Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Enklawa jest izolowaną siecią wirtualną platformy Azure należącą do społeczności. Hostuje co najmniej jedno obciążenie wymagające izolacji sieci, monitorowania i granic zabezpieczeń. Możesz łączyć enklawy za pomocą punktów końcowych enklaw, aby umożliwić bezpieczną komunikację między enklawami.
Dlaczego warto utworzyć enklawę?
Enklawy zapewniają granice dotyczące zabezpieczeń, ładu i izolacji zasobów. Każda enklawa zapewnia:
- Izolacja sieci: enklawy są odizolowane od elementów spoza domyślnej enklawy. Ruch jest ograniczony do autoryzowanych usług firmy Microsoft i połączeń, które jawnie włączysz przy użyciu punktów końcowych enklawy.
- Wbudowane dzienniki monitorowania i inspekcji: wszystkie działania w enklawie są automatycznie wysyłane do obszaru roboczego Log Analytics, co daje wgląd w to, co dzieje się w danym środowisku.
- Współdzielone zasady zabezpieczeń: zasoby w enklawie dziedziczą poziom zabezpieczeń enklawy, co ułatwia stosowanie spójnych zasad we wszystkich obciążeniach.
Architektura enklawy
Enklawy są wyposażone w następujące zasoby zarządzane przez platformę:
Sieć komputerowa
- Azure Virtual Network z podsieciami: Izolowana Virtual Network, którą definiujesz i zarządzasz, ograniczona do autoryzowanych usług usługi firmy Microsoft i kontrolowana przez Network Security Groups.
- Integracja z usługą Private Link: prywatne punkty końcowe i prywatne strefy DNS zapewniają, że wszystkie zasoby platformy komunikują się prywatnie w obrębie granic Twojej sieci.
Monitorowanie i dostęp
- Obszar roboczy usługi Log Analytics: zapewnia rejestrowanie diagnostyczne i monitorowanie dla zasobów enklawy. Azure Enclave i zasoby wdrożone przez użytkownika mogą przesyłać tutaj dzienniki, a routing można skonfigurować za pomocą ustawień diagnostycznych.
- Azure Bastion: zapewnia bezpieczny dostęp administratora RDP/SSH do zasobów w enklawie.
Grupa zasobów zarządzana przez enklawę
Podczas tworzenia enklawy dostawca zasobów Azure Enklawy tworzy zarządzaną grupę zasobów do przechowywania wszystkich zasobów zarządzanych przez platformę. Przypisanie typu deny zapobiega nieautoryzowanym modyfikacjom tej grupy zasobów, chroniąc izolację enklawy i granice bezpieczeństwa przed przypadkowymi lub złośliwymi zmianami. Ten mechanizm zapewnia, że zasoby zarządzane przez platformę pozostają w bezpiecznym, spójnym stanie.
Tryb konserwacyjny
Tryb konserwacji umożliwia właścicielom enklawy tymczasowe obejście ograniczeń odmowy przypisywania dla uprzywilejowanych zadań konserwacji. Obejście przypisania odmowy dostępu jest przydatne, gdy trzeba wprowadzić kontrolowane zmiany w zarządzanych zasobach bez utraty ochrony izolacji. Typowe przypadki użycia to:
- Stosowanie aktualizacji konfiguracji sieci
- Aktualizowanie zasad zabezpieczeń enklawy
- Modyfikowanie ustawień monitorowania lub rejestrowania
Dowiedz się więcej o trybie konserwacji.
Azure Enclave jest autorytatywnym dla Enclave Virtual Network
Gdy Azure Enclave aprowizuje enklawę, tworzy i stale zarządza siecią wirtualną enklawy jako częścią izolowanej granicy modelu zero trust. Azure Enclave jest nadrzędną płaszczyzną sterowania dla tej sieci wirtualnej: zarządza topologią sieci, trasowaniem oraz konfiguracją wiążącą sieć wirtualną z zarządzaniem połączeniami enklawy, w tym typami zasobów i funkcjami, takimi jak punkty końcowe enklawy, połączenia enklawy oraz funkcje podsieci enklawy.
Ponieważ enklawa przechowuje ten autorytatywny stan, sieć wirtualną enklawy i jej zasoby należy zmieniać wyłącznie za pomocą interfejsu zarządzania Azure Enclave. Bezpośrednie edytowanie sieci wirtualnej, nawet za pośrednictwem trybu konserwacji (na przykład przy użyciu portalu Azure, interfejsu wiersza polecenia Azure CLI lub narzędzi ARM/Bicep poza środowiskiem Azure Enclave), powoduje dryf konfiguracji. Gdy Virtual Network wychodzi poza zarządzanie Azure Enclave, zarządzanie połączeniami w enklawach nie jest już w stanie niezawodnie pogodzić sieci, a funkcje od niej zależne mogą przestać działać:
- Punkty końcowe Enklawy mogą nie być w stanie przydzielić lub rozwiązać rozwiązanie.
- Połączenia z enklawą mogą nie zostać nawiązane lub zostać zerwane.
- Funkcje podsieci enklawy, takie jak delegowane podsieci i ustawienia zarządzane przez enklawę, mogą stać się niedostępne.
Important
Traktuj Azure Enclave jako jedyne źródło prawdy dla Enclave Virtual Network. Wprowadzaj zmiany w Virtual Network i subnetach poprzez doświadczenie enklawyManage, zamiast bezpośrednio edytować Virtual Network.
Delegacja Subnetów w obrębie enklawy
Podsieci wewnątrz enklawy Virtual Network obsługują delegację podsieci Azure. Delegacja wyznacza podsieć do użytku przez konkretną usługę Azure, aby usługa mogła tworzyć i zarządzać zasobami specyficznymi dla usługi w tej podsieci. Skonfiguruj delegację podsieci podczas tworzenia podsieci lub zarządzania nimi za pośrednictwem enklawy, tak aby delegacja została odzwierciedlona w autorytatywnym stanie enklawy i pozostawała spójna z zarządzaniem połączeniami enklawy. Delegowanie podsieci bezpośrednio w sieci wirtualnej, zamiast za pośrednictwem Azure Enclave, to operacja, która może powodować rozbieżności.
Aby poznać kroki dodawania lub zarządzania podsieciami, zobacz Utwórz podsieć w enklawie.
Template
Zobacz dokumentację szablonową.
Zasoby zarządzane
Następujące typy zasobów są wdrażane w zarządzanej grupie zasobów enklawy:
- Azure Virtual Network
- Podsieci
- Grupy zabezpieczeń sieci
- Obszar roboczy usługi Log Analytics
- Azure Bastion
- Prywatne punkty końcowe
- Prywatne strefy DNS