Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Enclave bietet mehrschichtigen Schutz durch mehrere Ebenen von Abgrenzungsschutz und Schutzmechanismen, um Ihre Daten zu schützen und abzusichern.
- Rollenbasierte Zugriffssteuerung (RBAC) – Standardzugriffsverwaltungssystem für alle Azure Ressourcen. Sicherheitsprinzipale stammen aus Microsoft Entra ID (z. B. Besitzer einer Community oder Besitzer einer Enklave).
- Azure Policy – Richtlinienmodul zum Erzwingen von Organisationsstandards und zur Bewertung der Compliance im großen Maßstab. Azure Policy wertet Azure Resource Manager (ARM)-Anforderungen und -Ressourcen anhand von Geschäftsregeln aus, die als Richtliniendefinitionen bezeichnet werden. Richtlinien werden im Geltungsbereich der Workload-Ressourcengruppe und der vom Enklaven verwalteten Ressourcengruppe zugewiesen. Sie werden auch verwendet, um zu kontrollieren, welche Azure-Dienste bereitgestellt werden können und in welchem Enclave Virtual Network eine Workload bereitgestellt werden kann.
- Azure Virtual Wide Area Network – Software definiert breites Netzwerk für die Verwaltung von Sicherheit, Routing und Konnektivität. Virtual WAN Implementierung verfügt über einen durch Azure Firewall geschützten Hub.
- Azure Firewall – Ein cloud-natives, intelligenter Netzwerk-Firewall-Sicherheitsdienst, der erstklassigen Bedrohungsschutz für Netzwerkverkehr in die Community und für interne Verkehrsflüsse zwischen Enklaven innerhalb der Community bietet.
- Azure Virtual Network – Softwaredefiniertes Netzwerk zum Hosten privater Azure-Ressourcen. In Enklaven verwenden Workloads private IP-Adressen; der Datenverkehr wird über die Azure Firewall der Community geleitet. Nur Enklavenbesitzer können die Virtual Network ihrer Enklave erstellen oder ändern. Enthält Subnetze für weitere Netzwerk granularität.
- Netzwerksicherheitsgruppen - Netzwerksicherheitsdienst auf OSI-Schicht 3 und 4 zum Filtern von Datenverkehr zu und von Azure-Ressourcen in einem virtuellen Azure-Netzwerk. Dies ist zusätzlich zur Kontrolle durch die Betriebssystemfirewall und die Community-Azure Firewall. Alle Flüsse werden über NSG Flows Logs protokolliert.
- Workloads – Kombination aus Clouddiensten und installierter Software, die in einem virtuellen Netzwerk gehostet wird. Da die Dienste entweder in einem Virtual Network bereitgestellt oder mit einem Virtual Network verknüpft sind, werden Die Flüsse durch die Azure Firewall über zentrale Azure Virtual WAN gesteuert.
Note
Virtual Network Integration ist nur ein Muster zum Isolieren von Plattformressourcen. Sie können Ihre Workloads durch andere Identitäts- und Zugriffsverwaltungslösungen wie Microsoft Entra ID und attributbasierte Access Control weiter isolieren.
- Geheime Schlüssel, Protokollierung und Überwachung – Enclave-spezifischer geheimer Speicher (Key Vault) und Log Analytics Arbeitsbereich. Obwohl diese Dienste Plattformdienste sind, sind sie nur innerhalb des virtuellen Netzwerks der Enklave (Firewall + privater Endpunkt) zugänglich. Azure Enclave verwaltete und Kunden-Workload-Ressourcen loggen automatisch Diagnose, Einstellungen, Daten und Azure Activity Logging. Wenn ein Communitybesitzer eine neue Enklave erstellt, kann er ein Ziel für diese Protokollierungsdaten auswählen (Enklave Log Analytics Workspace, Community Log Analytics Workspace oder beides).
Mehrstufige Sicherheit
Zu den von Azure Enklaven bereitgestellten Mehrschichtschutzfunktionen gehören:
Physische Sicherheit: Microsoft erzwingt strenge Sicherheitsmaßnahmen, um sicherzustellen, dass die Azure Rechenzentren geschützt und gesichert sind. Dies gilt sowohl für Air-Gapped- als auch für kommerzielle Cloudumgebungen.
Virtual Network Isolation: Zero-Trust-Netzwerk der nächsten Generation, das die Leistungsfähigkeit von Azure Virtual WAN, Firewall, Azure Policy, rollenbasierter Zugriffssteuerung (RBAC), Network Watcher, Monitor, Microsoft Sentinel, Defender und anderen kombiniert und nutzt, um sicherzustellen, dass Sie jederzeit wissen, wo sich Ihre Daten befinden und wer auf sie zugreift.
Verwaltung virtueller Verbindungen: Alle Verbindungen, intern oder extern, unterliegen strengen, benutzerdefinierten Regeln, um ungerechtfertigten Zugriff zu verhindern.
Durchsetzung von Azure-Richtlinien: Stellen Sie sicher, dass Ihre Umgebungen durch integrierte Richtlinien auf Community-, Enklave- und Workload-Ebene sicher bleiben, um Konsistenz und Compliance in Ihrer Umgebung zu überprüfen und/oder durchzusetzen.
Obligatorische Access Control – Der Zugriff auf Azure Enklave-Ressourcen wird über integrierte RBAC-Rollen gesteuert, die in jedem Bereich von Abonnement, Ressourcengruppe bis hin zu einzelnen Ressourcen zugewiesen werden können.
Verpflichtende Nachvollziehbarkeit: Der Azure Enclave-Dienst bündelt die gesamte Leistungsfähigkeit der integrierten Protokollierungs-, Alarmierungs- und Überwachungsfunktionen von Azure durch die Integration mit Microsoft Sentinel, Defender und anderen Tools zur Netzwerküberwachung und Sicherheit, um sicherzustellen, dass Ihre Daten geschützt bleiben.