Was ist eine Enklavenverbindung?

Enklavenverbindungen ermöglichen den Netzwerkdatenverkehr zwischen einer Enklave und einem vertrauenswürdigen Ziel, das innerhalb der Communitygrenze definiert ist. Das Ziel jeder Enklavenverbindung ist entweder ein Enklavenendpunkt oder ein Communityendpunkt. Mit Enklavenverbindungen können Ressourcen innerhalb Ihrer Enklave auf Dienste und Daten zugreifen, die in einer anderen Enklave (über einen Enklavenendpunkt) ausgeführt werden, oder um vertrauenswürdige private und/oder öffentliche Ziele auf Gemeinschaftsebene (über einen Communityendpunkt) zu definieren.

Enklavenverbindungen können auch den sicheren öffentlichen Zugriff auf Ressourcen innerhalb einer Enklave über eine Transithubverbindung ermöglichen. In diesen Fällen wäre der Transithub die Quelle der Verbindung, und ein Enklavenendpunkt wäre das Ziel.

Architektur einer Enklavenverbindung

Diagramm mit Verbindungen zwischen zwei Enklaven und Verbindungen mit externen Ressourcen.

Enklavenverbindungstypen

Enklavenverbindungen unterstützen mehrere Quell- und Zielkonfigurationen:

Enklaven-zu-Enklave-Verbindungen

Verbinden Sie Ressourcen in einer Enklave mit Ressourcen in einer anderen Enklave innerhalb derselben Community. Enklave zu Enklavenverbindungen ermöglichen die sichere Kommunikation zwischen isolierten Workloads bei gleichzeitiger Verwaltung von Netzwerkgrenzen.

Verbindungen zwischen Enklave und Community-Endpunkten

Verbinden Sie Ressourcen in einer Enklave mit externen Zielen, die in einem Community-Endpunkt definiert sind. Community-Endpunkte ermöglichen den kontrollierten ausgehenden Zugriff auf:

  • Öffentliche Internetziele (über IP-, FQDN-, FQDN-Tag- oder Diensttagregeln)
  • Externe private Netzwerke (über Transithubverbindungen)

Transit-Hub-zu-Enklave-Verbindungen

Aktivieren Sie eingehende Verbindungen von externen Netzwerken zu Ressourcen innerhalb einer Enklave. Der Transit-Hub dient als zentraler Verbindungspunkt und ermöglicht es, dass Datenverkehr aus lokalen Netzwerken oder anderen virtuellen Azure-Netzwerken Enklave-Workloads erreicht.

Wenn Sie diese Verbindung einrichten, können Sie:

  • Weiterleiten des Datenverkehrs zwischen lokalen Standorten – Verbinden mehrerer VPN- oder ExpressRoute-Verbindungen über die Community-Virtual WAN
  • Spoke-zu-Spoke-Kommunikation aktivieren – Datenverkehr zwischen virtuellen Netzwerken zulassen, die mit verschiedenen Transit-Hubs gekoppelt sind

Transithub-Verbindung unterstützt Szenarien, in denen:

  • Mehrere regionale Büros müssen über eine zentrale Azure Umgebung kommunizieren
  • Für unterschiedliche Azure Abonnements mit separaten virtuellen Netzwerken ist eine Konnektivität erforderlich.
  • Hybridverbindungsmuster erfordern datenverkehrsfluss zwischen ExpressRoute- und VPN-Verbindungen

Um eine Verbindung zwischen zwei Transit-Hubs zu erstellen, müssen beide Transit-Hubs innerhalb derselben Community existieren. Die Verbindung ermöglicht den bidirektionalen Datenverkehrsfluss basierend auf den konfigurierten Routing- und Firewallregeln.

Verbindungssicherheit

Mehrere Ebenen der Netzwerksicherheit steuern alle Enklavenverbindungen, um Isolation und Kontrolle aufrechtzuerhalten:

  • Azure Firewall Regeln – Datenverkehr wird anhand von Firewallrichtlinien auf Communityebene ausgewertet.
  • Netzwerksicherheitsgruppen – Sicherheitsgruppen auf Enklave-Ebene (NSGs) bieten zusätzliche Datenverkehrsfilterung

Template

Siehe Vorlagendokumentation

Nächste Schritte