Was ist eine Enklave?

Eine Enklave ist eine isolierte Azure Virtual Network, die zu einer Gemeinschaft gehört. Es hostt eine oder mehrere Workloads , die Netzwerkisolation, Überwachung und Sicherheitsgrenzen erfordern. Sie können Enklaven mithilfe von Enklavenendpunkten verbinden, um sichere Enklavenkommunikation zu ermöglichen.

Warum eine Enklave erstellen?

Enklaven bieten Ihnen Grenzen für Sicherheit, Governance und Ressourcenisolation. Jede Enklave bietet:

  • Netzwerkisolation: Enklaven sind von allem außerhalb des Enklavenstandards isoliert. Der Datenverkehr ist auf autorisierte Microsoft-Dienste und Verbindungen beschränkt, die Sie explizit mithilfe von Enklavenendpunkten aktivieren.
  • Integrierte Überwachungs- und Überwachungsprotokolle: Alle Aktivitäten in Ihrer Enklave werden automatisch an einen Log Analytics-Arbeitsbereich gesendet, sodass Sie einblicken können, was in Ihrer Umgebung passiert.
  • Gemeinsame Sicherheitsrichtlinien: Ressourcen innerhalb einer Enklave übernehmen das Sicherheitsniveau der Enklave, was die konsistente Anwendung von Richtlinien für alle Workloads erleichtert.

Architektur einer Enklave

Enklaven verfügen über die folgenden plattformverwalteten Ressourcen:

Vernetzung

Überwachung und Zugriff

  • Log Analytics Arbeitsbereich: Stellt Diagnoseprotokollierung und Überwachung für Enklavenressourcen bereit. Azure Enclave und vom Benutzer bereitgestellte Ressourcen können hier Protokolle senden, deren Weiterleitung über Diagnoseeinstellungen konfiguriert werden kann.
  • Azure Bastion: Bietet sicheren RDP/SSH-Administratorzugriff auf Ressourcen innerhalb der Enklave.

Diagramm, das die verwalteten Ressourcen zeigt, die zusammen mit einer Enklave bereitgestellt werden, sowie Ihre bereitgestellten Ressourcen.

Enclave-verwaltete Ressourcengruppe

Wenn Sie eine Enklave erstellen, erstellt der Azure Enklave-Ressourcenanbieter eine verwaltete Ressourcengruppe, die alle plattformverwalteten Ressourcen enthält. Eine Verweigerungszuweisung verhindert nicht autorisierte Änderungen an dieser Ressourcengruppe und schützt Enklavenisolation und Sicherheitsgrenzen vor versehentlichen oder böswilligen Änderungen. Dieser Mechanismus stellt sicher, dass plattformverwaltete Ressourcen in einem sicheren, konsistenten Zustand bleiben.

Wartungsmodus

Der Wartungsmodus ermöglicht es Enklavenbesitzern, die Einschränkung der Ablehnungszuweisung für privilegierte Wartungsaufgaben vorübergehend zu umgehen. Die Umgehung der Verweigerungszuweisung ist nützlich, wenn Sie kontrollierte Änderungen an verwalteten Ressourcen vornehmen müssen, ohne den Isolationsschutz zu verlieren. Typische Anwendungsfälle sind:

  • Anwenden von Netzwerkkonfigurationsupdates
  • Aktualisieren von Enklavensicherheitsrichtlinien
  • Ändern von Überwachungs- oder Protokollierungseinstellungen

Erfahren Sie mehr über den Wartungsmodus.

Azure Enclave ist autoritativ für das enclave Virtual Network

Wenn Azure Enclave eine Enklave bereitstellt, erstellt und verwaltet es kontinuierlich das Enclave Virtual Network als Teil der isolierten Zero-Trust-Grenze. Azure Enclave ist die maßgebliche Kontrollebene für dieses Virtual Network: Sie besitzt die Netzwerktopologie, das Routing und die Konfiguration, die das Virtual Network an das Enclave-Connection Management bindet, einschließlich Ressourcentypen und Funktionen wie Enclave-Endpunkte, Enclave-Verbindungen und Enclave-Subnetz-Funktionen.

Da die Enklave diesen autoritativen Zustand besitzt, kann das Enklave-Virtual Network und seine Ressourcen nur über die Azure Enklave-Verwaltungserfahrung verändert werden. Das direkte Bearbeiten des Virtual Network, selbst wenn es über den Wartungsmodus läuft (zum Beispiel über das Azure-Portal, Azure CLI oder ARM/Bicep außerhalb von Azure Enclave), führt dazu, dass die Konfiguration driftet. Wenn das Virtual Network aus dem Azure Enclave-Management driftet, kann das Enclave-Verbindungsmanagement das Netzwerk nicht mehr zuverlässig abstimmen, und von ihm abhängige Funktionen können nicht mehr funktionieren:

  • Enklavenendpunkte können möglicherweise nicht bereitgestellt werden oder nicht aufgelöst werden.
  • Enklavenverbindungen könnten scheitern oder abgebrochen werden.
  • Funktionen des Enklave-Subnetzes, wie delegierte Subnetze und von der Enklave verwaltete Subnetzeinstellungen, könnten nicht mehr verfügbar werden.

Important

Betrachten Sie Azure Enclave als die einzige Wahrheitsquelle für das Enclave Virtual Network. Führen Sie Änderungen an Virtual Network und Subnetzen durch die Manage Erfahrung der Enklave vor, anstatt das Virtual Network direkt zu bearbeiten.

Subnetzdelegation innerhalb der Enklave

Subnetze innerhalb des Enclave Virtual Network unterstützen Azure-Subnetzdelegation. Die Delegation bestimmt ein Subnetz für die Nutzung durch einen bestimmten Azure-Dienst, damit der Dienst seine dienstspezifischen Ressourcen innerhalb dieses Subnetzes erstellen und verwalten kann. Konfigurieren Sie die Subnetzdelegation als Teil der Erstellung oder Verwaltung von Subnetzen über die Enklave, sodass die Delegierung im autoritativen Zustand der Enklave erfasst wird und mit dem Enklaven-Verbindungsmanagement konsistent bleibt. Die direkte Delegierung eines Subnetzes im Virtual Network statt über Azure Enclave ist eine Operation, die zu Driften führen kann.

Für die Schritte zum Hinzufügen oder Verwalten von Subnetzen siehe Ein Subnetz innerhalb einer Enklave erstellen.

Template

Siehe Vorlagendokumentation.

Verwaltete Ressourcen

Die folgenden Ressourcentypen werden in der enklavenverwalteten Ressourcengruppe bereitgestellt:

Nächste Schritte