¿Qué es un enclave?

Un enclave es un Azure Virtual Network aislado que pertenece a una comunidad. Hospeda una o varias cargas de trabajo que requieren aislamiento de red, supervisión y límites de seguridad. Puede conectar enclaves entre sí mediante puntos de conexión de enclave para habilitar una comunicación segura entre enclaves.

¿Por qué crear un enclave?

Los enclaves proporcionan límites para la seguridad, la gobernanza y el aislamiento de recursos. Cada enclave proporciona:

  • Aislamiento de red: los enclaves están aislados de cualquier cosa fuera del valor predeterminado del enclave. El tráfico está restringido a los servicios autorizados de Microsoft y a las conexiones que habilite explícitamente a través de puntos de conexión de enclave.
  • Registros de auditoría y supervisión integrados: toda la actividad del enclave se envía automáticamente a un área de trabajo de Log Analytics, lo que le proporciona visibilidad de lo que sucede en su entorno.
  • Directivas de seguridad compartidas: los recursos dentro de un enclave heredan la posición de seguridad del enclave, lo que facilita la aplicación de directivas coherentes entre cargas de trabajo.

Arquitectura de un enclave

Los enclaves incluyen los siguientes recursos administrados por la plataforma:

Creación de redes

Supervisión y acceso

  • Área de trabajo de Log Analytics: proporciona registro de diagnósticos y supervisión de los recursos de enclave. Azure Enclave y los recursos implementados por el usuario pueden enviar registros aquí, y el enrutamiento puede configurarse mediante la configuración de diagnóstico.
  • Azure Bastion: proporciona acceso seguro de administrador RDP/SSH a los recursos del enclave.

Diagrama que muestra los recursos administrados desplegados con un enclave y sus recursos desplegados.

Grupo de recursos administrados de enclave

Al crear un enclave, el proveedor de recursos de Azure Enclave crea un grupo de recursos administrado para contener todos los recursos administrados por la plataforma. Una asignación de denegación impide modificaciones no autorizadas en este grupo de recursos, lo que protege el aislamiento del enclave y los límites de seguridad frente a cambios accidentales o malintencionados. Este mecanismo garantiza que los recursos administrados por la plataforma permanezcan en un estado seguro y coherente.

Modo de mantenimiento

El modo de mantenimiento permite a los propietarios de enclaves eludir temporalmente las restricciones de denegación de asignación para tareas de mantenimiento privilegiadas. Eludir la denegación de asignación resulta útil cuando es necesario realizar cambios controlados en los recursos administrados sin perder la protección de aislamiento. Entre los casos de uso típicos se incluyen:

  • Aplicación de actualizaciones de configuración de red
  • Actualizar las directivas de seguridad del enclave
  • Modificación de la configuración de supervisión o registro

Obtenga más información sobre el modo de mantenimiento.

Azure Enclave es la autoridad para la Red virtual del enclave

Cuando Azure Enclave provisiona un enclave, crea y gestiona continuamente la Virtual Network del enclave como parte del límite aislado de confianza cero. Azure Enclave es el plano de control autorizado para esa Virtual Network: posee la topología de la red, el enrutamiento y la configuración que vincula la Virtual Network a la gestión de conexiones del enclave, incluyendo tipos de recursos y capacidades como endpoints del enclave, conexiones del enclave y características de subredes del enclave.

Como el enclave mantiene este estado de referencia, modifique la Red virtual del enclave y sus recursos únicamente a través de la interfaz de administración de Azure Enclave. Editar la Virtual Network directamente, aunque sea a través del Modo Mantenimiento (por ejemplo, a través del portal de Azure, CLI de Azure o ARM/Bicep fuera de Azure Enclave) hace que la configuración se desvíe. Cuando la Virtual Network se desvía de la gestión de Azure Enclave, la gestión de conexiones de enclave ya no puede reconciliar la red de forma fiable, y las características que dependen de ella pueden dejar de funcionar:

  • Los puntos de conexión del enclave podrían no aprovisionarse o no resolverse.
  • Las conexiones del enclave pueden no establecerse o ser eliminadas.
  • Las características de subredes del enclave, como subredes delegadas y configuraciones de subredes gestionadas por el enclave, pueden dejar de estar disponibles.

Importante

Trata Azure Enclave como la única fuente de verdad para el enclave Virtual Network. Realice cambios en la red virtual y la subred a través de la experiencia Administrar del enclave en lugar de editar directamente la red virtual.

Delegación de subredes dentro del enclave

Las subredes dentro del enclave Virtual Network soportan la delegación de subredes de Azure. La delegación designa una subred para su uso por un servicio específico de Azure para que el servicio pueda crear y gestionar sus recursos específicos dentro de esa subred. Configura la delegación de subred al crear o administrar subredes a través del enclave, de modo que la delegación quede reflejada en el estado autoritativo del enclave y siga siendo coherente con la administración de conexiones del enclave. Delegar una subred directamente en Virtual Network en lugar de a través de Azure Enclave es una operación que puede causar deriva.

Para los pasos para añadir o gestionar subredes, véase Crear nueva subred dentro de un enclave Virtual Network.

Plantilla

Consulte la documentación de la plantilla.

Recursos administrados

Los siguientes tipos de recursos se implementan en el grupo de recursos administrados del enclave:

Pasos siguientes