Co to jest punkt końcowy społeczności?

A community endpoint to zbiór zaufanych miejsc docelowych i połączeń komunikacyjnych, które umożliwiają komunikację enklawy z prywatnymi sieciami poza granicami społeczności.

Połączenia enklawy powiązane z punktem końcowym społeczności umożliwiają source enclave łączenie się z miejscami docelowymi zdefiniowanymi w obrębie punktu końcowego społeczności. Te punkty końcowe zapewniają kontrolowany mechanizm umożliwiający enklawom komunikację z usługami zewnętrznymi przy zachowaniu granic izolacji sieciowej usługi Azure Enclave.

Reguły sieci Azure Firewall egzekwują punkty końcowe społeczności, zapewniając, że łączność wychodząca z enklawów jest wyraźnie zdefiniowana i regulowana.

Architektura punktu końcowego społecznościowego

Diagram przedstawiający społeczność z połączeniami za pośrednictwem punktów końcowych społeczności do zasobów zewnętrznych.

W tej architekturze:

  1. An enclave inicjuje łączność wychodzącą.
  2. Ruch jest kierowany przez .community endpoint
  3. Żądanie jest oceniane względem Azure Firewall network rules.
  4. Jeśli reguła jest zgodna, połączenie z miejscem docelowym jest dozwolone.

Model ten zapewnia, że cały ruch wychodzący z enklawów przechodzi przez scentralizowane egzekwowanie polityk.

Typy reguł punktu końcowego społeczności

Punkty końcowe społeczności obsługują kilka typów reguł, które definiują sposób łączenia enklaw z zasobami zewnętrznymi.

  • IP AddressWłącz ruch z enklawy na konkretny adres IP poza społecznością Virtual WAN.

  • Fully Qualified Domain Name (FQDN) Udostępnij ruch z enklawy do zaufanej domeny (na przykład portal.azure.com).
    Wspiera TCP and UDP protocolsreguły FQDN, dzięki czemu możesz łączyć się z usługami, które udostępniają punkty końcowe przez DNS, a nie statyczne adresy IP.

  • FQDN TagUmożliwić ruch z enklawów do znanych usług Microsoft Azure przez FQDN tags, takie jak AzurePortal.

  • Service TagEnable traffic from enclaves to Azure services with using Azure Service Tags. Tagi usług reprezentują grupy prefiksów adresów IP dla konkretnych usług Azure, co upraszcza tworzenie reguł bezpieczeństwa. Gdy używasz Service Tag, Azure automatycznie utrzymuje zakres adresów IP w miarę ich zmian, więc nie musisz ręcznie aktualizować reguł przy modyfikacji adresów IP usług.

    Typowe tagi usługi obejmują:

    • AzureCloud— Wszystkie adresy IP centrum danych Azure
    • AzureStorage- adresy IP usługi Azure Storage
    • AzureKeyVault- adresy IP usługi Azure Key Vault
    • AzureActiveDirectory- adresy IP usługi Microsoft Entra ID
    • AzureMonitor- adresy IP usługi Azure Monitor
    • Sql- adresy IP usługi Azure SQL Database

    Aby uzyskać pełną listę dostępnych tagów usługi, zobacz tagi usługi sieci wirtualnej.

  • Private Network Umożliwienie ruchu z enklawów do zewnętrznej sieci prywatnej przez istniejące połączenie transit hub . Węzeł tranzytowy musi istnieć, zanim można stworzyć regułę sieci prywatnej.

Społecznościowe punkty dostępu dla popularnych usług

Azure Enclave wspiera tworzenie punktów końcowych społeczności dla powszechnych usług, których potrzebuje wiele organizacji. Administratorzy mogą konfigurować punkty końcowe dla często używanych Azure i usługi firmy Microsoft, aby uprościć włączanie łączności bez konieczności ręcznej konfiguracji reguł zapory.

Typowe punkty końcowe usługi obejmują łączność z:

  • usługi zarządzania Azure — portal, Resource Manager i interfejsy API zarządzania
  • Microsoft Update Services — punkty końcowe usługi Windows Update i Microsoft Update
  • usługi monitorowania Azure — Azure Monitor, Log Analytics i Application Insights
  • Usługi tożsamości — punkty końcowe uwierzytelniania i autoryzacji w Microsoft Entra ID
  • Usługi certyfikatów — punkty końcowe listy odwołania certyfikatów (CRL) i protokołu OCSP (Online Certificate Status Protocol)

Korzystanie ze wstępnie skonfigurowanych typowych punktów końcowych usługi zapewnia kilka korzyści:

  • Uproszczona konfiguracja — nie trzeba ręcznie identyfikować i konfigurować poszczególnych adresów IP lub nazw FQDN
  • Aktualizacje automatyczne — punkty końcowe są utrzymywane przez Azure i aktualizowane w miarę zmiany adresów usług
  • Dopasowanie najlepszych rozwiązań — wstępnie skonfigurowane punkty końcowe są zgodne z Microsoft zalecanymi wzorcami łączności
  • Mniejsze obciążenie administracyjne — minimalizuje ciągłą konserwację wymaganą dla reguł łączności wychodzącej

Aby włączyć wspólne punkty końcowe usługi dla Twojej społeczności, zobacz Tworzenie punktu końcowego dla społeczności.

Reguły sieci nazw FQDN

Wsparcie FQDN-based Azure Firewall network rules dla punktów końcowych społeczności dla TCP and UDP protocols. Ta funkcja umożliwia enklawom łączenie się z miejscami docelowymi opartymi na domenie bez konieczności utrzymywania statycznych list adresów IP przez administratorów.

Gdy reguła końcowa społeczności określa , FQDN destinationAzure Firewall rozwiązuje nazwę domeny z powiązanymi adresami IP podczas oceny reguły. Ruch jest następnie dozwolony lub blokowany na podstawie skonfigurowanych parametrów reguły, takich jak protokół i port docelowy.

Korzystanie z reguł opartych na nazwach FQDN zapewnia kilka zalet:

  • Upraszcza zarządzanie regułami zapory przy użyciu nazw domen zamiast adresów IP
  • Wspiera usługi z dynamic or frequently changing IP ranges
  • Ułatwia łączność z SaaS platforms and Azure platform services
  • Zwiększa skalowalność dużych wdrożeń usługi Azure Enclave

Ponieważ ocena reguły opiera się na zachowaniu Azure Firewall, łączność punktów końcowych społeczności jest zgodna ze standardową logiką przetwarzania i filtrowania reguł Azure Firewall.

Aby uzyskać więcej informacji, zobacz następującą dokumentację Azure Firewall: