Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se responden preguntas comunes sobre Azure Enclave, incluido el planeamiento, el uso, la facturación, la configuración y las conexiones.
Overview
¿Qué es Azure Enclave?
Azure Enclave es una arquitectura de red de tipo hub-and-spoke con aislamiento de red y aplicación de directivas integrados. Para obtener más información, consulte ¿Qué es Azure enclave?.
¿Por qué debo usar Azure Enclave?
Azure Enclave crea una base segura en una configuración conocida para que puedas buscar la aprobación de cumplimiento más rápido y desplegar cargas de trabajo con límites gestionados por Azure Enclave. Para más información, consulta ¿Por qué usar Azure Enclave?
¿Cómo funciona Azure Enclave?
Azure Enclave usa un modelo de comunidad y enclave administrado. Una comunidad proporciona controles de red compartidos y cada enclave proporciona límites de carga de trabajo aislados. Puede conectar puntos de conexión aprobados mediante conexiones de enclave, y Azure Enclave aplica controles de directivas y de enrutamiento a través de esas rutas. Para obtener más información sobre la arquitectura, consulte ¿Qué es Azure enclave?.
¿Cuál es el precio de Azure Enclave?
Los precios de Azure Enclave incluyen un cargo por hora por enclave, además de cargos por los recursos gestionados. Los recursos administrados crean las capas de aislamiento del enclave seguro e incluyen Virtual WAN, Azure Firewall, redes virtuales y, opcionalmente, Log Analytics, según la implementación. Para obtener las tarifas actuales, consulte precios de Azure Enclave.
¿Cuáles son las ventajas de usar Azure Enclave?
Azure Enclave le ayuda a implementar límites de red seguros por diseño, aplicar directivas de forma coherente y separar cargas de trabajo con conectividad controlada. Puede reducir el esfuerzo de configuración para entornos regulados utilizando una arquitectura conocida y componentes gestionados de Azure Enclave. Para más información, consulta ¿Por qué usar Azure Enclave?
¿Dónde puedo aprender a usar Azure Enclave?
Comience con ¿Qué es Azure Enclave?, revise el artículo learn Azure Enclave y, a continuación, cree recursos en un tutorial o plantillas de ejemplo para implementar arquitecturas de referencia. Revise el artículo procedimientos recomendados cuando esté listo para empezar a planear un diseño de producción. Para conocer los límites de servicio, consulte cuotas y disponibilidad de regiones.
Planificación de clientes
¿Está Azure enclave en versión preliminar?
Yes. Azure Enclave se encuentra actualmente en versión preliminar y se proporciona sin un contrato de nivel de servicio. Azure Enclave no se debe usar para cargas de trabajo de producción durante la versión preliminar. Para obtener más información, consulte ¿Qué es Azure enclave?.
¿Dónde puedo encontrar un inicio rápido para Azure Enclave?
Puede implementar componentes individuales personalizados desde el portal de Azure. Azure Enclave también proporciona arquitecturas de referencia de inicio rápido. Para obtener más información, consulte plantillas de Azure Enclave.
¿Pueden escalar los recursos de Azure Enclave entre varias suscripciones?
Sí, las comunidades y enclaves pueden existir en una suscripción o en suscripciones independientes dentro del mismo inquilino. Las suscripciones independientes permiten a las distintas organizaciones pagar los recursos asociados a cada enclave si se ajusta a su caso de uso. Para obtener más información, consulte Arquitectura de implementación de varias suscripciones.
¿En qué regiones está Azure Enclave disponible actualmente?
Para obtener disponibilidad regional actual, consulte Productos disponibles por región y cuotas y disponibilidad de regiones en Azure Enclave.
También puede consultar las regiones actuales permitidas para las comunidades con el CLI de Azure.
az provider show --namespace Microsoft.Mission --query "resourceTypes[?resourceType=='communities'].locations"
¿Qué roles se usan para administrar los permisos de los recursos de enclave de Azure?
Azure Enclave incluye roles que le ayudarán a administrar los entornos con privilegios mínimos. Los nombres de roles verificados incluyen Propietario de la comunidad, Colaborador de la comunidad, Lector de la comunidad, Propietario del enclave, Colaborador del enclave, Lector del enclave y Aprobador del enclave. Para obtener más información, consulte Controles de acceso basados en roles.
Uso de Azure Enclave
¿Por qué usar un hub dedicado?
Usa un hub dedicado cuando necesites una IP SNAT de salida de internet predecible para un grupo de enclaves o un mayor rendimiento VNet-a-VNet que el que proporciona la capacidad pooled. Un hub dedicado tiene una IP pública específica de Azure Firewall, así que los enclaves que usan ese hub comparten la misma IP pública SNAT para la salida de internet.
¿Cómo se crea un recurso que no está en la lista de permitidos del servicio Azure?
Si está implementando un servicio de Azure en un grupo de recursos de carga de trabajo y ve el error Do not allow creation of resource types outside of the allowlist, el servicio no está permitido por la Azure Policy asignada. Puede crear una exención de directiva para el grupo de recursos de carga de trabajo.
- En el portal de Azure, vaya al grupo de recursos de carga de trabajo.
- En el menú de la izquierda, seleccione
Governancey, a continuación, seleccionePolicy compliance. - Busque
Allowy, a continuación, seleccione la asignación de directiva para su grupo de recursos de carga de trabajo. - Seleccione
Create exemption. - Seleccione
Review + createy, a continuación, seleccioneCreate.
Una vez finalizada la actualización de exención, vuelva a implementar el servicio que se denegó anteriormente. Para obtener más información, consulte Exenciones de cumplimiento de directivas.
¿Cómo se impide la creación de nuevos tipos de recursos Azure Enclave?
Si es ingeniero en la nube y quiere restringir la creación de nuevas comunidades en su suscripción, puede usar Azure Policy para evitar la implementación de tipos de recursos específicos.
Actualmente, Azure Enclave recomienda seguir el Tutorial: No permitir tipos de recursos en el entorno de nube y definir la lógica de negocios que desea su organización. Las Not allowed resource types y Allowed resource types políticas están vinculadas en el tutorial.
Por ejemplo, para evitar la implementación de comunidades en una suscripción, asigne la Not allowed resource typedefinición de directiva al incluir Microsoft.Mission/communities en la lista de parámetros de tipos de recursos no permitidos.
¿Puedo mover mi enclave?
No se admite el traslado del propio recurso de enclave. Además, no se admiten las operaciones de traslado para algunos de los recursos implementados en el grupo de recursos administrados del enclave (por ejemplo, Azure Bastion, grupos de IP e identidades administradas asignadas por el usuario). Obtenga más información.
Los recursos de carga de trabajo que permiten el traslado pueden trasladarse según las opciones de traslado admitidas para ese tipo de recurso. Por ejemplo, podría crear una imagen de máquina virtual y mover la imagen para volver a crear o replicar una máquina virtual en un nuevo enclave.
Billing
¿Cómo funciona la facturación para Azure Enclave?
Usted paga por lo siguiente:
- Cada enclave cada hora.
- Recursos administrados por Azure Enclave para crear límites de comunidad y enclave.
- Cargas de trabajo que despliega dentro de sus enclaves.
Entre los recursos administrados para Azure enclave se incluyen:
- Virtual WAN para la comunidad.
- Azure Firewall para la comunidad.
- Virtual Network para el enclave.
- Grupos de seguridad de red para subredes de enclave.
- Log Analytics, si se selecciona para la comunidad, el enclave o ambos.
Para obtener más información, consulte precios de Azure Enclave.
El coste del enclave incluye la comunidad, los puntos de conexión de la comunidad, los puntos de conexión del enclave, las conexiones del enclave y el nodo de tránsito.
¿Se prorratean las fracciones de hora?
Los enclaves desplegados durante una fracción de hora se cobran por la hora completa.
Configuración del enclave
¿Puedo agregar un firewall a mi red virtual de enclave, además del firewall de la comunidad?
Agregar un firewall de red virtual no es un patrón recomendado. Azure Enclave administra el tráfico de red a través de los recursos de red de la comunidad y del enclave.
Connections
¿Qué acceso se permite de forma predeterminada?
Azure Enclave configura la salida de Azure requerida para los recursos gestionados. Para comunidades que utilizan un cortafuegos no básico, se crea una regla predeterminada de política de firewall saliente para el Servicio de Gestión de Claves (KMS) sobre el puerto TCP 1688.
¿Cómo puedo detener rápidamente el acceso de recursos a una dirección URL o dirección IP?
Por ejemplo, si necesita bloquear o quitar rápidamente el acceso de un recurso como una máquina virtual a un sitio web problemático, puede:
- Elimina la conexión del enclave, por ejemplo, la que va de tu enclave a un punto de conexión comunitario que permite acceder a un sitio web o una dirección IP problemáticos.
- Elimine la subred de la máquina virtual de la conexión de enclave.
- Si tiene acceso al punto de conexión de la comunidad o del enclave, elimine el sitio web problemático o la dirección IP de las reglas del punto de conexión.
¿Cómo puedo hacer que las implementaciones sean más rápidas?
Al crear plantillas para crear recursos de Azure Enclave, puede usar el procesamiento por lotes de conexiones de enclaves enviando conexiones al mismo tiempo. El procesamiento por lotes permite crear un lote mayor de conexiones de enclave al mismo tiempo, lo que es más rápido que crear las conexiones de una en una. En tus plantillas, puedes configurar un lote de conexiones de enclave para que se implementen únicamente una vez que se hayan creado todos los puntos de conexión de enclave y de comunidad. Las conexiones de enclave a un centro de tránsito pueden procesarse en lotes de forma independiente una vez que se haya creado el centro de tránsito.
En Bicep, puede agrupar intencionadamente las conexiones de enclave en lotes agregando una sección dependsOn a cada recurso de conexión de enclave. El dependsOn array debe incluir todos los extremos de la comunidad y del enclave para los que desea crear conexiones en el mismo lote.
dependsOn: [
myCommunityEndpoint1
myEnclaveEndpoint1
myEnclaveEndpoint2
]
Nota:
El linter de Bicep podría mostrar una advertencia como Warning no-unnecessary-dependson: Remove unnecessary dependsOn entry para uno o más recursos en dependsOn. Puede suprimir esta advertencia agregando #disable-next-line no-unnecessary-dependson a la línea antes de la dependsOn entrada.