Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure Enclave mengikuti model tanggung jawab bersama Azure: Azure Enclave mengelola batas isolasi dan infrastruktur pendukungnya, sementara Anda mengelola akses, konfigurasi, dan beban kerja yang Anda terapkan di dalam batas tersebut. Memahami di mana batas itu berada membantu Anda menghindari pergeseran konfigurasi dan kegagalan konektivitas atau kebijakan yang tak terduga.
Tanggung jawab Azure Enclave
Azure Enclave membuat dan secara berkelanjutan mengelola hal-hal berikut atas nama Anda:
- Jaringan dan subnet virtual: Azure Enclave membuat dan memiliki enclave Virtual Network beserta subnetnya. Setiap kali enclave diperbarui, Azure Enclave membaca ulang status jaringan saat ini dan memperbarui konfigurasi subnet berdasarkan konfigurasi yang dikelolanya sendiri.
- Pembuatan hub Virtual WAN: Azure Enclave membuat hub Virtual WAN untuk setiap hub dan transit hub khusus yang Anda buat, bersama dengan kebijakan firewall dan grup pengumpulan aturan.
- Grup keamanan jaringan (NSG): Azure Enclave membuat dan mengelola NSG yang terhubung ke subnet enclave.
- Azure Bastion: Saat Anda mengaktifkan Bastion untuk sebuah enclave, Azure Enclave akan menerapkan dan mengelola host Bastion, subnet khususnya, serta alamat IP publik terkait.
- Infrastruktur pemantauan: Azure Enclave membuat ruang kerja Log Analytics, identitas terkelola yang digunakan untuk penegakan kebijakan dan pengumpulan log aliran, serta pengaturan diagnostik terkait.
- Perlindungan kelompok sumber daya terkelola (MRG): Azure Enclave menerapkan penugasan penolakan pada lingkup MRG yang memblokir penulisan tidak sah ke sumber daya yang dikelola platform, termasuk enclave Virtual Network.
- Penetapan kebijakan Guardrail: Azure Enclave menetapkan dan mengelola guardrail Azure Policy yang diterapkan pada grup sumber daya yang dikelola. Anda tidak dapat membuat, memodifikasi, atau menghapus penugasan kebijakan ini secara langsung.
-
Penerapan mode pemeliharaan: Azure Enclave mengevaluasi dan menerapkan status mode pemeliharaan (
modedanjustification) yang untuk sementara melonggarkan pembatasan penetapan penolakan untuk tugas pemeliharaan yang disetujui. - Koneksi enclave: Azure Enclave mengelola firewall dan aturan NSG yang mengimplementasikan koneksi enclave dan endpoint berdasarkan aturan yang Anda tentukan.
Tanggung jawab pelanggan
Anda bertanggung jawab atas tugas-tugas berikut:
- Kontrol akses berbasis peran (RBAC): Tetapkan peran dan kelola akses ke komunitas, enclave, beban kerja, dan sumber daya beban kerja Anda.
- Konfigurasi: Persetujuan, izin, ukuran alamat IP, dan pilihan konfigurasi lain yang Anda buat saat membuat atau memperbarui sumber daya Azure Enclave.
- Beban kerja: Buat dan pelihara beban kerja serta sumber daya Azure yang Anda terapkan (misalnya, di dalam grup sumber daya beban kerja).
- Menghubungkan grup sumber daya beban kerja: Pilih grup sumber daya baru atau yang sudah ada (brownfield) yang akan dihubungkan ke beban kerja, dan pastikan Anda memiliki izin yang diperlukan pada grup sumber daya yang sudah ada yang Anda tautkan.
- Mengelola mode pemeliharaan: Kirimkan permintaan mode pemeliharaan dengan mode, justifikasi, dan prinsipal yang membutuhkan akses sementara, saat Anda perlu melakukan tugas pemeliharaan yang diistimewakan.
Jangan mengelola sumber daya platform ini sendiri
Beberapa sumber daya enclave terlihat seperti sumber daya Azure biasa, tetapi Azure Enclave memperlakukannya sebagai bagian dari keadaan terkelola dan otoritatifnya. Melakukan perubahan pada sumber daya ini di luar pengalaman manajemen Azure Enclave dapat menyebabkan pergeseran konfigurasi dan merusak fungsi enclave:
Important
Jangan mengedit enclave Virtual Network, subnet-nya, atau delegasinya langsung melalui portal Azure, template Azure CLI, atau ARM/Bicep di luar Azure Enclave. Azure Enclave merekonsiliasi delegasi subnet ke konfigurasi terkelola sendiri pada setiap pembaruan, sehingga perubahan manual dapat ditimpa secara diam-diam atau menyebabkan endpoint enclave dan koneksi enclave gagal untuk disediakan atau diselesaikan.
Penetapan deny juga memblokir sebagian besar operasi tulis langsung ke sumber daya dalam grup sumber daya terkelola, dan mengaktifkan mode pemeliharaan memungkinkan sekumpulan tindakan tertentu yang telah ditetapkan alih-alih membuka blokir sepenuhnya. Untuk daftar tindakan yang diizinkan setiap tingkat mode pemeliharaan, lihat mode pemeliharaan. Jika Anda perlu melakukan perubahan yang menolak blok penugasan dan tidak tercakup dalam mode pemeliharaan, bekerjalah dengan Azure support daripada mencoba solusi sementara.