Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Visión general
Azure Enclave es un servicio Azure que acelera y simplifica la implementación y administración de entornos de nube seguros, aislados y compatibles para las cargas de trabajo de misión más confidenciales.
Las comunidades proporcionan la base de red de concentrador aislada que agrupa de forma segura y lógica los enclaves para la gobernanza, la administración, la conectividad y la supervisión. Un propietario de la comunidad puede habilitar la conectividad con otras comunidades o redes locales a través de puntos de conexión de la comunidad y centros de tránsito.
En este tutorial, la primera de ocho partes, crea una comunidad de Azure Enclave en el portal de Azure. Los tutoriales posteriores de esta serie crean enclaves, puntos de conexión de enclave y conexiones de enclave.
En este tutorial, usted hará lo siguiente:
- Planifica la arquitectura de tu comunidad y el espacio de direcciones.
- Despliegue una comunidad para sus enclaves.
- Comprenda las ventajas de la topología hub-and-spoke.
- Valide la implementación de la comunidad, los recursos de conectividad, la supervisión y el acceso.
- Limpie la comunidad cuando ya no la necesite.
Prerequisites
- Una suscripción de Azure con cuota para los recursos de red, directiva de firewall y supervisión necesarios.
- Permisos para crear y administrar recursos en la suscripción de destino o en el grupo de recursos:
- Colaborador
- Administrador de acceso de usuario, si necesita crear o actualizar asignaciones de roles
- Conocimientos básicos de las redes de Azure, los grupos de recursos Azure y el planeamiento de direcciones IP privadas.
- CLI de Azure o Azure PowerShell instalados, si desea ejecutar comandos de validación opcionales.
Antes de empezar
Planificación de la comunidad
Antes de crear la comunidad, tenga en cuenta estos aspectos de planificación importantes:
Planificación del espacio de direcciones
Calcule el espacio total de IP necesario para todos los enclaves planeados:
- Estimar el número de enclaves: planifique en función de las necesidades actuales más un crecimiento del 20 al 30 %
- Calcular el espacio necesario: cada enclave normalmente necesita /16 a /24 CIDR
- Evitar superposiciones: asegúrese de no superponerse con redes locales u otros entornos de Azure
- Planear cuidadosamente: determine el espacio de direcciones IP necesario para su comunidad y enclaves.
Cálculo de ejemplo:
- Planificación de cinco enclaves, cada uno con CIDR /16 (65.536 direcciones IP cada uno y 327.680 direcciones IP en total)
- CIDR mínimo de la comunidad: /12 (1.048.576 direcciones IP en total)
- Recomendado: /11 o /10 para el margen de crecimiento
Recomendaciones de tamaño del espacio de direcciones:
| Tamaño de implementación | Recuento de enclaves | CIDR recomendado | Direcciones IP disponibles |
|---|---|---|---|
| Pequeño | 1-3 enclaves | /14 | 262 144 |
| Medium | 4-10 enclaves | /12 | 1,048,576 |
| Grande | Enclaves 11-25 | /11 | 2,097,152 |
| Empresa | 26 o más enclaves | /10 | 4,194,304 |
Sugerencia
Use la calculadora de direcciones IP de Azure para planear el espacio de direcciones.
Convención de nomenclatura
Establezca estándares de nomenclatura antes de la implementación:
Patrón de nomenclatura recomendado:
- Formato:
<organization>-<environment>-<purpose> - Ejemplos:
-
contoso-prod-main- Comunidad de producción -
fabrikam-dev-sandbox- Comunidad de desarrollo -
northwind-test-validation- Comunidad de prueba
-
Consideraciones de nomenclatura adicionales:
- Mantener los nombres concisos (3-24 caracteres)
- Usar letras minúsculas y guiones
- Evitar caracteres especiales
- Convención de nomenclatura de documentos como referencia para el equipo
Selección de región
Elija la región de Azure en función de:
Requisitos de residencia de datos:
- Cumplimiento normativo
- Requisitos de soberanía de datos
- Regulaciones específicas del sector
Disponibilidad del servicio:
- Comprobación de la disponibilidad de enclave de Azure en la región
- Compruebe que los servicios de Azure necesarios están disponibles
- Considere la posibilidad de obtener una vista previa frente a las características de disponibilidad general
Rendimiento y costo:
- Proximidad a los usuarios para una menor latencia
- Costos de salida de red
- Azure variaciones de precios por región
Recuperación ante desastres:
- Planear la región secundaria si es necesario
- Considere la posibilidad de usar regiones emparejadas de Azure para la recuperación ante desastres
Consideraciones sobre la arquitectura
Topología de red en estrella tipo hub-and-spoke
Las comunidades crean el centro y los enclaves crean los radios de tu topología de red hub-and-spoke, lo que ofrece varias ventajas arquitectónicas:
Componentes del centro de conectividad (comunidad):
- Grupo de recursos administrado: recursos administrados por Azure que dan soporte a la comunidad
- Recursos de conectividad: Virtual WAN y recursos de conectividad relacionados para el centro de comunidad
- Directiva de firewall: directivas de reglas centralizadas y recopilaciones de reglas para la gobernanza del tráfico
- Registro centralizado: recursos de registro y supervisión configurables
- Cumplimiento de directivas: controles centralizados de gobernanza y cumplimiento
Componentes de Spoke (Enclave):
- Redes virtuales aisladas: límites de red independientes por enclave
- Recursos de carga de trabajo: recursos de Azure específicos de la aplicación
- Grupos de seguridad de red: controles de seguridad de nivel de subred
- Puntos de conexión privados: conectividad segura con los servicios paaS de Azure
Ventajas de la topología hub-and-spoke:
| Ventajas | Descripción |
|---|---|
| Aislamiento de red | Cada enclave está aislado con espacio de direcciones independiente |
| Seguridad centralizada | Un único punto para la inspección del tráfico y la aplicación de directivas |
| Optimización de costos | La infraestructura compartida (firewall, PUERTA de enlace de VPN) reduce los costos. |
| Administración simplificada | Supervisión y gobernanza centralizadas |
| Escalabilidad | Agregar fácilmente nuevos enclaves sin afectar a los existentes |
| Conectividad controlada | Conexiones de enclave explícitas necesarias para el tráfico entre enclaves |
Seguridad de forma predeterminada
Las comunidades proporcionan varias capas de seguridad:
Seguridad de red:
- Límites de red aislados con Azure Firewall
- Denegar el tráfico de red de forma predeterminada
- Reglas de permiso explícitas a través de los puntos de conexión de la comunidad y del enclave
- Registro de tráfico de red para auditoría y cumplimiento
Gobernanza y cumplimiento:
- Aplicación centralizada de Azure Policy
- Marcos de cumplimiento integrados
- Flujos de trabajo para exenciones de políticas con aprobación
- Registro de auditoría de todas las acciones administrativas
Controles de acceso:
- Acceso Just-In-Time (JIT) para las operaciones administrativas
- Modo de mantenimiento para el acceso con privilegios elevados temporales
- Integración del control de acceso basado en rol (RBAC)
- Soporte para identidades administradas
Supervisión y observabilidad:
- integración del área de trabajo de Log Analytics
- Azure Monitor para métricas y alertas
- Azure Firewall: inteligencia de amenazas
- Registros y diagnósticos de flujo de red
Diagrama de arquitectura
En el diagrama siguiente se muestra un ejemplo Azure entorno enclave que comienza con una comunidad y agrega enclaves y cargas de trabajo en tutoriales posteriores:
Creación de una comunidad en Azure Enclave
Preparar grupo de recursos
Antes de crear una comunidad, necesita un grupo de recursos. Un grupo de recursos Azure es un contenedor lógico en el que se implementan y administran recursos Azure.
Importante
En este tutorial se usa myResourceGroup como marcador de posición para el nombre del grupo de recursos. Opcionalmente, puede reemplazar myResourceGroup por su propio nombre de grupo de recursos siguiendo la convención de nomenclatura.
Procedimientos recomendados para el grupo de recursos:
- Usar nombres descriptivos que indiquen el propósito y el entorno
- Aplicación de etiquetas para la organización y el seguimiento de costos
- Asegúrese de asignar los permisos de RBAC adecuados
- Considere la posibilidad de tener en cuenta la ubicación del grupo de recursos (debe coincidir con la región de la comunidad).
Implementa la comunidad
Las implementaciones de la comunidad tardan aproximadamente entre 30 y 45 minutos en completarse. Azure Enclave crea el recurso comunitario y los recursos administrados auxiliares para la conectividad, la directiva de firewall y la supervisión.
Paso 1: Navegar a Azure enclave
En la Azure Enclave página, seleccione Communities en el menú izquierdo.
Paso 2: Iniciar la creación de la comunidad
En la Communities página, seleccione Create.
Paso 3: Configurar las opciones de la comunidad
Escriba los detalles básicos de la comunidad:
Configuración básica:
-
Subscription: seleccione la suscripción de Azure. -
Resource Group:myResourceGroup(o crear nuevo) -
Community name:cmt-fabrikam(o use la convención de nomenclatura) -
Region:East US(elija según sus requisitos) -
Community address space:10.0.0.0/16
Descripción de los parámetros de configuración:
| Parámetro | Descripción | Guidance |
|---|---|---|
| Suscripción | Azure suscripción para facturar recursos | Usar suscripción con cuotas adecuadas |
| Grupo de recursos | Contenedor lógico para los recursos de la comunidad | Crear nuevo o usar existente |
| Nombre de la comunidad | Identificador único de la comunidad | Siga la convención de nomenclatura, de 3 a 24 caracteres. |
| Region | Región de Azure para implementación | No se puede cambiar después de la creación |
| Espacio de direcciones | Rango de IP privada para la comunidad | Debe ser de tipo RFC 1918; prever el crecimiento |
Guía del espacio de direcciones:
Intervalos de direcciones IP privadas (RFC 1918):
-
10.0.0.0/8- Clase A (16,777,216 direcciones) -
172.16.0.0/12- Clase B (1.048.576 direcciones) -
192.168.0.0/16- Clase C (65 536 direcciones)
Para este tutorial:
- El uso
10.0.0.0/16proporciona 65 536 direcciones IP - Suficiente para enclaves de 3 a 5 con subredes de tamaño moderado
- Considere la posibilidad de un CIDR mayor (por ejemplo, /14 o /12) para que la producción permita el crecimiento.
Puede examinar las otras pestañas, pero en este tutorial se conservan los valores predeterminados:
- mantener seleccionado el firewall predeterminado
- no cree concentradores específicos para sus enclaves
- mantener la administración predeterminada de directivas
- mantener la configuración predeterminada de supervisión y registro
- no agregue otros usuarios a la administración de la comunidad
- mantener el modo de mantenimiento
Off
Seleccione la Approvals pestaña siguiente.
Paso 4: Aprobaciones
En este tutorial, solo necesitas aprobaciones para crear y actualizar una conexión de enclave. Escriba los detalles básicos de la comunidad:
Configuración de aprobaciones:
-
Connection creation: seleccioneRequiredy escriba1para .Minimum number of approvers -
Connection updates: seleccioneRequiredy escriba1para .Minimum number of approvers
Note
Estas selecciones de aprobaciones solo sirven para demostrar cómo funcionan las aprobaciones en el último recurso que crees. Esta configuración no representa una configuración de producción.
Paso 5: Revisar y crear
Seleccione Review + create y valide que los datos de su comunidad son correctos.
Comprobaciones de validación:
- Compruebe que la suscripción y el grupo de recursos son correctos
- Confirma que el nombre de la comunidad sigue la convención de nomenclatura
- Validar que la región coincide con los requisitos
- Compruebe que el espacio de direcciones es adecuado y no se superpone
- Revisión de las advertencias o errores de validación
Paso 6: Crear
Seleccione Create para comenzar la implementación.
Qué ocurre durante la implementación:
El proceso de implementación crea:
- Red virtual: red virtual de concentrador con espacio de direcciones de la comunidad
- Azure Firewall: nivel Premium o Estándar para el filtrado de tráfico
- Directiva de firewall: reglas y directivas predeterminadas
- área de trabajo de Log Analytics: para la supervisión y el diagnóstico
- Grupo de recursos administrados: contiene una infraestructura administrada Azure
- Configuración de diagnóstico: configuración de registros y métricas
- Grupos de seguridad de red: reglas de seguridad predeterminadas
Supervisar el progreso de la implementación:
- Seguimiento del estado de despliegue en las notificaciones del portal de Azure
- Revisión de los registros de implementación si se producen problemas
- Tiempo estimado: 30-45 minutos
- El estado muestra En ejecución y, a continuación, Correcto
Validación de la implementación
Una vez completada la implementación de la comunidad, realice estos pasos de validación para asegurarse de que todo está configurado correctamente.
Paso 1: Comprobación del estado de la comunidad
Ve a la comunidad en el portal de Azure.
Comprueba que
StatusmuestreSucceededRevise la
Overviewpágina para obtener información básica.
Información clave para comprobar:
- Estado de aprovisionamiento: debe ser Correcto
- Grupo de recursos: grupo de recursos correcto enumerado
- Ubicación: coincide con la región seleccionada
- Espacio de direcciones: CIDR mostrado correctamente
- Grupo de recursos administrados: creado automáticamente
Paso 2: Comprobación de la configuración de red
- En la información general de la comunidad, seleccione
Managed Resource Group - Revise los recursos creados:
Recursos esperados en el grupo de recursos administrados:
- Identidad administrada
- Área de trabajo de Log Analytics
- Virtual WAN y recursos de conectividad relacionados
- Recursos de recopilación de reglas y directivas de firewall
- Configuración de diagnóstico, si procede
Compruebe los recursos de conectividad administrados:
- Vaya al grupo de recursos administrado.
- Confirme que se crearon los recursos de conectividad y de directiva de cortafuegos esperados.
- Compruebe que el espacio de direcciones configurado coincide con la planificación de la comunidad.
Paso 3: Revisar RBAC y acceso
- Navega hasta
Access control (IAM)en la comunidad - Revisión de asignaciones de roles
Roles esperados:
- La cuenta de usuario debe tener los permisos adecuados.
- Revisar los permisos heredados de la suscripción o del grupo de recursos
- Revisa las asignaciones que has realizado para los permisos de administración de la comunidad
Lista de comprobación de validación
Después de la implementación, confirme:
- El estado de la comunidad indica Completado correctamente
- Grupo de recursos administrados por la comunidad creado con recursos esperados
- Recursos de conectividad administrados configurados con el espacio de direcciones correcto
- Directivas de firewall y colecciones de reglas creadas
- Log Analytics área de trabajo conectada
- Configuración de diagnóstico habilitada
- Los permisos de RBAC están configurados
- No hay errores de implementación en el registro de actividad
Limpieza de recursos
Si necesita eliminar la comunidad después de completar este tutorial:
Advertencia
Eliminar una comunidad es permanente y no se puede deshacer. Los enclaves, cargas de trabajo y recursos administrados asociados se pueden eliminar como parte del proceso de eliminación de la comunidad. Revise los recursos dependientes antes de eliminar la comunidad.
Antes de eliminar:
- Exportación de configuraciones o datos importantes
- Documente la configuración de red como referencia
- Notificar a los miembros del equipo la eliminación planeada
- Eliminación de las dependencias (emparejamiento de redes virtuales, conexiones)
Para eliminar una comunidad:
Vaya a Azure Enclave en el portal de Azure
En el menú de la izquierda, seleccione
CommunitiesSelecciona la comunidad que quieres eliminar (por ejemplo,
cmt-fabrikam).Seleccione
Deleteen el menú superior.Escriba el nombre de la comunidad para confirmar la eliminación.
Seleccione
Delete.
Eliminación alternativa a través de CLI de Azure:
# Delete community (replace with your values)
az resource delete \
--resource-group myResourceGroup \
--resource-type Microsoft.Mission/communities \
--name fabrikam \
--api-version 2026-03-01-preview
Qué se elimina:
- Recurso comunitario
- Enclaves asociados dentro de la comunidad
- Cargas de trabajo asociadas y grupos de recursos de carga de trabajo vacíos
- Grupo de recursos administrado y recursos administrados por el servicio
- Directiva de firewall y recursos de recopilación de reglas asociados
- área de trabajo de Log Analytics, si no está compartida
Lo que se conserva:
- Grupo de recursos (si contiene otros recursos)
- Todos los recursos no administrados por Azure Enclave
- Datos de Log Analytics (basado en la configuración de retención)
Troubleshooting
Problema: El despliegue falla por un error de superposición del espacio de direcciones
Síntoma: Se produce un error en la implementación con un mensaje de error sobre los conflictos de espacio de direcciones
Causas posibles:
- El espacio de direcciones se superpone con la red virtual existente en la suscripción
- Resuelve los conflictos de espacio de direcciones con la red local
- Resuelve los solapamientos de espacio de direcciones con las conexiones de emparejamiento de redes virtuales
Pasos de resolución:
- Revisa las VNet existentes en tu suscripción:
az network vnet list --output table - Elección de un bloque CIDR diferente sin superponer
- Comprobación con el equipo de red si usa conectividad híbrida
- Reinicio de la implementación con un nuevo espacio de direcciones
Prevención: Mantenimiento de una hoja de cálculo de administración de direcciones IP (IPAM) que documenta todos los intervalos asignados
Problema: la implementación tarda más de lo esperado
Síntoma: Implementación que se ejecuta durante más de 60 minutos
Causas posibles:
- Región de Azure con alta carga
- Configuraciones de directivas de firewall complejas
- Retrasos en el registro del proveedor de recursos
Pasos de resolución:
- Compruebe la página de estado de Azure para ver si hay problemas con el estado del servicio
- Revisión de los registros de implementación en el registro de actividad
- Póngase en contacto con Soporte técnico de Azure si la implementación supera los 90 minutos
- No cancele la implementación a menos que se indique explícitamente
Prevención: Implementación durante las horas de poca actividad cuando sea posible
Problema: no se puede acceder a la comunidad después de la implementación
Síntoma: Comunidad implementada pero inaccesible en el portal
Causas posibles:
- Permisos RBAC insuficientes
- Directivas de acceso condicional que bloquean el acceso
- Problema con los permisos del grupo de recursos administrado
Pasos de resolución:
- Verifique que tiene el rol de Lector o Colaborador en la comunidad
- Comprobación de las directivas de acceso condicional en Microsoft Entra ID
- Solicitud de acceso desde el administrador de suscripciones
- Borrar la memoria caché del explorador y volver a intentarlo
Prevención: Asegúrese de que haya asignaciones de RBAC correctas antes de iniciar la implementación.
Obtener ayuda
Si sigue experimentando problemas:
- Consulte la guía de solución de problemas de enclave de Azure: Guía de solución de problemas
- Revisión de registros: comprobación del registro de actividad para ver los mensajes de error
- documentación de Azure: revise la documentación de Azure Enclave y las preguntas más frecuentes sobre Azure Enclave.
-
Póngase en contacto con el soporte técnico: Cree una incidencia de soporte técnico con:
- Id. de suscripción
- Identificador de recurso de la comunidad
- Escala de tiempo de los eventos de implementación
- Mensajes de error y capturas de pantalla
- Identificador de correlación de despliegue
Descripción de los costos de la comunidad
Cree una estimación de calculadora de Azure para su comunidad.
Consejos para optimizar los costes:
- Uso del firewall de nivel estándar para desarrollo y pruebas
- Configurar las directivas de retención de registros correctamente
- Supervisar y ajustar el tamaño de los recursos
- Uso de Microsoft Cost Management para el seguimiento
Pasos siguientes
¡Felicidades! Ha implementado correctamente una comunidad de Azure Enclave.
En el siguiente tutorial, aprenderá a crear enclaves aislados dentro de la comunidad para hospedar cargas de trabajo.