Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Übersicht
Azure Enklave ist ein Azure Dienst, der die Bereitstellung und Verwaltung sicherer, isolierter und konformer Cloudumgebungen für die vertraulichsten Mission-Workloads beschleunigt und optimiert.
Communities bilden die Grundlage des isolierten Hubnetzwerks, das Enklaven für Governance, Verwaltung, Konnektivität und Überwachung sicher und logisch zusammenfasst. Ein Communitybesitzer kann die Konnektivität mit anderen Communitys oder lokalen Netzwerken über Communityendpunkte und Transithubs aktivieren.
In diesem Lernprogramm, Teil 1 von acht, erstellen Sie eine Azure Enklave-Community im Azure-Portal. Spätere Lernprogramme in dieser Reihe erstellen Enklaven, Enklavenendpunkte und Enklavenverbindungen.
In diesem Tutorial lernen Sie:
- Planen Sie Ihre Communityarchitektur und den Adressraum.
- Stellen Sie eine Community für Ihre Enklaven bereit.
- Verstehen der Vorteile der Hub-and-Spoke-Topologie.
- Überprüfen Sie die Community-Bereitstellung, Konnektivitätsressourcen, Überwachung und den Zugriff.
- Bereinigen Sie die Community, wenn Sie sie nicht mehr benötigen.
Voraussetzungen
- Ein Azure-Abonnement mit Kontingent für die erforderlichen Netzwerk-, Firewallrichtlinien und Überwachungsressourcen.
- Berechtigungen zum Erstellen und Verwalten von Ressourcen im Zielabonnement oder der Ressourcengruppe:
- Mitwirkender
- Benutzerzugriffsadministrator, wenn Sie Rollenzuweisungen erstellen oder aktualisieren müssen
- Grundlegende Kenntnisse mit Azure Netzwerk, Azure Ressourcengruppen und der Planung privater IP-Adressen.
- Azure CLI oder Azure PowerShell installiert, wenn Sie optionale Überprüfungsbefehle ausführen möchten.
Bevor Sie anfangen
Planen Ihrer Community
Bevor Sie Ihre Community erstellen, sollten Sie diese wichtigen Planungsaspekte berücksichtigen:
Adressraumplanung
Berechnen Sie den gesamt benötigten IP-Speicherplatz für alle geplanten Enklaven:
- Schätzung der Anzahl der Enklaven: Plan für aktuelle Bedürfnisse plus 20-30% Wachstum
- Berechnen des erforderlichen Platzes: Jede Enklave benötigt in der Regel /16 bis /24 CIDR
- Überlappungen vermeiden: Stellen Sie sicher, dass keine Überlappung mit lokalen Netzwerken oder anderen Azure Umgebungen besteht.
- Planen Sie sorgfältig: Ermitteln Sie Ihren erforderlichen IP-Adressraum für Ihre Community und Enklaven
Beispielberechnung:
- Planung von fünf Enklaven, jeweils mit /16 CIDR (65.536 IPs pro und 327.680 IPs insgesamt)
- Minimales CIDR der Community: /12 (1.048.576 IP-Adressen insgesamt)
- Empfohlen: /11 oder /10 für Wachstumspuffer
Empfehlungen zur Adressraumgröße:
| Bereitstellungsgröße | Anzahl der Enklaven | Empfohlene CIDR | Verfügbare IP-Adressen |
|---|---|---|---|
| Klein | 1-3 Enklaven | /14 | 262,144 |
| Mittel | 4-10 Enklaven | /12 | 1,048,576 |
| Groß | 11-25 Enklaven | /11 | 2,097,152 |
| Enterprise | 26+ Enklaven | /10 | 4,194,304 |
Tip
Verwenden Sie den Azure IP-Adressrechner, um Ihren Adressraum zu planen.
Benennungskonvention
Festlegen von Benennungsstandards vor der Bereitstellung:
Empfohlenes Benennungsmuster:
- Formatierung:
<organization>-<environment>-<purpose> - Beispiele
-
contoso-prod-main- Produktionsgemeinschaft -
fabrikam-dev-sandbox- Entwicklungsgemeinschaft -
northwind-test-validation- Testcommunity
-
Zusätzliche Benennungsüberlegungen:
- Namen kurz halten (3-24 Zeichen)
- Verwenden von Kleinbuchstaben und Bindestrichen
- Vermeiden von Sonderzeichen
- Dokumentbenennungskonvention für Teamreferenzen
Bereichsauswahl
Wählen Sie die Azure-Region anhand von:
Anforderungen an die Datenresidenz:
- Regulierungskonformität
- Anforderungen an die Datenhoheit
- Branchenspezifische Vorschriften
Dienstverfügbarkeit:
- Verfügbarkeit von Azure Enclaves in einer Region überprüfen
- Überprüfen Sie, ob die erforderlichen Azure-Dienste verfügbar sind.
- Berücksichtigen Sie Vorschau- vs. GA-Funktionen
Leistung und Kosten:
- Nähe zu Benutzern für niedrigere Latenz
- Netzwerkausgangskosten
- Azure Preisvariationen nach Region
Notfallwiederherstellung:
- Plan für eine sekundäre Region bei Bedarf
- Erwägen Sie gekoppelte Regionen für Azure DR
Überlegungen zur Architektur
Hub-and-Spoke-Topologie
Communitys erstellen den Hub und Enklaven erstellen die Spokes für Ihre Hub-and-Spoke-Netzwerktopologie, die mehrere architektonische Vorteile bietet:
Hubkomponenten (Community):
- Verwaltete Ressourcengruppe: Azure verwaltete Ressourcen, die die Community unterstützen
- Konnektivitätsressourcen: Virtual WAN und zugehörige Konnektivitätsressourcen für den Community-Hub
- Firewallrichtlinie: Zentralisierte Richtlinie und Regelsammlungen für die Steuerung des Datenverkehrs
- Zentralisierte Protokollierung: Konfigurierbare Protokollierungs- und Überwachungsressourcen
- Richtlinienerzwingung: Zentrale Governance- und Compliancekontrollen
Spoke-Komponenten (Enclave):
- Isolierte virtuelle Netzwerke: Separate Netzwerkgrenzen pro Enklave
- Workloadressourcen: anwendungsspezifische Azure-Ressourcen
- Netzwerksicherheitsgruppen: Sicherheitskontrollen auf Subnetzebene
- Private Endpunkte: Sichere Konnektivität mit Azure PaaS-Diensten
Vorteile der Hub-and-Spoke-Topologie:
| Vorteil | Description |
|---|---|
| Netzwerkisolation | Jede Enklave ist mit unabhängigem Adressraum isoliert |
| Zentrale Sicherheit | Zentrale Stelle für Verkehrsinspektion und Richtliniendurchsetzung |
| Kostenoptimierung | Gemeinsame Infrastruktur (Firewall, VPN-Gateway) reduziert Kosten |
| Vereinfachte Verwaltung | Zentralisierte Überwachung und Governance |
| Skalierbarkeit | Einfaches Hinzufügen neuer Enklaven ohne Auswirkungen auf vorhandene Enklaven |
| Kontrollierte Konnektivität | Explizite Enklavenverbindungen für den Datenverkehr zwischen Enklaven erforderlich |
Standardmäßig sicher
Communitys bieten mehrere Sicherheitsebenen:
Netzwerksicherheit:
- Isolierte Netzwerkgrenzen mit Azure Firewall
- Netzwerkdatenverkehr standardmäßig verweigern
- Explizite Zulassungsregeln über Community- und Enklavenendpunkte
- Protokollierung des Netzwerkverkehrs für Audit und Compliance
Governance und Compliance:
- Zentrale Azure Policy Durchsetzung
- Integrierte Compliance-Rahmenwerke
- Workflows für Richtlinienausnahmen mit Genehmigung
- Überwachungsprotokollierung aller administrativen Aktionen
Zugriffssteuerungen:
- Just-in-Time-Zugriff (JIT) für administrative Vorgänge
- Wartungsmodus für temporären erweiterten Zugriff
- Rollenbasierte Zugriffssteuerung (RBAC)-Integration
- Unterstützung verwalteter Identitäten
Überwachung und Beobachtbarkeit:
- Integration des Log Analytics-Arbeitsbereichs
- Azure Monitor für Metriken und Warnungen
- Azure Firewall Bedrohungserkennung
- Netzwerkflussprotokolle und Diagnose
Architekturdiagramm
Das folgende Diagramm zeigt ein Beispiel Azure Enklave-Umgebung, die mit einer Community beginnt und Enklaven und Workloads in späteren Lernprogrammen hinzufügt:
Erstellen einer Community in Azure Enklave
Ressourcengruppe vorbereiten
Bevor Sie eine Community erstellen, benötigen Sie eine Ressourcengruppe. Eine Azure-Ressourcengruppe ist ein logischer Container, in dem Sie Azure-Ressourcen bereitstellen und verwalten.
Important
In diesem Lernprogramm wird myResourceGroup als Platzhalter für den Namen der Ressourcengruppe verwendet. Sie können myResourceGroup optional durch Ihren eigenen Ressourcengruppennamen gemäß Ihrer Benennungskonvention ersetzen.
Bewährte Methoden für Ressourcengruppe:
- Verwenden Sie beschreibende Namen, die Zweck und Umgebung angeben
- Tags für die Organisation und Kostenverfolgung anwenden
- Sicherstellen, dass entsprechende RBAC-Berechtigungen zugewiesen sind
- Berücksichtigen Sie den Standort der Ressourcengruppe (dieser sollte mit der Community-Region übereinstimmen)
Bereitstellen der Community
Community-Bereitstellungen dauern ungefähr 30–45 Minuten. Azure Enklave erstellt die Communityressource und unterstützt verwaltete Ressourcen für Konnektivität, Firewallrichtlinie und Überwachung.
Schritt 1: Navigieren sie zu Azure Enklave
Wählen Sie im linken Menü auf der Azure Enclave-Seite Communities aus.
Schritt 2: Starten der Communityerstellung
Wählen Sie auf der CommunitiesSeite Create aus.
Schritt 3: Konfigurieren von Communityeinstellungen
Geben Sie die grundlegenden Details für Ihre Community ein:
Grundlegende Konfiguration:
-
Subscription: Wählen Sie Ihr Azure-Abonnement aus -
Resource Group:myResourceGroup(oder neu erstellen) -
Community name:cmt-fabrikam(oder verwenden Sie Ihre Benennungskonvention) -
Region:East US(wählen Sie basierend auf Ihren Anforderungen aus) -
Community address space:10.0.0.0/16
Grundlegendes zu den Konfigurationsparametern:
| Parameter | Description | Leitlinien |
|---|---|---|
| Subscription | Azure-Abonnement zum Abrechnen von Ressourcen | Abonnement mit angemessenen Kontingenten verwenden |
| Ressourcengruppe | Logischer Container für Communityressourcen | Neu erstellen oder vorhandene verwenden |
| Communityname | Eindeutiger Bezeichner für die Community | Benennungskonvention folgen, 3-24 Zeichen |
| Region | Azure-Bereitstellungsregion | Kann nach der Erstellung nicht geändert werden |
| Adressraum | Privater IP-Bereich für Community | Muss RFC 1918 entsprechen, Wachstum einplanen |
Adressraumleitfaden:
Private IP-Adressbereiche (RFC 1918):
-
10.0.0.0/8- Klasse A (16.777.216 Adressen) -
172.16.0.0/12- Klasse B (1.048.576 Adressen) -
192.168.0.0/16- Klasse C (65.536 Adressen)
Für dieses Tutorial:
- Die Verwendung
10.0.0.0/16stellt 65.536 IP-Adressen bereit. - Ausreichend für 3-5 Enklaven mit moderaten Subnetzen
- Ziehen Sie größere CIDR (z. B. /14 oder /12) für die Produktion in Betracht, um Wachstum zu ermöglichen.
Sie können die anderen Registerkarten durchsehen, aber für dieses Lernprogramm behalten Sie die Standardwerte:
- beibehalten, dass die Standardfirewall ausgewählt ist
- keine dedizierten Hubs für Ihre Enklaven erstellen
- Standardrichtlinienverwaltung beibehalten
- Die Standardeinstellungen für Überwachung und Protokollierung beibehalten
- keine anderen Personen zur Communityverwaltung hinzufügen
- Wartungsmodus beibehalten
Off
Wählen Sie die Approvals Registerkarte als Nächstes aus.
Schritt 4: Genehmigungen
Für dieses Lernprogramm benötigen Sie nur Genehmigungen für die Erstellung und Aktualisierung der Enklavenverbindung. Geben Sie die grundlegenden Details für Ihre Community ein:
Konfiguration der Genehmigungen:
-
Connection creation: Wählen SieRequiredaus und geben Sie1fürMinimum number of approversein -
Connection updates: Wählen SieRequiredaus und geben Sie1fürMinimum number of approversein
Note
Diese Auswahlmöglichkeiten für Genehmigungen dienen nur dazu, zu zeigen, wie Genehmigungen bei der zuletzt von Ihnen erstellten Ressource funktionieren. Diese Konfiguration stellt keine Produktionskonfiguration dar.
Schritt 5: Überprüfen und Erstellen
Wählen Sie Review + create aus und überprüfen Sie, ob die Details für Ihre Community korrekt sind.
Validierungsprüfungen:
- Überprüfen, ob Abonnement und Ressourcengruppe korrekt sind
- Bestätigen Sie, dass der Community-Name der Benennungskonvention entspricht.
- Überprüfen, ob die Region den Anforderungen entspricht
- Überprüfen Sie, ob der Adressraum die richtige Größe hat und sich nicht überschneidet.
- Überprüfen Sie alle Validierungswarnungen oder Fehler.
Schritt 6: Erstellen
Wählen Sie diese Option Create aus, um mit der Bereitstellung zu beginnen.
Was während der Bereitstellung geschieht:
Der Bereitstellungsprozess erstellt Folgendes:
- Virtual Network: Hub-virtual network mit Community-Adressraum
- Azure Firewall: Premium- oder Standardebene für die Datenverkehrsfilterung
- Firewallrichtlinie: Standardregeln und Richtlinien
- Log Analytics Workspace: Zur Überwachung und Diagnose
- Verwaltete Ressourcengruppe: Enthält Azure verwaltete Infrastruktur
- Diagnoseeinstellungen: Protokoll- und Metrikkonfiguration
- Netzwerksicherheitsgruppen: Standardsicherheitsregeln
Überwachen des Bereitstellungsfortschritts:
- Verfolgen Sie den Bereitstellungsstatus in den Azure-Portal-Benachrichtigungen
- Überprüfen Sie die Bereitstellungsprotokolle, wenn Probleme auftreten.
- Geschätzte Zeit: 30-45 Minuten
- Status zeigt „Ausführen“ und dann „Erfolgreich“ an.
Überprüfen der Bereitstellung
Führen Sie nach Abschluss der Communitybereitstellung diese Überprüfungsschritte aus, um sicherzustellen, dass alles ordnungsgemäß konfiguriert ist.
Schritt 1: Überprüfen des Communitystatus
Geh zur Community im Azure-Portal.
Überprüfen Sie, ob
StatusSucceededanzeigt.Lesen Sie die
Overview-Seite mit grundlegenden Informationen.
Wichtige Informationen zur Überprüfung:
- Bereitstellungsstatus: Sollte "Erfolgreich" lauten
- Ressourcengruppe: Korrigieren der aufgelisteten Ressourcengruppe
- Ort: Übereinstimmung mit ausgewähltem Bereich
- Adressraum: Korrekte Anzeige von CIDR
- Verwaltete Ressourcengruppe: Automatisch erstellt
Schritt 2: Überprüfen der Netzwerkkonfiguration
- Wählen Sie in der Communityübersicht
Managed Resource Group - Überprüfen Sie die erstellten Ressourcen:
Erwartete Ressourcen in verwalteter Ressourcengruppe:
- Verwaltete Identität
- Log Analytics-Arbeitsbereich
- Virtual WAN und zugehörige Konnektivitätsressourcen
- Ressourcen für Firewallrichtlinien und Regelsammlungen
- Diagnoseeinstellungen, sofern zutreffend
Überprüfen der verwalteten Konnektivitätsressourcen:
- Navigieren Sie zur Verwalteten Ressourcengruppe.
- Vergewissern Sie sich, dass die erwarteten Konnektivitäts- und Firewallrichtlinienressourcen erstellt wurden.
- Überprüfen Sie, ob der konfigurierte Adressraum Ihrer Communityplanung entspricht.
Schritt 3: RBAC und Zugriff überprüfen
- Navigieren Sie in der Community zu
Access control (IAM) - Überprüfen von Rollenzuweisungen
Erwartete Rollen:
- Ihr Benutzerkonto sollte über entsprechende Berechtigungen verfügen.
- Überprüfen geerbter Berechtigungen aus Abonnement-/Ressourcengruppe
- Überprüfen Sie Zuweisungen, die Sie für Berechtigungen für die Community-Verwaltung vorgenommen haben
Überprüfungsprüfliste
Bestätigen Sie nach der Bereitstellung Folgendes:
- Communitystatus zeigt "Erfolgreich" an.
- Von der Community verwaltete Ressourcengruppe, die mit erwarteten Ressourcen erstellt wurde
- Verwaltete Verbindungsressourcen, die mit dem richtigen Adressraum konfiguriert sind
- Erstellte Firewallrichtlinien- und Regelsammlungen
- Log Analytics-Arbeitsbereich verbunden
- Diagnoseeinstellungen aktiviert
- RBAC-Berechtigungen sind konfiguriert.
- Keine Bereitstellungsfehler im Aktivitätsprotokoll
Bereinigen von Ressourcen
Wenn Sie Ihre Community nach Abschluss dieses Lernprogramms löschen müssen:
Warning
Das Löschen einer Community ist dauerhaft und kann nicht rückgängig gemacht werden. Zugeordnete Enklaven, Workloads und verwaltete Ressourcen können als Teil des Community-Löschvorgangs gelöscht werden. Überprüfen Sie abhängige Ressourcen, bevor Sie die Community löschen.
Vor dem Löschen:
- Exportieren wichtiger Konfigurationen oder Daten
- Dokumentieren Sie die Netzwerkeinstellungen als Referenz.
- Benachrichtigen der Teammitglieder über den geplanten Löschvorgang
- Entfernen von Abhängigkeiten (virtuelles Netzwerk-Peering, Verbindungen)
So löschen Sie eine Community:
Navigieren Sie im Azure-Portal zu Azure Enklave
Wählen Sie im linken Menü
Communities.Wählen Sie die Community aus, die gelöscht werden soll (zum Beispiel,
cmt-fabrikam).Wählen Sie im oberen Menü
Deleteaus.Geben Sie den Communitynamen ein, um den Löschvorgang zu bestätigen.
Wählen Sie
Deleteaus.
Alternative Löschung über Azure CLI:
# Delete community (replace with your values)
az resource delete \
--resource-group myResourceGroup \
--resource-type Microsoft.Mission/communities \
--name fabrikam \
--api-version 2026-03-01-preview
Was gelöscht wird:
- Ressource der Community
- Assoziierte Enklaven innerhalb der Gemeinschaft
- Zugeordnete Workloads und leere Workload-Ressourcengruppen
- Verwaltete Ressourcengruppe und vom Dienst verwaltete Ressourcen
- Firewallrichtlinie und zugeordnete Ressourcen für die Regelsammlung
- Protokollanalyse-Arbeitsbereich, wenn er nicht freigegeben ist
Was beibehalten wird:
- Ressourcengruppe (wenn andere Ressourcen enthalten)
- Alle Ressourcen, die nicht von Azure Enklave verwaltet werden
- Log Analytics Daten (basierend auf Aufbewahrungseinstellungen)
Troubleshooting
Problem: Die Bereitstellung schlägt aufgrund einer Adressraumüberlappung fehl.
Symptom: Die Bereitstellung schlägt mit einer Fehlermeldung über Adressraumkonflikte fehl
Mögliche Ursachen:
- Der Adressraum überschneidet sich mit einem vorhandenen virtuellen Netzwerk im Abonnement
- Adressraumkonflikte mit lokalem Netzwerk
- Adressraum überlappt mit Verbindungen des Peerings virtueller Netzwerke
Lösungsschritte:
- Überprüfen Sie vorhandene VNets in Ihrem Abonnement:
az network vnet list --output table - Wählen Sie einen anderen, nicht überlappenden CIDR-Block aus.
- Überprüfen mit dem Netzwerkteam bei Verwendung der Hybridkonnektivität
- Bereitstellung mit neuem Adressraum neu starten
Prävention: Pflegen Sie eine IP-Adressverwaltungs-Tabelle (IPAM), in der alle zugewiesenen Bereiche dokumentiert werden.
Problem: Die Bereitstellung dauert länger als erwartet
Symptom: Bereitstellung läuft seit mehr als 60 Minuten
Mögliche Ursachen:
- Azure Region mit hoher Last
- Komplexe Firewallrichtlinienkonfigurationen
- Verzögerungen bei der Registrierung von Ressourcenanbietern
Lösungsschritte:
- Prüfen Sie die Azure-Statusseite auf Serviceintegritätsprobleme.
- Bereitstellungsprotokolle im Aktivitätsprotokoll überprüfen
- Kontakt Azure-Support, wenn die Bereitstellung 90 Minuten überschreitet
- Bereitstellung nicht abbrechen, es sei denn, dies wird explizit empfohlen
Prävention: Bereitstellung nach Möglichkeit außerhalb der Spitzenzeiten
Problem: Kann nach der Bereitstellung nicht auf community zugreifen
Symptom: Community bereitgestellt, aber im Portal nicht zugänglich
Mögliche Ursachen:
- Unzureichende RBAC-Berechtigungen
- Richtlinien für bedingten Zugriff, die den Zugriff blockieren
- Problem mit verwalteten Ressourcengruppenberechtigungen
Lösungsschritte:
- Vergewissern Sie sich, dass Sie in der Community über die Rolle „Leser“ oder „Mitwirkender“ verfügen
- Überprüfen Sie die Richtlinien für bedingten Zugriff in Microsoft Entra ID
- Anfordern des Zugriffs vom Abonnementadministrator
- Löschen des Browsercaches und Wiederholen
Vorbeugung: Stellen Sie vor dem Start der Bereitstellung sicher, dass die RBAC-Zuweisungen korrekt sind.
Hilfe erhalten
Wenn weiterhin Probleme auftreten:
- Sehen Sie sich das Handbuch zur Problembehandlung von Azure Enklave an: Handbuch zur Problembehandlung
- Überprüfen von Protokollen: Überprüfen des Aktivitätsprotokolls auf Fehlermeldungen
- Azure Dokumentation: Lesen Sie die Azure Enklave-Dokumentation und Azure Häufig gestellte Fragen zu Enklave
-
Wenden Sie sich an den Support: Erstellen Sie ein Supportticket mit:
- Abonnement-ID
- Ressourcen-ID der Community
- Zeitleiste der Bereitstellungsereignisse
- Fehlermeldungen und Screenshots
- Bereitstellungs-Korrelations-ID
Grundlegendes zu Communitykosten
Erstellen Sie eine Kostenschätzung mit dem Azure-Preisrechner für Ihre Community.
Tipps zur Kostenoptimierung:
- Verwenden der Standardebenenfirewall für Entwickler/Tests
- Konfigurieren Sie Protokollaufbewahrungsrichtlinien angemessen.
- Ressourcen überwachen und bedarfsgerecht dimensionieren
- Verwenden von Microsoft Cost Management zur Nachverfolgung
Nächste Schritte
Herzlichen Glückwunsch! Sie haben erfolgreich eine Azure Enklave-Community bereitgestellt.
Im nächsten Lernprogramm erfahren Sie, wie Sie isolierte Enklaven in Ihrer Community erstellen, um Workloads zu hosten.