Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł zawiera odpowiedzi na często zadawane pytania dotyczące usługi Azure Enclave, w tym planowania, korzystania, rozliczeń, konfiguracji i nawiązywania połączeń.
Overview
Co to jest Azure Enclave?
Azure Enclave to architektura sieci typu piasta-szprychy z wbudowaną izolacją sieci i wymuszaniem zasad. Aby uzyskać więcej informacji, zobacz Co to jest enklawa platformy Azure?.
Dlaczego należy używać enklawy Azure?
Azure Enclave zapewnia bezpieczną podstawę w sprawdzonej konfiguracji, dzięki czemu możesz szybciej uzyskać zatwierdzenie zgodności i wdrażać obciążenia robocze w granicach zarządzanych przez platformę. Aby uzyskać więcej informacji, zobacz Dlaczego warto używać Azure Enclave?.
Jak działa Azure enklawa?
Azure Enclave korzysta z zarządzanego modelu społecznościowo-enklawowego. Społeczność zapewnia współużytkowane mechanizmy kontroli sieci, a każda enklawa zapewnia izolowane granice obciążenia. Łączysz zatwierdzone punkty końcowe za pomocą połączeń enklawy, a usługa Azure Enclave stosuje zasady i mechanizmy kontroli routingu na tych ścieżkach. Szczegółowe informacje na temat architektury można znaleźć w artykule Co to jest Azure Enclave?.
Jakie są ceny enklawy Azure?
Azure cennik enklawy obejmuje opłatę godzinową za enklawę oraz opłaty za zasoby zarządzane. Zasoby zarządzane tworzą warstwy izolacji bezpiecznej enklawy i obejmują Virtual WAN, Azure Firewall, sieci wirtualne oraz opcjonalnie usługę Log Analytics, w zależności od wdrożenia. Aktualne ceny można sprawdzić w witrynie Cennik usługi Azure Enclave.
Jakie są zalety korzystania z enklawy Azure?
Azure Enclave pomaga wdrażać granice sieci zaprojektowane z myślą o bezpieczeństwie, konsekwentnie egzekwować zasady i oddzielać obciążenia robocze przy kontrolowanej łączności. Może zmniejszyć nakład pracy konfiguracji dla środowisk regulowanych przy użyciu znanych składników architektury i platformy zarządzanej. Aby uzyskać więcej informacji, zobacz Dlaczego warto używać Azure Enclave?.
Gdzie mogę dowiedzieć się, jak używać Azure Enclave?
Zacznij od Co to jest Azure Enclave?, zapoznaj się z artykułem dotyczącym usługi Azure Enclave, a następnie utwórz zasoby w samouczku lub przykładowych szablonach, aby wdrożyć architektury referencyjne. Zapoznaj się z artykułem z najlepszymi rozwiązaniami , gdy wszystko będzie gotowe do rozpoczęcia planowania projektu produkcyjnego. Aby uzyskać informacje o limitach usług, zobacz limity przydziału i dostępność regionów.
Planowanie dla klientów
Czy Azure Enclave jest dostępna w wersji zapoznawczej?
Tak. Usługa Azure Enclave jest obecnie w wersji zapoznawczej i jest udostępniana bez umowy dotyczącej poziomu usług. Usługa Azure Enclave nie powinna być używana do obsługi obciążeń produkcyjnych w okresie wersji zapoznawczej. Aby uzyskać więcej informacji, zobacz Co to jest enklawa platformy Azure?.
Gdzie mogę znaleźć przewodnik Szybki start dla usługi Azure Enclave?
Poszczególne składniki można wdrożyć z poziomu portalu Azure. Azure Enclave oferuje również architektury referencyjne szybkiego startu. Aby uzyskać więcej informacji, zobacz szablony enklawy Azure.
Czy zasoby usługi Azure Enclave można skalować między wieloma subskrypcjami?
Tak, społeczności i enklawy mogą istnieć w jednej subskrypcji lub w oddzielnych subskrypcjach w ramach tej samej dzierżawy. Oddzielne subskrypcje umożliwiają różnym organizacjom płacenie za zasoby skojarzone z każdą enklawą, jeśli pasuje to do twojego przypadku użycia. Aby uzyskać więcej informacji, zobacz Architektura wdrażania z wieloma subskrypcjami.
W których regionach usługa Azure Enclave jest obecnie dostępna?
Aby uzyskać informacje o aktualnej dostępności w regionach, zobacz Produkty dostępne według regionu oraz Limity przydziału i dostępność regionów w usłudze Azure Enclave.
Możesz również wykonywać zapytania dotyczące bieżących regionów dozwolonych dla społeczności przy użyciu Azure CLI.
az provider show --namespace Microsoft.Mission --query "resourceTypes[?resourceType=='communities'].locations"
Jakie role są używane do zarządzania uprawnieniami do zasobów Azure Enclave?
Azure Enklawa zawiera role ułatwiające zarządzanie środowiskami z najniższymi uprawnieniami. Zweryfikowane nazwy ról to Właściciel społeczności, Współautor społeczności, Czytelnik społeczności, Właściciel enklawy, Współautor enklawy, Czytelnik Enklawy i Osoba zatwierdzająca enklawy. Aby uzyskać więcej informacji, zobacz Kontrola dostępu oparta na rolach.
Używanie enklawy Azure
Jak utworzyć zasób, który nie znajduje się na liście dozwolonych usług Azure?
Jeśli wdrażasz usługę Azure w grupie zasobów obciążenia roboczego i widzisz błąd Do not allow creation of resource types outside of the allowlist, ta usługa nie jest dozwolona przez przypisaną zasadę platformy Azure. Możesz utworzyć zwolnienie z zasad dla grupy zasobów obciążenia.
- W portalu Azure przejdź do grupy zasobów obciążenia.
- W menu po lewej stronie wybierz pozycję
Governance, a następnie wybierz pozycjęPolicy compliance. - Wyszukaj
Allow, a następnie wybierz przypisanie zasad dla grupy zasobów obciążenia. - Wybierz opcję
Create exemption. - Wybierz pozycję
Review + create, a następnie wybierz pozycjęCreate.
Po zakończeniu aktualizacji wykluczenia ponownie wdróż usługę, która została wcześniej odrzucona. Aby uzyskać więcej informacji, zobacz Wykluczenia ze zgodności zasad.
Jak mogę zapobiec tworzeniu nowych typów zasobów Azure Enclave?
Jeśli jesteś inżynierem chmury i chcesz ograniczyć tworzenie nowych społeczności w ramach subskrypcji, możesz użyć Azure Policy, aby zapobiec wdrażaniu określonych typów zasobów.
Obecnie usługa Azure Enclave zaleca postępowanie zgodnie z artykułem Samouczek: Blokowanie typów zasobów w środowisku chmurowym oraz zdefiniowanie logiki biznesowej zgodnej z potrzebami organizacji. Zasady Not allowed resource types i Allowed resource types są połączone w samouczku.
Na przykład, aby zapobiec wdrażaniu zasobów typu Community w subskrypcji, przypisz Not allowed resource typedefinicję zasad, uwzględniając Microsoft.Mission/communities na liście parametrów niedozwolonych typów zasobów.
Czy mogę przenieść enklawę?
Przenoszenie samego zasobu enklawy nie jest obsługiwane. Ponadto przenoszenie zasobów nie jest obsługiwane dla niektórych zasobów wdrożonych w zarządzanej grupie zasobów enklawy (na przykład usługa Azure Bastion, grupy adresów IP i tożsamości zarządzane przypisane przez użytkownika). Dowiedz się więcej.
Zasoby obciążenia roboczego, które można przenosić, można przenieść zgodnie z opcjami przenoszenia obsługiwanymi dla danego typu zasobu. Można na przykład utworzyć obraz maszyny wirtualnej i przenieść obraz, aby odtworzyć lub zreplikować maszynę wirtualną w nowej enklawie.
Billing
Jak działa rozliczanie w usłudze Azure Enclave?
Płacisz za:
- Każda enklawa co godzinę.
- Zasoby zarządzane przez usługę Azure Enclave służące do tworzenia granic społeczności i enklawy.
- Obciążenia robocze, które wdrażasz w swoich enklawach.
Zasoby zarządzane dla enklawy Azure obejmują:
- Virtual WAN dla społeczności.
- Azure Firewall dla społeczności.
- Sieć wirtualna dla enklawy.
- Sieciowe grupy zabezpieczeń dla podsieci enklawy.
- Log Analytics, jeśli wybrano dla społeczności, enklawy lub obu.
Aby uzyskać więcej informacji, zobacz cennik usługi Azure Enclave.
Koszt enklawy obejmuje społeczność, punkty końcowe społeczności, punkty końcowe enklawy, połączenia enklawy i węzeł tranzytowy.
Czy niepełne godziny są rozliczane proporcjonalnie?
Za enklawy wdrożone przez część godziny opłata jest naliczana jak za pełną godzinę.
Konfiguracja enklawy
Czy można dodać zaporę do sieci wirtualnej enklawy, oprócz zapory społecznościowej?
Dodawanie zapory sieci wirtualnej nie jest zalecanym wzorcem. Azure Enklawa zarządza ruchem sieciowymi za pośrednictwem zasobów sieciowych społeczności i enklawy.
Connections
Jaki dostęp jest domyślnie dozwolony?
Azure Enklawa konfiguruje wymagany ruch wychodzący platformy dla zasobów zarządzanych. W przypadku społeczności korzystających z zapory innej niż Basic tworzona jest domyślna reguła zapory dla ruchu wychodzącego dla Usługi zarządzania kluczami (KMS) na porcie TCP 1688.
Jak mogę szybko zablokować dostęp zasobu do adresu URL lub IP?
Jeśli na przykład musisz szybko zablokować lub usunąć dostęp z zasobu, takiego jak maszyna wirtualna do problematycznej witryny internetowej, możesz:
- Usuń połączenie enklawy, na przykład z twojej enklawy do punktu końcowego społeczności, który umożliwia dostęp do problematycznej strony internetowej lub adresu IP.
- Usuń podsieć maszyny wirtualnej z połączenia enklawy.
- Jeśli masz dostęp do punktu końcowego społeczności lub enklawy, usuń problematyczną witrynę internetową lub adres IP z reguł punktu końcowego.
Jak przyspieszyć wdrażanie?
Podczas tworzenia szablonów do tworzenia zasobów Azure Enclave można korzystać z grupowania połączeń enklaw, wysyłając je jednocześnie. Grupowanie umożliwia jednoczesne utworzenie większej liczby połączeń z enklawą, co jest szybsze niż tworzenie ich pojedynczo. W swoich szablonach można skonfigurować zestaw połączeń enklawy tak, aby został wdrożony dopiero po utworzeniu wszystkich punktów końcowych enklawy i punktów końcowych społeczności. Połączenia enklawy z koncentratorem tranzytowym można podzielić na partie oddzielnie po utworzeniu koncentratora tranzytowego.
W Bicep można celowo grupować wsadowo połączenia z enklawą, dodając sekcję dependsOn do każdego zasobu połączenia z enklawą. Tablica dependsOn powinna zawierać wszystkie punkty końcowe społeczności i enklawy, dla których chcesz utworzyć połączenia w tej samej partii.
dependsOn: [
myCommunityEndpoint1
myEnclaveEndpoint1
myEnclaveEndpoint2
]
Note
Linter Bicep może wyświetlić ostrzeżenie, takie jak Warning no-unnecessary-dependson: Remove unnecessary dependsOn entry, dla jednego lub większej liczby zasobów w dependsOn. To ostrzeżenie można pominąć, dodając #disable-next-line no-unnecessary-dependson do wiersza przed wpisem dependsOn .