Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Eine Enklave ist eine isolierte Azure Virtual Network, die zu einer Gemeinschaft gehört. Es hostt eine oder mehrere Workloads , die Netzwerkisolation, Überwachung und Sicherheitsgrenzen erfordern. Sie können Enklaven mithilfe von Enklavenendpunkten verbinden, um sichere Enklavenkommunikation zu ermöglichen.
Warum eine Enklave erstellen?
Enklaven bieten Ihnen Grenzen für Sicherheit, Governance und Ressourcenisolation. Jede Enklave bietet:
- Netzwerkisolation: Enklaven sind von allem außerhalb des Enklavenstandards isoliert. Der Datenverkehr ist auf autorisierte Microsoft-Dienste und Verbindungen beschränkt, die Sie explizit mithilfe von Enklavenendpunkten aktivieren.
- Integrierte Überwachungs- und Überwachungsprotokolle: Alle Aktivitäten in Ihrer Enklave werden automatisch an einen Log Analytics-Arbeitsbereich gesendet, sodass Sie einblicken können, was in Ihrer Umgebung passiert.
- Gemeinsame Sicherheitsrichtlinien: Ressourcen innerhalb einer Enklave übernehmen das Sicherheitsniveau der Enklave, was die konsistente Anwendung von Richtlinien für alle Workloads erleichtert.
Architektur einer Enklave
Enklaven verfügen über die folgenden plattformverwalteten Ressourcen:
Vernetzung
- Azure Virtual Network mit Subnetzen: Ein isoliertes Virtual Network, das Sie definieren und verwalten, auf autorisierte Microsoft Services beschränkt und über Network Security Groups gesteuert werden.
- Private Link Integration: Private Endpunkte und Privates DNS Zonen stellen sicher, dass alle Plattformressourcen privat innerhalb Ihrer Netzwerkgrenze kommunizieren.
Überwachung und Zugriff
- Log Analytics Arbeitsbereich: Stellt Diagnoseprotokollierung und Überwachung für Enklavenressourcen bereit. Azure Enclave und vom Benutzer bereitgestellte Ressourcen können hier Protokolle senden, deren Weiterleitung über Diagnoseeinstellungen konfiguriert werden kann.
- Azure Bastion: Bietet sicheren RDP/SSH-Administratorzugriff auf Ressourcen innerhalb der Enklave.
Enclave-verwaltete Ressourcengruppe
Wenn Sie eine Enklave erstellen, erstellt der Azure Enklave-Ressourcenanbieter eine verwaltete Ressourcengruppe, die alle plattformverwalteten Ressourcen enthält. Eine Verweigerungszuweisung verhindert nicht autorisierte Änderungen an dieser Ressourcengruppe und schützt Enklavenisolation und Sicherheitsgrenzen vor versehentlichen oder böswilligen Änderungen. Dieser Mechanismus stellt sicher, dass plattformverwaltete Ressourcen in einem sicheren, konsistenten Zustand bleiben.
Wartungsmodus
Der Wartungsmodus ermöglicht es Enklavenbesitzern, die Einschränkung der Ablehnungszuweisung für privilegierte Wartungsaufgaben vorübergehend zu umgehen. Die Umgehung der Verweigerungszuweisung ist nützlich, wenn Sie kontrollierte Änderungen an verwalteten Ressourcen vornehmen müssen, ohne den Isolationsschutz zu verlieren. Typische Anwendungsfälle sind:
- Anwenden von Netzwerkkonfigurationsupdates
- Aktualisieren von Enklavensicherheitsrichtlinien
- Ändern von Überwachungs- oder Protokollierungseinstellungen
Erfahren Sie mehr über den Wartungsmodus.
Azure Enclave ist autoritativ für das enclave Virtual Network
Wenn Azure Enclave eine Enklave bereitstellt, erstellt und verwaltet es kontinuierlich das Enclave Virtual Network als Teil der isolierten Zero-Trust-Grenze. Azure Enclave ist die maßgebliche Kontrollebene für dieses Virtual Network: Sie besitzt die Netzwerktopologie, das Routing und die Konfiguration, die das Virtual Network an das Enclave-Connection Management bindet, einschließlich Ressourcentypen und Funktionen wie Enclave-Endpunkte, Enclave-Verbindungen und Enclave-Subnetz-Funktionen.
Da die Enklave diesen autoritativen Zustand besitzt, kann das Enklave-Virtual Network und seine Ressourcen nur über die Azure Enklave-Verwaltungserfahrung verändert werden. Das direkte Bearbeiten des Virtual Network, selbst wenn es über den Wartungsmodus läuft (zum Beispiel über das Azure-Portal, Azure CLI oder ARM/Bicep außerhalb von Azure Enclave), führt dazu, dass die Konfiguration driftet. Wenn das Virtual Network aus dem Azure Enclave-Management driftet, kann das Enclave-Verbindungsmanagement das Netzwerk nicht mehr zuverlässig abstimmen, und von ihm abhängige Funktionen können nicht mehr funktionieren:
- Enklavenendpunkte können möglicherweise nicht bereitgestellt werden oder nicht aufgelöst werden.
- Enklavenverbindungen könnten scheitern oder abgebrochen werden.
- Funktionen des Enklave-Subnetzes, wie delegierte Subnetze und von der Enklave verwaltete Subnetzeinstellungen, könnten nicht mehr verfügbar werden.
Important
Betrachten Sie Azure Enclave als die einzige Wahrheitsquelle für das Enclave Virtual Network. Führen Sie Änderungen an Virtual Network und Subnetzen durch die Manage Erfahrung der Enklave vor, anstatt das Virtual Network direkt zu bearbeiten.
Subnetzdelegation innerhalb der Enklave
Subnetze innerhalb des Enclave Virtual Network unterstützen Azure-Subnetzdelegation. Die Delegation bestimmt ein Subnetz für die Nutzung durch einen bestimmten Azure-Dienst, damit der Dienst seine dienstspezifischen Ressourcen innerhalb dieses Subnetzes erstellen und verwalten kann. Konfigurieren Sie die Subnetzdelegation als Teil der Erstellung oder Verwaltung von Subnetzen über die Enklave, sodass die Delegierung im autoritativen Zustand der Enklave erfasst wird und mit dem Enklaven-Verbindungsmanagement konsistent bleibt. Die direkte Delegierung eines Subnetzes im Virtual Network statt über Azure Enclave ist eine Operation, die zu Driften führen kann.
Für die Schritte zum Hinzufügen oder Verwalten von Subnetzen siehe Ein Subnetz innerhalb einer Enklave erstellen.
Template
Siehe Vorlagendokumentation.
Verwaltete Ressourcen
Die folgenden Ressourcentypen werden in der enklavenverwalteten Ressourcengruppe bereitgestellt:
- Virtuelles Azure-Netzwerk
- Subnetze
- Netzwerksicherheitsgruppen
- Log Analytics-Arbeitsbereich
- Azure Bastion
- Private Endpunkte
- Privates DNS-Zonen