Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Enclave volgt het Azure shared responsibility model: Azure Enclave beheert de isolatiegrens en de ondersteunende infrastructuur, terwijl jij de toegang, configuratie en de workloads beheert die je binnen die grens uitrolt. Begrijpen waar die grens ligt helpt je configuratie-drift en onverwachte verbindings- of beleidsfouten te voorkomen.
Verantwoordelijkheden van Azure Enclave
Azure Enclave maakt het volgende namens u aan en beheert het continu:
- Virtuele netwerken en subnetten: Azure Enclave creëert en bezit het enclave Virtual Network en zijn subnetten. Bij elke update van de enclave leest Azure Enclave de live netwerkstatus opnieuw en ververst de subnetconfiguratie tegen zijn eigen beheerde configuratie.
- Virtual WAN hub creatie: Azure Enclave maakt de Virtual WAN hubs voor elke dedicated hub en transit hub die je maakt, samen met firewall policy en rule collection groups.
- Network security groups (NSG's): Azure Enclave creëert en beheert de NSG's die aan enclave-subnetten zijn gekoppeld.
- Azure Bastion: Wanneer je Bastion inschakelt voor een enclave, deployt en beheert Azure Enclave de Bastion-host, het toegewijde subnet en het bijbehorende publieke IP-adres.
- Monitoringinfrastructuur: Azure Enclave creëert de Log Analytics-werkruimte, beheerde identiteiten die worden gebruikt voor beleidshandhaving en het verzamelen van flowlogs, en bijbehorende diagnostische instellingen.
- Beveiligingen voor beheerde resourcegroepen (MRG): Azure Enclave past weigeringstoewijzingen toe binnen het MRG-bereik die ongeautoriseerde schrijfacties naar door het platform beheerde resources, waaronder het virtuele netwerk van de enclave, blokkeren.
- Guardrail policy assignments: Azure Enclave wijst en beheert de Azure Policy guardrails die worden toegepast op beheerde resource groups. Je kunt deze beleidstoewijzingen niet direct aanmaken, aanpassen of verwijderen.
-
Handhaving van onderhoudsmodus: Azure Enclave evalueert en handhaaft de onderhoudsmodustoestand (
modeenjustification) die tijdelijk de beperkingen op weigering van toewijzingen voor goedgekeurde onderhoudstaken versoepelt. - Enclave-verbindingen: Azure Enclave beheert de firewall en NSG-regels die enclave-verbindingen en -eindpunten implementeren op basis van de door jou gedefinieerde regels.
Verantwoordelijkheden van de klant
U bent verantwoordelijk voor de volgende taken:
- Rolgebaseerde toegangscontrole (RBAC): Wijs rollen toe en beheer toegang tot je gemeenschappen, enclaves, werklasten en werklastbronnen.
- Configuratie: Goedkeuringen, permissies, IP-adresgrootte en andere configuratiekeuzes die je maakt wanneer je Azure Enclave-bronnen aanmaakt of bijwerkt.
- Workloads: Maak en onderhoud de workloads en Azure-resources die je deployt (bijvoorbeeld binnen workload resource groups).
- Workloadresourcegroepen koppelen: Kies welke nieuwe of bestaande (brownfield) resourcegroepen je aan een workload koppelt, en zorg ervoor dat je de vereiste rechten hebt op elke bestaande resourcegroep die je linkt.
- Onderhoudsmodus beheren: Dien een onderhoudsmodusverzoek in met de modus, rechtvaardiging en principes die tijdelijke toegang nodig hebben, wanneer je een bevoorrechte onderhoudstaak moet uitvoeren.
Beheer deze platformbronnen niet zelf
Sommige enclave-resources lijken op gewone Azure-resources, maar Azure Enclave behandelt ze als onderdeel van zijn beheerde, gezaghebbende toestand. Het aanbrengen van wijzigingen aan deze bronnen buiten de Azure Enclave-beheerervaring kan configuratiedrift veroorzaken en de functionaliteit van de enclave verstoren:
Important
Bewerk het enclave Virtual Network, de subnetten of hun delegaties niet direct via het Azure-portaal, Azure CLI of ARM/Bicep-sjablonen buiten Azure Enclave. Azure Enclave brengt subnetdelegaties bij elke update in overeenstemming met de eigen beheerde configuratie, waardoor handmatige wijzigingen onopgemerkt kunnen worden overschreven of ertoe kunnen leiden dat enclave-eindpunten en enclaveverbindingen niet kunnen worden ingericht of opgelost.
Weigeringstoewijzingen blokkeren ook de meeste directe schrijfbewerkingen naar resources in de beheerde resourcegroep, en door de onderhoudsmodus in te schakelen wordt een zorgvuldig samengestelde reeks acties toegestaan in plaats van een volledige opheffing van de blokkering. Voor de exacte lijst van acties die elk onderhoudsmodusniveau toestaat, zie onderhoudsmodus. Als je een wijziging moet aanbrengen die wordt geblokkeerd door deny assignments en niet onder de onderhoudsmodus valt, werk dan samen met Azure Support in plaats van een tijdelijke oplossing te proberen.