Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Enklavenverbindungen ermöglichen den Netzwerkdatenverkehr zwischen einer Enklave und einem vertrauenswürdigen Ziel, das innerhalb der Communitygrenze definiert ist. Das Ziel jeder Enklavenverbindung ist entweder ein Enklavenendpunkt oder ein Communityendpunkt. Mit Enklavenverbindungen können Ressourcen innerhalb Ihrer Enklave auf Dienste und Daten zugreifen, die in einer anderen Enklave (über einen Enklavenendpunkt) ausgeführt werden, oder um vertrauenswürdige private und/oder öffentliche Ziele auf Gemeinschaftsebene (über einen Communityendpunkt) zu definieren.
Enklavenverbindungen können auch den sicheren öffentlichen Zugriff auf Ressourcen innerhalb einer Enklave über eine Transithubverbindung ermöglichen. In diesen Fällen wäre der Transithub die Quelle der Verbindung, und ein Enklavenendpunkt wäre das Ziel.
Architektur einer Enklavenverbindung
Enklavenverbindungstypen
Enklavenverbindungen unterstützen mehrere Quell- und Zielkonfigurationen:
Enklaven-zu-Enklave-Verbindungen
Verbinden Sie Ressourcen in einer Enklave mit Ressourcen in einer anderen Enklave innerhalb derselben Community. Enklave zu Enklavenverbindungen ermöglichen die sichere Kommunikation zwischen isolierten Workloads bei gleichzeitiger Verwaltung von Netzwerkgrenzen.
Verbindungen zwischen Enklave und Community-Endpunkten
Verbinden Sie Ressourcen in einer Enklave mit externen Zielen, die in einem Community-Endpunkt definiert sind. Community-Endpunkte ermöglichen den kontrollierten ausgehenden Zugriff auf:
- Öffentliche Internetziele (über IP-, FQDN-, FQDN-Tag- oder Diensttagregeln)
- Externe private Netzwerke (über Transithubverbindungen)
Transit-Hub-zu-Enklave-Verbindungen
Aktivieren Sie eingehende Verbindungen von externen Netzwerken zu Ressourcen innerhalb einer Enklave. Der Transit-Hub dient als zentraler Verbindungspunkt und ermöglicht es, dass Datenverkehr aus lokalen Netzwerken oder anderen virtuellen Azure-Netzwerken Enklave-Workloads erreicht.
Wenn Sie diese Verbindung einrichten, können Sie:
- Weiterleiten des Datenverkehrs zwischen lokalen Standorten – Verbinden mehrerer VPN- oder ExpressRoute-Verbindungen über die Community-Virtual WAN
- Spoke-zu-Spoke-Kommunikation aktivieren – Datenverkehr zwischen virtuellen Netzwerken zulassen, die mit verschiedenen Transit-Hubs gekoppelt sind
Transithub-Verbindung unterstützt Szenarien, in denen:
- Mehrere regionale Büros müssen über eine zentrale Azure Umgebung kommunizieren
- Für unterschiedliche Azure Abonnements mit separaten virtuellen Netzwerken ist eine Konnektivität erforderlich.
- Hybridverbindungsmuster erfordern datenverkehrsfluss zwischen ExpressRoute- und VPN-Verbindungen
Um eine Verbindung zwischen zwei Transit-Hubs zu erstellen, müssen beide Transit-Hubs innerhalb derselben Community existieren. Die Verbindung ermöglicht den bidirektionalen Datenverkehrsfluss basierend auf den konfigurierten Routing- und Firewallregeln.
Verbindungssicherheit
Mehrere Ebenen der Netzwerksicherheit steuern alle Enklavenverbindungen, um Isolation und Kontrolle aufrechtzuerhalten:
- Azure Firewall Regeln – Datenverkehr wird anhand von Firewallrichtlinien auf Communityebene ausgewertet.
- Netzwerksicherheitsgruppen – Sicherheitsgruppen auf Enklave-Ebene (NSGs) bieten zusätzliche Datenverkehrsfilterung
Template
Siehe Vorlagendokumentation