Erstelle ein neues Subnetz innerhalb eines virtuellen Netzwerks einer Enklave

Dieser Artikel führt Sie dazu, das bestehende virtuelle Azure Enclave-Netzwerksubnetz AzureVirtualEnclaveSubnet durch ein Ersatzsubnetz AzureVirtualEnclaveSubnet und ein neues Subnetz Ihrer Wahl zu ersetzen. Dieser Schritt ist wichtig, um früh nach der Erstellung der Enklave durchzuführen, damit keine Ressourcen mehr an das bestehende Subnetz gebunden sind. Du kannst ein bestehendes Subnetz nicht löschen, solange keine Ressourcen mehr daran angeschlossen sind.

Note

  • Sie können die Größe eines virtuellen Netzwerks mit vorhandenen Verbindungen nicht ändern. Offizielle Dokumentation. Wenn Sie die Größe eines vorhandenen Subnetzes ändern müssen, müssen Sie zunächst alle angeschlossenen Geräte aus dem Subnetz verschieben, dann die Größe ändern und sie anschließend wieder zurückverschieben.
  • Denken Sie daran, wenn Sie ihre Subnetze skalieren, dass fünf IP-Adressen pro Subnetz durch Azure reserviert werden. Siehe offizielle Dokumentation.

Größentabellenreferenz

Die Subnetzgröße bestimmt, wie viele verwendbare IP-Adressen im Subnetz vorhanden sind.

Subnetzgröße Verwendbare IPs
/29 3
/28 11
/27 27
/26 59
/25 123
/24 251

Erstellen eines Subnetzes

  1. Im Azure-Portal öffne deine Enklave.

  2. Wähle im linken Menü "Verwalten" und dann Subnetz.

    Screenshot zeigt die Enklave-Subnetzverwaltungsseite.

  3. Wählen Sie + Subnetz, um das Subnetzformular zu öffnen.

  4. Geben Sie die folgenden Werte ein:

    • Name: Geben Sie einen Namen ein, der den Zweck des Subnetzes angibt. Der Name muss innerhalb des virtuellen Netzwerks der Enklave einzigartig sein.
    • IPv4: Geben Sie einen Adressbereich in CIDR-Notation ein, wie zum 10.0.0.0/26Beispiel . Der Bereich muss sich innerhalb des virtuellen Netzwerkadressraums der Enklave befinden und darf kein anderes Subnetz überlappen. Wählen Sie eine Größe, die genügend Adressen für den Dienst und die Arbeitslast bereitstellt, die Sie bereitstellen möchten. Azure reserviert in jedem Subnetz fünf IP-Adressen.
    • Subnetzdelegation: Lassen Sie dieses Feld leer, es sei denn, der Azure-Service, den Sie bereitstellen möchten, benötigt ein delegiertes Subnetz. Wenn eine Delegation erforderlich ist, wählen Sie den in der Dokumentation dieses Dienstes angegebenen Dienst aus. Wähle einen Service nicht nur basierend auf einer möglichen zukünftigen Arbeitsbelastung.

    Wenn du keinen Azure-Dienst auswählst, der Delegation erfordert, erstelle das Subnetz ohne Delegation. Zum Beispiel wird das App Service-Subnetz in Tutorial 1-2: Create Enclaves in einer Azure Enclave-Community an Microsoft.Web/serverFarmsdelegiert, während das gemeinsame Subnetz, das für andere Ressourcen verwendet wird, nicht delegiert wird.

  5. Wählen Sie Speichern aus.

Subnetzdelegierung

Wenn Sie ein neues Subnetz im virtuellen Netzwerk der Enklave erstellen, können Sie das Subnetz an einen Azure-Dienst delegieren. Die Subnetzdelegation bestimmt das Subnetz für die Nutzung durch einen bestimmten Dienst (zum Beispiel einen Dienst, der eigene Ressourcen ins Subnetz einbringen muss) und gewährt diesem Dienst die Berechtigungen, die er benötigt, um seine dienstspezifischen Ressourcen im Subnetz zu verwalten. Legen Sie die Delegierung fest, wenn Sie das Subnetz über die Benutzeroberfläche Verwalten>Subnetz der Enklave erstellen oder verwalten, sodass die Delegierung in der maßgeblichen Konfiguration der Enklave erfasst wird.

Note

Azure reserviert fünf IP-Adressen pro Subnetz, und ein delegiertes Subnetz ist seinem delegierten Dienst zugeordnet. Dimensionieren Sie die delegierten Subnetze entsprechend. Siehe Größentabellenreferenz.

Enklave-Autorität über das virtuelle Netzwerk

Azure Enclave verwaltet das enclave virtual network. Es erstellt das virtuelle Netzwerk, seine Subnetze sowie die Routing und Konfiguration, die das virtuelle Netzwerk mit dem Enklave-Verbindungsmanagement verbinden. Da die Enklave diesen Zustand besitzt, erstelle und ändere Subnetze nur durch die Manage Erfahrung der Enklave.

Warning

Führe keine Operationen direkt gegen das virtuelle Netzwerk der Enklave durch. Direkte Änderungen führen dazu, dass das virtuelle Netzwerk aus dem Azure Enclave-Management driftet, was das Enclave-Verbindungsmanagement (einschließlich, aber nicht beschränkt auf, Enclave-Endpunkte, Enclave-Verbindungen und Enclave-Subnetz-Funktionen) beeinträchtigen kann. Nachdem das virtuelle Netzwerk driftet, kann die Enklave es nicht mehr zuverlässig abstimmen und könnte erforderlich sein, dass Sie die Enklave über eine ARM-Vorlage mit spezifischen Eigenschaften neu ausrollen, um die Eigenschaften der Enklaven so zu synchronisieren, dass sie mit dem virtuellen Netzwerk der Enklave übereinstimmen.

Operationen, die man vermeiden sollte, direkt im virtuellen Netzwerk der Enklave durchzuführen, umfassen, aber sind nicht beschränkt auf, folgende Beispiele:

  • Subnetze außerhalb der Enklave-Erfahrung hinzufügen, löschen, anpassen oder delegieren.
  • Änderung des virtuellen Netzwerkadressraums.
  • Bearbeiten von Routentabellen, Zuordnungen zu Netzwerksicherheitsgruppen oder Peerings.
  • Weitere Bearbeitungen auf Ebene des virtuellen Netzwerks.

Beispiel für den Betrieb durch den Kunden: DNS-Server

Das Modieren der DNS-Server im virtuellen Netzwerk der Enklave wird unterstützt und führt nicht dazu, dass die Enklave aus der Verwaltung driftet. Du kannst im virtuellen Netzwerk der Enklave benutzerdefinierte DNS-Server konfigurieren, um die Namensauflösung für deine Workloads bereitzustellen. Neben den DNS-Servereinstellungen nutzen Sie die Azure Enclave-Verwaltungserfahrung für andere virtuelle Netzwerk- und Subnetzänderungen.