Azure Enklave häufig gestellte Fragen

Dieser Artikel beantwortet allgemeine Fragen zu Azure Enklave, einschließlich Planung, Nutzung, Abrechnung, Konfiguration und Verbindungen.

Overview

Was ist Azure Enklave?

Azure Enklave ist eine Hub-and-Spoke-Netzwerkarchitektur mit integrierter Netzwerkisolation und Richtlinienerzwingung. Weitere Informationen finden Sie unter Was ist Azure Enklave?.

Warum sollte ich Azure Enklave verwenden?

Azure Enclave schafft eine sichere Grundlage in einer bekannten Konfiguration, damit Sie schneller eine Compliance-Genehmigung anstreben und Workloads mit von Azure Enclave verwalteten Grenzen bereitstellen können. Weitere Informationen finden Sie unter Why use Azure Enclave?

Wie funktioniert Azure Enklave?

Azure Enclave verwendet ein verwaltetes Community-and-Enklave-Modell. Eine Community bietet gemeinsam genutzte Netzwerksteuerelemente, und jede Enklave bietet isolierte Workloadgrenzen. Sie verbinden genehmigte Endpunkte mit Enklavenverbindungen, und Azure Enklave wendet Richtlinien- und Routingsteuerelemente auf diese Pfade an. Details zur Architektur finden Sie unter Was ist Azure Enklave?.

Was ist der Preis für Azure Enklave?

Azure Preise für Enclave enthalten eine Stündliche Gebühr pro Enklave plus Gebühren für die verwalteten Ressourcen. Die verwalteten Ressourcen erstellen die Ebenen der sicheren Enklavenisolation und umfassen Virtual WAN, Azure Firewall, virtuelle Netzwerke und optionale Log Analytics basierend auf Ihrer Bereitstellung. Aktuelle Tarife finden Sie unter Azure Enclave-Preise.

Was sind die Vorteile der Verwendung von Azure Enklave?

Azure Enclave unterstützt Sie dabei, sichere Netzwerkgrenzen von Grund auf bereitzustellen, Richtlinien konsequent durchzusetzen und Workloads bei kontrollierter Konnektivität voneinander zu trennen. Es kann den Aufbauaufwand für regulierte Umgebungen reduzieren, indem eine bekannte Architektur und verwaltete Azure Enclave-Komponenten verwendet werden. Weitere Informationen finden Sie unter Why use Azure Enclave?

Wo kann ich lernen, Azure Enklave zu verwenden?

Beginnen Sie mit "Was ist Azure Enklave?", lesen Sie den Artikel "Learn Azure Enclave", und erstellen Sie dann Ressourcen in einem Lernprogramm oder Beispielvorlagen, um Referenzarchitekturen bereitzustellen. Lesen Sie den Artikel " Bewährte Methoden ", wenn Sie bereit sind, mit der Planung eines Produktionsdesigns zu beginnen. Informationen zu Dienstbeschränkungen finden Sie unter Kontingente und Regionsverfügbarkeit.

Kundenplanung

Ist Azure Enclave als Vorschau verfügbar?

Ja. Azure Enklave befindet sich derzeit in der Vorschau und wird ohne Vereinbarung auf Serviceebene bereitgestellt. Azure Enklave sollte während der Vorschau nicht für Produktionsworkloads verwendet werden. Weitere Informationen finden Sie unter Was ist Azure Enklave?.

Wo finde ich eine Schnellstartanleitung für Azure Enklave?

Sie können angepasste einzelne Komponenten über das Azure Portal bereitstellen. Azure Enklave bietet auch Schnellstartreferenzarchitekturen. Weitere Informationen finden Sie unter Azure Enklavenvorlagen.

Kann Azure Enklave-Ressourcen über mehrere Abonnements hinweg skaliert werden?

Ja, Communitys und Enklaven können in einem Abonnement oder in separaten Abonnements innerhalb desselben Mandanten vorhanden sein. Separate Abonnements ermöglichen es verschiedenen Organisationen, für die Ressourcen zu bezahlen, die mit den einzelnen Enklaven verbunden sind, wenn dies ihrem Anwendungsfall entspricht. Weitere Informationen finden Sie unter Architektur der Bereitstellung mit mehreren Abonnements.

In welchen Regionen ist Azure Enklave heute verfügbar?

Informationen zur aktuellen regionalen Verfügbarkeit finden Sie unter "Produkte, die nach Region und Kontingenten und Regionen verfügbar sind" in Azure Enklave.

Sie können auch die aktuellen Regionen abfragen, die für Communitys mit dem Azure CLI zulässig sind.

az provider show --namespace Microsoft.Mission --query "resourceTypes[?resourceType=='communities'].locations"

Welche Rollen werden zum Verwalten von Berechtigungen für Azure Enklave-Ressourcen verwendet?

Azure Enklave enthält Rollen, mit denen Sie Ihre Umgebungen mit geringsten Berechtigungen verwalten können. Zu den verifizierten Rollennamen gehören Communitybesitzer, Community-Beitragender, Community-Leser, Enklave-Besitzer, Enklave-Beitragender, Enklave-Leser sowie Enklave-Genehmiger. Weitere Informationen finden Sie unter Rollenbasierte Zugriffssteuerungen.

Verwenden von Azure Enklave

Warum einen dedizierten Hub verwenden?

Verwenden Sie einen dedizierten Hub, wenn Sie entweder eine vorhersehbare Internet-Ausgangs-SNAT-IP für eine Gruppe von Enklaven benötigen oder einen höheren VNet-zu-VNet-Durchsatz als die gepoolte Kapazität bietet. Ein dedizierter Hub hat eine spezifische öffentliche Azure Firewall-IP, sodass Enklaven, die diesen Hub nutzen, dieselbe SNAT-öffentliche IP für den Internetausgang teilen.

Wie erstelle ich eine Ressource, die nicht in der Liste der zulässigen Azure Dienste enthalten ist?

Wenn Sie einen Azure-Dienst in einer Workload-Ressourcengruppe bereitstellen und den Fehler Do not allow creation of resource types outside of the allowlist sehen, ist der Dienst durch die zugewiesene Azure Policy nicht zugelassen. Sie können eine Richtlinienausnahme für die Ressourcengruppe des Workloads erstellen.

  1. Wechseln Sie im Azure-Portal zur Ressourcengruppe "Workload".
  2. Wählen Sie im linken Menü die Option Governanceaus, und wählen Sie Policy compliancedann aus.
  3. Suchen Sie nach Allow, und wählen Sie dann die Richtlinienzuweisung für Ihre Workload-Ressourcengruppe aus.
  4. Wähle Create exemption aus.
  5. Wählen Sie Review + createaus, und wählen Sie dann aus Create.

Nachdem die Aktualisierung der Ausnahme abgeschlossen ist, stellen Sie den zuvor abgelehnten Dienst erneut bereit. Weitere Informationen finden Sie unter Ausnahmen von der Richtlinienkonformität.

Wie hindere ich die Erstellung neuer Azure Enklave-Ressourcentypen?

Wenn Sie ein Cloudtechniker sind und die Erstellung neuer Communitys in Ihrem Abonnement einschränken möchten, können Sie Azure Policy verwenden, um die Bereitstellung bestimmter Ressourcentypen zu verhindern.

Derzeit empfiehlt Azure Enclave das Folgen des Lernprogramms: Ressourcentypen in Ihrer Cloudumgebung nicht zulassen und die Geschäftslogik definieren, die Ihre Organisation wünscht. Die Richtlinien Not allowed resource types und Allowed resource types sind im Tutorial verknüpft.

Beispielsweise weisen Sie zum Verhindern des Bereitstellens von Communitys in einem Abonnement die Not allowed resource typeRichtliniendefinition zu, wobei Microsoft.Mission/communities in die Parameterliste der nicht zulässigen Ressourcentypen eingeschlossen wird.

Kann ich meine Enklave verschieben?

Das Verschieben der Enklavenressource selbst wird nicht unterstützt. Darüber hinaus wird das Verschieben für einige der Ressourcen, die in der vom Enclave verwalteten Ressourcengruppe bereitgestellt wurden, nicht unterstützt (z. B. Azure Bastion, IP-Gruppen und vom Benutzer zugewiesene verwaltete Identitäten). Erfahren Sie mehr.

Arbeitsauslastungsressourcen, die das Verschieben ermöglichen, können entsprechend den für diesen Ressourcentyp unterstützten Verschiebungsoptionen verschoben werden. Sie können beispielsweise ein Image eines virtuellen Computers erstellen und das Image verschieben, um einen virtuellen Computer in einer neuen Enklave neu zu erstellen oder zu replizieren.

Abrechnung

Wie funktioniert die Abrechnung für Azure Enklave?

Sie bezahlen für:

  1. Jede Enklave pro Stunde.
  2. Ressourcen, die von Azure Enklave verwaltet werden, um Community- und Enklavengrenzen zu schaffen.
  3. Workloads, die Sie in Ihren Enklaven bereitstellen.

Verwaltete Ressourcen für Azure Enklave umfassen:

Weitere Informationen finden Sie unter Azure Enclave – Preise.

Die Kosten für die Enklave umfassen die Community, Community-Endpunkte, Enklavenendpunkte, Enklavenverbindungen und den Transit-Hub.

Werden Teilstunden anteilig berechnet?

Enklaven, die während eines Teils einer Stunde bereitgestellt werden, werden für die volle Stunde in Rechnung gestellt.

Enklave-Konfiguration

Kann ich zusätzlich zur Community-Firewall eine Firewall zu meinem virtuellen Enklavennetzwerk hinzufügen?

Das Hinzufügen einer Firewall für virtuelle Netzwerke ist kein empfohlenes Muster. Azure Enklave verwaltet Netzwerkdatenverkehr über Community- und Enklavennetzwerkressourcen.

Connections

Welcher Zugriff ist standardmäßig zulässig?

Azure Enclave konfiguriert das erforderliche Azure egress für managed resources. Für Gemeinden, die eine Nicht-Basic-Firewall verwenden, erstellt sie eine Standardregel für die Outbound-Firewall für den Key Management Service (KMS) über TCP-Port 1688.

Wie kann ich den Ressourcenzugriff auf eine URL oder IP schnell beenden?

Wenn Sie beispielsweise schnell den Zugriff von einer Ressource wie einem virtuellen Computer auf eine problematische Website blockieren oder entfernen müssen, können Sie:

  • Löschen Sie die Enklave-Verbindung, zum Beispiel von Ihrer Enklave zu einem Community-Endpunkt, der Zugriff auf eine problematische Website oder IP-Adresse ermöglicht.
  • Entfernen Sie das Subnetz des virtuellen Computers aus der Enklavenverbindung.
  • Wenn Sie Zugriff auf den Community- oder Enklavenendpunkt haben, entfernen Sie die problematische Website oder IP-Adresse aus den Endpunktregeln.

Wie kann ich Bereitstellungen beschleunigen?

Wenn Sie Vorlagen zum Erstellen von Azure-Enclave-Ressourcen erstellen, können Sie die Bündelung von Enclave-Verbindungen nutzen, indem Sie Verbindungen gleichzeitig senden. Bei der Batchverarbeitung kann gleichzeitig eine größere Anzahl von Enklavenverbindungen erstellt werden, was schneller ist als das gleichzeitige Erstellen der Verbindungen. In Ihren Vorlagen können Sie einen Batch von Enklavenverbindungen so konfigurieren, dass sie nur dann bereitgestellt werden, wenn alle Enklavenendpunkte und Community-Endpunkte erstellt wurden. Enklavenverbindungen zu einem Transithub können separat gebatchiert werden, nachdem der Transithub erstellt wurde.

In Bicep können Sie Enklavenverbindungen absichtlich stapeln, indem Sie jeder Enklavenverbindungsressource einen dependsOn Abschnitt hinzufügen. Das dependsOn Array sollte alle Community- und Enklavenendpunkte enthalten, für die Sie Verbindungen im selben Batch erstellen möchten.

dependsOn: [
  myCommunityEndpoint1
  myEnclaveEndpoint1
  myEnclaveEndpoint2
]

Note

Der Bicep-Linter zeigt möglicherweise eine Warnung wie die folgende Warning no-unnecessary-dependson: Remove unnecessary dependsOn entry für eine oder mehrere Ressourcen in dependsOn an. Sie können diese Warnung unterdrücken, indem Sie #disable-next-line no-unnecessary-dependson zu der Zeile vor dem Eintrag dependsOn hinzufügen.