Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
A community endpoint to zbiór zaufanych miejsc docelowych i połączeń komunikacyjnych, które umożliwiają komunikację enklawy z prywatnymi sieciami poza granicami społeczności.
Połączenia enklawy powiązane z punktem końcowym społeczności umożliwiają source enclave łączenie się z miejscami docelowymi zdefiniowanymi w obrębie punktu końcowego społeczności. Te punkty końcowe zapewniają kontrolowany mechanizm umożliwiający enklawom komunikację z usługami zewnętrznymi przy zachowaniu granic izolacji sieciowej usługi Azure Enclave.
Reguły sieci Azure Firewall egzekwują punkty końcowe społeczności, zapewniając, że łączność wychodząca z enklawów jest wyraźnie zdefiniowana i regulowana.
Architektura punktu końcowego społecznościowego
W tej architekturze:
- An
enclaveinicjuje łączność wychodzącą. - Ruch jest kierowany przez .
community endpoint - Żądanie jest oceniane względem
Azure Firewall network rules. - Jeśli reguła jest zgodna, połączenie z miejscem docelowym jest dozwolone.
Model ten zapewnia, że cały ruch wychodzący z enklawów przechodzi przez scentralizowane egzekwowanie polityk.
Typy reguł punktu końcowego społeczności
Punkty końcowe społeczności obsługują kilka typów reguł, które definiują sposób łączenia enklaw z zasobami zewnętrznymi.
IP AddressWłącz ruch z enklawy na konkretny adres IP poza społecznością Virtual WAN.Fully Qualified Domain Name (FQDN)Udostępnij ruch z enklawy do zaufanej domeny (na przykładportal.azure.com).
WspieraTCP and UDP protocolsreguły FQDN, dzięki czemu możesz łączyć się z usługami, które udostępniają punkty końcowe przez DNS, a nie statyczne adresy IP.FQDN TagUmożliwić ruch z enklawów do znanych usług Microsoft Azure przezFQDN tags, takie jakAzurePortal.Service TagEnable traffic from enclaves to Azure services with usingAzure Service Tags. Tagi usług reprezentują grupy prefiksów adresów IP dla konkretnych usług Azure, co upraszcza tworzenie reguł bezpieczeństwa. Gdy używaszService Tag, Azure automatycznie utrzymuje zakres adresów IP w miarę ich zmian, więc nie musisz ręcznie aktualizować reguł przy modyfikacji adresów IP usług.Typowe tagi usługi obejmują:
-
AzureCloud— Wszystkie adresy IP centrum danych Azure -
AzureStorage- adresy IP usługi Azure Storage -
AzureKeyVault- adresy IP usługi Azure Key Vault -
AzureActiveDirectory- adresy IP usługi Microsoft Entra ID -
AzureMonitor- adresy IP usługi Azure Monitor -
Sql- adresy IP usługi Azure SQL Database
Aby uzyskać pełną listę dostępnych tagów usługi, zobacz tagi usługi sieci wirtualnej.
-
Private NetworkUmożliwienie ruchu z enklawów do zewnętrznej sieci prywatnej przez istniejące połączenietransit hub. Węzeł tranzytowy musi istnieć, zanim można stworzyć regułę sieci prywatnej.
Społecznościowe punkty dostępu dla popularnych usług
Azure Enclave wspiera tworzenie punktów końcowych społeczności dla powszechnych usług, których potrzebuje wiele organizacji. Administratorzy mogą konfigurować punkty końcowe dla często używanych Azure i usługi firmy Microsoft, aby uprościć włączanie łączności bez konieczności ręcznej konfiguracji reguł zapory.
Typowe punkty końcowe usługi obejmują łączność z:
- usługi zarządzania Azure — portal, Resource Manager i interfejsy API zarządzania
- Microsoft Update Services — punkty końcowe usługi Windows Update i Microsoft Update
- usługi monitorowania Azure — Azure Monitor, Log Analytics i Application Insights
- Usługi tożsamości — punkty końcowe uwierzytelniania i autoryzacji w Microsoft Entra ID
- Usługi certyfikatów — punkty końcowe listy odwołania certyfikatów (CRL) i protokołu OCSP (Online Certificate Status Protocol)
Korzystanie ze wstępnie skonfigurowanych typowych punktów końcowych usługi zapewnia kilka korzyści:
- Uproszczona konfiguracja — nie trzeba ręcznie identyfikować i konfigurować poszczególnych adresów IP lub nazw FQDN
- Aktualizacje automatyczne — punkty końcowe są utrzymywane przez Azure i aktualizowane w miarę zmiany adresów usług
- Dopasowanie najlepszych rozwiązań — wstępnie skonfigurowane punkty końcowe są zgodne z Microsoft zalecanymi wzorcami łączności
- Mniejsze obciążenie administracyjne — minimalizuje ciągłą konserwację wymaganą dla reguł łączności wychodzącej
Aby włączyć wspólne punkty końcowe usługi dla Twojej społeczności, zobacz Tworzenie punktu końcowego dla społeczności.
Reguły sieci nazw FQDN
Wsparcie FQDN-based Azure Firewall network rules dla punktów końcowych społeczności dla TCP and UDP protocols. Ta funkcja umożliwia enklawom łączenie się z miejscami docelowymi opartymi na domenie bez konieczności utrzymywania statycznych list adresów IP przez administratorów.
Gdy reguła końcowa społeczności określa , FQDN destinationAzure Firewall rozwiązuje nazwę domeny z powiązanymi adresami IP podczas oceny reguły. Ruch jest następnie dozwolony lub blokowany na podstawie skonfigurowanych parametrów reguły, takich jak protokół i port docelowy.
Korzystanie z reguł opartych na nazwach FQDN zapewnia kilka zalet:
- Upraszcza zarządzanie regułami zapory przy użyciu nazw domen zamiast adresów IP
- Wspiera usługi z
dynamic or frequently changing IP ranges - Ułatwia łączność z
SaaS platforms and Azure platform services - Zwiększa skalowalność dużych wdrożeń usługi Azure Enclave
Ponieważ ocena reguły opiera się na zachowaniu Azure Firewall, łączność punktów końcowych społeczności jest zgodna ze standardową logiką przetwarzania i filtrowania reguł Azure Firewall.
Aby uzyskać więcej informacji, zobacz następującą dokumentację Azure Firewall:
- Logika przetwarzania reguł usługi Azure Firewall
- filtrowanie reguł sieci Azure Firewall
- Filtrowanie nazw FQDN w regułach sieciowych Azure Firewall