Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure Enclave следует модели совместной ответственности Azure: Azure Enclave управляет границей изоляции и её сопутствующей инфраструктурой, а вы управляете доступом, конфигурацией и рабочими нагрузками, развернутыми внутри этой границы. Понимание того, где проходит эта граница, помогает избежать дрейфа конфигурации и неожиданных сбоев связности или политики.
Обязанности Azure Enclave
Azure Enclave создаёт и постоянно управляет следующими функциями от вашего имени:
- Виртуальные сети и подсети: Azure Enclave создаёт и владеет enclave виртуальная сеть и его подсетями. При каждом обновлении enclave Azure Enclave пересчитывает текущее состояние сети и обновляет конфигурацию подсети по собственной управляемой конфигурации.
- Создание концентратора Виртуальная глобальная сеть: Azure Enclave создаёт концентраторы Виртуальная глобальная сеть для каждого создаваемого вами выделенного хаба и транзитного хаба, а также политику межсетевого экрана и группы коллекций правил.
- Группы сетевой безопасности (NSG): Azure Enclave создаёт и управляет NSG, подключёнными к подсетям Enclave.
- Бастион Azure: Когда вы включаете Bastion для энклава, Azure Enclave развёртывает и управляет хостом Bastion, его выделенной подсетью и соответствующим публичным IP-адресом.
- Инфраструктура мониторинга: Azure Enclave создаёт рабочее пространство Log Analytics, управляемые идентичности, используемые для применения политик и сбора логов потоков, а также соответствующие диагностические настройки.
- Средства защиты управляемой группы ресурсов (MRG): Azure Enclave применяет назначения запрета в области MRG, которые блокируют несанкционированные операции записи в ресурсы, управляемые платформой, включая виртуальную сеть enclave.
- Назначения защитных политик: Azure Enclave назначает защитные механизмы Политика Azure, применяемые к управляемым группам ресурсов, и управляет ими. Вы не можете создавать, изменять или удалять эти назначения политик напрямую.
-
Применение режима обслуживания: Azure Enclave оценивает и применяет состояние режима обслуживания (
modeиjustification), которое временно ослабляет ограничения на запрет назначения для одобренных задач по обслуживанию. - Подключения к Enclave: Azure Enclave управляет брандмауэром и правилами NSG, которые обеспечивают подключения и конечные точки enclave на основе определённых вами правил.
Обязанности клиента
Вы отвечаете за следующие задачи:
- Контроль доступа на основе ролей (RBAC): Назначайте роли и управляйте доступом к вашим сообществам, анклавам, рабочим нагрузкам и ресурсам рабочей нагрузки.
- Конфигурация: Утверждения, права, размер IP-адресов и другие настройки, которые вы делаете при создании или обновлении ресурсов Azure Enclave.
- Рабочие нагрузки: Создавайте и поддерживайте рабочие нагрузки и ресурсы Azure, которые вы развёртаете (например, внутри групп ресурсов рабочей нагрузки).
- Связывание групп ресурсов с рабочей нагрузкой: Выберите, какие новые или уже существующие группы ресурсов следует связать с рабочей нагрузкой, и убедитесь, что у вас есть необходимые разрешения для любой существующей группы ресурсов, к которой вы привязываете рабочую нагрузку.
- Управление режимом обслуживания: Подайте запрос на режим обслуживания с указанием режима, обоснования и принципов, требующих временного доступа, когда нужно выполнить привилегированную задачу по обслуживанию.
Не управляйте этими ресурсами самостоятельно
Некоторые ресурсы enclave выглядят как обычные ресурсы Azure, но Azure Enclave рассматривает их как часть своего управляемого, авторитетного состояния. Внесение изменений в эти ресурсы вне опыта управления Azure Enclave может привести к дрейфу конфигурации и нарушению функциональности анклава:
Important
Не редактируйте виртуальную сеть enclave, её подсети или их делегирования напрямую через портал Azure, Azure CLI или шаблоны ARM/Bicep в обход Azure Enclave. Azure Enclave при каждом обновлении приводит делегирование подсетей в соответствие со своей управляемой конфигурацией, поэтому внесённые вручную изменения могут быть незаметно перезаписаны либо привести к тому, что конечные точки и подключения enclave не удастся подготовить или разрешить.
Запрещающие назначения также блокируют большинство операций прямой записи в ресурсы управляемой группы ресурсов, а включение режима обслуживания разрешает лишь ограниченный набор операций, а не полное снятие блокировки. Точный список действий, которые позволяет каждый уровень режима обслуживания, см. режим обслуживания. Если вам нужно внести изменение, которое блокируется deny assignments и не подпадает под режим обслуживания, обратитесь в службу поддержки Azure, а не пытайтесь обойти это ограничение.