Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az Azure Enclave az Azure megosztott felelősségi modelljét követi: az Azure Enclave kezeli az izolációs határt és az azt támogató infrastruktúrát, míg Ön kezeli a hozzáférést, konfigurációt és a beosztott munkaterheléseket, amelyeket ezen a határon belül telepítesz. Ha megérted, hol húzódik ez a határ, segít elkerülni a konfigurációs elcsúszásokat, valamint a váratlan kapcsolódást vagy szabályzathibákat.
Az Azure Enclave feladatai
Az Azure Enclave a következőket hozza létre és folyamatosan kezeli az Ön nevében:
- Virtuális hálózatok és alhálózatok: Az Azure Enclave létrehozza és birtokolja az enklávét Virtual Network-et és annak alneveit. Az enklávé minden frissítésekor az Azure Enclave újra beolvassa az aktuális hálózati állapotot, és szinkronizálja az alhálózat konfigurációját a saját felügyelt konfigurációjával.
- Virtual WAN hub létrehozása: Az Azure Enclave létrehozza a Virtual WAN hubokat minden dedikált központhoz és közlekedési központhoz, valamint tűzfal szabályzat- és szabálygyűjteménycsoportokat.
- Hálózati biztonsági csoportok (NSG-k): Az Azure Enclave létrehozza és kezeli az enklávé alhálózatokhoz csatolt NSG-ket.
- Azure Bastion: Amikor engedélyezed a Bastiont egy enklávén, az Azure Enclave telepíti és kezeli a Bastion hosztot, annak dedikált alhálózatát és a hozzá tartozó nyilvános IP-címet.
- Monitoring infrastruktúra: Az Azure Enclave létrehozza a Log Analytics munkaterületet, a szabályzatok végrehajtásához és folyamatnaplógyűjtéshez használt menedzselt identitásokat, valamint kapcsolódó diagnosztikai beállításokat.
- Kezelt erőforrás-csoport (MRG) védelmei: Az Azure Enclave megtiltó hozzárendeléseket alkalmaz az MRG scope-on, amelyek blokkolják a platformon kezelt erőforrások, köztük az enclave Virtual Network engedély nélküli írásait.
- Védőkorlát-szabályzatok hozzárendelései: Az Azure Enclave hozzárendeli és kezeli a felügyelt erőforráscsoportokra alkalmazott Azure Policy-védőkorlátokat. Ezeket a szabályzati hozzárendeléseket nem lehet közvetlenül létrehozni, módosítani vagy törölni.
-
Karbantartási mód érvényesítése: Az Azure Enclave értékeli és érvényesíti a karbantartási mód állapotát (
modeésjustification), amely ideiglenesen enyhíti a kirendelés megtagadási korlátozásait az jóváhagyott karbantartási feladatok esetén. - Enclave kapcsolatok: Az Azure Enclave kezeli a tűzfalat és az NSG szabályokat, amelyek az enklávé kapcsolatokat és végpontokat valósítják meg az általad meghatározott szabályok alapján.
Ügyfél felelősségi köre
Ön a felelős a következő feladatokért:
- Szerepalapú hozzáférés-vezérlés (RBAC): Pozíciókat rendelj és kezeld a közösségeid, enklávéid, munkaterheléseid és munkaterhelési erőforrásaid.
- Konfiguráció: Jóváhagyások, jogosultságok, IP-cím méretezés és egyéb konfigurációs döntések, amelyeket Azure Enclave erőforrások létrehozásakor vagy frissítésekor hozol meg.
- Munkaterhelések: Létrehozd és karbantartsd azokat a munkaterheléseket és Azure erőforrásokat, amelyeket telepítesz, (például a munkaterhelés erőforrás-csoportokon belül).
- Munkaterhelés erőforrás-csoportok összekapcsolása: Válaszd ki, melyik új vagy meglévő (brownfield) erőforráscsoportokat kapcsolod egy munkaterheléshez, és győződj meg róla, hogy megvannak a szükséges jogosultságok bármely meglévő erőforráscsoporthoz, amelyet linkelsz.
- Karbantartási mód kezelése: Nyújtson be karbantartási mód kérést a móddal, indoklással és elvekkel, amelyek ideiglenes hozzáférést igényelnek, amikor jogosult karbantartási feladatot kell végrehajtani.
Ne kezeld ezeket a platformforrásokat magad
Egyes enklávé-erőforrások úgy néznek ki, mint a szokásos Azure-erőforrások, de az Azure Enclave a felügyelt, hiteles állapotának részeként kezeli őket. Az Azure Enclave menedzsment élményén kívüli változtatások ezekben az erőforrásokban konfigurációs elcsúszást okozhatnak és megtörhetik az enclave funkcióit:
Important
Ne szerkesztse az Enclave Virtual Network-et, annak alneveit vagy delegációit közvetlenül az Azure portálon, Azure CLI-n vagy ARM/Bicep sablonokon keresztül az Azure Enclave-en kívül. Az Azure Enclave minden frissítéskor az alhálózati delegációkat a saját felügyelt konfigurációjával szinkronizálja, ezért a kézi módosítások észrevétlenül felülíródhatnak, illetve az enclave-végpontok és az enclave-kapcsolatok kiépítése vagy feloldása sikertelen lehet.
A tiltó hozzárendelések emellett a legtöbb közvetlen írási műveletet is blokkolják a felügyelt erőforráscsoport erőforrásain, a karbantartási mód engedélyezése pedig a teljes feloldás helyett csak egy gondosan meghatározott műveletkészletet tesz lehetővé. A karbantartási mód szintje által engedélyezett lépések pontos listájáért lásd a karbantartási módot. Ha olyan változtatást kell végrehajtani, amely megtagadja a assignments blockot, és amit nem fed a karbantartási mód, akkor inkább az Azure-támogatás-tal dolgozz, ne próbálj megoldást.