Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Enclave zapewnia wielowarstwową ochronę dzięki wielu warstwom zabezpieczeń izolacyjnych i mechanizmów ochronnych, aby chronić i zabezpieczać Twoje dane.
- Kontrola dostępu oparta na rolach (RBAC) — standardowy system zarządzania dostępem dla wszystkich zasobów Azure. Podmioty zabezpieczeń pochodzą z Microsoft Entra ID (na przykład właściciel społeczności lub właściciel enklawy).
- Azure Policy — mechanizm zasad do egzekwowania standardów organizacyjnych i oceny zgodności na dużą skalę. Azure Policy ocenia żądania i zasoby Azure Resource Manager (ARM) względem reguł biznesowych nazywanych definicjami zasad. Zasady są przypisywane na poziomie zakresów grupy zasobów obciążenia i zarządzanej grupy zasobów enklawy. Są one również używane do określania, które usługi Azure mogą być wdrażane i w której enklawowej sieci wirtualnej można wdrożyć obciążenie robocze.
- Azure Virtual Wide Area Network — definiowana programowo sieć rozległa do zarządzania zabezpieczeniami, routingiem i łącznością. Virtual WAN implementacja ma zabezpieczone centrum chronione przez Azure Firewall.
- Azure Firewall – inteligentna, inteligentna usługa bezpieczeństwa sieciowej sieciowej w chmurze, oferująca najwyższej klasy ochronę przed zagrożeniami dla ruchu sieciowego wchodzącego i wychodzącego ze społeczności oraz dla wewnętrznych przepływów ruchu między enklawami w jej obrębie.
- Azure Virtual Network — sieć zdefiniowana programowo do hostowania prywatnych zasobów Azure. W enklawach obciążenia robocze używają prywatnych adresów IP; przepływy ruchu są kierowane przez wspólną zaporę platformy Azure Firewall. Tylko właściciele enklawy mogą tworzyć lub modyfikować Virtual Network enklawy. Zawiera podsieci na potrzeby dalszego stopnia szczegółowości sieci.
- Grupy zabezpieczeń sieci — usługa zabezpieczeń sieciowych warstw 3 i 4 modelu OSI, służąca do filtrowania ruchu do i z zasobów platformy Azure w sieci wirtualnej platformy Azure. Jest to uzupełnienie mechanizmów kontroli zapewnianych przez zaporę systemu operacyjnego i społecznościową zaporę Azure Firewall. Wszystkie przepływy są rejestrowane w dziennikach przepływu NSG.
- Obciążenia — kombinacja usług w chmurze i zainstalowanego oprogramowania hostowanego w sieci wirtualnej. Ponieważ usługi są wdrożone w sieci wirtualnej lub połączone z siecią wirtualną, ruch jest kontrolowany przez usługę Azure Firewall za pośrednictwem centralnej usługi Azure Virtual WAN.
Note
Integracja z siecią wirtualną to tylko jeden ze sposobów izolowania zasobów platformy. Obciążenia można dodatkowo odizolować za pomocą innych rozwiązań do zarządzania tożsamościami i dostępem, takich jak Microsoft Entra ID i Access Control oparte na atrybutach.
- Wpisy tajne, rejestrowanie i monitorowanie — magazyn wpisów tajnych specyficznych dla enklawy (Key Vault) i obszar roboczy Log Analytics. Chociaż usługi te są usługami platformowymi, są dostępne wyłącznie w obrębie wirtualnej sieci enklawy (zapora + prywatny punkt końcowy). Wszystkie zasoby zarządzane przez platformę oraz zasoby obciążeń klientów automatycznie rejestrują dane ustawień diagnostycznych i dane rejestrowania w usłudze Azure Activity. Gdy właściciel społeczności utworzy nową enklawę, może wybrać miejsce docelowe dla tych danych rejestrowania w dziennikach (obszar roboczy usługi Log Analytics enklawy, obszar roboczy usługi Log Analytics społeczności lub oba).
Zabezpieczenia warstwowe
Ochrona wielowarstwowa zapewniana przez enklawę Azure obejmuje:
Zabezpieczenia fizyczne: Microsoft wymusza ścisłe środki bezpieczeństwa w celu zapewnienia ochrony i zabezpieczenia Azure centrów danych. Dotyczy to zarówno środowisk chmury Air-Gapped, jak i komercyjnych.
Izolacja sieci wirtualnej: sieć nowej generacji oparta na modelu Zero Trust, która wykorzystuje i łączy możliwości usług Azure Virtual WAN, Azure Firewall, Azure Policy, kontroli dostępu opartej na rolach (RBAC), Network Watcher, Azure Monitor, Microsoft Sentinel, Microsoft Defender i innych, aby zapewnić pełną wiedzę o tym, gdzie znajdują się Twoje dane i kto ma do nich dostęp w każdej chwili.
Zarządzanie połączeniami wirtualnymi: wszystkie połączenia, wewnętrzne lub zewnętrzne, podlegają rygorystycznym regułom zdefiniowanym przez użytkownika, aby zapobiec niepodlegającego dostępowi.
Wymuszanie zasad platformy Azure: Upewnij się, że Twoje środowiska pozostają bezpieczne dzięki wbudowanym zasadom na poziomie społeczności, enklawy i obciążeń roboczych, aby audytować i/lub wymuszać spójność oraz zgodność w całym środowisku.
Obowiązkowa kontrola dostępu — dostęp do zasobów usługi Azure Enclave jest zarządzany za pomocą wbudowanych ról RBAC, które można przypisywać na dowolnym poziomie zakresu — od subskrypcji i grupy zasobów po poszczególne zasoby
Obowiązkowe monitorowanie: usługa Azure Enclave łączy pełne możliwości wbudowanych funkcji rejestrowania, alertowania i audytu platformy Azure dzięki integracji z Microsoft Sentinel, Microsoft Defender i innymi narzędziami do monitorowania sieci oraz zabezpieczeń, aby zapewnić bezpieczeństwo danych.