Tutoriel 1-1 : Déployer une communauté d’enclaves Azure

Aperçu

Azure Enclave est un service Azure qui accélère et simplifie le déploiement et la gestion des environnements cloud sécurisés, isolés et conformes pour les charges de travail de mission les plus sensibles.

Les communautés fournissent la base de réseau hub isolée qui regroupe de manière sécurisée et logique des enclaves pour la gouvernance, la gestion, la connectivité et la surveillance. Un propriétaire de la communauté peut activer la connectivité à d’autres communautés ou réseaux locaux via des points de terminaison de communauté et des hubs de transit.

Dans ce tutoriel, première partie sur huit, vous créez une communauté Azure Enclave dans le portail Azure. Les didacticiels ultérieurs de cette série créent des enclaves, despoints de terminaison d’enclave et desconnexions d’enclave.

Dans ce tutoriel, vous allez :

  • Planifiez l’architecture de votre communauté et l’espace d’adressage.
  • Déployez une communauté pour vos enclaves.
  • Comprendre les avantages de la topologie hub-and-spoke.
  • Valider le déploiement de la communauté, les ressources de connectivité, la supervision et l’accès.
  • Nettoyez la communauté quand vous n’en avez plus besoin.

Prerequisites

  • Un abonnement Azure avec un quota pour la mise en réseau, la stratégie de pare-feu et les ressources de surveillance requises.
  • Autorisations pour créer et gérer des ressources dans l’abonnement ou le groupe de ressources cible :
    • Contributeur
    • Administrateur de l’accès utilisateur, si vous devez créer ou mettre à jour des attributions de rôles
  • Connaissance de base de la mise en réseau Azure, des groupes de ressources Azure et de la planification des adresses IP privées.
  • Azure CLI ou Azure PowerShell installé, si vous souhaitez exécuter des commandes de validation facultatives.

Avant de commencer

Planification de votre communauté

Avant de créer votre communauté, tenez compte de ces aspects importants de planification :

Planification de l’espace d’adressage

Calculez l’espace IP total nécessaire pour toutes les enclaves planifiées :

  • Estimer le nombre d’enclaves : Planifier les besoins actuels plus 20-30% croissance
  • Calculer l’espace requis : chaque enclave a généralement besoin de /16 à /24 CIDR
  • Éviter les chevauchements : veillez à ne pas chevaucher les réseaux locaux ou d’autres environnements Azure
  • Planifier soigneusement : déterminer votre espace d’adressage IP requis pour votre communauté et enclaves

Exemple de calcul :

  • Planification de cinq enclaves, chacune avec /16 CIDR (65 536 adresses IP chacune et 327 680 adresses IP totales)
  • CIDR de la communauté minimale : /12 (1 048 576 adresses IP totales)
  • Recommandé : /11 ou /10 pour la marge de croissance

Recommandations relatives à la taille de l’espace d’adressage :

Taille du déploiement Nombre d’enclaves CIDR recommandé Adresses IP disponibles
Petite 1 à 3 enclaves /14 262 144
Moyenne 4 à 10 enclaves /12 1,048,576
Grande 11 à 25 enclaves /11 2,097,152
Entreprise 26 enclaves ou plus /10 4,194,304

Tip

Utilisez la calculatrice d’adresses IP Azure pour planifier votre espace d’adressage.

Convention de dénomination

Établissez des normes d’affectation de noms avant le déploiement :

Modèle de nommage recommandé :

  • Format : <organization>-<environment>-<purpose>
  • Exemples:
    • contoso-prod-main - Communauté de production
    • fabrikam-dev-sandbox - Communauté de développement
    • northwind-test-validation - Tester la communauté

Considérations supplémentaires relatives à l’affectation de noms :

  • Conserver les noms concis (3 à 24 caractères)
  • Utiliser des lettres minuscules et des traits d’union
  • Éviter les caractères spéciaux
  • Convention de nommage des documents à titre de référence pour l’équipe

Sélection de la région

Choisissez la région Azure en fonction des points suivants :

Exigences en matière de résidence des données :

  • Conformité réglementaire
  • Exigences de souveraineté des données
  • Réglementations spécifiques à l’industrie

Disponibilité du service :

  • Vérifier la disponibilité des enclaves Azure dans la région
  • Vérifiez que les services requis Azure sont disponibles
  • Tenez compte des fonctionnalités en préversion et de celles en disponibilité générale.

Performances et coûts :

  • Proximité des utilisateurs pour une latence inférieure
  • Coûts de sortie réseau
  • Variations tarifaires d’Azure par région

Récupération d’urgence :

  • Planifier la région secondaire si nécessaire
  • Tenez compte des régions appairées pour la récupération d'urgence Azure.

Considérations relatives à l’architecture

Topologie hub-and-spoke

Les communautés constituent le nœud central, et les enclaves les branches, de votre topologie de réseau en étoile, qui offre plusieurs avantages architecturaux :

Composants Hub (Communauté) :

  • Groupe de ressources managé : ressources gérées par Azure qui prennent en charge la communauté
  • Ressources de connectivité : Virtual WAN et les ressources de connectivité associées pour le hub communauté
  • Stratégie de pare-feu : stratégie de règle centralisée et regroupements de règles pour la gouvernance du trafic
  • Journalisation centralisée : journalisation configurable et ressources de supervision
  • Application de la stratégie : contrôles de gouvernance et de conformité centralisés

Composants du spoke (enclave) :

  • Réseaux virtuels isolés : limites de réseau distinctes par enclave
  • Ressources de charge de travail : ressources Azure spécifiques à l’application
  • Groupes de sécurité réseau : contrôles de sécurité au niveau du sous-réseau
  • Points de terminaison privés : connectivité sécurisée aux services PaaS Azure

Avantages de la topologie hub-and-spoke :

Benefit Description
Isolement réseau Chaque enclave est isolée avec un espace d’adressage indépendant
Sécurité centralisée Point unique pour l’inspection du trafic et l’application des stratégies
Optimisation des coûts L’infrastructure partagée (pare-feu, passerelle VPN) réduit les coûts
Gestion simplifiée Supervision et gouvernance centralisées
Scalabilité Ajouter facilement de nouvelles enclaves sans affecter les enclaves existantes
Connectivité contrôlée Connexions d’enclave explicites requises pour le trafic entre enclaves

Sécurité par défaut

Les communautés fournissent plusieurs couches de sécurité :

Sécurité réseau :

  • Limites du réseau isolé avec Pare-feu Azure
  • Refuser le trafic réseau par défaut
  • Règles d'autorisation explicites via les points de terminaison de la communauté et de l'enclave
  • Journalisation du trafic réseau pour l’audit et la conformité

Gouvernance et conformité :

  • Application centralisée des Azure Policy
  • Frameworks de conformité intégrés
  • Flux de travail d’exemption de politique avec approbation
  • Auditer la journalisation de toutes les actions administratives

Contrôles d’accès :

  • Accès juste-à-temps (JIT) pour les opérations d'administration
  • Mode de maintenance pour l’accès privilégié temporaire
  • Intégration du contrôle d’accès en fonction du rôle (RBAC)
  • Prise en charge des identités managées

Surveillance et observabilité :

  • intégration de l’espace de travail Log Analytics
  • Azure Monitor pour les métriques et les alertes
  • Renseignements sur les menaces d’Pare-feu Azure
  • Journaux de flux réseau et diagnostics

Diagramme d’architecture

Le diagramme suivant illustre un exemple Azure environnement enclave qui commence par une communauté et ajoute des enclaves et des charges de travail dans des didacticiels ultérieurs :

Schéma montrant deux exemples de charges de travail liées à la fois aux autres ressources Azure Enclave et à vos groupes de ressources de charge de travail.

Créer une communauté dans Azure Enclave

Préparer le groupe de ressources

Avant de créer une communauté, vous avez besoin d’un groupe de ressources. Un groupe de ressources Azure est un conteneur logique dans lequel vous déployez et gérez des ressources Azure.

Important

Ce tutoriel utilise myResourceGroup comme espace réservé pour le nom du groupe de ressources. Vous pouvez éventuellement remplacer myResourceGroup par votre propre nom de groupe de ressources, en suivant votre convention de nommage.

Meilleures pratiques pour le groupe de ressources :

  • Utiliser des noms descriptifs qui indiquent l’objectif et l’environnement
  • Appliquer des étiquettes pour le suivi des coûts et de l’organisation
  • Vérifier que les autorisations RBAC appropriées sont attribuées
  • Prendre en compte l’emplacement du groupe de ressources (doit correspondre à la région de la communauté)

Déployer la communauté

Le déploiement d'une communauté prend environ 30 à 45 minutes. Azure Enclave crée la ressource de la communauté et prend en charge les ressources gérées pour la connectivité, la stratégie de pare-feu et la surveillance.

Étape 1 : Accéder à Azure enclave

Dans la Azure Enclave page, sélectionnez-le Communities dans le menu de gauche.

Capture d’écran montrant la page d’accueil du portail Azure pour Azure Enclave avec le bouton Créer une communauté.

Étape 2 : Démarrer la création de la communauté

Dans la Communities page, sélectionnez Create.

Capture d’écran montrant la page Azure portail enclave avec la liste des communautés sélectionnée.

Étape 3 : Configurer les paramètres de la communauté

Entrez les détails de base de votre communauté :

Configuration de base :

  • Subscription: Sélectionnez votre abonnement Azure
  • Resource Group: myResourceGroup (ou créez-en)
  • Community name: cmt-fabrikam (ou utilisez votre convention d’affectation de noms)
  • Region: East US (choisissez en fonction de vos besoins)
  • Community address space : 10.0.0.0/16

Présentation des paramètres de configuration :

Paramètre Description Conseils
Abonnement abonnement Azure pour facturer des ressources Utiliser l’abonnement avec des quotas adéquats
Groupe de ressources Conteneur logique pour les ressources de la communauté Créer ou utiliser un élément existant
Nom de la communauté Identificateur unique pour la communauté Respecter la convention d’affectation de noms, 3 à 24 caractères
Region région Azure pour le déploiement Impossible de modifier après la création
Espace d’adressage Plage d’adresses IP privées pour la communauté Doit être conforme à la RFC 1918, prévoir la croissance

Conseils sur l’espace d’adressage :

Plages d’adresses IP privées (RFC 1918) :

  • 10.0.0.0/8 - Classe A (16 777 216 adresses)
  • 172.16.0.0/12 - Classe B (1 048 576 adresses)
  • 192.168.0.0/16 - Classe C (65 536 adresses)

Pour ce tutoriel :

  • L’utilisation 10.0.0.0/16 fournit 65 536 adresses IP
  • Suffisant pour 3 à 5 enclaves avec des sous-réseaux de taille modérée
  • Prévoyez un CIDR plus grand (par exemple /14 ou /12) en production afin de permettre une croissance future.

Capture d’écran montrant l’écran créer une communauté avec les entrées de base de l’environnement de didacticiel.

Vous pouvez consulter les autres onglets, mais pour ce didacticiel, vous conservez les valeurs par défaut :

  • conserver le pare-feu par défaut sélectionné
  • ne créez pas de hubs dédiés pour vos enclaves
  • conserver la gestion des stratégies par défaut
  • conserver les paramètres de surveillance et de journalisation par défaut
  • n’ajoutez pas d’autres personnes à l’administration de la communauté
  • maintenir le mode de maintenance Off

Sélectionnez l’onglet Approvals suivant.

Étape 4 : Approbations

Pour ce tutoriel, seules les approbations pour la création et la mise à jour d’une connexion d’enclave sont nécessaires. Saisissez les informations d’approbation de votre communauté :

Configuration des approbations :

  • Connection creation: Sélectionnez Required et entrez 1 pour Minimum number of approvers
  • Connection updates: Sélectionnez Required et entrez 1 pour Minimum number of approvers

Capture d’écran montrant la page des paramètres d’approbations de la communauté pour l’environnement du didacticiel.

Note

Ces sélections d’approbations sont simplement pour montrer comment les approbations fonctionnent sur la dernière ressource que vous créez. Cette configuration ne représente pas une configuration de production.

Étape 5 : Vérifier et créer

Sélectionnez Review + create et vérifiez que les informations de votre communauté sont correctes.

Vérifications de validation :

  • Vérifier que l’abonnement et le groupe de ressources sont corrects
  • Confirmer que le nom de la communauté suit la convention d’affectation de noms
  • Vérifiez que la région correspond aux exigences
  • Vérifiez que l’espace d’adressage est de taille appropriée et ne chevauche pas d’autres espaces d’adressage.
  • Passer en revue les avertissements ou erreurs de validation

Étape 6 : Créer

Sélectionnez cette option Create pour commencer le déploiement.

Que se passe-t-il pendant le déploiement :

Le processus de déploiement crée :

  • Virtual WAN : Hub virtual WAN et hub virtuel avec espace d’adressage communautaire
  • Pare-feu Azure : niveau Premium ou Standard pour le filtrage du trafic
  • Stratégie de pare-feu : règles et stratégies par défaut
  • espace de travail Log Analytics : pour la surveillance et les diagnostics
  • Groupe de ressources managés : contient une infrastructure gérée par Azure
  • Paramètres de diagnostic : configuration des journaux et des métriques
  • Groupes de sécurité réseau : règles de sécurité par défaut

Surveillance de la progression du déploiement :

  • Suivre le statut du déploiement dans les notifications du portail Azure
  • Passer en revue les journaux de déploiement si des problèmes se produisent
  • Durée estimée : 30 à 45 minutes
  • Le statut s’affiche Running puis Succeeded

Valider le déploiement

Une fois le déploiement de la communauté terminé, effectuez ces étapes de validation pour vous assurer que tout est configuré correctement.

Étape 1 : Vérifier l’état de la communauté

  1. Allez sur la communauté via le portail Azure.

  2. Vérifiez que Status affiche Succeeded

  3. Consultez la page Overview pour obtenir des informations de base

    Capture d’écran montrant la communauté créée sur sa page de vue d’ensemble.

Informations clés à vérifier :

  • État de provisionnement : Devrait être Succeeded.
  • Groupe de ressources : Groupe de ressources correct répertorié
  • Emplacement : correspond à la région sélectionnée
  • Espace d’adressage : CIDR correct affiché
  • Groupe de ressources managés : créé automatiquement

Étape 2 : Vérifier la configuration réseau

  1. Dans la vue d’ensemble de la communauté, sélectionnez Managed Resource Group
  2. Passez en revue les ressources créées :

Ressources attendues dans un groupe de ressources managé :

  • Identité gérée
  • Espace de travail Log Analytics
  • Virtual WAN et les ressources de connectivité associées
  • Ressources de stratégie de pare-feu et de collecte de règles
  • Paramètres de diagnostic, le cas échéant

Vérifiez les ressources de connectivité managée :

  • Accédez au groupe de ressources managé.
  • Vérifiez que les ressources de stratégie de connectivité et de pare-feu attendues ont été créées.
  • Vérifiez que l’espace d’adressage configuré correspond à la planification de votre communauté.

Étape 3 : Vérifier le RBAC et les accès

  1. Rendez-vous dans Access control (IAM) de la communauté.
  2. Passer en revue les attributions de rôles

Rôles attendus :

  • Votre compte d’utilisateur doit disposer des autorisations appropriées
  • Examiner les autorisations héritées de l’abonnement ou du groupe de ressources
  • Examiner les attributions que vous avez attribuées pour les autorisations d’administration de la communauté

Liste de contrôle de validation

Après le déploiement, confirmez :

  • Le statut communautaire indique Succeeded.
  • Groupe de ressources géré par la communauté créé avec les ressources attendues
  • Ressources de connectivité managées configurées avec l’espace d’adressage approprié
  • Stratégie de pare-feu et regroupements de règles créés
  • espace de travail Log Analytics connecté
  • Paramètres de diagnostic activés
    • Autorisations RBAC configurées
  • Aucune erreur de déploiement dans le journal d’activité

Nettoyer les ressources

Si vous avez besoin de supprimer votre communauté après avoir suivi ce didacticiel :

Warning

La suppression d’une communauté est permanente et ne peut pas être annulée. Les enclaves, charges de travail et ressources managées associées peuvent être supprimées dans le cadre du processus de suppression de la communauté. Passez en revue les ressources dépendantes avant de supprimer la communauté.

Avant de supprimer :

  • Exporter toutes les configurations ou données importantes
  • Documenter les paramètres réseau pour référence
  • Informer les membres de l’équipe de suppression planifiée
  • Supprimer toutes les dépendances (peering de réseaux virtuels, connexions)

Pour supprimer une communauté :

  1. Accédez à Azure Enclave dans le portail Azure

  2. Dans le menu gauche, sélectionner Communities.

  3. Sélectionnez la communauté à supprimer (par exemple, cmt-fabrikam).

  4. Sélectionner Delete dans le menu supérieur

  5. Tapez le nom de la communauté pour confirmer la suppression

  6. Sélectionnez Delete

    Capture d’écran montrant la communauté terminée dans la liste des communautés du portail des enclaves Azure.

Autre méthode de suppression à l’aide d’Azure CLI :

# Delete community (replace with your values)
az resource delete \
  --resource-group myResourceGroup \
  --resource-type Microsoft.Mission/communities \
  --name fabrikam \
  --api-version 2026-03-01-preview

Ce qui est supprimé :

  • Ressource de la communauté
  • Enclaves associées au sein de la communauté
  • Charges de travail associées et groupes de ressources de charge de travail vides
  • Groupes de ressources managés et ressources gérées par le service
  • Stratégie de pare-feu et ressources de collecte de règles associées
  • espace de travail Log Analytics, s'il n'est pas partagé

Qu’est-ce qui est conservé :

  • Groupe de ressources (s’il contient d’autres ressources)
  • Toutes les ressources non gérées par Azure Enclave
  • Données de Log Analytics (selon les paramètres de rétention)

Troubleshooting

Problème : Le déploiement échoue en raison d’une erreur de chevauchement de l’espace d’adressage

Symptôme : Le déploiement échoue avec un message d’erreur concernant les conflits d’espace d’adressage.

Causes possibles :

  • L'espace d'adressage chevauche celui d'un réseau virtuel existant dans l'abonnement.
  • Conflits d’espace d’adressage avec le réseau sur site
  • L'espace d'adressage chevauche celui des connexions de peering de réseaux virtuels.

Étapes de résolution :

  1. Examinez les VNets existants dans votre abonnement :
    az network vnet list --output table
    
  2. Choisir un autre bloc CIDR qui ne se chevauche pas
  3. Vérifier avec l’équipe réseau si vous utilisez la connectivité hybride
  4. Redémarrer le déploiement avec un nouvel espace d’adressage

Prévention: Gérer une feuille de calcul de gestion des adresses IP (IPAM) qui documente toutes les plages allouées

Problème : le déploiement prend plus de temps que prévu

Symptôme : Déploiement en cours depuis plus de 60 minutes

Causes possibles :

  • Région Azure connaissant une forte charge
  • Configurations de stratégie de pare-feu complexes
  • Retards d’inscription du fournisseur de ressources

Étapes de résolution :

  1. Consultez la page d’état d’Azure pour vérifier les problèmes d’intégrité de service
  2. Examiner les journaux de déploiement dans le journal d’activité
  3. Contactez support Azure si le déploiement dépasse 90 minutes
  4. N’annulez pas le déploiement, sauf indication explicite

Prévention : Déployer pendant les heures creuses lorsque cela est possible

Problème : Impossible d’accéder à la communauté après le déploiement

Symptôme : la communauté est déployée, mais inaccessible dans le portail.

Causes possibles :

  • Autorisations RBAC insuffisantes
  • Stratégies d’accès conditionnel bloquant l’accès
  • Problème d’autorisations de groupe de ressources managées

Étapes de résolution :

  1. Vérifiez que vous avez le rôle Lecteur ou Contributeur dans la communauté
  2. Vérifier les stratégies d’accès conditionnel dans Microsoft Entra ID
  3. Demander l’accès auprès de l’administrateur d’abonnement
  4. Effacer le cache du navigateur et réessayer

Prévention: Vérifiez les affectations RBAC appropriées avant de commencer le déploiement

Obtention d’aide

Si vous continuez à rencontrer des problèmes :

  1. Consultez le guide de résolution des problèmes des enclaves Azure : Guide de résolution des problèmes
  2. Examiner les journaux d’activité : Vérifier le journal d’activité pour les messages d’erreur
  3. documentation Azure : consultez la documentation Azure Enclave et Azure FAQ sur les enclaves
  4. Contactez le support technique : Créez un ticket de support avec :
    • ID d’abonnement
    • ID de ressource de la communauté
    • Chronologie des événements de déploiement
    • Messages d’erreur et captures d’écran
    • Identifiant de corrélation du déploiement

Comprendre les coûts de la communauté

Créez une estimation avec le Calculateur Azure pour votre communauté.

Conseils d’optimisation des coûts :

  • Utiliser le pare-feu de niveau Standard pour le développement/test
  • Configurer correctement les stratégies de rétention des journaux
  • Surveiller et dimensionner correctement les ressources
  • Utiliser Microsoft Cost Management pour le suivi

Étapes suivantes

Félicitations ! Vous avez déployé avec succès une communauté d’enclaves Azure.

Dans le tutoriel suivant, vous allez apprendre à créer des enclaves isolées au sein de votre communauté pour héberger des charges de travail.

Tutoriel 1-2 : Créer des enclaves à l’intérieur d’une communauté