Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Enclave, Azure paylaşılan sorumluluk modelini takip eder: Azure Enclave izolasyon sınırını ve destekleyici altyapıyı yönetirken, siz erişim, yapılandırma ve bu sınır içinde dağıttığınız iş yüklerini yönetirsiniz. Bu çizginin nerede olduğunu anlamak, yapılandırma kaymalarını ve beklenmedik bağlantı ya da politika hatalarını önlemenize yardımcı olur.
Azure Enclave sorumlulukları
Azure Enclave sizin adınıza aşağıdakileri oluşturur ve sürekli yönetir:
- Sanal ağlar ve alt ağlar: Azure Enclave, enclave Sanal Ağ ve alt ağlarını oluşturur ve sahibidir. Enclave'e yapılan her güncellemede, Azure Enclave canlı ağ durumunu tekrar okur ve alt ağ yapılandırmasını kendi yönetilen yapılandırmasına göre yeniler.
- Sanal WAN hub oluşturma: Azure Enclave, oluşturduğunuz her özel hub ve transit hub için Sanal WAN merkezlerini, ayrıca güvenlik duvarı politikası ve kural toplama gruplarını oluşturur.
- Ağ güvenlik grupları (NSG'ler): Azure Enclave, enclave alt ağlarına bağlı NSG'leri oluşturur ve yönetir.
- Azure Bastion: Bastion'ı bir enclave için etkinleştirdiğinizde, Azure Enclave Bastion ana bilgisayarını, özel alt ağını ve ilgili genel IP adresini dağıtır ve yönetir.
- İzleme altyapısı: Azure Enclave, Log Analytics çalışma alanını, politika uygulaması ve akış günlüğü toplama için yönetilen kimlikleri ve ilgili tanı ayarlarını oluşturur.
- Yönetilen kaynak grubu (MRG) korumaları: Azure Enclave, MRG kapsamında, enclave Sanal Ağı da dahil olmak üzere platform tarafından yönetilen kaynaklara yönelik yetkisiz yazma işlemlerini engelleyen reddetme atamaları uygular.
- Guardrail politika atamaları: Azure Enclave, yönetilen kaynak gruplarına uygulanan Azure İlkesi korumalarını atar ve yönetir. Bu politika atamalarını doğrudan oluşturamaz, değiştiremezsiniz veya silemezsiniz.
-
Bakım modu uygulaması: Azure Enclave, onaylanmış bakım görevleri için geçici olarak atamayı reddetme kısıtlamalarını gevşeten bakım modu durumunu (
modevejustification) değerlendirir ve uygular. - Enclave bağlantıları: Azure Enclave, tanımladığınız kurallara göre enclave bağlantılarını ve uç noktalarını uygulayan güvenlik duvarı ve NSG kurallarını yönetir.
Müşteri sorumlulukları
Aşağıdaki görevlerden siz sorumlusunuz:
- Rol tabanlı erişim kontrolü (RBAC): Topluluklarınıza, yerleşimlerinize, iş yükünüze ve iş yükü kaynaklarınıza erişim ayarlayın ve yönetin.
- Yapılandırma: Azure Enclave kaynaklarını oluştururken veya güncellerken yaptığınız onaylar, izinler, IP adresi boyutlandırması ve diğer yapılandırma seçimleri.
- İş Yükleri: Dağıttığınız iş yüklerini ve Azure kaynaklarını oluşturun ve sürdürün (örneğin, iş yükü kaynak grupları içinde).
- İş yükü kaynak gruplarını bağlamak: Bir iş yüküne hangi yeni veya mevcut (kahverengi alan) kaynak gruplarını bağlayacağınızı seçin ve bağladığınız mevcut kaynak grubunda gerekli izinlere sahip olduğundan emin olun.
- Bakım modunu yönetme: Ayrıcalıklı bir bakım görevi yapmanız gerektiğinde geçici erişim gerektiren mod, gerekçelendirme ve prensiplerle birlikte bakım modu talebi gönderin.
Bu platform kaynaklarını kendiniz yönetmeyin
Bazı enclave kaynakları sıradan Azure kaynakları gibi görünse de, Azure Enclave bunları yönetilen, yetkili bir halinin bir parçası olarak ele alır. Azure Enclave yönetim deneyimi dışındaki bu kaynaklarda değişiklik yapmak, yapılandırma kaymasına ve enclave işlevselliğinin bozulmasına neden olabilir:
Important
Enclave Sanal Ağ'i, alt ağlarını veya delegasyonlarını doğrudan Azure portalı, Azure CLI veya ARM/Bicep şablonları üzerinden Azure Enclave dışında düzenlemeyin. Azure Enclave, her güncelleştirmede alt ağ yetkilendirmelerini kendi yönetilen yapılandırmasıyla yeniden eşitler; bu nedenle el ile yapılan değişiklikler fark edilmeden üzerine yazılabilir veya enclave uç noktaları ile enclave bağlantılarının dağıtılamamasına ya da çözümlenememesine neden olabilir.
Reddetme atamaları ayrıca yönetilen kaynak grubu kaynaklarına yapılan doğrudan yazma işlemlerinin çoğunu engeller ve bakım modunun etkinleştirilmesi, engelin tamamen kaldırılması yerine belirli bir işlem kümesine izin verir. Her bakım modu seviyesinin izin verdiği eylemlerin tam listesi için bakım modu sayfasına bakınız. Eğer atamaları engelleme blokunu engelleyen ve bakım modunda olmayan bir değişiklik yapmanız gerekiyorsa, geçici bir çözüm denemek yerine Azure desteği ile çalışın.