Tutorial 1-1: Distribuisci una community Azure Enclave

Sintesi

Azure Enclave è un servizio Azure che accelera e semplifica la distribuzione e la gestione di ambienti cloud sicuri, isolati e conformi per i carichi di lavoro di missione più sensibili.

Le comunità forniscono la base della rete hub isolata che raggruppa le enclave in modo sicuro e logico ai fini della governance, della gestione, della connettività e del monitoraggio. Un proprietario della community può abilitare la connettività ad altre community o reti locali tramite endpoint della community e hub di transito.

In questa esercitazione, parte 1 di otto, si crea una community enclave Azure nel portale di Azure. I tutorial più avanti in questa serie creano enclave, endpoint dell'enclave e connessioni dell'enclave.

In questa esercitazione, imparerai a:

  • Pianificare l'architettura della community e lo spazio indirizzi.
  • Distribuire una community per gli enclave.
  • Comprendi i vantaggi della topologia hub-and-spoke.
  • Convalidare la distribuzione della community, le risorse di connettività, il monitoraggio e l'accesso.
  • Pulisci la community quando non ti serve più.

Prerequisiti

  • Una sottoscrizione Azure con quota per le risorse di rete, criteri firewall e monitoraggio necessarie.
  • Autorizzazioni per creare e gestire le risorse nella sottoscrizione o nel gruppo di risorse di destinazione:
    • Contributor
    • Amministratore accesso utenti, se è necessario creare o aggiornare le assegnazioni di ruolo
  • Conoscenza di base della rete Azure, dei gruppi di risorse Azure e della pianificazione degli indirizzi IP privati.
  • interfaccia della riga di comando di Azure o Azure PowerShell installati, se si desidera eseguire comandi di convalida facoltativi.

Prima di iniziare

Pianifica la tua community

Prima di creare la community, considerare questi importanti aspetti di pianificazione:

Pianificazione dello spazio indirizzi

Calcolare lo spazio IP totale necessario per tutte le enclave pianificate:

  • Stimare il numero di enclave: pianificare in base alle esigenze attuali più una crescita del 20-30%
  • Calcolare lo spazio richiesto: ogni enclave richiede in genere da /16 a /24 CIDR
  • Evitare sovrapposizioni: assicurarsi che non si sovrapponga a reti locali o ad altri ambienti di Azure
  • Pianificare attentamente: determinare lo spazio di indirizzi IP necessario per la community e le enclave

Calcolo di esempio:

  • Pianificazione di cinque enclave, ciascuna con CIDR /16 (65.536 indirizzi IP ciascuna e 327.680 indirizzi IP totali)
  • CIDR minimo della community: /12 (1.048.576 IP totali)
  • Consigliato: /11 o /10 per il buffer di crescita

Raccomandazioni relative alle dimensioni dello spazio degli indirizzi:

Dimensioni della distribuzione Numero di enclave CIDR consigliato Indirizzi IP disponibili
Piccolo 1-3 enclavi /14 262.144
Medium da 4 a 10 enclave /12 1,048,576
Large 11-25 enclave /11 2,097,152
Enterprise 26+ enclave /10 4,194,304

Tip

Usare il calcolatore di indirizzi IP Azure per pianificare lo spazio degli indirizzi.

Convenzione di denominazione

Stabilire gli standard di denominazione prima della distribuzione:

Modello di denominazione consigliato:

  • Formato: <organization>-<environment>-<purpose>
  • Esempi:
    • contoso-prod-main - Community di produzione
    • fabrikam-dev-sandbox - Community di sviluppo
    • northwind-test-validation - Testare la community

Considerazioni aggiuntive sulla denominazione:

  • Mantieni i nomi concisi (3-24 caratteri)
  • Usare lettere minuscole e trattini
  • Evitare caratteri speciali
  • Convenzione di denominazione dei documenti per riferimenti al team

Selezione dell'area

Scegliere l'area Azure in base a:

Requisiti di residenza dei dati:

  • Conformità alle normative
  • Requisiti di sovranità dei dati
  • Normative specifiche del settore

Disponibilità del servizio:

  • Verificare la disponibilità dell'enclave di Azure nell'area geografica
  • Verificare che i servizi di Azure necessari siano disponibili
  • Considerare le funzionalità in anteprima rispetto a quelle con disponibilità generale

Prestazioni e costi:

  • Prossimità agli utenti per una latenza inferiore
  • Costi di uscita di rete
  • Azure variazioni dei prezzi in base all'area

Ripristino di emergenza:

  • Pianificare l'area secondaria, se necessario
  • Considerare le aree geografiche abbinate per Azure Disaster Recovery

Considerazioni sull'architettura

Topologia hub-spoke

Le community creano l'hub e gli enclave costituiscono gli spoke della topologia di rete hub-spoke, che offre vari vantaggi architetturali:

Componenti dell'hub (community):

  • Gruppo di risorse gestite: risorse gestite da Azure che supportano la community
  • Risorse di connettività: rete WAN virtuale e risorse di connettività correlate per l'hub della community
  • Criterio del firewall: criteri centralizzati per le regole e raccolte di regole per la gestione del traffico
  • Registrazione centralizzata: risorse di registrazione e monitoraggio configurabili
  • Applicazione dei criteri: governance centralizzata e controlli di conformità

Componenti Spoke (Enclave):

  • Reti virtuali isolate: limiti di rete separati per enclave
  • Risorse del carico di lavoro: risorse di Azure specifiche dell'applicazione
  • Gruppi di sicurezza di rete: controlli di sicurezza a livello di subnet
  • Endpoint privati: connettività sicura ai servizi PaaS Azure

Vantaggi della topologia hub-spoke:

Benefit Description
Isolamento della rete Ogni enclave è isolata e dispone di uno spazio di indirizzamento indipendente
Sicurezza centralizzata Singolo punto per l'ispezione del traffico e l'applicazione dei criteri
Ottimizzazione dei costi L'infrastruttura condivisa (firewall, gateway VPN) riduce i costi
Gestione semplificata Monitoraggio e governance centralizzati
Scalabilità Aggiungere facilmente nuovi enclave senza influire su quelli esistenti
Connettività controllata Sono necessarie connessioni esplicite tra enclave per il traffico tra enclave

Sicurezza per impostazione predefinita

Le community offrono più livelli di sicurezza:

Sicurezza di rete:

  • Limiti di rete isolati con Firewall di Azure
  • Negare il traffico di rete per impostazione predefinita
  • Regole di autorizzazione esplicite tramite endpoint della community e dell'enclave
  • Registrazione del traffico di rete per il controllo e la conformità

Governance e conformità:

  • Imposizione centralizzata delle Criteri di Azure
  • Framework di conformità predefiniti
  • Flussi di lavoro per l’esenzione dai criteri con approvazione
  • Registrazione di audit di tutte le azioni amministrative

Controlli di accesso:

  • Accesso JIT (Just-In-Time) per le operazioni amministrative
  • Modalità di manutenzione per l'accesso con privilegi elevati temporanei
  • Integrazione del controllo degli accessi in base al ruolo
  • Supporto delle identità gestite

Monitoraggio e osservabilità:

  • integrazione dell'area di lavoro Log Analytics
  • Monitoraggio di Azure per metriche e avvisi
  • Intelligence sulle minacce di Firewall di Azure
  • Log e diagnostica dei flussi di rete

Diagramma dell'architettura

Il diagramma seguente mostra un esempio di ambiente Azure Enclave che parte da una community e aggiunge enclave e carichi di lavoro nei tutorial successivi:

Diagramma che mostra due carichi di lavoro di esempio collegati alle altre risorse enclave Azure e ai gruppi di risorse del carico di lavoro.

Creare una comunità in Azure Enclave

Preparare il gruppo di risorse

Prima di creare una community, è necessario un gruppo di risorse. Un gruppo di risorse Azure è un contenitore logico in cui si distribuiscono e si gestiscono le risorse Azure.

Importante

Questa esercitazione usa myResourceGroup come segnaposto per il nome del gruppo di risorse. Facoltativamente, è possibile sostituire myResourceGroup con il nome del proprio gruppo di risorse seguendo la convenzione di denominazione.

Procedure consigliate per il gruppo di risorse:

  • Usare nomi descrittivi che indicano lo scopo e l'ambiente
  • Applicare tag per l'organizzazione e il rilevamento dei costi
  • Verificare che siano assegnate le autorizzazioni RBAC appropriate
  • Prendere in considerazione la località del gruppo di risorse (deve corrispondere all'area della community)

Distribuire la community

Le distribuzioni della community richiedono circa 30-45 minuti per essere completate. Azure Enclave crea la risorsa della community e supporta le risorse gestite per la connettività, i criteri del firewall e il monitoraggio.

Passaggio 1: Passare all'enclave Azure

Nella pagina Azure Enclave, selezionare Communities nel menu di sinistra.

Screenshot che mostra la home page del portale di Azure per Azure Enclave con il pulsante Crea una community.

Passaggio 2: Avviare la creazione della community

Nella pagina Communities, seleziona Create.

Screenshot che mostra la pagina del portale dell'enclave Azure con l'elenco community selezionato.

Passaggio 3: Configurare le impostazioni della community

Immettere i dettagli di base per la community:

Configurazione di base:

  • Subscription: selezionare la sottoscrizione Azure
  • Resource Group: myResourceGroup (o crearne uno nuovo)
  • Community name: cmt-fabrikam (oppure usa la tua convenzione di denominazione)
  • Region: East US (scegliere in base ai requisiti)
  • Community address space: 10.0.0.0/16

Informazioni sui parametri di configurazione:

Parametro Description Guidance
Subscription Sottoscrizione di Azure per la fatturazione delle risorse Usare la sottoscrizione con quote adeguate
Gruppo di risorse Contenitore logico per le risorse della community Crea nuovo o usa esistente
Nome della community Identificatore univoco della comunità Segui la convenzione di denominazione, 3-24 caratteri
Area geografica Regione Azure per la distribuzione Non è possibile modificare dopo la creazione
Spazio indirizzi Intervallo IP privato per la community Deve essere RFC 1918, piano per la crescita

Linee guida per lo spazio degli indirizzi:

Intervalli di indirizzi IP privati (RFC 1918):

  • 10.0.0.0/8 - Classe A (16.777.216 indirizzi)
  • 172.16.0.0/12 - Classe B (1.048.576 indirizzi)
  • 192.168.0.0/16 - Classe C (65.536 indirizzi)

Per questa esercitazione:

  • L'uso 10.0.0.0/16 di fornisce 65.536 indirizzi IP
  • Sufficienti per 3-5 enclave con subnet di dimensioni moderate
  • Valutare un CIDR più ampio (ad esempio /14 o /12) per gli ambienti di produzione, in modo da consentire future espansioni

Schermata che mostra la schermata di creazione della community con i campi di base per l'ambiente del tutorial.

È possibile esaminare le altre schede, ma per questa esercitazione si mantengono le impostazioni predefinite:

  • mantenere selezionato il firewall predefinito
  • non creare hub dedicati per le enclave
  • mantieni la gestione predefinita dei criteri
  • mantenere le impostazioni di monitoraggio e registrazione predefinite
  • non aggiungere altri utenti all'amministrazione della community
  • mantenere la modalità di manutenzione Off

Selezionare quindi la scheda Approvals.

Passaggio 4: Approvazioni

Per questa esercitazione sono necessarie solo approvazioni per la creazione e l'aggiornamento della connessione enclave. Immettere i dettagli di base per la community:

Configurazione delle approvazioni:

  • Connection creation: selezionare Required e immettere 1 per Minimum number of approvers
  • Connection updates: selezionare Required e immettere 1 per Minimum number of approvers

Schermata che mostra la pagina delle impostazioni di approvazione della community per l'ambiente di esercitazione.

Note

Queste selezioni di approvazioni sono solo per dimostrare come funzionano le approvazioni sull'ultima risorsa creata. Questa configurazione non rappresenta una configurazione di produzione.

Passaggio 5: Rivedere e creare

Selezionare Review + create e verificare che i dettagli della community siano corretti.

Controlli di convalida:

  • Verificare che la sottoscrizione e il gruppo di risorse siano corretti
  • Verificare che il nome della community sia conforme alla convenzione di denominazione
  • Verificare che l'area geografica soddisfi i requisiti
  • Controllare che lo spazio degli indirizzi sia appropriato e non si sovrapponga
  • Esaminare eventuali avvisi o errori di convalida

Passaggio 6: Creare

Selezionare Create per iniziare la distribuzione.

Cosa accade durante la distribuzione:

Il processo di distribuzione crea:

  • Rete virtuale: rete virtuale hub con spazio di indirizzi della community
  • Firewall di Azure: livello Premium o Standard per il filtro del traffico
  • Criteri firewall: regole e criteri predefiniti
  • area di lavoro Log Analytics: per il monitoraggio e la diagnostica
  • Gruppo di risorse gestito: contiene l'infrastruttura gestita da Azure
  • Impostazioni di diagnostica: configurazione dei log e delle metriche
  • Gruppi di sicurezza di rete: regole di sicurezza predefinite

Monitoraggio dello stato di avanzamento della distribuzione:

  • Monitora lo stato del deployment nelle notifiche del portale Azure
  • Esaminare i log di distribuzione in caso di problemi
  • Tempo stimato: 30-45 minuti
  • Lo stato mostra "In esecuzione" poi "Operazione riuscita"

Convalidare la distribuzione

Al termine della distribuzione della community, eseguire questi passaggi di convalida per assicurarsi che tutto sia configurato correttamente.

Passaggio 1: Controllare lo stato della community

  1. Vai alla community nel portale Azure.

  2. Verificare che Status mostri Succeeded

  3. Esaminare la Overview pagina per informazioni di base

    Schermata che mostra la community creata nella relativa pagina di riepilogo.

Informazioni chiave da verificare:

  • Lo stato di provisioning deve essere "Completato"
  • Gruppo di risorse: Gruppo di risorse elencato correttamente
  • Località: corrisponde all'area selezionata
  • Spazio di indirizzamento: CIDR visualizzato correttamente
  • Gruppo di risorse gestite: creato automaticamente

Passaggio 2: Verificare la configurazione di rete

  1. Nella panoramica della community selezionare Managed Resource Group
  2. Esaminare le risorse create:

Risorse previste nel gruppo di risorse gestite:

  • Identità gestita
  • Area di lavoro di Log Analytics
  • rete WAN virtuale e le risorse di connettività correlate
  • Criteri firewall e risorse di raccolta regole
  • Impostazioni di diagnostica, se applicabile

Verificare le risorse di connettività gestita:

  • Passare al gruppo di risorse gestite.
  • Verifica che siano state create le risorse previste per la connettività e i criteri del firewall.
  • Verificare che lo spazio indirizzi configurato corrisponda alla pianificazione della community.

Passaggio 3: Rivedere RBAC e l'accesso

  1. Andare a Access control (IAM) nella community
  2. Esaminare le assegnazioni di ruolo

Ruoli previsti:

  • L'account utente deve disporre delle autorizzazioni appropriate
  • Esaminare le autorizzazioni ereditate dalla sottoscrizione o dal gruppo di risorse
  • Rivedi le assegnazioni che hai effettuato per le autorizzazioni di amministratore della community

Elenco di controllo di convalida

Dopo la distribuzione, confermare:

  • Lo stato della comunità mostra Completato
  • Gruppo di risorse gestite dalla community creato con le risorse previste
  • Risorse di connettività gestite configurate con lo spazio indirizzi corretto
  • Criterio firewall e raccolte di regole create
  • Area di lavoro di Log Analytics connessa
  • Impostazioni di diagnostica abilitate
  • Le autorizzazioni RBAC sono configurate
  • Nessun errore di distribuzione nel registro delle attività

Pulire le risorse

Se è necessario eliminare la community dopo aver completato questa esercitazione:

Avvertimento

L'eliminazione di una community è permanente e non può essere annullata. Gli enclavi, i carichi di lavoro e le risorse gestite associate possono essere eliminati nell'ambito del processo di eliminazione della community. Esaminare le risorse dipendenti prima di eliminare la community.

Prima di eliminare:

  • Esportare eventuali configurazioni o dati importanti
  • Documentare le impostazioni di rete per riferimento
  • Notificare ai membri del team l'eliminazione pianificata
  • Rimuovere eventuali dipendenze (peering di rete virtuale, connessioni)

Per eliminare una community:

  1. Passare a Azure Enclave nel portale di Azure

  2. Dal menu a sinistra selezionare Communities

  3. Seleziona la community da eliminare (ad esempio, cmt-fabrikam).

  4. Selezionare Delete dal menu in alto

  5. Digitare il nome della community per confermare l'eliminazione

  6. Selezionare Delete

    Schermata che mostra la community completata nell'elenco delle community della pagina del portale di Azure Enclave.

Eliminazione alternativa tramite interfaccia della riga di comando di Azure:

# Delete community (replace with your values)
az resource delete \
  --resource-group myResourceGroup \
  --resource-type Microsoft.Mission/communities \
  --name fabrikam \
  --api-version 2025-05-01-preview

Cosa viene eliminato:

  • Risorsa della community
  • Enclave associati all'interno della community
  • Carichi di lavoro associati e gruppi di risorse del carico di lavoro vuoti
  • Gruppo di risorse gestite e risorse gestite dal servizio
  • Criterio firewall e risorse di raccolta regole associate
  • Area di lavoro Log Analytics, se non è condivisa

Cosa viene conservato:

  • Gruppo di risorse (se contenente altre risorse)
  • Qualsiasi risorsa non gestita da Azure Enclave
  • Dati di Log Analytics (in base alle impostazioni di conservazione)

Troubleshooting

Problema: La distribuzione ha esito negativo e si verifica un errore di sovrapposizione dello spazio indirizzi

Sintomo: La distribuzione ha esito negativo e viene visualizzato un messaggio di errore relativo ai conflitti di spazio degli indirizzi

Possibili cause:

  • Lo spazio indirizzi si sovrappone a quello di una rete virtuale esistente nella sottoscrizione
  • Conflitti nello spazio indirizzi con la rete locale
  • Lo spazio indirizzi si sovrappone alle connessioni di peering della rete virtuale

Procedure per la risoluzione:

  1. Esamina le VNets esistenti nella tua sottoscrizione:
    az network vnet list --output table
    
  2. Scegliere un blocco CIDR diverso e non sovrapposto
  3. Verificare con il team di rete se si usa la connettività ibrida
  4. Riavvia la distribuzione con un nuovo spazio di indirizzamento

Prevenzione: Gestire un foglio di calcolo di gestione degli indirizzi IP (IPAM) che documenta tutti gli intervalli allocati

Problema: la distribuzione richiede più tempo del previsto

Sintomo: distribuzione in corso da più di 60 minuti

Possibili cause:

  • Area di Azure con carico elevato
  • Configurazioni complesse dei criteri del firewall
  • Ritardi nella registrazione del provider di risorse

Procedure per la risoluzione:

  1. Controlla la pagina di stato di Azure per verificare eventuali problemi di integrità del servizio
  2. Esamina i log di distribuzione nel Registro attività
  3. Contattare supporto tecnico di Azure se la distribuzione supera i 90 minuti
  4. Non annullare la distribuzione, a meno che non venga consigliata in modo esplicito

Prevenzione: Distribuire durante le ore di minore attività quando possibile

Problema: Non è possibile accedere alla community dopo la distribuzione

Sintomo: community distribuita ma non accessibile nel portale

Possibili cause:

  • Autorizzazioni RBAC insufficienti
  • Criteri di accesso condizionale che bloccano l'accesso
  • Problema di autorizzazioni del gruppo di risorse gestite

Procedure per la risoluzione:

  1. Verifica di avere il ruolo di Lettore o di Collaboratore nella community
  2. Controllare i criteri di accesso condizionale in Microsoft Entra ID
  3. Richiedere l'accesso dall'amministratore della sottoscrizione
  4. Cancellare la cache del browser e riprovare

Prevenzione: Verificare che le assegnazioni RBAC siano corrette prima di avviare la distribuzione

Ottenere assistenza

Se si continuano a riscontrare problemi:

  1. Consultare la guida alla risoluzione dei problemi dell'enclave Azure: Guida alla risoluzione dei problemi
  2. Esamina i log: Controlla il Registro attività per verificare la presenza di messaggi di errore
  3. Azure documentazione: Esaminare la documentazione dell'enclave Azure e le domande frequenti sull'enclave Azure
  4. Contattare il supporto tecnico: creare un ticket di supporto con:
    • ID sottoscrizione
    • ID risorsa della community
    • Sequenza temporale degli eventi di distribuzione
    • Messaggi di errore e screenshot
    • ID di correlazione della distribuzione

Comprendere i costi della community

Crea una stima con il Calcolatore prezzi di Azure per la tua community.

Suggerimenti per l'ottimizzazione dei costi:

  • Usare il firewall di livello Standard per sviluppo/test
  • Configurare i criteri di conservazione dei log in modo appropriato
  • Monitorare e ridimensionare le risorse
  • Usare Gestione dei costi Microsoft per il rilevamento

Passaggi successivi

Congratulazioni! Hai distribuito correttamente una comunità di Azure Enclave.

Nell'esercitazione successiva si apprenderà come creare enclave isolati all'interno della community per ospitare i carichi di lavoro.

Esercitazione 1-2: Creare enclave all'interno di una community