Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Azure Enclave segue o modelo de responsabilidade compartilhada do Azure: o Azure Enclave gerencia o limite de isolamento e sua infraestrutura de suporte, enquanto você gerencia o acesso, a configuração e as cargas de trabalho que implanta dentro desse limite. Entender onde essa linha fica ajuda a evitar desvios de configuração e falhas inesperadas de conectividade ou política.
Responsabilidades do Azure Enclave
O Azure Enclave cria e gerencia continuamente o seguinte em seu nome:
- Redes e sub-redes virtuais: O Azure Enclave cria e possui o enclave Rede Virtual e suas sub-redes. A cada atualização do enclave, o Azure Enclave relê o estado da rede ao vivo e atualiza a configuração da sub-rede em relação à sua própria configuração gerenciada.
- Criação de hub WAN Virtual: O Azure Enclave cria os hubs WAN Virtual para cada hub dedicado e hub de trânsito que você cria, junto com grupos de políticas de firewall e coleta de regras.
- Grupos de Segurança de Rede (NSGs): O Azure Enclave cria e gerencia os NSGs conectados às sub-redes do enclave.
- Azure Bastion: Quando você habilita o Bastion para um enclave, o Azure Enclave implanta e gerencia o host do Bastion, sua sub-rede dedicada e o endereço IP público associado.
- Infraestrutura de monitoramento: O Azure Enclave cria o espaço de trabalho Log Analytics, identidades gerenciadas usadas para aplicação de políticas e coleta de log de fluxo, além das configurações de diagnóstico relacionadas.
- Proteções do grupo de recursos gerenciados (MRG): O Azure Enclave aplica atribuições de negação no escopo do MRG que bloqueiam escritas não autorizadas em recursos gerenciados pela plataforma, incluindo a Rede Virtual do enclave.
- Atribuições de políticas de guardrail: O Azure Enclave atribui e gerencia os guardrails do Azure Policy aplicados a grupos de recursos gerenciados. Você não pode criar, modificar ou excluir essas atribuições de políticas diretamente.
-
Aplicação do modo manutenção: O Azure Enclave avalia e aplica o estado do modo de manutenção (
modeejustification) que relaxa temporariamente as restrições de negação de atribuição para tarefas de manutenção aprovadas. - Conexões de enclave: Azure Enclave gerencia o firewall e as regras NSG que implementam conexões e endpoints de enclave com base nas regras que você definiu.
Responsabilidades do cliente
Você é responsável pelas seguintes tarefas:
- Controle de acesso baseado em funções (RBAC): Atribua funções e gerencie o acesso às suas comunidades, enclaves, cargas de trabalho e recursos de carga de trabalho.
- Configuração: Aprovações, permissões, dimensionamento de endereço IP e outras escolhas de configuração que você faz ao criar ou atualizar recursos do Azure Enclave.
- Cargas de trabalho: Crie e mantenha as cargas de trabalho e os recursos do Azure que você implanta (por exemplo, dentro dos grupos de recursos de carga de trabalho).
- Vincular grupos de recursos da carga de trabalho: Escolha quais grupos de recursos novos ou existentes (brownfield) vincular a uma carga de trabalho e certifique-se de ter as permissões necessárias em qualquer grupo de recursos existente ao qual você se vincular.
- Gerenciando o modo de manutenção: Submeta uma solicitação de modo de manutenção com o modo, justificativa e princípios que precisam de acesso temporário, quando você precisa realizar uma tarefa de manutenção privilegiada.
Não gerencie esses recursos da plataforma sozinho
Alguns recursos do enclave se parecem com recursos comuns do Azure, mas o Azure Enclave os trata como parte de seu estado gerenciado e autoritativo. Fazer alterações nesses recursos fora da experiência de gerenciamento do Azure Enclave pode causar desvio de configuração e quebrar a funcionalidade do enclave:
Importante
Não edite a Rede Virtual do enclave, suas sub-redes ou suas delegações diretamente pelo portal do Azure, CLI do Azure ou templates ARM/Bicep fora do Azure Enclave. O Azure Enclave realinha as delegações de sub-rede com sua própria configuração gerenciada a cada atualização; por isso, alterações manuais podem ser substituídas sem aviso ou fazer com que os pontos de extremidade e as conexões do enclave falhem ao serem provisionados ou resolvidos.
As atribuições de negação também bloqueiam a maioria das operações de gravação diretas nos recursos do grupo de recursos gerenciado, e habilitar o modo de manutenção permite um conjunto selecionado de ações, em vez de uma liberação total. Para a lista exata de ações que cada nível de modo de manutenção permite, veja modo de manutenção. Se você precisar fazer uma alteração que negue o bloco de atribuição e que não seja coberta pelo modo de manutenção, trabalhe com o Suporte do Azure em vez de tentar uma solução alternativa.