Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Sintesi
Azure Enclave è un servizio Azure che accelera e semplifica la distribuzione e la gestione di ambienti cloud sicuri, isolati e conformi per i carichi di lavoro di missione più sensibili.
Le comunità forniscono la base della rete hub isolata che raggruppa le enclave in modo sicuro e logico ai fini della governance, della gestione, della connettività e del monitoraggio. Un proprietario della community può abilitare la connettività ad altre community o reti locali tramite endpoint della community e hub di transito.
In questa esercitazione, parte 1 di otto, si crea una community enclave Azure nel portale di Azure. I tutorial più avanti in questa serie creano enclave, endpoint dell'enclave e connessioni dell'enclave.
In questa esercitazione, imparerai a:
- Pianificare l'architettura della community e lo spazio indirizzi.
- Distribuire una community per gli enclave.
- Comprendi i vantaggi della topologia hub-and-spoke.
- Convalidare la distribuzione della community, le risorse di connettività, il monitoraggio e l'accesso.
- Pulisci la community quando non ti serve più.
Prerequisiti
- Una sottoscrizione Azure con quota per le risorse di rete, criteri firewall e monitoraggio necessarie.
- Autorizzazioni per creare e gestire le risorse nella sottoscrizione o nel gruppo di risorse di destinazione:
- Contributor
- Amministratore accesso utenti, se è necessario creare o aggiornare le assegnazioni di ruolo
- Conoscenza di base della rete Azure, dei gruppi di risorse Azure e della pianificazione degli indirizzi IP privati.
- interfaccia della riga di comando di Azure o Azure PowerShell installati, se si desidera eseguire comandi di convalida facoltativi.
Prima di iniziare
Pianifica la tua community
Prima di creare la community, considerare questi importanti aspetti di pianificazione:
Pianificazione dello spazio indirizzi
Calcolare lo spazio IP totale necessario per tutte le enclave pianificate:
- Stimare il numero di enclave: pianificare in base alle esigenze attuali più una crescita del 20-30%
- Calcolare lo spazio richiesto: ogni enclave richiede in genere da /16 a /24 CIDR
- Evitare sovrapposizioni: assicurarsi che non si sovrapponga a reti locali o ad altri ambienti di Azure
- Pianificare attentamente: determinare lo spazio di indirizzi IP necessario per la community e le enclave
Calcolo di esempio:
- Pianificazione di cinque enclave, ciascuna con CIDR /16 (65.536 indirizzi IP ciascuna e 327.680 indirizzi IP totali)
- CIDR minimo della community: /12 (1.048.576 IP totali)
- Consigliato: /11 o /10 per il buffer di crescita
Raccomandazioni relative alle dimensioni dello spazio degli indirizzi:
| Dimensioni della distribuzione | Numero di enclave | CIDR consigliato | Indirizzi IP disponibili |
|---|---|---|---|
| Piccolo | 1-3 enclavi | /14 | 262.144 |
| Medium | da 4 a 10 enclave | /12 | 1,048,576 |
| Large | 11-25 enclave | /11 | 2,097,152 |
| Enterprise | 26+ enclave | /10 | 4,194,304 |
Tip
Usare il calcolatore di indirizzi IP Azure per pianificare lo spazio degli indirizzi.
Convenzione di denominazione
Stabilire gli standard di denominazione prima della distribuzione:
Modello di denominazione consigliato:
- Formato:
<organization>-<environment>-<purpose> - Esempi:
-
contoso-prod-main- Community di produzione -
fabrikam-dev-sandbox- Community di sviluppo -
northwind-test-validation- Testare la community
-
Considerazioni aggiuntive sulla denominazione:
- Mantieni i nomi concisi (3-24 caratteri)
- Usare lettere minuscole e trattini
- Evitare caratteri speciali
- Convenzione di denominazione dei documenti per riferimenti al team
Selezione dell'area
Scegliere l'area Azure in base a:
Requisiti di residenza dei dati:
- Conformità alle normative
- Requisiti di sovranità dei dati
- Normative specifiche del settore
Disponibilità del servizio:
- Verificare la disponibilità dell'enclave di Azure nell'area geografica
- Verificare che i servizi di Azure necessari siano disponibili
- Considerare le funzionalità in anteprima rispetto a quelle con disponibilità generale
Prestazioni e costi:
- Prossimità agli utenti per una latenza inferiore
- Costi di uscita di rete
- Azure variazioni dei prezzi in base all'area
Ripristino di emergenza:
- Pianificare l'area secondaria, se necessario
- Considerare le aree geografiche abbinate per Azure Disaster Recovery
Considerazioni sull'architettura
Topologia hub-spoke
Le community creano l'hub e gli enclave costituiscono gli spoke della topologia di rete hub-spoke, che offre vari vantaggi architetturali:
Componenti dell'hub (community):
- Gruppo di risorse gestite: risorse gestite da Azure che supportano la community
- Risorse di connettività: rete WAN virtuale e risorse di connettività correlate per l'hub della community
- Criterio del firewall: criteri centralizzati per le regole e raccolte di regole per la gestione del traffico
- Registrazione centralizzata: risorse di registrazione e monitoraggio configurabili
- Applicazione dei criteri: governance centralizzata e controlli di conformità
Componenti Spoke (Enclave):
- Reti virtuali isolate: limiti di rete separati per enclave
- Risorse del carico di lavoro: risorse di Azure specifiche dell'applicazione
- Gruppi di sicurezza di rete: controlli di sicurezza a livello di subnet
- Endpoint privati: connettività sicura ai servizi PaaS Azure
Vantaggi della topologia hub-spoke:
| Benefit | Description |
|---|---|
| Isolamento della rete | Ogni enclave è isolata e dispone di uno spazio di indirizzamento indipendente |
| Sicurezza centralizzata | Singolo punto per l'ispezione del traffico e l'applicazione dei criteri |
| Ottimizzazione dei costi | L'infrastruttura condivisa (firewall, gateway VPN) riduce i costi |
| Gestione semplificata | Monitoraggio e governance centralizzati |
| Scalabilità | Aggiungere facilmente nuovi enclave senza influire su quelli esistenti |
| Connettività controllata | Sono necessarie connessioni esplicite tra enclave per il traffico tra enclave |
Sicurezza per impostazione predefinita
Le community offrono più livelli di sicurezza:
Sicurezza di rete:
- Limiti di rete isolati con Firewall di Azure
- Negare il traffico di rete per impostazione predefinita
- Regole di autorizzazione esplicite tramite endpoint della community e dell'enclave
- Registrazione del traffico di rete per il controllo e la conformità
Governance e conformità:
- Imposizione centralizzata delle Criteri di Azure
- Framework di conformità predefiniti
- Flussi di lavoro per l’esenzione dai criteri con approvazione
- Registrazione di audit di tutte le azioni amministrative
Controlli di accesso:
- Accesso JIT (Just-In-Time) per le operazioni amministrative
- Modalità di manutenzione per l'accesso con privilegi elevati temporanei
- Integrazione del controllo degli accessi in base al ruolo
- Supporto delle identità gestite
Monitoraggio e osservabilità:
- integrazione dell'area di lavoro Log Analytics
- Monitoraggio di Azure per metriche e avvisi
- Intelligence sulle minacce di Firewall di Azure
- Log e diagnostica dei flussi di rete
Diagramma dell'architettura
Il diagramma seguente mostra un esempio di ambiente Azure Enclave che parte da una community e aggiunge enclave e carichi di lavoro nei tutorial successivi:
Creare una comunità in Azure Enclave
Preparare il gruppo di risorse
Prima di creare una community, è necessario un gruppo di risorse. Un gruppo di risorse Azure è un contenitore logico in cui si distribuiscono e si gestiscono le risorse Azure.
Importante
Questa esercitazione usa myResourceGroup come segnaposto per il nome del gruppo di risorse. Facoltativamente, è possibile sostituire myResourceGroup con il nome del proprio gruppo di risorse seguendo la convenzione di denominazione.
Procedure consigliate per il gruppo di risorse:
- Usare nomi descrittivi che indicano lo scopo e l'ambiente
- Applicare tag per l'organizzazione e il rilevamento dei costi
- Verificare che siano assegnate le autorizzazioni RBAC appropriate
- Prendere in considerazione la località del gruppo di risorse (deve corrispondere all'area della community)
Distribuire la community
Le distribuzioni della community richiedono circa 30-45 minuti per essere completate. Azure Enclave crea la risorsa della community e supporta le risorse gestite per la connettività, i criteri del firewall e il monitoraggio.
Passaggio 1: Passare all'enclave Azure
Nella pagina Azure Enclave, selezionare Communities nel menu di sinistra.
Passaggio 2: Avviare la creazione della community
Nella pagina Communities, seleziona Create.
Passaggio 3: Configurare le impostazioni della community
Immettere i dettagli di base per la community:
Configurazione di base:
-
Subscription: selezionare la sottoscrizione Azure -
Resource Group:myResourceGroup(o crearne uno nuovo) -
Community name:cmt-fabrikam(oppure usa la tua convenzione di denominazione) -
Region:East US(scegliere in base ai requisiti) -
Community address space:10.0.0.0/16
Informazioni sui parametri di configurazione:
| Parametro | Description | Guidance |
|---|---|---|
| Subscription | Sottoscrizione di Azure per la fatturazione delle risorse | Usare la sottoscrizione con quote adeguate |
| Gruppo di risorse | Contenitore logico per le risorse della community | Crea nuovo o usa esistente |
| Nome della community | Identificatore univoco della comunità | Segui la convenzione di denominazione, 3-24 caratteri |
| Area geografica | Regione Azure per la distribuzione | Non è possibile modificare dopo la creazione |
| Spazio indirizzi | Intervallo IP privato per la community | Deve essere RFC 1918, piano per la crescita |
Linee guida per lo spazio degli indirizzi:
Intervalli di indirizzi IP privati (RFC 1918):
-
10.0.0.0/8- Classe A (16.777.216 indirizzi) -
172.16.0.0/12- Classe B (1.048.576 indirizzi) -
192.168.0.0/16- Classe C (65.536 indirizzi)
Per questa esercitazione:
- L'uso
10.0.0.0/16di fornisce 65.536 indirizzi IP - Sufficienti per 3-5 enclave con subnet di dimensioni moderate
- Valutare un CIDR più ampio (ad esempio /14 o /12) per gli ambienti di produzione, in modo da consentire future espansioni
È possibile esaminare le altre schede, ma per questa esercitazione si mantengono le impostazioni predefinite:
- mantenere selezionato il firewall predefinito
- non creare hub dedicati per le enclave
- mantieni la gestione predefinita dei criteri
- mantenere le impostazioni di monitoraggio e registrazione predefinite
- non aggiungere altri utenti all'amministrazione della community
- mantenere la modalità di manutenzione
Off
Selezionare quindi la scheda Approvals.
Passaggio 4: Approvazioni
Per questa esercitazione sono necessarie solo approvazioni per la creazione e l'aggiornamento della connessione enclave. Immettere i dettagli di base per la community:
Configurazione delle approvazioni:
-
Connection creation: selezionareRequirede immettere1perMinimum number of approvers -
Connection updates: selezionareRequirede immettere1perMinimum number of approvers
Note
Queste selezioni di approvazioni sono solo per dimostrare come funzionano le approvazioni sull'ultima risorsa creata. Questa configurazione non rappresenta una configurazione di produzione.
Passaggio 5: Rivedere e creare
Selezionare Review + create e verificare che i dettagli della community siano corretti.
Controlli di convalida:
- Verificare che la sottoscrizione e il gruppo di risorse siano corretti
- Verificare che il nome della community sia conforme alla convenzione di denominazione
- Verificare che l'area geografica soddisfi i requisiti
- Controllare che lo spazio degli indirizzi sia appropriato e non si sovrapponga
- Esaminare eventuali avvisi o errori di convalida
Passaggio 6: Creare
Selezionare Create per iniziare la distribuzione.
Cosa accade durante la distribuzione:
Il processo di distribuzione crea:
- Rete virtuale: rete virtuale hub con spazio di indirizzi della community
- Firewall di Azure: livello Premium o Standard per il filtro del traffico
- Criteri firewall: regole e criteri predefiniti
- area di lavoro Log Analytics: per il monitoraggio e la diagnostica
- Gruppo di risorse gestito: contiene l'infrastruttura gestita da Azure
- Impostazioni di diagnostica: configurazione dei log e delle metriche
- Gruppi di sicurezza di rete: regole di sicurezza predefinite
Monitoraggio dello stato di avanzamento della distribuzione:
- Monitora lo stato del deployment nelle notifiche del portale Azure
- Esaminare i log di distribuzione in caso di problemi
- Tempo stimato: 30-45 minuti
- Lo stato mostra "In esecuzione" poi "Operazione riuscita"
Convalidare la distribuzione
Al termine della distribuzione della community, eseguire questi passaggi di convalida per assicurarsi che tutto sia configurato correttamente.
Passaggio 1: Controllare lo stato della community
Vai alla community nel portale Azure.
Verificare che
StatusmostriSucceededEsaminare la
Overviewpagina per informazioni di base
Informazioni chiave da verificare:
- Lo stato di provisioning deve essere "Completato"
- Gruppo di risorse: Gruppo di risorse elencato correttamente
- Località: corrisponde all'area selezionata
- Spazio di indirizzamento: CIDR visualizzato correttamente
- Gruppo di risorse gestite: creato automaticamente
Passaggio 2: Verificare la configurazione di rete
- Nella panoramica della community selezionare
Managed Resource Group - Esaminare le risorse create:
Risorse previste nel gruppo di risorse gestite:
- Identità gestita
- Area di lavoro di Log Analytics
- rete WAN virtuale e le risorse di connettività correlate
- Criteri firewall e risorse di raccolta regole
- Impostazioni di diagnostica, se applicabile
Verificare le risorse di connettività gestita:
- Passare al gruppo di risorse gestite.
- Verifica che siano state create le risorse previste per la connettività e i criteri del firewall.
- Verificare che lo spazio indirizzi configurato corrisponda alla pianificazione della community.
Passaggio 3: Rivedere RBAC e l'accesso
- Andare a
Access control (IAM)nella community - Esaminare le assegnazioni di ruolo
Ruoli previsti:
- L'account utente deve disporre delle autorizzazioni appropriate
- Esaminare le autorizzazioni ereditate dalla sottoscrizione o dal gruppo di risorse
- Rivedi le assegnazioni che hai effettuato per le autorizzazioni di amministratore della community
Elenco di controllo di convalida
Dopo la distribuzione, confermare:
- Lo stato della comunità mostra Completato
- Gruppo di risorse gestite dalla community creato con le risorse previste
- Risorse di connettività gestite configurate con lo spazio indirizzi corretto
- Criterio firewall e raccolte di regole create
- Area di lavoro di Log Analytics connessa
- Impostazioni di diagnostica abilitate
- Le autorizzazioni RBAC sono configurate
- Nessun errore di distribuzione nel registro delle attività
Pulire le risorse
Se è necessario eliminare la community dopo aver completato questa esercitazione:
Avvertimento
L'eliminazione di una community è permanente e non può essere annullata. Gli enclavi, i carichi di lavoro e le risorse gestite associate possono essere eliminati nell'ambito del processo di eliminazione della community. Esaminare le risorse dipendenti prima di eliminare la community.
Prima di eliminare:
- Esportare eventuali configurazioni o dati importanti
- Documentare le impostazioni di rete per riferimento
- Notificare ai membri del team l'eliminazione pianificata
- Rimuovere eventuali dipendenze (peering di rete virtuale, connessioni)
Per eliminare una community:
Passare a Azure Enclave nel portale di Azure
Dal menu a sinistra selezionare
CommunitiesSeleziona la community da eliminare (ad esempio,
cmt-fabrikam).Selezionare
Deletedal menu in altoDigitare il nome della community per confermare l'eliminazione
Selezionare
Delete
Eliminazione alternativa tramite interfaccia della riga di comando di Azure:
# Delete community (replace with your values)
az resource delete \
--resource-group myResourceGroup \
--resource-type Microsoft.Mission/communities \
--name fabrikam \
--api-version 2025-05-01-preview
Cosa viene eliminato:
- Risorsa della community
- Enclave associati all'interno della community
- Carichi di lavoro associati e gruppi di risorse del carico di lavoro vuoti
- Gruppo di risorse gestite e risorse gestite dal servizio
- Criterio firewall e risorse di raccolta regole associate
- Area di lavoro Log Analytics, se non è condivisa
Cosa viene conservato:
- Gruppo di risorse (se contenente altre risorse)
- Qualsiasi risorsa non gestita da Azure Enclave
- Dati di Log Analytics (in base alle impostazioni di conservazione)
Troubleshooting
Problema: La distribuzione ha esito negativo e si verifica un errore di sovrapposizione dello spazio indirizzi
Sintomo: La distribuzione ha esito negativo e viene visualizzato un messaggio di errore relativo ai conflitti di spazio degli indirizzi
Possibili cause:
- Lo spazio indirizzi si sovrappone a quello di una rete virtuale esistente nella sottoscrizione
- Conflitti nello spazio indirizzi con la rete locale
- Lo spazio indirizzi si sovrappone alle connessioni di peering della rete virtuale
Procedure per la risoluzione:
- Esamina le VNets esistenti nella tua sottoscrizione:
az network vnet list --output table - Scegliere un blocco CIDR diverso e non sovrapposto
- Verificare con il team di rete se si usa la connettività ibrida
- Riavvia la distribuzione con un nuovo spazio di indirizzamento
Prevenzione: Gestire un foglio di calcolo di gestione degli indirizzi IP (IPAM) che documenta tutti gli intervalli allocati
Problema: la distribuzione richiede più tempo del previsto
Sintomo: distribuzione in corso da più di 60 minuti
Possibili cause:
- Area di Azure con carico elevato
- Configurazioni complesse dei criteri del firewall
- Ritardi nella registrazione del provider di risorse
Procedure per la risoluzione:
- Controlla la pagina di stato di Azure per verificare eventuali problemi di integrità del servizio
- Esamina i log di distribuzione nel Registro attività
- Contattare supporto tecnico di Azure se la distribuzione supera i 90 minuti
- Non annullare la distribuzione, a meno che non venga consigliata in modo esplicito
Prevenzione: Distribuire durante le ore di minore attività quando possibile
Problema: Non è possibile accedere alla community dopo la distribuzione
Sintomo: community distribuita ma non accessibile nel portale
Possibili cause:
- Autorizzazioni RBAC insufficienti
- Criteri di accesso condizionale che bloccano l'accesso
- Problema di autorizzazioni del gruppo di risorse gestite
Procedure per la risoluzione:
- Verifica di avere il ruolo di Lettore o di Collaboratore nella community
- Controllare i criteri di accesso condizionale in Microsoft Entra ID
- Richiedere l'accesso dall'amministratore della sottoscrizione
- Cancellare la cache del browser e riprovare
Prevenzione: Verificare che le assegnazioni RBAC siano corrette prima di avviare la distribuzione
Ottenere assistenza
Se si continuano a riscontrare problemi:
- Consultare la guida alla risoluzione dei problemi dell'enclave Azure: Guida alla risoluzione dei problemi
- Esamina i log: Controlla il Registro attività per verificare la presenza di messaggi di errore
- Azure documentazione: Esaminare la documentazione dell'enclave Azure e le domande frequenti sull'enclave Azure
-
Contattare il supporto tecnico: creare un ticket di supporto con:
- ID sottoscrizione
- ID risorsa della community
- Sequenza temporale degli eventi di distribuzione
- Messaggi di errore e screenshot
- ID di correlazione della distribuzione
Comprendere i costi della community
Crea una stima con il Calcolatore prezzi di Azure per la tua community.
Suggerimenti per l'ottimizzazione dei costi:
- Usare il firewall di livello Standard per sviluppo/test
- Configurare i criteri di conservazione dei log in modo appropriato
- Monitorare e ridimensionare le risorse
- Usare Gestione dei costi Microsoft per il rilevamento
Passaggi successivi
Congratulazioni! Hai distribuito correttamente una comunità di Azure Enclave.
Nell'esercitazione successiva si apprenderà come creare enclave isolati all'interno della community per ospitare i carichi di lavoro.
Esercitazione 1-2: Creare enclave all'interno di una community