Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Enklawa przyspiesza i usprawnia wdrażanie i zarządzanie bezpiecznymi, izolowanymi i zgodnymi środowiskami chmury dla najbardziej wrażliwych obciążeń. Azure Enclave jest przeznaczony do środowisk komercyjnych i izolowanych fizycznie.
Ważna
Usługa Azure Enclave jest obecnie w wersji zapoznawczej i jest udostępniana bez umowy SLA. W tej chwili enklawa Azure nie powinna być używana dla obciążeń produkcyjnych. Niektóre funkcje mogą nie być obsługiwane, mogą mieć ograniczone możliwości lub mogą nie być dostępne we wszystkich lokalizacjach Azure. Zapoznaj się z pełnymi warunkami Azure Enclave, aby poznać postanowienia prawne dotyczące funkcji platformy Azure będących w fazie beta, w wersji zapoznawczej lub innych, które nie zostały jeszcze ogólnie udostępnione.
Azure enklawa przyjmuje wielowarstwowe i hierarchiczne podejście do ochrony granic wirtualnych. Społeczność stanowi centralny punkt nawiązywania kontaktów, zarządzania i monitorowania dla zbioru odizolowanych sieci znanych jako enklawy. Azure Enclave zarządza trasami centrum i zapory oraz rejestrowaniem przepływu ruchu w sieci wirtualnej dla skonfigurowanych ścieżek sieciowych enklawy. Enklawy to izolowane sieci zdefiniowane programowo oparte na modelu zero trust (Azure Virtual Network), które obsługują obciążenia robocze usług platformy Azure. Enklawy i obciążenia robocze są zarządzane za pomocą zasad (Azure Policy).
Przyspieszone wdrażanie i zarządzanie
Azure Enclave znacznie ogranicza czas i złożoność wymagane do tworzenia bezpiecznych środowisk chmurowych zgodnych z wymogami oraz zarządzania nimi. Tradycyjne wdrażanie bezpiecznego środowiska może wymagać tygodni lub miesięcy planowania, konfiguracji i testów, a mimo to może nie obejmować istotnych mechanizmów izolacji oraz kontroli zasad. Azure enklawa skraca czas wdrażania do godzin lub dni za pośrednictwem infrastruktury zarządzanej przez platformę i wbudowanych mechanizmów kontroli zabezpieczeń, dzięki czemu można skupić się na klientach lub użytkownikach.
Izolowana sieć wirtualna i obciążenia robocze
Dzięki Azure Enclave można łatwo tworzyć nowe, izolowane sieci definiowane programowo o architekturze zerowego zaufania oraz wdrażać w nich obciążenia robocze, aby spełnić wymagania biznesowe w środowisku Azure.
Społeczności — izolowana, działająca w modelu zero trust, zarządzana przez platformę wirtualna granica sieci WAN, chroniona za pomocą połączenia usługi Azure Firewall, zabezpieczeń opartych na zasadach oraz przypisań odmowy w mechanizmie kontroli dostępu opartej na rolach (RBAC), która służy jako węzeł centralny dla jednej lub większej liczby enklaw. Połączenia spoza społeczności są zarządzane za pośrednictwem punktów końcowych społeczności i zasobów centrum tranzytowego, aby umożliwić łączność z zaufanymi miejscami docelowymi. Rejestrowanie i diagnostyka są domyślnie włączone dla wszystkich enklaw i obciążeń w społeczności. Każda Enklawa może wysyłać logi do społeczności, zachować je wyłącznie w enklawie albo wysyłać je do obu.
Enklawy — izolowane, zarządzane przez platformę sieci wirtualne oparte na modelu zero trust, połączone z community hub i chronione dzięki połączeniu mechanizmów Network Security Groups (NSG), ograniczeń zasad oraz przypisań odmowy RBAC, które służą jako sieć wirtualna dla co najmniej jednego obciążenia roboczego. Wirtualnych sieci enklawy i sieciowych grup zabezpieczeń (NSG) nie można modyfikować bezpośrednio; należy nimi zarządzać za pośrednictwem punktów końcowych enklawy i zasobów enklawy w celu ustanowienia łączności sieciowej.
Obciążenia — grupy logiczne łączące grupy zasobów obciążenia z enklawą. Grupy zasobów obciążenia to miejsce wdrażania zasobów zarządzanych przez klienta Azure. Te zasoby dziedziczą poziom zabezpieczeń, zasady i uprawnienia enklawy.
Co jest wdrażane
Podczas wdrażania zasobów enklawy Azure te zasoby są wdrażane automatycznie:
Społeczności — zarządzana przez społeczność grupa zasobów zawiera te zasoby w zależności od wybranych opcji podczas tworzenia społeczności.
- Azure Virtual WAN
- Azure Firewall
- Zasady zapory
- Tożsamość zarządzana na potrzeby wymuszania zasad
- obszar roboczy usługi Log Analytics
- (Opcjonalnie) Reguła zbierania danych (na potrzeby analizy dzienników przepływu Virtual Network dla enklawy, jeśli skonfigurujesz wysyłanie dzienników enklawy do społeczności Community)
- (Opcjonalnie) Punkt końcowy gromadzenia danych (na potrzeby analizy dzienników przepływu sieci wirtualnej enklawy, jeśli skonfigurujesz rejestrowanie zdarzeń enklawy tak, aby były wysyłane do społeczności)
Note
Regionalny koncentrator sieci Virtual WAN — podczas tworzenia enklawy w każdym nowym regionie, w którym jest wdrażana enklawa, tworzony jest zabezpieczony koncentrator (koncentrator Virtual WAN oraz Azure Firewall). Centrum tranzytowe Virtual WAN — podczas tworzenia centrum tranzytowego tworzony jest również jeden z następujących zasobów, w zależności od wybranej opcji:
- brama VPN
- Brama ExpressRoute
- Połączenie z siecią wirtualną
-
- Sieć wirtualna
- Sieciowa grupa zabezpieczeń dla każdej podsieci (wymagana, 1 dla każdej podsieci klienta)
- Tożsamość zarządzana— jedna dla wymuszania zasad i jedna dla dzienników przepływu Virtual Network
- Konto magazynu danych dla dzienników przepływu sieciowego
- Key Vault do szyfrowania dzienników przepływu sieci na koncie magazynowania
- (Opcjonalnie) Log Analytics, jeśli wybrano rejestrowanie w enklawie
- (Opcjonalnie) Reguła zbierania danych (na potrzeby analizy dzienników przepływu sieci wirtualnej enklawy, jeśli skonfigurujesz wysyłanie dzienników enklawy do enklawy)
- (Opcjonalnie) Punkt końcowy gromadzenia danych (na potrzeby analizy dzienników przepływu sieci wirtualnej enklawy, jeśli skonfigurujesz wysyłanie dzienników enklawy do enklawy)
- (Opcjonalnie) Azure Bastion
- (Opcjonalnie) podsieć Azure Bastion
- (Opcjonalnie) Publiczny adres IP Azure Bastion
-
- Grupy zasobów obciążenia — tworzysz każdą grupę zasobów obciążenia potrzebną do organizowania zasobów.
Zarządzanie połączeniami wirtualnymi
Dzięki Azure enklawie można łatwo łączyć społeczności, enklawy i obciążenia z innymi sieciami i zasobami, zarówno w Azure, jak i lokalnie.
- Punkty końcowe enklawy to kolekcje reguł sieci, które umożliwiają uproszczoną i ustandaryzowaną łączność z enklawą lub pojedynczym obciążeniem.
- Punkty końcowe społeczności to kolekcje reguł sieci, które umożliwiają łączność zewnętrzną z zaufanymi miejscami docelowymi, w tym publicznymi witrynami internetowymi, dobrze znanymi usługami i zewnętrznymi sieciami prywatnymi.
- Węzły tranzytowe mogą być skojarzone z regułami punktów końcowych społecznościowych, aby umożliwić bezpieczną łączność typu lokacja-lokacja z zewnętrznymi sieciami prywatnymi za pośrednictwem bramy VPN lub usługi ExpressRoute.
- Połączenia enklawy są skojarzone z punktem końcowym społeczności lub enklawy i zezwalają na ruch sieciowy na podstawie reguł zdefiniowanych w punkcie końcowym.
Wielowarstwowy nadzór, zabezpieczenia i monitorowanie
Azure Enklawa zapewnia następujące warstwy zabezpieczeń wbudowane bezpośrednio w usługę:
- Zabezpieczenia usługi Azure Policy — pomagają kontrolować, które typy zasobów i konfiguracje są dozwolone w społecznościach, enklawach i obciążeniach roboczych.
- Granica sieci zarządzanej — kieruje autoryzowany ruch za pośrednictwem zarządzanych punktów końcowych, połączeń, sieciowych grup zabezpieczeń i Azure Firewall.
- Rejestrowanie i monitorowanie — wysyła dane o aktywności i diagnostykę do wspólnotowego obszaru roboczego usługi Log Analytics, obszaru roboczego enklawy lub do obu, w zależności od konfiguracji.
- Kontrola dostępu — używa ról Azure i przypisań odmowy, aby zapobiec nieautoryzowanym zmianom zasobów zarządzanych przez platformę.
- Zarządzanie połączeniami — używa punktów końcowych enklawy, punktów końcowych społeczności, centrów tranzytowych i połączeń enklaw, aby zezwalać tylko na jawnie zdefiniowany ruch.
- Katalog usług — udostępnia zweryfikowane szablony wdrażania dla powtarzalnego wdrożenia zasobów obciążenia.
Aby uzyskać więcej wskazówek dotyczących ładu, zobacz najlepsze rozwiązania i mechanizmy kontroli dostępu w enklawie.
Obrona warstwowa
Usługa Azure Enclave upraszcza integrację z istniejącymi usługami zabezpieczeń i monitorowania na platformie Azure, w tym:
Microsoft Sentinel: Połącz możliwości rozwiązania Microsoft Sentinel w zakresie zarządzania informacjami i zdarzeniami zabezpieczeń (SIEM) oraz orkiestracji zabezpieczeń, automatyzacji i reagowania (SOAR) z usługą Azure Enclave, aby usprawnić wykrywanie zagrożeń, ich analizę i reagowanie na nie w całym środowisku chmurowym.
Azure Monitor: Uzyskaj kompleksową widoczność i szczegółowe monitorowanie operacji enklawy Azure, korzystając z zaawansowanych analiz Azure Monitor.
Microsoft Defender dla Chmury: Wzmacniaj enklawę Azure, korzystając z kompleksowych funkcji ochrony przed zagrożeniami i szczegółowych informacji o punktach odniesienia zabezpieczeń Microsoft Defender dla Chmury.
Azure Virtual Desktop: integruj enklawy z Azure Virtual Desktop, aby zapewnić użytkownikom bezpieczne środowisko pulpitu zdalnego z dowolnego miejsca.
Dowiedz się więcej o tym, jak Azure Enclave wykorzystuje ochronę warstwową.
Następne kroki
Poniżej przedstawiono kilka innych artykułów, które umożliwiają zapoznanie się z nowymi zasobami enklawy Azure: