Modèle de responsabilité partagée pour Azure Enclave

Azure Enclave suit le modèle de responsabilité partagée Azure : Azure Enclave gère la frontière d’isolement et son infrastructure de soutien, tandis que vous gérez l’accès, la configuration et les charges de travail que vous déployez à l’intérieur de cette frontière. Comprendre où se situe cette ligne vous aide à éviter les dérives de configuration et les défaillances de connectivité ou de politiques inattendues.

Responsabilités d’Azure Enclave

Azure Enclave crée et gère continuellement les éléments suivants pour vous :

  • Réseaux virtuels et sous-réseaux : Azure Enclave crée et possède l’enclave Réseau virtuel ainsi que ses sous-réseaux. À chaque mise à jour de l’enclave, Azure Enclave relit l’état du réseau en temps réel et rafraîchit la configuration du sous-réseau par rapport à sa propre configuration gérée.
  • Création de hubs Virtual WAN : Azure Enclave crée les hubs Virtual WAN pour chaque hub dédié et hub de transit que vous créez, ainsi que les groupes de politique et de collecte de règles du pare-feu.
  • Groupes de sécurité réseau (NSG) : Azure Enclave crée et gère les NSG attachés aux sous-réseaux de l’enclave.
  • Azure Bastion : Lorsque vous activez Bastion pour une enclave, Azure Enclave déploie et gère l’hôte Bastion, son sous-réseau dédié et l’adresse IP publique associée.
  • Infrastructure de surveillance : Azure Enclave crée l’espace de travail Log Analytics, des identités gérées utilisées pour l’application des politiques et la collecte de journaux de flux, ainsi que les paramètres de diagnostic associés.
  • Protections du groupe de ressources gérées (MRG) : Azure Enclave applique des assignations de refus dans le champ de contrôle MRG qui bloquent les écritures non autorisées vers les ressources gérées par la plateforme, y compris le Réseau virtuel de l’enclave.
  • Assignations de politiques de garde-rail : Azure Enclave attribue et gère les garde-fous Azure Policy appliqués aux groupes de ressources gérés. Vous ne pouvez pas créer, modifier ou supprimer directement ces attributions de politiques.
  • Application du mode maintenance : Azure Enclave évalue et applique l’état du mode maintenance (mode et justification) qui assouplit temporairement les restrictions de refus d’attribution pour les tâches de maintenance approuvées.
  • Connexions enclave : Azure Enclave gère le pare-feu et les règles NSG qui implémentent les connexions et les points de terminaison de l’enclave selon les règles que vous définissez.

Responsabilités du client

Vous êtes responsable des tâches suivantes :

  • Contrôle d’accès basé sur les rôles (RBAC) : Attribuez des rôles et gérez l’accès à vos communautés, enclaves, charges de travail et ressources de charge de travail.
  • Configuration : Approbations, permissions, dimensionnement des adresses IP et autres choix de configuration que vous faites lors de la création ou de la mise à jour des ressources Azure Enclave.
  • Charges de travail : Créez et maintenez les charges de travail et les ressources Azure que vous déployez (par exemple, au sein des groupes de ressources de charge de travail).
  • Liaison des groupes de ressources de charge de travail : Choisissez quels groupes de ressources nouveaux ou existants (brownfield) associer à une charge de travail, et assurez-vous d’avoir les autorisations requises sur tout groupe de ressources existant que vous liez.
  • Gestion du mode de maintenance : soumettez une demande de passage en mode de maintenance en précisant le mode, la justification et les identités qui ont besoin d’un accès temporaire, lorsque vous devez effectuer une opération de maintenance nécessitant des privilèges.

Ne gérez pas ces ressources de la plateforme vous-même

Certaines ressources de l’enclave ressemblent à des ressources Azure ordinaires, mais Azure Enclave les considère comme faisant partie de son état géré et autoritaire. Modifier ces ressources en dehors de l’expérience de gestion Azure Enclave peut entraîner des dérives de configuration et casser la fonctionnalité de l’enclave :

Important

Ne modifiez pas le Réseau virtuel de l'enclave, ses sous-réseaux ou leurs délégations directement via le portail Azure, Azure CLI, ou les modèles ARM/Bicep en dehors d'Azure Enclave. Azure Enclave réaligne les délégations de sous-réseau sur sa propre configuration gérée à chaque mise à jour, de sorte que les modifications manuelles peuvent être écrasées silencieusement ou empêcher le provisionnement ou la résolution des points de terminaison et des connexions d’enclave.

Les refus d’affectation bloquent également la plupart des écritures directes vers les ressources du groupe de ressources gérées, et activer le mode maintenance permet un ensemble d’actions sélectionné plutôt qu’un déblocage complet. Pour la liste exacte des actions que chaque niveau de mode de maintenance permet, voir mode maintenance. Si vous devez faire un changement qui refuse le blocage d'attribution et que ce n'est pas couvert par le mode maintenance, travaillez avec le support support Azure plutôt que d'essayer une solution de contournement.

Étapes suivantes