¿Qué es Azure Enclave?

Azure Enclave acelera y simplifica la implementación y administración de entornos de nube seguros, aislados y compatibles para las cargas de trabajo más confidenciales. Azure Enclave está diseñado para entornos comerciales y aislados de redes.

Importante

Azure Enclave se encuentra actualmente en versión preliminar y se proporciona sin un contrato de nivel de servicio. En este momento, Azure Enclave no debe usarse para cargas de trabajo de producción. Es posible que no se admitan determinadas características, que tengan funcionalidades restringidas o que no estén disponibles en todas las ubicaciones de Azure. Consulte los términos de enclave completos de Azure para conocer los términos legales que se aplican a las características de Azure que se encuentran en versión beta, versión preliminar o, de lo contrario, aún no se han publicado en disponibilidad general.

Azure Enclave adopta un enfoque jerárquico y multicapa para la protección de límites virtuales. Una comunidad actúa como un centro central para redes, gobernanza y supervisión de una colección de redes aisladas conocidas como enclaves. Azure Enclave administra el enrutamiento del centro y del firewall, junto con el registro de flujo de red virtual, para las rutas de red de enclave configuradas. Los enclaves son redes aisladas y definidas por software de confianza cero (Azure Virtual Network) que hospedan las cargas de trabajo de servicio de Azure. Los enclaves y sus cargas de trabajo se administran mediante la administración de la configuración de directivas (Azure Policy).

Gráfico que muestra la arquitectura de ejemplo para comunidades y enclaves.

Implementación y administración aceleradas

Azure Enclave reduce drásticamente el tiempo y la complejidad necesarios para crear y administrar entornos de nube seguros y compatibles. La implementación tradicional del entorno seguro puede tardar semanas o meses en planear, configurar y probar y seguir faltando controles importantes de aislamiento y directivas. Azure Enclave reduce el tiempo de despliegue a horas o días mediante la infraestructura gestionada por Azure Enclave y controles de seguridad integrados para que puedas centrarte en tus clientes o usuarios.

Redes virtuales aisladas y cargas de trabajo

Con Azure Enclave, puede crear fácilmente nuevas redes aisladas y definidas por software de confianza cero e implementar cargas de trabajo en esas redes para satisfacer sus requisitos empresariales en Azure.

  • Comunidades: límites de WAN virtual aislados, de confianza cero y administrados por Azure Enclave, protegidos mediante una combinación de Azure Firewall, restricciones de directivas y asignaciones de denegación del control de acceso basado en roles (RBAC), que sirven como centro para uno o varios enclaves. Las conexiones fuera de la comunidad se administran a través de puntos de conexión de la comunidad y recursos de centro de tránsito para permitir la conectividad con destinos de confianza. El registro y el diagnóstico están habilitados para todos los enclaves y cargas de trabajo de la comunidad de forma predeterminada. Cada enclave puede enviar los datos de registro a la comunidad, mantenerlos aislados dentro del enclave o enviar los datos de registro a ambos.

  • Enclaves: redes virtuales aisladas, de confianza cero y administradas por Azure Enclave, conectadas al centro de la comunidad y protegidas mediante una combinación de grupos de seguridad de red (NSG), restricciones de directivas y asignaciones de denegación de RBAC, que actúan como red virtual para una o varias cargas de trabajo. No puedes modificar directamente las redes virtuales de enclave ni los NSGs. Debes administrarlos mediante los endpoints y recursos del enclave para establecer la conectividad de red.

  • Cargas de trabajo: grupos lógicos que vinculan los grupos de recursos de carga de trabajo a un enclave. Los grupos de recursos de carga de trabajo son donde se implementan recursos de Azure administrados por el cliente. Esos recursos heredan la posición de seguridad, las directivas y los permisos del enclave.

Diagrama que muestra las capas de enclave de Azure dentro de las capas de administración en Azure.

¿Qué se implementa?

Al implementar recursos de Azure Enclave, se implementan los siguientes recursos:

  • Comunidades : el grupo de recursos administrados por la comunidad contiene estos recursos en función de las selecciones durante la creación de la comunidad.

    • Azure Virtual WAN
    • Azure Firewall
    • Directiva de firewall
    • Identidad administrada para la aplicación de directivas
    • Área de trabajo de Log Analytics
    • (Opcional) Regla de recopilación de datos (para el análisis de registros de flujo de la red virtual del enclave, si configura el envío de algún registro del enclave a la comunidad)
    • (Opcional) Punto de conexión de recopilación de datos (para el análisis de registros de flujo de la red virtual del enclave, si configura que se envíen registros del enclave a la comunidad)

    Nota:

    Virtual WAN centro regional: se crea un centro protegido (Virtual WAN concentrador más Azure Firewall) durante la creación del enclave para cada nueva región en la que se implementa un enclave. Concentrador de Virtual WAN para tránsito: al crear un concentrador de tránsito, también se crea uno de los siguientes recursos, según la opción que elija:

    • VPN Gateway
    • Puerta de enlace de ExpressRoute
    • conexión de red virtual
  • Enclaves

    • Virtual Network
    • Grupo de seguridad de red para cada subred (1 requerido, 1 para cada subred del cliente)
    • Identidad administrada, una para la aplicación de directivas y otra para los registros de flujo de Virtual Network
    • Cuenta de almacenamiento para los registros de flujo de red
    • Key Vault para el cifrado de registros de flujo de red en la cuenta de almacenamiento
    • (Opcional) Log Analytics si ha seleccionado el registro en el enclave
    • (Opcional) Regla de recopilación de datos (para el análisis de registros de flujo de la red virtual del enclave si configura el envío de registros del enclave al propio enclave)
    • (Opcional) Punto de conexión de recopilación de datos (para el análisis de registros de flujo de la red virtual del enclave si configura el envío de registros del enclave al propio enclave)
    • (Opcional) Azure Bastion
    • (Opcional) subred de Azure Bastion
    • (Opcional) Dirección IP pública para Azure Bastion
  • Cargas de trabajo

Administración de conexiones virtuales

Con Azure Enclave, puede conectar fácilmente sus comunidades, enclaves y cargas de trabajo a otras redes y recursos, tanto en Azure como en el entorno local.

  • Los puntos de conexión de enclave son colecciones de reglas de red que permiten la conectividad simplificada y estandarizada con un enclave o una carga de trabajo individual.
  • Los puntos de conexión de la comunidad son colecciones de reglas de red que permiten la conectividad externa a destinos de confianza, incluidos sitios web públicos, servicios conocidos y redes privadas externas.
  • Los centros de tránsito se pueden asociar a reglas de punto de conexión de la comunidad para permitir la conectividad segura de sitio a sitio a redes privadas externas a través de VPN Gateway o ExpressRoute.
  • Las conexiones de enclave están asociadas a un punto de conexión de comunidad o enclave y permiten el tráfico de red en función de las reglas definidas en el punto de conexión.

Gobernanza, seguridad y supervisión multicapa

Azure Enclave proporciona las siguientes capas de seguridad integradas directamente en el servicio:

  • Restricciones de Azure Policy - Ayuda a controlar qué tipos de recursos y configuraciones se permiten en comunidades, enclaves y cargas de trabajo.
  • Límite de red administrado: enruta el tráfico autorizado a través de puntos de conexión administrados, conexiones, grupos de seguridad de red y Azure Firewall.
  • Registro y supervisión: envía actividades y diagnósticos a una comunidad Log Analytics área de trabajo, un área de trabajo de enclave o ambas, en función de la configuración.
  • Controles de acceso - Utiliza roles de Azure y denega asignaciones para ayudar a prevenir cambios no autorizados en los recursos gestionados por Azure Enclave.
  • Gestión de conexiones - Usa puntos de enlace de enclave, puntos de enlace de comunidad, centros de tránsito y conexiones de enclave para permitir solo el tráfico definido explícitamente.
  • Catálogo de servicios : proporciona plantillas de implementación validadas para la implementación de recursos de carga de trabajo repetibles.

Para obtener más instrucciones de gobernanza, consulte procedimientos recomendados y controles de acceso en enclaves.

Defensa en profundidad

Azure Enclave simplifica la integración con los servicios de seguridad y supervisión de Azure existentes, entre los que se incluyen:

Microsoft Sentinel: combine la eficacia de las funcionalidades de administración de eventos e información de seguridad (SIEM) de Microsoft Sentinel y orquestación de seguridad, automatización y respuesta (SOAR) con Azure Enclave para mejorar la detección, investigación y respuesta de amenazas en todo el entorno de nube.

Azure Monitor: obtenga visibilidad integral y supervisión detallada de las operaciones de enclave de Azure, beneficiándose del análisis avanzado de Azure Monitor.

Microsoft Defender para la nube: fortifique el enclave de Azure mediante las completas características de protección contra amenazas y la información de línea de base de seguridad de Microsoft Defender para la nube.

Azure Virtual Desktop: integre los enclaves con Azure Virtual Desktop para proporcionar a los usuarios una experiencia de escritorio remoto segura desde cualquier lugar.

Obtenga más información sobre cómo Azure Enclave incorpora defensa en profundidad.

Pasos siguientes

Estos son algunos otros artículos para obtener información sobre los nuevos recursos de enclave de Azure: