Créer un nouveau sous-réseau au sein d’un réseau virtuel d’enclave

Cet article vous guide pour remplacer le sous-réseau AzureVirtualEnclaveSubnet virtuel existant d’Azure Enclave par un sous-réseau de remplacement AzureVirtualEnclaveSubnet et un nouveau sous-réseau de votre choix. Cette étape est importante à effectuer tôt après la création de l’enclave afin qu’aucune ressource ne soit rattachée au sous-réseau existant. Vous ne pouvez pas supprimer un sous-réseau existant tant qu’il n’y a pas de ressources associées.

Note

  • Vous ne pouvez pas redimensionner un réseau virtuel avec des connexions existantes. Documents officiels. Si vous devez redimensionner un sous-réseau existant, vous devez tout d’abord déplacer les appareils connectés, redimensionner, puis les ramener.
  • N’oubliez pas, lors du dimensionnement de vos sous-réseaux, que cinq adresses IP par sous-réseau sont réservées par Azure. Consultez la documentation officielle.

Référence de table des tailles

La taille du sous-réseau détermine le nombre d’adresses IP utilisables dans le sous-réseau.

Taille du sous-réseau Adresses IP utilisables
/29 3
/28 11
/27 27
/26 59
/25 123
/24 251

Créer un sous-réseau

  1. Dans le portail Azure, ouvrez votre enclave.

  2. Sélectionnez Gérer dans le menu de gauche, puis sélectionnez Sous-réseau.

    Capture d’écran montrant la page de gestion du sous-réseau de l’enclave.

  3. Sélectionnez + Sous-réseau pour ouvrir le formulaire de sous-réseau.

  4. Saisissez les valeurs suivantes :

    • Nom : Saisissez un nom qui identifie la fonction du sous-réseau. Le nom doit être unique au sein du réseau virtuel de l’enclave.
    • IPv4 : Saisissez une plage d’adresses en notation CIDR, telle que 10.0.0.0/26. La portée doit se situer dans l’espace d’adressage réseau virtuel de l’enclave et ne doit pas chevaucher un autre sous-réseau. Choisissez une taille qui fournit suffisamment d’adresses pour le service et la charge de travail que vous prévoyez de déployer. Azure réserve cinq adresses IP dans chaque sous-réseau.
    • Délégation du sous-réseau : Laissez ce champ vide à moins que le service Azure que vous prévoyez de déployer ne nécessite un sous-réseau délégué. Si une délégation est nécessaire, sélectionnez le service spécifié dans la documentation de ce service. Ne choisissez pas un service uniquement en fonction d’une charge de travail future possible.

    Si vous ne sélectionnez pas un service Azure qui nécessite une délégation, créez le sous-réseau sans délégation. Par exemple, le sous-réseau App Service dans le tutoriel 1-2 : Créer des enclaves dans une communauté Azure Enclave est délégué à Microsoft.Web/serverFarms, tandis que le sous-réseau commun utilisé pour d'autres ressources n'est pas délégué.

  5. Cliquez sur Enregistrer.

Délégation de sous-réseau

Lorsque vous créez un nouveau sous-réseau dans le réseau virtuel de l’enclave, vous pouvez déléguer le sous-réseau à un service Azure. La délégation du sous-réseau désigne le sous-réseau pour une utilisation par un service spécifique (par exemple, un service qui doit injecter ses propres ressources dans le sous-réseau) et accorde à ce service les permissions nécessaires pour gérer ses ressources spécifiques au service dans le sous-réseau. Définissez la délégation lorsque vous créez ou gérez le sous-réseau via l’expérience Gérer>le sous-réseau de l’enclave, afin que la délégation soit enregistrée dans la configuration autoritaire de l’enclave.

Note

Azure réserve cinq adresses IP par sous-réseau, et un sous-réseau délégué est dédié à son service délégué. Dimensionnez les sous-réseaux délégués en conséquence. Voir la référence du tableau des tailles.

Autorité de l’Enclave sur le réseau virtuel

Azure Enclave gère le réseau virtuel Enclave. Il crée le réseau virtuel, ses sous-réseaux, ainsi que le routage et la configuration qui relient le réseau virtuel à la gestion des connexions de l’enclave. Parce que l’enclave possède cet État, créez et modifiez les sous-réseaux uniquement grâce à l’expérience de l’enclave Manage .

Warning

Ne réalisez pas d’opérations directement contre le réseau virtuel de l’enclave. Des modifications directes font que le réseau virtuel s’éloigne de la gestion d’Azure Enclave, ce qui peut casser la gestion des connexions enclave (y compris, mais sans s’y limiter, les points de terminaison enclave, les connexions enclave et les fonctionnalités du sous-réseau enclave). Après que le réseau virtuel dérive, l’enclave ne peut plus le concilier de manière fiable et peut vous demander de redéployer l’enclave via un modèle ARM avec des propriétés spécifiques pour synchroniser les propriétés de l’enclave afin de correspondre au réseau virtuel de l’enclave.

Les opérations à éviter d’exécuter directement sur le réseau virtuel de l’enclave incluent, sans s’y limiter, les exemples suivants :

  • Ajouter, supprimer, redimensionner ou déléguer des sous-réseaux en dehors de l’expérience enclave.
  • Changer l’espace d’adressage du réseau virtuel.
  • Modifier des tables de routage, des associations de groupes de sécurité réseau ou des peerings.
  • D’autres modifications au niveau du réseau virtuel.

Exemple autorisé d’exploitation client : serveurs DNS

La modification des serveurs DNS du réseau virtuel de l’enclave est prise en charge et n’entraîne pas la sortie de l’enclave de l’état géré. Vous pouvez configurer des serveurs DNS personnalisés sur le réseau virtuel de l’enclave pour assurer la résolution de noms de vos charges de travail. En dehors des paramètres du serveur DNS, utilisez l’expérience de gestion Azure Enclave pour d’autres changements de réseaux virtuels et de sous-réseaux.