Samouczek 1–1: wdrażanie społeczności enklawy Azure

Overview

Azure Enklawa to usługa Azure, która przyspiesza i usprawnia wdrażanie i zarządzanie bezpiecznymi, izolowanymi i zgodnymi środowiskami chmury dla najbardziej wrażliwych obciążeń misji.

Wspólnoty zapewniają izolowaną podstawę sieci centralnej, która w sposób bezpieczny i logiczny grupuje enklawy na potrzeby nadzoru, zarządzania, łączności i monitorowania. Właściciel społeczności może umożliwić łączność z innymi społecznościami lub sieciami lokalnymi za pośrednictwem punktów końcowych społeczności i centrów tranzytowych.

W tym samouczku, część 1 z ośmiu, utworzysz społeczność enklawy Azure w portalu Azure. W kolejnych samouczkach tej serii przedstawiono tworzenie enklaw, punktów końcowych enklaw i połączeń enklaw.

W tym samouczku nauczysz się następujących rzeczy:

  • Zaplanuj architekturę społeczności i przestrzeń adresową.
  • Wdróż społeczność dla swoich enklaw.
  • Omówienie korzyści z topologii piasty i szprych.
  • Zweryfikuj wdrażanie społeczności, zasoby łączności, monitorowanie i dostęp.
  • Wyczyść społeczność, gdy już jej nie potrzebujesz.

Prerequisites

  • Subskrypcja platformy Azure z przydzielonym limitem dla wymaganych zasobów sieciowych, zasad zapory sieciowej i zasobów monitorowania.
  • Uprawnienia do tworzenia zasobów i zarządzania nimi w docelowej subskrypcji lub grupie zasobów:
    • Contributor
    • Administrator dostępu użytkowników, jeśli musisz utworzyć lub zaktualizować przypisania ról
  • Podstawowa znajomość sieci Azure, Azure grup zasobów i planowania prywatnych adresów IP.
  • Azure CLI lub Azure PowerShell zainstalowane, jeśli chcesz uruchomić opcjonalne polecenia weryfikacji.

Zanim rozpoczniesz

Planowanie społeczności

Przed utworzeniem społeczności należy wziąć pod uwagę następujące ważne aspekty planowania:

Planowanie przestrzeni adresowej

Oblicz łączną ilość miejsca na adres IP wymaganą dla wszystkich planowanych enklaw:

  • Szacowana liczba enklaw: Planowanie bieżących potrzeb plus 20-30% wzrost
  • Oblicz wymaganą przestrzeń: każda enklawa zwykle potrzebuje /16 do /24 CIDR
  • Unikaj nakładania się: Upewnij się, że nie nakładają się na siebie sieci lokalne lub inne środowiska Azure
  • Zaplanuj uważnie: określ wymaganą przestrzeń adresową IP dla społeczności i enklaw

Przykładowe obliczenie:

  • Planowanie pięciu enklaw, z których każda ma /16 CIDR (łącznie 65 536 adresów IP i 327 680 adresów IP)
  • Minimalna ciDR społeczności: /12 (łącznie 1 048 576 adresów IP)
  • Zalecane: /11 lub /10 dla buforu wzrostu

Zalecenia dotyczące rozmiaru przestrzeni adresowej:

Rozmiar wdrożenia Liczba enklaw Zalecana usługa CIDR Dostępne adresy IP
Mały 1–3 enklawy /14 262,144
Medium 4–10 enklaw /12 1,048,576
duże 11-25 enklaw /11 2,097,152
Przedsiębiorstwo 26+ enklawy /10 4,194,304

Tip

Użyj kalkulatora adresów IP Azure, aby zaplanować przestrzeń adresową.

Konwencja nazewnictwa

Ustanów standardy nazewnictwa przed wdrożeniem:

Zalecany wzorzec nazewnictwa:

  • Formatowanie: <organization>-<environment>-<purpose>
  • Przykłady:
    • contoso-prod-main — Społeczność produkcyjna
    • fabrikam-dev-sandbox - Społeczność deweloperów
    • northwind-test-validation - Społeczność testowa

Dodatkowe zagadnienia dotyczące nazewnictwa:

  • Zachowaj zwięzłość nazw (od 3 do 24 znaków)
  • Użyj małych liter i łączników
  • Unikaj znaków specjalnych
  • Konwencja nazewnictwa dokumentów dla zespołu

Wybór regionu

Wybierz region Azure na podstawie:

Wymagania dotyczące rezydencji danych:

  • Zgodność z przepisami
  • Wymagania dotyczące niezależności danych
  • Przepisy specyficzne dla branży

Dostępność usługi:

  • Weryfikowanie dostępności enklawy Azure w regionie
  • Sprawdź, czy są dostępne wymagane usługi Azure
  • Rozważ użycie funkcji w wersji zapoznawczej a ogólnie dostępnej

Wydajność i koszty:

  • Bliskość użytkowników w celu uzyskania mniejszego opóźnienia
  • Koszty wychodzącego ruchu sieciowego
  • Różnice w cenach platformy Azure w zależności od regionu

Odzyskiwanie po awarii:

  • Planowanie regionu pomocniczego w razie potrzeby
  • Rozważ użycie sparowanych regionów na potrzeby odzyskiwania po awarii na platformie Azure

Zagadnienia dotyczące architektury

Topologia piasty i szprych

Społeczności tworzą centralny węzeł, a enklawy — odnogi w topologii sieci typu hub-and-spoke, która zapewnia kilka korzyści architektonicznych:

Komponenty Hubu (Społeczność):

  • Zarządzana grupa zasobów: zasoby zarządzane przez platformę Azure, które wspierają społeczność
  • Zasoby łączności: Virtual WAN i powiązane zasoby łączności dla centrum społeczności
  • Polityka zapory sieciowej: scentralizowana polityka reguł i kolekcje reguł do zarządzania ruchem
  • Scentralizowane rejestrowanie: konfigurowalne zasoby rejestrowania i monitorowania
  • Wymuszanie zasad: scentralizowane mechanizmy kontroli ładu i zgodności

Składniki szprychy (enklawy):

  • Izolowane sieci wirtualne: oddzielanie granic sieci na enklawę
  • Zasoby obciążenia roboczego: zasoby platformy Azure specyficzne dla aplikacji
  • Sieciowe grupy zabezpieczeń: mechanizmy zabezpieczeń na poziomie podsieci
  • Prywatne punkty końcowe: zabezpieczanie łączności z usługami PaaS Azure

Zalety topologii piasta-szprychy:

Benefit Description
Izolacja sieci Każda enklawa jest odizolowana i ma własną niezależną przestrzeń adresową
Scentralizowane zabezpieczenia Pojedynczy punkt inspekcji ruchu i wymuszania zasad
Optymalizacja kosztów Infrastruktura udostępniona (zapora, brama sieci VPN) zmniejsza koszty
Uproszczone zarządzanie Scentralizowane monitorowanie i nadzór
Skalowalność Łatwe dodawanie nowych enklaw bez wpływu na istniejące
Kontrolowana łączność Jawnie określone połączenia między enklawami są wymagane do ruchu między enklawami

Domyślne zabezpieczenia

Społeczności zapewniają wiele warstw zabezpieczeń:

Zabezpieczenia sieci:

  • Izolowane granice sieci z Azure Firewall
  • Odmów ruchu sieciowego domyślnie
  • Jawne reguły zezwalania za pośrednictwem punktów końcowych społeczności i enklawy
  • Rejestrowanie ruchu sieciowego na potrzeby inspekcji i zgodności

Nadzór i zgodność z przepisami:

  • Centralne egzekwowanie zasad Azure Policy
  • Wbudowane struktury zgodności
  • Przepływy pracy wyjątków od zasad z zatwierdzeniem
  • Rejestrowanie w dzienniku audytu wszystkich działań administracyjnych

Kontrolki dostępu:

  • Dostęp just-in-time (JIT) do operacji administracyjnych
  • Tryb konserwacji dla tymczasowo podwyższonego dostępu
  • Integracja kontroli dostępu opartej na rolach (RBAC)
  • Obsługa tożsamości zarządzanej

Monitorowanie i obserwowanie:

  • integracja obszaru roboczego Log Analytics
  • Azure Monitor dla metryk i alertów
  • Azure Firewall analiza zagrożeń
  • Dzienniki przepływu sieci i diagnostyka

Wykres architektury

Na poniższym diagramie przedstawiono przykładowe środowisko enklawy Azure, które rozpoczyna się od społeczności i dodaje enklawy i obciążenia w kolejnych samouczkach:

Diagram przedstawia dwa przykładowe obciążenia połączone zarówno z innymi zasobami usługi Azure Enclave, jak i z grupami zasobów dla Twoich obciążeń.

Tworzenie społeczności w enklawie Azure

Przygotuj grupę zasobów

Przed utworzeniem społeczności potrzebna jest grupa zasobów. Grupa zasobów platformy Azure to logiczny kontener, w którym wdrażasz zasoby platformy Azure i zarządzasz nimi.

Ważna

W tym samouczku użyto myResourceGroup jako symbolu zastępczego nazwy grupy zasobów. Opcjonalnie możesz zastąpić myResourceGroup własną nazwą grupy zasobów zgodnie z konwencją nazewnictwa.

Najlepsze rozwiązania dotyczące grupy zasobów:

  • Używanie nazw opisowych wskazujących cel i środowisko
  • Stosowanie tagów dla organizacji i śledzenia kosztów
  • Upewnij się, że przypisano odpowiednie uprawnienia RBAC
  • Rozważ lokalizację grupy zasobów (powinna być zgodna z regionem społeczności)

Wdrażanie społeczności

Ukończenie wdrożeń społeczności trwa około 30–45 minut . Enklawa platformy Azure tworzy zasób społeczności oraz pomocnicze zasoby zarządzane na potrzeby łączności, zasad zapory sieciowej i monitorowania.

Krok 1: Przejdź do usługi Azure Enclave

Na stronie Azure Enclave wybierz Communities w menu po lewej stronie.

Zrzut ekranu przedstawiający stronę główną portalu Azure dla enklawy Azure z przyciskiem Utwórz społeczność.

Krok 2. Rozpoczęcie tworzenia społeczności

Na stronie Communities wybierz pozycję Create.

Zrzut ekranu przedstawiający stronę portalu Azure Enklawy z wybraną listą społeczności.

Krok 3. Konfigurowanie ustawień społeczności

Wprowadź podstawowe informacje dla społeczności:

Podstawowa konfiguracja:

  • Subscription: Wybierz subskrypcję Azure
  • Resource Group: myResourceGroup (lub utwórz nowy)
  • Community name: cmt-fabrikam (lub użyj konwencji nazewnictwa)
  • Region: East US (wybierz na podstawie wymagań)
  • Community address space: 10.0.0.0/16

Opis parametrów konfiguracji:

Parameter Description Guidance
Subskrypcja Subskrypcja platformy Azure do rozliczania zasobów Użyj subskrypcji z odpowiednimi limitami
Grupa zasobów Kontener logiczny dla zasobów społeczności Utwórz nową lub użyj istniejącej
Nazwa społeczności Unikatowy identyfikator społeczności Postępuj zgodnie z konwencją nazewnictwa, od 3 do 24 znaków
Region Region świadczenia usługi Azure na potrzeby wdrażania Nie można zmienić po utworzeniu
Przestrzeń adresowa Zakres prywatnych adresów IP dla społeczności Musi być zgodne z RFC 1918, należy uwzględnić przyszły rozwój

Wskazówki dotyczące przestrzeni adresowej:

Zakresy prywatnych adresów IP (RFC 1918):

  • 10.0.0.0/8 - Klasa A (16 777,216 adresów)
  • 172.16.0.0/12 - Klasa B (1048 576 adresów)
  • 192.168.0.0/16 - Klasa C (65 536 adresów)

Na potrzeby tego samouczka:

  • Użycie 10.0.0.0/16 zapewnia 65 536 adresów IP
  • Wystarczająca dla 3–5 enklaw z podsieciami średniej wielkości
  • Rozważ większy blok CIDR (na przykład /14 lub /12) w środowisku produkcyjnym, aby zapewnić możliwość rozwoju

Zrzut ekranu przedstawiający ekran tworzenia społeczności z podstawowymi polami dla środowiska szkoleniowego.

Możesz przejrzeć inne karty, ale na potrzeby tego samouczka zachowasz wartości domyślne:

  • zachowaj wybraną domyślną zaporę
  • nie twórz żadnych dedykowanych centrów dla enklaw
  • zachowaj domyślne zarządzanie zasadami
  • zachowaj domyślne ustawienia monitorowania i rejestrowania
  • nie dodawaj innych osób do administracji społeczności
  • zachowaj tryb konserwacji Off

Następnie wybierz kartę Approvals.

Krok 4. Zatwierdzenia

W tym samouczku potrzebujesz tylko zatwierdzeń tworzenia i aktualizowania połączenia enklawy. Wprowadź podstawowe informacje dla społeczności:

Konfiguracja zatwierdzeń:

  • Connection creation: Wybierz Required i wprowadź 1 dla Minimum number of approvers
  • Connection updates: Wybierz Required i wprowadź 1 dla Minimum number of approvers

Zrzut ekranu przedstawiający stronę ustawień zatwierdzeń społeczności dla środowiska samouczka.

Note

Te opcje zatwierdzania służą jedynie do pokazania, jak działa zatwierdzanie w przypadku ostatniego utworzonego zasobu. Ta konfiguracja nie reprezentuje konfiguracji produkcyjnej.

Krok 5. Przeglądanie i tworzenie

Wybierz Review + create i sprawdź, czy dane Twojej społeczności są poprawne.

Sprawdzanie poprawności:

  • Sprawdź, czy subskrypcja i grupa zasobów są poprawne
  • Potwierdzanie, że nazwa społeczności jest zgodna z konwencją nazewnictwa
  • Sprawdzanie, czy region spełnia wymagania
  • Sprawdź, czy przestrzeń adresowa ma odpowiedni rozmiar i nie nakłada się na siebie
  • Przejrzyj wszelkie ostrzeżenia lub błędy walidacji

Krok 6. Tworzenie

Wybierz Create , aby rozpocząć wdrażanie.

Co się stanie podczas wdrażania:

Proces wdrażania tworzy:

  • Virtual Network: wirtualna sieć koncentratora z przestrzenią adresową społeczności
  • Azure Firewall: warstwa Premium lub Standardowa na potrzeby filtrowania ruchu
  • Polityka zapory: domyślne reguły i polityki
  • obszar roboczy Log Analytics: na potrzeby monitorowania i diagnostyki
  • Zarządzana grupa zasobów: zawiera infrastrukturę zarządzaną Azure
  • Ustawienia diagnostyczne: konfiguracja dzienników i metryk
  • Sieciowe grupy zabezpieczeń: domyślne reguły zabezpieczeń

Monitorowanie postępu wdrażania:

  • Śledź status wdrożenia w powiadomieniach portalu Azure
  • Przejrzyj dzienniki wdrażania, jeśli wystąpią problemy
  • Szacowany czas: 30–45 minut
  • Stan pokazuje „W toku”, a następnie „Zakończono pomyślnie”

Weryfikowanie wdrożenia

Po zakończeniu wdrożenia wersji społecznościowej wykonaj następujące kroki weryfikacyjne, aby upewnić się, że wszystko jest poprawnie skonfigurowane.

Krok 1. Sprawdzanie stanu społeczności

  1. Wejdź do społeczności w portalu Azure.

  2. Sprawdź, czy Status wyświetla Succeeded

  3. Przejrzyj stronę, Overview aby uzyskać podstawowe informacje

    Zrzut ekranu przedstawiający utworzoną społeczność na stronie przeglądu.

Kluczowe informacje do zweryfikowania:

  • Stan aprowizacji: powinien mieć wartość "Powodzenie"
  • Grupa zasobów: prawidłowa grupa zasobów na liście
  • Lokalizacja: Pasuje do wybranego regionu
  • Przestrzeń adresowa: wyświetlany jest prawidłowy CIDR
  • Zarządzana grupa zasobów: utworzona automatycznie

Krok 2. Weryfikowanie konfiguracji sieci

  1. W widoku społeczności wybierz Managed Resource Group
  2. Przejrzyj utworzone zasoby:

Oczekiwane zasoby w zarządzanej grupie zasobów:

  • Tożsamość zarządzana
  • obszar roboczy usługi Log Analytics
  • Virtual WAN i powiązane zasoby łączności
  • Zasady zapory i zasoby zbierania reguł
  • Ustawienia diagnostyczne, jeśli ma to zastosowanie

Sprawdź zasoby łączności zarządzanej:

  • Przejdź do zarządzanej grupy zasobów.
  • Potwierdź, że utworzono oczekiwane zasoby łączności i zasad zapory.
  • Sprawdź, czy skonfigurowana przestrzeń adresowa jest zgodna z planowaniem społeczności.

Krok 3. Przejrzyj mechanizm RBAC i uprawnienia dostępu

  1. Przejdź do Access control (IAM) w społeczności
  2. Przejrzyj przypisania ról

Oczekiwane role:

  • Twoje konto użytkownika powinno mieć odpowiednie uprawnienia
  • Przejrzyj uprawnienia dziedziczone z subskrypcji/grupy zasobów
  • Przeglądanie przypisań wykonanych na potrzeby uprawnień administracji społeczności

Lista kontrolna weryfikacji poprawności

Po wdrożeniu potwierdź:

  • Stan społecznościowy: Zakończono pomyślnie
  • Grupa zasobów zarządzana przez społeczność utworzona z oczekiwanymi zasobami
  • Zasoby łączności zarządzanej skonfigurowane z prawidłową przestrzenią adresową
  • Utworzono zasadę zapory i kolekcje reguł
  • Połączony obszar roboczy usługi Log Analytics
  • Włączone ustawienia diagnostyczne
  • Uprawnienia RBAC są skonfigurowane
  • Brak błędów wdrażania w dzienniku aktywności

Uprzątnij zasoby

Jeśli musisz usunąć społeczność po ukończeniu tego samouczka:

Warning

Usuwanie społeczności jest trwałe i nie można jej cofnąć. Skojarzone enklawy, obciążenia i zasoby zarządzane można usunąć w ramach procesu usuwania społeczności. Przed usunięciem społeczności przejrzyj zasoby zależne.

Przed usunięciem:

  • Eksportowanie wszelkich ważnych konfiguracji lub danych
  • Dokumentowanie ustawień sieciowych do celów referencyjnych
  • Powiadamianie członków zespołu o zaplanowanym usunięciu
  • Usuń wszelkie powiązania (peering sieci wirtualnych, połączenia)

Aby usunąć społeczność:

  1. Przejdź do enklawy Azure w portalu Azure

  2. Wybierz Communities z menu po lewej stronie.

  3. Wybierz społeczność do usunięcia (na przykład cmt-fabrikam).

  4. Wybierz Delete z górnego menu

  5. Wpisz nazwę społeczności, aby potwierdzić usunięcie

  6. Wybierz Delete

    Zrzut ekranu przedstawiający ukończoną społeczność na liście społeczności na stronie portalu Azure Enclave.

Usuwanie alternatywne za pośrednictwem Azure CLI:

# Delete community (replace with your values)
az resource delete \
  --resource-group myResourceGroup \
  --resource-type Microsoft.Mission/communities \
  --name fabrikam \
  --api-version 2025-05-01-preview

Co zostanie usunięte:

  • Zasób społeczności
  • Powiązane enklawy w społeczności
  • Skojarzone obciążenia i puste grupy zasobów obciążenia
  • Zarządzana grupa zasobów i zasoby zarządzane przez usługę
  • Zasady zapory sieciowej i powiązane zasoby kolekcji reguł
  • obszar roboczy usługi Log Analytics, jeśli nie jest udostępniony

Co jest zachowywane:

  • Grupa zasobów (jeśli zawiera inne zasoby)
  • Wszystkie zasoby, które nie są zarządzane przez enklawę Azure
  • Dane usługi Log Analytics (na podstawie ustawień przechowywania)

Troubleshooting

Problem: Wdrażanie kończy się niepowodzeniem z powodu błędu nakładania się przestrzeni adresowej

Objaw: Wdrożenie kończy się niepowodzeniem z komunikatem o błędzie dotyczącym konfliktów przestrzeni adresowych

Możliwe przyczyny:

  • Przestrzeń adresowa pokrywa się z istniejącą siecią wirtualną w ramach subskrypcji
  • Konflikty przestrzeni adresowej z siecią lokalną
  • Przestrzeń adresowa nakłada się na przestrzeń adresową równorzędnie połączonych sieci wirtualnych

Kroki rozwiązania problemu:

  1. Przejrzyj istniejące sieci wirtualne w ramach subskrypcji:
    az network vnet list --output table
    
  2. Wybierz inny, niepokrywający się blok CIDR
  3. Weryfikowanie z zespołem sieciowym w przypadku korzystania z łączności hybrydowej
  4. Ponowne uruchamianie wdrożenia przy użyciu nowej przestrzeni adresowej

Zapobieganie: Prowadź arkusz kalkulacyjny do zarządzania adresami IP (IPAM), w którym udokumentowano wszystkie przydzielone zakresy

Problem: Wdrażanie trwa dłużej niż oczekiwano

Objaw: Wdrażanie trwa dłużej niż 60 minut

Możliwe przyczyny:

  • Region platformy Azure o dużym obciążeniu
  • Złożone konfiguracje zasad zapory
  • Opóźnienia rejestracji dostawcy zasobów

Kroki rozwiązania problemu:

  1. Sprawdź stronę stanu Azure pod kątem problemów z kondycją usługi
  2. Przejrzyj dzienniki wdrażania w Dzienniku aktywności
  3. Skontaktuj się z pomoc techniczna platformy Azure, jeśli wdrożenie przekroczy 90 minut
  4. Nie anuluj wdrożenia, chyba że jawnie poinformowano

Zapobiegania: Wdrażanie poza godzinami szczytu, gdy jest to możliwe

Problem: Nie można uzyskać dostępu do społeczności po wdrożeniu

Objaw: Społeczność wdrożona, ale niedostępna w portalu

Możliwe przyczyny:

  • Niewystarczające uprawnienia RBAC
  • Zasady dostępu warunkowego blokujące dostęp
  • Problem z uprawnieniami zarządzanej grupy zasobów

Kroki rozwiązania problemu:

  1. Sprawdź, czy masz rolę Czytelnik lub Współautor w społeczności
  2. Sprawdzanie zasad dostępu warunkowego w Microsoft Entra ID
  3. Żądanie dostępu od administratora subskrypcji
  4. Wyczyść pamięć podręczną przeglądarki i ponów próbę

Zapobieganie: Przed rozpoczęciem wdrażania upewnij się, że przypisania RBAC są prawidłowo skonfigurowane

Uzyskiwanie pomocy

Jeśli nadal występują problemy:

  1. Zapoznaj się z przewodnikiem rozwiązywania problemów dotyczącym Azure Enclave: Przewodnik rozwiązywania problemów
  2. Przejrzyj dzienniki: Sprawdź dziennik aktywności pod kątem komunikatów o błędach
  3. dokumentacja Azure: Przejrzyj dokumentację enklawy Azure i często zadawane pytania dotyczące enklawy Azure
  4. Kontakt z pomocą techniczną: Utwórz zgłoszenie do pomocy technicznej, używając:
    • Identyfikator subskrypcji
    • Identyfikator zasobu społeczności
    • Oś czasu zdarzeń wdrażania
    • Komunikaty o błędach i zrzuty ekranu
    • Identyfikator korelacji wdrożenia

Zrozumienie kosztów społeczności

Utwórz szacowanie kalkulatora Azure dla twojej społeczności.

Porady dotyczące optymalizacji kosztów:

  • Używanie zapory warstwy Standardowa na potrzeby tworzenia/testowania
  • Odpowiednio skonfiguruj zasady przechowywania dzienników
  • Monitorowanie i właściwe dobieranie zasobów
  • Użyj Microsoft Cost Management do śledzenia kosztów

Następne kroki

Gratulacje! Pomyślnie wdrożono społeczność Azure Enclave.

W następnym samouczku dowiesz się, jak utworzyć izolowane enklawy w społeczności w celu hostowania obciążeń.

Samouczek 1–2: tworzenie enklaw wewnątrz społeczności