de recursos de carga de trabajo).
- Vinculación de grupos de recursos de carga de trabajo: Elige a qué grupos de recursos nuevos o existentes (brownfield) vincular a una carga de trabajo y asegúrate de tener los permisos necesarios sobre cualquier grupo de recursos existente que enlaces.
- Gestión del modo de mantenimiento: Envía una solicitud de modo de mantenimiento con el modo, justificación y principios que necesiten acceso temporal, cuando necesites realizar una tarea de mantenimiento privilegiada.
No gestiones estos recursos de la plataforma tú mismo
Algunos recursos del enclave parecen recursos ordinarios de Azure, pero Azure Enclave los trata como parte de su estado gestionado y autoritativo. Realizar cambios en estos recursos fuera de la experiencia de gestión de Azure Enclave puede causar deriva de configuración y romper la funcionalidad del enclave:
Importante
No edites el enclave Virtual Network, sus subredes ni sus delegaciones directamente a través del portal de Azure, CLI de Azure o plantillas ARM/Bicep fuera de Azure Enclave. Azure Enclave ajusta las delegaciones de subred a su propia configuración administrada en cada actualización, por lo que los cambios manuales pueden sobrescribirse sin avisar o provocar que los puntos de conexión y las conexiones del enclave no se aprovisionen o no se resuelvan correctamente.
Las asignaciones de denegación también bloquean la mayoría de las operaciones de escritura directas en los recursos del grupo de recursos administrado, y habilitar el modo de mantenimiento permite un conjunto limitado y predefinido de acciones en lugar de un desbloqueo completo. Para la lista exacta de acciones que permite cada nivel de modo de mantenimiento, véase modo de mantenimiento. Si necesitas hacer un cambio que niegue el bloqueo de asignaciones y que no está cubierto por el modo mantenimiento, trabaja con Soporte técnico de Azure en lugar de intentar una solución alternativa.