¿Qué es un punto de conexión de la comunidad?

A community endpoint es un conjunto de destinos confiables y conexiones de centros de tránsito que permiten la comunicación del enclave con redes privadas fuera del límite comunitario.

Las conexiones del enclave asociadas a un punto final comunitario permiten que source enclave se conecten a destinos definidos dentro del punto final comunitario. Estos puntos de conexión proporcionan un mecanismo controlado para que los enclaves se comuniquen con servicios externos al tiempo que mantienen los límites de aislamiento de red de Azure Enclave.

Las reglas de red de Azure Firewall hacen cumplir los endpoints de la comunidad, asegurando que la conectividad saliente desde los enclaves esté explícitamente definida y gobernada.

Arquitectura de un punto de conexión de la comunidad

Diagrama que muestra una comunidad con conexiones a través de puntos de conexión de comunidad a recursos externos.

En esta arquitectura:

  1. Un enclave inicia la conectividad saliente.
  2. El tráfico se dirige a través de la community endpoint.
  3. La solicitud se evalúa en función de Azure Firewall network rules.
  4. Si una regla coincide, se permite la conexión al destino.

Este modelo garantiza que todo el tráfico saliente de los enclaves pase por la aplicación centralizada de políticas.

Tipos de reglas de punto de conexión de comunidad

Los puntos de conexión de la comunidad admiten varios tipos de reglas que definen cómo los enclaves pueden conectarse a recursos externos.

  • IP AddressHabilitar el tráfico desde un enclave hacia una dirección IP específica fuera de la Virtual WAN comunitaria.

  • Fully Qualified Domain Name (FQDN) Habilitar el tráfico desde un enclave hacia un nombre de dominio confiable (por ejemplo portal.azure.com).
    Las reglas FQDN soportan TCP and UDP protocols, por lo que puedes conectarte a servicios que exponen los endpoints a través de DNS en lugar de direcciones IP estáticas.

  • FQDN TagHabilitar el tráfico desde enclaves a servicios conocidos de Microsoft Azure a través FQDN tagsde , como AzurePortal.

  • Service TagHabilitar el tráfico de enclaves a los servicios de Azure utilizando Azure Service Tags. Las etiquetas de servicio representan grupos de prefijos de direcciones IP para servicios específicos de Azure, lo que simplifica la creación de reglas de seguridad. Cuando usas un Service Tag, Azure mantiene automáticamente los rangos de direcciones IP subyacentes a medida que cambian, así que no necesitas actualizar manualmente las reglas cuando se modifiquen las direcciones IP del servicio.

    Entre las etiquetas de servicio comunes se incluyen:

    • AzureCloud- Todas las direcciones IP del centro de datos Azure
    • AzureStorage- direcciones IP del servicio Azure Storage
    • AzureKeyVault- direcciones IP del servicio Azure Key Vault
    • AzureActiveDirectory- direcciones IP del servicio Microsoft Entra ID
    • AzureMonitor- direcciones IP del servicio Azure Monitor
    • Sql- direcciones IP del servicio Azure SQL Database

    Para obtener una lista completa de las etiquetas de servicio disponibles, consulte Virtual Network etiquetas de servicio.

  • Private Network Habilitar el tráfico desde enclaves hacia una red privada externa a través de una conexión existente transit hub . El centro de tránsito debe existir antes de poder crear una regla de red privada.

Puntos de conexión de la comunidad para los servicios comunes

Azure Enclave permite la creación de endpoints comunitarios para servicios comunes que muchas organizaciones requieren. Los administradores pueden configurar los puntos finales para los servicios de Azure y servicios Microsoft que se usan con frecuencia para simplificar la conectividad sin necesidad de configurar manualmente las reglas del cortafuegos.

Entre los puntos de conexión de servicio comunes se incluyen la conectividad a:

  • servicios de administración de Azure: API de administración, Resource Manager y portal
  • servicios de Microsoft Update - Windows Update y puntos de conexión de Microsoft Update
  • servicios de supervisión de Azure: Azure Monitor, Log Analytics y Application Insights
  • Servicios de identidad - puntos de conexión de autenticación y autorización de Microsoft Entra ID
  • Servicios de certificados - puntos de conexión de la lista de revocación de certificados (CRL) y del Protocolo de estado de certificados en línea (OCSP)

El uso de puntos de conexión de servicio comunes preconfigurados proporciona varias ventajas:

  • Configuración simplificada : no es necesario identificar y configurar manualmente direcciones IP individuales o FQDN.
  • Actualizaciones automáticas - Azure mantiene los puntos de conexión y los actualiza a medida que cambian las direcciones del servicio.
  • Alineación con las prácticas recomendadas - Los puntos de conexión preconfigurados siguen los patrones de conectividad recomendados por Microsoft
  • Sobrecarga administrativa reducida : minimiza el mantenimiento continuo necesario para las reglas de conectividad salientes.

Para habilitar puntos de conexión de servicio comunes para la comunidad, consulte Creación de un punto de conexión de comunidad.

Reglas de red FQDN

Soporte FQDN-based Azure Firewall network rules de endpoints comunitarios para TCP and UDP protocols. Esta funcionalidad permite a los enclaves conectarse a destinos basados en dominio sin necesidad de que los administradores mantengan listas de direcciones IP estáticas.

Cuando una regla de endpoint comunitario especifica un FQDN destination, Azure Firewall resuelve el nombre de dominio en sus direcciones IP asociadas durante la evaluación de la regla. A continuación, se permite o deniega el tráfico en función de los parámetros de regla configurados, como el protocolo y el puerto de destino.

El uso de reglas basadas en FQDN proporciona varias ventajas:

  • Simplifica la administración de reglas de firewall mediante nombres de dominio en lugar de direcciones IP
  • Servicios de apoyo con dynamic or frequently changing IP ranges
  • Facilita la conectividad a SaaS platforms and Azure platform services
  • Mejora la escalabilidad de las implementaciones de enclave de Azure grandes

Dado que la evaluación de reglas se basa en el comportamiento de Azure Firewall, la conectividad con el punto de conexión de la comunidad sigue la lógica estándar de procesamiento y filtrado de reglas de Azure Firewall.

Para obtener más información, consulte la siguiente documentación de Azure Firewall: