Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Une enclave est un Réseau virtuel Azure isolé qui appartient à une communauté. Il héberge une ou plusieurs charges de travail qui nécessitent une isolation réseau, une surveillance et des limites de sécurité. Vous pouvez connecter des enclaves ensemble à l’aide de points de terminaison d’enclave pour activer la communication sécurisée entre enclaves.
Pourquoi créer une enclave ?
Les enclaves vous donnent des limites pour la sécurité, la gouvernance et l’isolation des ressources. Chaque enclave fournit les éléments suivants :
- Isolation du réseau : les enclaves sont isolées de n’importe quoi en dehors de l’enclave par défaut. Le trafic est limité aux services Microsoft autorisés et aux connexions que vous activez explicitement à l’aide de points de terminaison d’enclave.
- Journaux d'audit et de surveillance intégrés : toutes les activités de votre enclave sont automatiquement envoyées à un espace de travail Log Analytics, ce qui vous donne une visibilité sur ce qui se passe dans votre environnement.
- Stratégies de sécurité partagées : les ressources d’une enclave héritent de la posture de sécurité de l’enclave, ce qui facilite l’application de stratégies cohérentes entre les charges de travail.
Architecture d’une enclave
Les enclaves sont fournies avec les ressources gérées par la plateforme suivantes :
Mise en réseau
- Réseau virtuel Azure with Subnets : Un Réseau virtuel isolé que vous définissez et gérez, limité aux services services Microsoft autorisés et contrôlé via des groupes de sécurité réseau.
- intégration Private Link : points de terminaison privés et zones de DNS privé garantissent que toutes les ressources de plateforme communiquent en privé au sein de votre limite réseau.
Surveillance et accès
- Espace de travail Log Analytics : fournit la journalisation des diagnostics et la surveillance des ressources d’enclave. Azure Enclave et les ressources déployées par l’utilisateur peuvent envoyer des journaux ici, le routage étant configurable via les paramètres de diagnostic.
- Azure Bastion : fournit un accès administrateur RDP/SSH sécurisé aux ressources au sein de l’enclave.
Groupe de ressources géré par Enclave
Lorsque vous créez une enclave, le fournisseur de ressources Azure Enclave crée un groupe de ressources managé pour contenir toutes les ressources gérées par la plateforme. Une attribution de refus empêche les modifications non autorisées apportées à ce groupe de ressources, en protégeant l’isolation des enclaves et les limites de sécurité contre les modifications accidentelles ou malveillantes. Ce mécanisme garantit que les ressources gérées par la plateforme restent dans un état sécurisé et cohérent.
Mode de maintenance
Le mode maintenance permet aux propriétaires d'enclave de contourner temporairement les restrictions des attributions de refus afin d'effectuer des tâches de maintenance privilégiées. Le contournement des attributions de refus est utile lorsque vous devez apporter des modifications contrôlées aux ressources managées sans perdre la protection assurée par l'isolation. Les cas d’usage classiques sont les suivants :
- Application des mises à jour de configuration réseau
- Mise à jour des stratégies de sécurité des enclaves
- Modification des paramètres de surveillance ou de journalisation
En savoir plus sur le mode de maintenance.
Azure Enclave fait autorité pour l’enclave Réseau virtuel
Lorsque Azure Enclave fournit une enclave, il crée et gère continuellement le Réseau virtuel de l’enclave dans le cadre de la frontière isolée à zéro confiance. Azure Enclave est le plan de contrôle faisant autorité pour ce Réseau virtuel : il possède la topologie réseau, le routage et la configuration qui lie le Réseau virtuel à la gestion des connexions enclave, y compris les types de ressources et les capacités comme les terminaux enclave, les connexions enclave et les fonctionnalités du sous-réseau enclave.
Parce que l’enclave conserve cet état d’autorité, il faut modifier le Réseau virtuel de l’enclave et ses ressources uniquement via l’expérience de gestion Azure Enclave. Modifier directement le Réseau virtuel, même via le mode Maintenance (par exemple, via le portail Azure, Azure CLI, ou ARM/Bicep en dehors d'Azure Enclave) fait dériver la configuration. Lorsque le Réseau virtuel sort de la gestion d’Azure Enclave, la gestion de la connexion Enclave ne peut plus concilier de manière fiable le réseau, et les fonctionnalités qui en dépendent peuvent cesser de fonctionner :
- Les points de terminaison de l’enclave peuvent ne pas pouvoir être provisionnés ou être résolus.
- Les connexions de l’enclave peuvent ne pas s’établir, ou être abandonnées.
- Les fonctionnalités du sous-réseau de l’enclave, telles que les sous-réseaux délégués et les paramètres de sous-réseaux gérés par l’enclave, peuvent devenir indisponibles.
Important
Considérez Azure Enclave comme la source unique de vérité pour l’enclave Réseau virtuel. Modifiez Réseau virtuel et sous-réseau à travers l'expérience de l'Manageenclave plutôt que d'éditer directement le Réseau virtuel.
Délégation de sous-réseau au sein de l’enclave
Les sous-réseaux au sein du réseau virtuel d’enclave prennent en charge la délégation de sous-réseau Azure. La délégation désigne un sous-réseau à utiliser par un service Azure spécifique afin que le service puisse créer et gérer ses ressources spécifiques au sein de ce sous-réseau. Configurez la délégation de sous-réseau lors de la création ou de la gestion des sous-réseaux via l’enclave, afin que la délégation soit enregistrée dans l’état de référence de l’enclave et reste cohérente avec la gestion des connexions de l’enclave. Déléguer un sous-réseau directement sur le Réseau virtuel au lieu de passer par Azure Enclave est une opération qui peut provoquer une dérive.
Pour les étapes d’ajout ou de gestion des sous-réseaux, voir Créer un sous-réseau au sein d’une enclave.
Template
Voir la documentation du modèle.
Ressources managées
Les types de ressources suivants sont déployés dans le groupe de ressources managé d’enclave :
- Réseau virtuel Azure
- Sous-réseaux
- Groupes de sécurité réseau
- Espace de travail Log Analytics
- Azure Bastion
- Points de terminaison privés
- Zones DNS privées