你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
Azure Enclave遵循Azure的共同责任模式:Azure Enclave管理隔离边界及其支持基础设施,而你则管理访问、配置以及在该边界内部署的工作负载。 了解这条线的位置有助于避免配置漂移以及意外的连接或策略失败。
Azure Enclave 责任
Azure Enclave 代表您创建并持续管理以下服务:
- 虚拟网络和子网:Azure Enclave 创建并拥有 Enclve 虚拟网络 及其子网。 每次更新 enclave 时,Azure Enclave 都会重新读取实时网络状态,并根据自身托管配置刷新子网配置。
- 虚拟 WAN 中心创建:Azure Enclave 会为你创建的每个专用中心和中转中心创建 虚拟 WAN 中心,以及防火墙策略和规则集合组。
- 网络安全组(NSG):Azure Enclave 创建并管理连接到 enclave 子网的 NSG。
- Azure Bastion:当你为某个enclave启用Bastion时,Azure Enclave会部署和管理Bastion主机、其专用子网以及相关的公共IP地址。
- 监控基础设施:Azure Enclave 创建了 Log Analytics 工作区、用于策略执行和流量日志收集的托管身份,以及相关的诊断设置。
- 托管资源组(MRG)保护:Azure Enclave 在 MRG 范围内执行拒绝分配,阻止对平台管理资源(包括 enclave 虚拟网络)的未经授权写入。
- 护栏策略分配:Azure Enclave 负责分配和管理应用于托管资源组的 Azure Policy 护栏策略。 你不能直接创建、修改或删除这些策略分配。
-
维护模式执行:Azure Enclave 评估并执行维护模式状态(
mode和justification),该状态暂时放宽了批准维护任务的拒绝分配限制。 - Enclave 连接:Azure Enclave 管理基于你定义的规则实现 enclave 连接和端点的防火墙和 NSG 规则。
客户责任
你负责以下任务:
- 基于角色的访问控制(RBAC):分配角色,并管理对社区、enclave、工作负载及工作负载资源的访问权限。
- 配置:批准、权限、IP 地址大小以及你在创建或更新 Azure Enclave 资源时所做的其他配置选择。
- 工作负载:创建并维护你部署的工作负载和 Azure 资源(例如,在工作负载资源组内)。
- 关联工作负载资源组:选择要关联到工作负载的新建或现有(brownfield)资源组,并确保你对要关联的任何现有资源组具有所需权限。
- 管理维护模式:当您需要执行特权维护任务时,提交维护模式请求,包含模式、理由和需要临时访问的主体。
不要自己管理这些平台资源
一些 Enclave 资源看起来像常规的 Azure 资源,但 Azure Enclave 会将其视为其托管的权威状态的一部分。 在 Azure Enclave 管理体验之外对这些资源进行更改可能导致配置漂移并破坏 Enclave 功能:
Important
不要在 Azure Enclave 外部,直接通过 Azure 门户、Azure CLI 或 ARM/Bicep 模板编辑 enclave 虚拟网络、其子网或它们的委派。 Azure Enclave 会在每次更新时将子网委派与其自身管理的配置进行协调,因此手动所做的更改可能会在未提示的情况下被覆盖,或者导致 Enclave 终结点和 Enclave 连接无法预配或解析。
拒绝赋值还阻止了大多数对受管理资源组资源的直接写入,启用维护模式允许执行一组经过策划的操作,而非完整的解封。 有关各维护模式等级允许的具体操作列表,请参见 维护模式。 如果你需要进行一项会被拒绝分配阻止且不在维护模式涵盖范围内的更改,请联系 Azure 支持,而不要尝试变通方法。