Modelo de responsabilidade partilhada para Azure Enclave

O Azure Enclave segue o modelo de responsabilidade partilhada do Azure: o Azure Enclave gere o limite de isolamento e a sua infraestrutura de suporte, enquanto tu geres o acesso, a configuração e as cargas de trabalho que implementas dentro desse limite. Compreender onde essa linha se situa ajuda-o a evitar desvios de configuração e falhas inesperadas de conectividade ou políticas.

Responsabilidades do Azure Enclave

O Azure Enclave cria e gere continuamente o seguinte em seu nome:

  • Redes e subredes virtuais: O Azure Enclave cria e é proprietário do enclave Rede Virtual e das suas subredes. A cada atualização do enclave, o Azure Enclave relê o estado da rede em tempo real e atualiza a configuração da sub-rede em relação à sua própria configuração gerida.
  • Criação de hub WAN Virtual: O Azure Enclave cria os hubs WAN Virtual para cada hub dedicado e hub de trânsito que criar, juntamente com grupos de políticas e recolha de regras do firewall.
  • Grupos de segurança de rede (NSGs): O Azure Enclave cria e gere os NSGs ligados às sub-redes do enclave.
  • Azure Bastion: Quando ativas o Bastion para um enclave, o Azure Enclave implementa e gere o host do Bastion, a sua sub-rede dedicada e o endereço IP público associado.
  • Infraestrutura de monitorização: O Azure Enclave cria o espaço de trabalho Log Analytics, identidades geridas usadas para aplicação de políticas e recolha de registos de fluxo, bem como definições de diagnóstico relacionadas.
  • Proteções do grupo de recursos geridos (MRG): O Azure Enclave aplica atribuições de negação no âmbito do MRG que bloqueiam escritas não autorizadas em recursos geridos pela plataforma, incluindo a Rede Virtual do enclave.
  • Atribuições de políticas de guardrail: O Azure Enclave atribui e gere os guardrails do Azure Policy aplicados a grupos de recursos geridos. Não pode criar, modificar ou eliminar diretamente estas atribuições de políticas.
  • Aplicação do modo de manutenção: O Azure Enclave avalia e aplica o estado do modo de manutenção (mode e justification) que relaxa temporariamente as restrições de recusa de atribuição para tarefas de manutenção aprovadas.
  • Ligações Enclave: O Azure Enclave gere o firewall e as regras NSG que implementam as ligações e endpoints do enclave com base nas regras que defines.

Responsabilidades do cliente

És responsável pelas seguintes tarefas:

  • Controlo de acesso baseado em funções (RBAC): Atribua funções e gere o acesso às suas comunidades, enclaves, cargas de trabalho e recursos de carga de trabalho.
  • Configuração: Aprovações, permissões, dimensionamento do endereço IP e outras escolhas de configuração que faz ao criar ou atualizar recursos do Azure Enclave.
  • Cargas de trabalho: Crie e mantenha as cargas de trabalho e os recursos Azure que implementa (por exemplo, dentro de grupos de recursos de carga de trabalho).
  • Associar grupos de recursos a cargas de trabalho: Escolha que grupos de recursos, novos ou existentes (brownfield), associar a uma carga de trabalho e certifique-se de que tem as permissões necessárias em qualquer grupo de recursos existente que associe.
  • Gerir o modo de manutenção: Submeta um pedido de modo de manutenção com o modo, justificação e princípios que necessitam de acesso temporário, quando precisar de realizar uma tarefa de manutenção privilegiada.

Não gere estes recursos da plataforma sozinho

Alguns recursos do Enclave parecem recursos comuns do Azure, mas o Azure Enclave trata-os como parte do seu estado gerido e autoritativo. Fazer alterações a estes recursos fora da experiência de gestão do Azure Enclave pode causar desvio de configuração e quebrar a funcionalidade do enclave:

Importante

Não edite diretamente a Rede Virtual do enclave, as respetivas sub-redes nem as respetivas delegações no portal do Azure, na CLI do Azure ou em modelos ARM/Bicep fora do Azure Enclave. O Azure Enclave reconcilia as delegações de sub-redes com a sua própria configuração gerida em cada atualização, pelo que as alterações manuais podem ser substituídas sem aviso ou fazer com que os pontos finais e as ligações do enclave não sejam aprovisionados nem resolvidos.

As atribuições de negação também bloqueiam a maioria das operações de escrita diretas nos recursos do grupo de recursos gerido, e a ativação do modo de manutenção permite um conjunto selecionado de ações, em vez de um desbloqueamento total. Para a lista exata de ações que cada nível de modo de manutenção permite, veja modo de manutenção. Se precisares de fazer uma alteração que negue o bloco de atribuição e que não esteja coberta pelo modo de manutenção, trabalha com o suporte do Azure em vez de tentares uma solução alternativa.

Passos seguintes