Az Azure Enclave megosztott felelősségi modellje

Az Azure Enclave az Azure megosztott felelősségi modelljét követi: az Azure Enclave kezeli az izolációs határt és az azt támogató infrastruktúrát, míg Ön kezeli a hozzáférést, konfigurációt és a beosztott munkaterheléseket, amelyeket ezen a határon belül telepítesz. Ha megérted, hol húzódik ez a határ, segít elkerülni a konfigurációs elcsúszásokat, valamint a váratlan kapcsolódást vagy szabályzathibákat.

Az Azure Enclave feladatai

Az Azure Enclave a következőket hozza létre és folyamatosan kezeli az Ön nevében:

  • Virtuális hálózatok és alhálózatok: Az Azure Enclave létrehozza és birtokolja az enklávét Virtual Network-et és annak alneveit. Az enklávé minden frissítésekor az Azure Enclave újra beolvassa az aktuális hálózati állapotot, és szinkronizálja az alhálózat konfigurációját a saját felügyelt konfigurációjával.
  • Virtual WAN hub létrehozása: Az Azure Enclave létrehozza a Virtual WAN hubokat minden dedikált központhoz és közlekedési központhoz, valamint tűzfal szabályzat- és szabálygyűjteménycsoportokat.
  • Hálózati biztonsági csoportok (NSG-k): Az Azure Enclave létrehozza és kezeli az enklávé alhálózatokhoz csatolt NSG-ket.
  • Azure Bastion: Amikor engedélyezed a Bastiont egy enklávén, az Azure Enclave telepíti és kezeli a Bastion hosztot, annak dedikált alhálózatát és a hozzá tartozó nyilvános IP-címet.
  • Monitoring infrastruktúra: Az Azure Enclave létrehozza a Log Analytics munkaterületet, a szabályzatok végrehajtásához és folyamatnaplógyűjtéshez használt menedzselt identitásokat, valamint kapcsolódó diagnosztikai beállításokat.
  • Kezelt erőforrás-csoport (MRG) védelmei: Az Azure Enclave megtiltó hozzárendeléseket alkalmaz az MRG scope-on, amelyek blokkolják a platformon kezelt erőforrások, köztük az enclave Virtual Network engedély nélküli írásait.
  • Védőkorlát-szabályzatok hozzárendelései: Az Azure Enclave hozzárendeli és kezeli a felügyelt erőforráscsoportokra alkalmazott Azure Policy-védőkorlátokat. Ezeket a szabályzati hozzárendeléseket nem lehet közvetlenül létrehozni, módosítani vagy törölni.
  • Karbantartási mód érvényesítése: Az Azure Enclave értékeli és érvényesíti a karbantartási mód állapotát (mode és justification), amely ideiglenesen enyhíti a kirendelés megtagadási korlátozásait az jóváhagyott karbantartási feladatok esetén.
  • Enclave kapcsolatok: Az Azure Enclave kezeli a tűzfalat és az NSG szabályokat, amelyek az enklávé kapcsolatokat és végpontokat valósítják meg az általad meghatározott szabályok alapján.

Ügyfél felelősségi köre

Ön a felelős a következő feladatokért:

  • Szerepalapú hozzáférés-vezérlés (RBAC): Pozíciókat rendelj és kezeld a közösségeid, enklávéid, munkaterheléseid és munkaterhelési erőforrásaid.
  • Konfiguráció: Jóváhagyások, jogosultságok, IP-cím méretezés és egyéb konfigurációs döntések, amelyeket Azure Enclave erőforrások létrehozásakor vagy frissítésekor hozol meg.
  • Munkaterhelések: Létrehozd és karbantartsd azokat a munkaterheléseket és Azure erőforrásokat, amelyeket telepítesz, (például a munkaterhelés erőforrás-csoportokon belül).
  • Munkaterhelés erőforrás-csoportok összekapcsolása: Válaszd ki, melyik új vagy meglévő (brownfield) erőforráscsoportokat kapcsolod egy munkaterheléshez, és győződj meg róla, hogy megvannak a szükséges jogosultságok bármely meglévő erőforráscsoporthoz, amelyet linkelsz.
  • Karbantartási mód kezelése: Nyújtson be karbantartási mód kérést a móddal, indoklással és elvekkel, amelyek ideiglenes hozzáférést igényelnek, amikor jogosult karbantartási feladatot kell végrehajtani.

Ne kezeld ezeket a platformforrásokat magad

Egyes enklávé-erőforrások úgy néznek ki, mint a szokásos Azure-erőforrások, de az Azure Enclave a felügyelt, hiteles állapotának részeként kezeli őket. Az Azure Enclave menedzsment élményén kívüli változtatások ezekben az erőforrásokban konfigurációs elcsúszást okozhatnak és megtörhetik az enclave funkcióit:

Important

Ne szerkesztse az Enclave Virtual Network-et, annak alneveit vagy delegációit közvetlenül az Azure portálon, Azure CLI-n vagy ARM/Bicep sablonokon keresztül az Azure Enclave-en kívül. Az Azure Enclave minden frissítéskor az alhálózati delegációkat a saját felügyelt konfigurációjával szinkronizálja, ezért a kézi módosítások észrevétlenül felülíródhatnak, illetve az enclave-végpontok és az enclave-kapcsolatok kiépítése vagy feloldása sikertelen lehet.

A tiltó hozzárendelések emellett a legtöbb közvetlen írási műveletet is blokkolják a felügyelt erőforráscsoport erőforrásain, a karbantartási mód engedélyezése pedig a teljes feloldás helyett csak egy gondosan meghatározott műveletkészletet tesz lehetővé. A karbantartási mód szintje által engedélyezett lépések pontos listájáért lásd a karbantartási módot. Ha olyan változtatást kell végrehajtani, amely megtagadja a assignments blockot, és amit nem fed a karbantartási mód, akkor inkább az Azure-támogatás-tal dolgozz, ne próbálj megoldást.

Következő lépések