Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Overview
Azure Enklawa to usługa Azure, która przyspiesza i usprawnia wdrażanie i zarządzanie bezpiecznymi, izolowanymi i zgodnymi środowiskami chmury dla najbardziej wrażliwych obciążeń misji.
Wspólnoty zapewniają izolowaną podstawę sieci centralnej, która w sposób bezpieczny i logiczny grupuje enklawy na potrzeby nadzoru, zarządzania, łączności i monitorowania. Właściciel społeczności może umożliwić łączność z innymi społecznościami lub sieciami lokalnymi za pośrednictwem punktów końcowych społeczności i centrów tranzytowych.
W tym samouczku, część 1 z ośmiu, utworzysz społeczność enklawy Azure w portalu Azure. W kolejnych samouczkach tej serii przedstawiono tworzenie enklaw, punktów końcowych enklaw i połączeń enklaw.
W tym samouczku nauczysz się następujących rzeczy:
- Zaplanuj architekturę społeczności i przestrzeń adresową.
- Wdróż społeczność dla swoich enklaw.
- Omówienie korzyści z topologii piasty i szprych.
- Zweryfikuj wdrażanie społeczności, zasoby łączności, monitorowanie i dostęp.
- Wyczyść społeczność, gdy już jej nie potrzebujesz.
Prerequisites
- Subskrypcja platformy Azure z przydzielonym limitem dla wymaganych zasobów sieciowych, zasad zapory sieciowej i zasobów monitorowania.
- Uprawnienia do tworzenia zasobów i zarządzania nimi w docelowej subskrypcji lub grupie zasobów:
- Contributor
- Administrator dostępu użytkowników, jeśli musisz utworzyć lub zaktualizować przypisania ról
- Podstawowa znajomość sieci Azure, Azure grup zasobów i planowania prywatnych adresów IP.
- Azure CLI lub Azure PowerShell zainstalowane, jeśli chcesz uruchomić opcjonalne polecenia weryfikacji.
Zanim rozpoczniesz
Planowanie społeczności
Przed utworzeniem społeczności należy wziąć pod uwagę następujące ważne aspekty planowania:
Planowanie przestrzeni adresowej
Oblicz łączną ilość miejsca na adres IP wymaganą dla wszystkich planowanych enklaw:
- Szacowana liczba enklaw: Planowanie bieżących potrzeb plus 20-30% wzrost
- Oblicz wymaganą przestrzeń: każda enklawa zwykle potrzebuje /16 do /24 CIDR
- Unikaj nakładania się: Upewnij się, że nie nakładają się na siebie sieci lokalne lub inne środowiska Azure
- Zaplanuj uważnie: określ wymaganą przestrzeń adresową IP dla społeczności i enklaw
Przykładowe obliczenie:
- Planowanie pięciu enklaw, z których każda ma /16 CIDR (łącznie 65 536 adresów IP i 327 680 adresów IP)
- Minimalna ciDR społeczności: /12 (łącznie 1 048 576 adresów IP)
- Zalecane: /11 lub /10 dla buforu wzrostu
Zalecenia dotyczące rozmiaru przestrzeni adresowej:
| Rozmiar wdrożenia | Liczba enklaw | Zalecana usługa CIDR | Dostępne adresy IP |
|---|---|---|---|
| Mały | 1–3 enklawy | /14 | 262,144 |
| Medium | 4–10 enklaw | /12 | 1,048,576 |
| duże | 11-25 enklaw | /11 | 2,097,152 |
| Przedsiębiorstwo | 26+ enklawy | /10 | 4,194,304 |
Tip
Użyj kalkulatora adresów IP Azure, aby zaplanować przestrzeń adresową.
Konwencja nazewnictwa
Ustanów standardy nazewnictwa przed wdrożeniem:
Zalecany wzorzec nazewnictwa:
- Formatowanie:
<organization>-<environment>-<purpose> - Przykłady:
-
contoso-prod-main— Społeczność produkcyjna -
fabrikam-dev-sandbox- Społeczność deweloperów -
northwind-test-validation- Społeczność testowa
-
Dodatkowe zagadnienia dotyczące nazewnictwa:
- Zachowaj zwięzłość nazw (od 3 do 24 znaków)
- Użyj małych liter i łączników
- Unikaj znaków specjalnych
- Konwencja nazewnictwa dokumentów dla zespołu
Wybór regionu
Wybierz region Azure na podstawie:
Wymagania dotyczące rezydencji danych:
- Zgodność z przepisami
- Wymagania dotyczące niezależności danych
- Przepisy specyficzne dla branży
Dostępność usługi:
- Weryfikowanie dostępności enklawy Azure w regionie
- Sprawdź, czy są dostępne wymagane usługi Azure
- Rozważ użycie funkcji w wersji zapoznawczej a ogólnie dostępnej
Wydajność i koszty:
- Bliskość użytkowników w celu uzyskania mniejszego opóźnienia
- Koszty wychodzącego ruchu sieciowego
- Różnice w cenach platformy Azure w zależności od regionu
Odzyskiwanie po awarii:
- Planowanie regionu pomocniczego w razie potrzeby
- Rozważ użycie sparowanych regionów na potrzeby odzyskiwania po awarii na platformie Azure
Zagadnienia dotyczące architektury
Topologia piasty i szprych
Społeczności tworzą centralny węzeł, a enklawy — odnogi w topologii sieci typu hub-and-spoke, która zapewnia kilka korzyści architektonicznych:
Komponenty Hubu (Społeczność):
- Zarządzana grupa zasobów: zasoby zarządzane przez platformę Azure, które wspierają społeczność
- Zasoby łączności: Virtual WAN i powiązane zasoby łączności dla centrum społeczności
- Polityka zapory sieciowej: scentralizowana polityka reguł i kolekcje reguł do zarządzania ruchem
- Scentralizowane rejestrowanie: konfigurowalne zasoby rejestrowania i monitorowania
- Wymuszanie zasad: scentralizowane mechanizmy kontroli ładu i zgodności
Składniki szprychy (enklawy):
- Izolowane sieci wirtualne: oddzielanie granic sieci na enklawę
- Zasoby obciążenia roboczego: zasoby platformy Azure specyficzne dla aplikacji
- Sieciowe grupy zabezpieczeń: mechanizmy zabezpieczeń na poziomie podsieci
- Prywatne punkty końcowe: zabezpieczanie łączności z usługami PaaS Azure
Zalety topologii piasta-szprychy:
| Benefit | Description |
|---|---|
| Izolacja sieci | Każda enklawa jest odizolowana i ma własną niezależną przestrzeń adresową |
| Scentralizowane zabezpieczenia | Pojedynczy punkt inspekcji ruchu i wymuszania zasad |
| Optymalizacja kosztów | Infrastruktura udostępniona (zapora, brama sieci VPN) zmniejsza koszty |
| Uproszczone zarządzanie | Scentralizowane monitorowanie i nadzór |
| Skalowalność | Łatwe dodawanie nowych enklaw bez wpływu na istniejące |
| Kontrolowana łączność | Jawnie określone połączenia między enklawami są wymagane do ruchu między enklawami |
Domyślne zabezpieczenia
Społeczności zapewniają wiele warstw zabezpieczeń:
Zabezpieczenia sieci:
- Izolowane granice sieci z Azure Firewall
- Odmów ruchu sieciowego domyślnie
- Jawne reguły zezwalania za pośrednictwem punktów końcowych społeczności i enklawy
- Rejestrowanie ruchu sieciowego na potrzeby inspekcji i zgodności
Nadzór i zgodność z przepisami:
- Centralne egzekwowanie zasad Azure Policy
- Wbudowane struktury zgodności
- Przepływy pracy wyjątków od zasad z zatwierdzeniem
- Rejestrowanie w dzienniku audytu wszystkich działań administracyjnych
Kontrolki dostępu:
- Dostęp just-in-time (JIT) do operacji administracyjnych
- Tryb konserwacji dla tymczasowo podwyższonego dostępu
- Integracja kontroli dostępu opartej na rolach (RBAC)
- Obsługa tożsamości zarządzanej
Monitorowanie i obserwowanie:
- integracja obszaru roboczego Log Analytics
- Azure Monitor dla metryk i alertów
- Azure Firewall analiza zagrożeń
- Dzienniki przepływu sieci i diagnostyka
Wykres architektury
Na poniższym diagramie przedstawiono przykładowe środowisko enklawy Azure, które rozpoczyna się od społeczności i dodaje enklawy i obciążenia w kolejnych samouczkach:
Tworzenie społeczności w enklawie Azure
Przygotuj grupę zasobów
Przed utworzeniem społeczności potrzebna jest grupa zasobów. Grupa zasobów platformy Azure to logiczny kontener, w którym wdrażasz zasoby platformy Azure i zarządzasz nimi.
Ważna
W tym samouczku użyto myResourceGroup jako symbolu zastępczego nazwy grupy zasobów. Opcjonalnie możesz zastąpić myResourceGroup własną nazwą grupy zasobów zgodnie z konwencją nazewnictwa.
Najlepsze rozwiązania dotyczące grupy zasobów:
- Używanie nazw opisowych wskazujących cel i środowisko
- Stosowanie tagów dla organizacji i śledzenia kosztów
- Upewnij się, że przypisano odpowiednie uprawnienia RBAC
- Rozważ lokalizację grupy zasobów (powinna być zgodna z regionem społeczności)
Wdrażanie społeczności
Ukończenie wdrożeń społeczności trwa około 30–45 minut . Enklawa platformy Azure tworzy zasób społeczności oraz pomocnicze zasoby zarządzane na potrzeby łączności, zasad zapory sieciowej i monitorowania.
Krok 1: Przejdź do usługi Azure Enclave
Na stronie Azure Enclave wybierz Communities w menu po lewej stronie.
Krok 2. Rozpoczęcie tworzenia społeczności
Na stronie Communities wybierz pozycję Create.
Krok 3. Konfigurowanie ustawień społeczności
Wprowadź podstawowe informacje dla społeczności:
Podstawowa konfiguracja:
-
Subscription: Wybierz subskrypcję Azure -
Resource Group:myResourceGroup(lub utwórz nowy) -
Community name:cmt-fabrikam(lub użyj konwencji nazewnictwa) -
Region:East US(wybierz na podstawie wymagań) -
Community address space:10.0.0.0/16
Opis parametrów konfiguracji:
| Parameter | Description | Guidance |
|---|---|---|
| Subskrypcja | Subskrypcja platformy Azure do rozliczania zasobów | Użyj subskrypcji z odpowiednimi limitami |
| Grupa zasobów | Kontener logiczny dla zasobów społeczności | Utwórz nową lub użyj istniejącej |
| Nazwa społeczności | Unikatowy identyfikator społeczności | Postępuj zgodnie z konwencją nazewnictwa, od 3 do 24 znaków |
| Region | Region świadczenia usługi Azure na potrzeby wdrażania | Nie można zmienić po utworzeniu |
| Przestrzeń adresowa | Zakres prywatnych adresów IP dla społeczności | Musi być zgodne z RFC 1918, należy uwzględnić przyszły rozwój |
Wskazówki dotyczące przestrzeni adresowej:
Zakresy prywatnych adresów IP (RFC 1918):
-
10.0.0.0/8- Klasa A (16 777,216 adresów) -
172.16.0.0/12- Klasa B (1048 576 adresów) -
192.168.0.0/16- Klasa C (65 536 adresów)
Na potrzeby tego samouczka:
- Użycie
10.0.0.0/16zapewnia 65 536 adresów IP - Wystarczająca dla 3–5 enklaw z podsieciami średniej wielkości
- Rozważ większy blok CIDR (na przykład /14 lub /12) w środowisku produkcyjnym, aby zapewnić możliwość rozwoju
Możesz przejrzeć inne karty, ale na potrzeby tego samouczka zachowasz wartości domyślne:
- zachowaj wybraną domyślną zaporę
- nie twórz żadnych dedykowanych centrów dla enklaw
- zachowaj domyślne zarządzanie zasadami
- zachowaj domyślne ustawienia monitorowania i rejestrowania
- nie dodawaj innych osób do administracji społeczności
- zachowaj tryb konserwacji
Off
Następnie wybierz kartę Approvals.
Krok 4. Zatwierdzenia
W tym samouczku potrzebujesz tylko zatwierdzeń tworzenia i aktualizowania połączenia enklawy. Wprowadź podstawowe informacje dla społeczności:
Konfiguracja zatwierdzeń:
-
Connection creation: WybierzRequiredi wprowadź1dlaMinimum number of approvers -
Connection updates: WybierzRequiredi wprowadź1dlaMinimum number of approvers
Note
Te opcje zatwierdzania służą jedynie do pokazania, jak działa zatwierdzanie w przypadku ostatniego utworzonego zasobu. Ta konfiguracja nie reprezentuje konfiguracji produkcyjnej.
Krok 5. Przeglądanie i tworzenie
Wybierz Review + create i sprawdź, czy dane Twojej społeczności są poprawne.
Sprawdzanie poprawności:
- Sprawdź, czy subskrypcja i grupa zasobów są poprawne
- Potwierdzanie, że nazwa społeczności jest zgodna z konwencją nazewnictwa
- Sprawdzanie, czy region spełnia wymagania
- Sprawdź, czy przestrzeń adresowa ma odpowiedni rozmiar i nie nakłada się na siebie
- Przejrzyj wszelkie ostrzeżenia lub błędy walidacji
Krok 6. Tworzenie
Wybierz Create , aby rozpocząć wdrażanie.
Co się stanie podczas wdrażania:
Proces wdrażania tworzy:
- Virtual Network: wirtualna sieć koncentratora z przestrzenią adresową społeczności
- Azure Firewall: warstwa Premium lub Standardowa na potrzeby filtrowania ruchu
- Polityka zapory: domyślne reguły i polityki
- obszar roboczy Log Analytics: na potrzeby monitorowania i diagnostyki
- Zarządzana grupa zasobów: zawiera infrastrukturę zarządzaną Azure
- Ustawienia diagnostyczne: konfiguracja dzienników i metryk
- Sieciowe grupy zabezpieczeń: domyślne reguły zabezpieczeń
Monitorowanie postępu wdrażania:
- Śledź status wdrożenia w powiadomieniach portalu Azure
- Przejrzyj dzienniki wdrażania, jeśli wystąpią problemy
- Szacowany czas: 30–45 minut
- Stan pokazuje „W toku”, a następnie „Zakończono pomyślnie”
Weryfikowanie wdrożenia
Po zakończeniu wdrożenia wersji społecznościowej wykonaj następujące kroki weryfikacyjne, aby upewnić się, że wszystko jest poprawnie skonfigurowane.
Krok 1. Sprawdzanie stanu społeczności
Wejdź do społeczności w portalu Azure.
Sprawdź, czy
StatuswyświetlaSucceededPrzejrzyj stronę,
Overviewaby uzyskać podstawowe informacje
Kluczowe informacje do zweryfikowania:
- Stan aprowizacji: powinien mieć wartość "Powodzenie"
- Grupa zasobów: prawidłowa grupa zasobów na liście
- Lokalizacja: Pasuje do wybranego regionu
- Przestrzeń adresowa: wyświetlany jest prawidłowy CIDR
- Zarządzana grupa zasobów: utworzona automatycznie
Krok 2. Weryfikowanie konfiguracji sieci
- W widoku społeczności wybierz
Managed Resource Group - Przejrzyj utworzone zasoby:
Oczekiwane zasoby w zarządzanej grupie zasobów:
- Tożsamość zarządzana
- obszar roboczy usługi Log Analytics
- Virtual WAN i powiązane zasoby łączności
- Zasady zapory i zasoby zbierania reguł
- Ustawienia diagnostyczne, jeśli ma to zastosowanie
Sprawdź zasoby łączności zarządzanej:
- Przejdź do zarządzanej grupy zasobów.
- Potwierdź, że utworzono oczekiwane zasoby łączności i zasad zapory.
- Sprawdź, czy skonfigurowana przestrzeń adresowa jest zgodna z planowaniem społeczności.
Krok 3. Przejrzyj mechanizm RBAC i uprawnienia dostępu
- Przejdź do
Access control (IAM)w społeczności - Przejrzyj przypisania ról
Oczekiwane role:
- Twoje konto użytkownika powinno mieć odpowiednie uprawnienia
- Przejrzyj uprawnienia dziedziczone z subskrypcji/grupy zasobów
- Przeglądanie przypisań wykonanych na potrzeby uprawnień administracji społeczności
Lista kontrolna weryfikacji poprawności
Po wdrożeniu potwierdź:
- Stan społecznościowy: Zakończono pomyślnie
- Grupa zasobów zarządzana przez społeczność utworzona z oczekiwanymi zasobami
- Zasoby łączności zarządzanej skonfigurowane z prawidłową przestrzenią adresową
- Utworzono zasadę zapory i kolekcje reguł
- Połączony obszar roboczy usługi Log Analytics
- Włączone ustawienia diagnostyczne
- Uprawnienia RBAC są skonfigurowane
- Brak błędów wdrażania w dzienniku aktywności
Uprzątnij zasoby
Jeśli musisz usunąć społeczność po ukończeniu tego samouczka:
Warning
Usuwanie społeczności jest trwałe i nie można jej cofnąć. Skojarzone enklawy, obciążenia i zasoby zarządzane można usunąć w ramach procesu usuwania społeczności. Przed usunięciem społeczności przejrzyj zasoby zależne.
Przed usunięciem:
- Eksportowanie wszelkich ważnych konfiguracji lub danych
- Dokumentowanie ustawień sieciowych do celów referencyjnych
- Powiadamianie członków zespołu o zaplanowanym usunięciu
- Usuń wszelkie powiązania (peering sieci wirtualnych, połączenia)
Aby usunąć społeczność:
Przejdź do enklawy Azure w portalu Azure
Wybierz
Communitiesz menu po lewej stronie.Wybierz społeczność do usunięcia (na przykład
cmt-fabrikam).Wybierz
Deletez górnego menuWpisz nazwę społeczności, aby potwierdzić usunięcie
Wybierz
Delete
Usuwanie alternatywne za pośrednictwem Azure CLI:
# Delete community (replace with your values)
az resource delete \
--resource-group myResourceGroup \
--resource-type Microsoft.Mission/communities \
--name fabrikam \
--api-version 2025-05-01-preview
Co zostanie usunięte:
- Zasób społeczności
- Powiązane enklawy w społeczności
- Skojarzone obciążenia i puste grupy zasobów obciążenia
- Zarządzana grupa zasobów i zasoby zarządzane przez usługę
- Zasady zapory sieciowej i powiązane zasoby kolekcji reguł
- obszar roboczy usługi Log Analytics, jeśli nie jest udostępniony
Co jest zachowywane:
- Grupa zasobów (jeśli zawiera inne zasoby)
- Wszystkie zasoby, które nie są zarządzane przez enklawę Azure
- Dane usługi Log Analytics (na podstawie ustawień przechowywania)
Troubleshooting
Problem: Wdrażanie kończy się niepowodzeniem z powodu błędu nakładania się przestrzeni adresowej
Objaw: Wdrożenie kończy się niepowodzeniem z komunikatem o błędzie dotyczącym konfliktów przestrzeni adresowych
Możliwe przyczyny:
- Przestrzeń adresowa pokrywa się z istniejącą siecią wirtualną w ramach subskrypcji
- Konflikty przestrzeni adresowej z siecią lokalną
- Przestrzeń adresowa nakłada się na przestrzeń adresową równorzędnie połączonych sieci wirtualnych
Kroki rozwiązania problemu:
- Przejrzyj istniejące sieci wirtualne w ramach subskrypcji:
az network vnet list --output table - Wybierz inny, niepokrywający się blok CIDR
- Weryfikowanie z zespołem sieciowym w przypadku korzystania z łączności hybrydowej
- Ponowne uruchamianie wdrożenia przy użyciu nowej przestrzeni adresowej
Zapobieganie: Prowadź arkusz kalkulacyjny do zarządzania adresami IP (IPAM), w którym udokumentowano wszystkie przydzielone zakresy
Problem: Wdrażanie trwa dłużej niż oczekiwano
Objaw: Wdrażanie trwa dłużej niż 60 minut
Możliwe przyczyny:
- Region platformy Azure o dużym obciążeniu
- Złożone konfiguracje zasad zapory
- Opóźnienia rejestracji dostawcy zasobów
Kroki rozwiązania problemu:
- Sprawdź stronę stanu Azure pod kątem problemów z kondycją usługi
- Przejrzyj dzienniki wdrażania w Dzienniku aktywności
- Skontaktuj się z pomoc techniczna platformy Azure, jeśli wdrożenie przekroczy 90 minut
- Nie anuluj wdrożenia, chyba że jawnie poinformowano
Zapobiegania: Wdrażanie poza godzinami szczytu, gdy jest to możliwe
Problem: Nie można uzyskać dostępu do społeczności po wdrożeniu
Objaw: Społeczność wdrożona, ale niedostępna w portalu
Możliwe przyczyny:
- Niewystarczające uprawnienia RBAC
- Zasady dostępu warunkowego blokujące dostęp
- Problem z uprawnieniami zarządzanej grupy zasobów
Kroki rozwiązania problemu:
- Sprawdź, czy masz rolę Czytelnik lub Współautor w społeczności
- Sprawdzanie zasad dostępu warunkowego w Microsoft Entra ID
- Żądanie dostępu od administratora subskrypcji
- Wyczyść pamięć podręczną przeglądarki i ponów próbę
Zapobieganie: Przed rozpoczęciem wdrażania upewnij się, że przypisania RBAC są prawidłowo skonfigurowane
Uzyskiwanie pomocy
Jeśli nadal występują problemy:
- Zapoznaj się z przewodnikiem rozwiązywania problemów dotyczącym Azure Enclave: Przewodnik rozwiązywania problemów
- Przejrzyj dzienniki: Sprawdź dziennik aktywności pod kątem komunikatów o błędach
- dokumentacja Azure: Przejrzyj dokumentację enklawy Azure i często zadawane pytania dotyczące enklawy Azure
-
Kontakt z pomocą techniczną: Utwórz zgłoszenie do pomocy technicznej, używając:
- Identyfikator subskrypcji
- Identyfikator zasobu społeczności
- Oś czasu zdarzeń wdrażania
- Komunikaty o błędach i zrzuty ekranu
- Identyfikator korelacji wdrożenia
Zrozumienie kosztów społeczności
Utwórz szacowanie kalkulatora Azure dla twojej społeczności.
Porady dotyczące optymalizacji kosztów:
- Używanie zapory warstwy Standardowa na potrzeby tworzenia/testowania
- Odpowiednio skonfiguruj zasady przechowywania dzienników
- Monitorowanie i właściwe dobieranie zasobów
- Użyj Microsoft Cost Management do śledzenia kosztów
Następne kroki
Gratulacje! Pomyślnie wdrożono społeczność Azure Enclave.
W następnym samouczku dowiesz się, jak utworzyć izolowane enklawy w społeczności w celu hostowania obciążeń.