domande frequenti su Azure Enclave

Questo articolo risponde a domande comuni su Azure Enclave, tra cui pianificazione, utilizzo, fatturazione, configurazione e connessioni.

Overview

Che cos'è Azure Enclave?

Azure Enclave è un'architettura di rete hub-spoke con isolamento di rete e applicazione dei criteri predefiniti. Per altre informazioni, vedere Che cos'è Azure enclave?.

Perché è consigliabile usare Azure Enclave?

Azure Enclave crea una base sicura in una configurazione nota così puoi perseguire l'approvazione della conformità più velocemente e distribuire carichi di lavoro con i confini gestiti da Azure Enclave. Per maggiori informazioni, vedi Perché usare Azure Enclave?

Come funziona Azure Enclave?

Azure Enclave usa un modello di community e enclave gestito. Una community fornisce controlli di rete condivisi e ogni enclave fornisce limiti del carico di lavoro isolati. È possibile connettere gli endpoint approvati con le connessioni enclave e Azure Enclave applica i criteri e i controlli di routing in tali percorsi. Per informazioni dettagliate sull'architettura, vedere Che cos'è Azure Enclave?.

Qual è il prezzo per Azure Enclave?

I prezzi di Azure Enclave includono un addebito orario per ogni enclave, oltre ai costi per le risorse gestite. Le risorse gestite costituiscono i livelli di isolamento dell'enclave sicura e includono rete WAN virtuale, Firewall di Azure, reti virtuali e, facoltativamente, Log Analytics in base alla distribuzione. Per le tariffe correnti, vedere prezzi Azure enclave.

Quali sono i vantaggi dell'uso di Azure Enclave?

Azure Enclave consente di distribuire limiti di rete sicuri per progettazione, applicare i criteri in modo coerente e separare i carichi di lavoro con connettività controllata. Può ridurre lo sforzo di configurazione per ambienti regolamentati utilizzando un'architettura nota e componenti Azure Enclave gestiti. Per maggiori informazioni, vedi Perché usare Azure Enclave?

Dove è possibile imparare a usare Azure Enclave?

Iniziare con What is Azure Enclave?, vedere l'articolo learn Azure Enclave e quindi creare risorse in un'esercitazione o modelli di esempio per distribuire architetture di riferimento. Esaminare l'articolo sulle procedure consigliate quando si è pronti per iniziare a pianificare una progettazione di produzione. Per i limiti del servizio, vedere Quote e disponibilità dell'area.

Pianificazione dei clienti

Azure enclave è disponibile in anteprima?

Yes. Azure Enclave è attualmente in anteprima e viene fornito senza un contratto di servizio. Azure Enclave non deve essere usato per i carichi di lavoro di produzione durante l'anteprima. Per altre informazioni, vedere Che cos'è Azure enclave?.

Dove è possibile trovare una guida introduttiva per Azure Enclave?

È possibile distribuire singoli componenti personalizzati dal portale di Azure. Azure Enclave fornisce anche architetture di riferimento di avvio rapido. Per altre informazioni, vedere modelli di enclave Azure.

È possibile ridimensionare le risorse dell'enclave Azure tra più sottoscrizioni?

Sì, le community e le enclave possono esistere in una sottoscrizione o in sottoscrizioni separate all'interno dello stesso tenant. Sottoscrizioni separate permettono a organizzazioni diverse di sostenere i costi delle risorse associate a ciascuna enclave, se questo si adatta al tuo caso d'uso. Per altre informazioni, vedere Architettura di distribuzione con più sottoscrizioni.

In quali aree è attualmente disponibile Azure Enclave?

Per la disponibilità corrente per area geografica, vedere Prodotti disponibili per area geografica e Quote e disponibilità per area geografica in Azure Enclave.

È anche possibile eseguire query sulle aree correnti consentite per le community con il interfaccia della riga di comando di Azure.

az provider show --namespace Microsoft.Mission --query "resourceTypes[?resourceType=='communities'].locations"

Quali ruoli vengono usati per gestire le autorizzazioni per le risorse dell'enclave Azure?

Azure Enclave include ruoli che consentono di gestire gli ambienti con privilegi minimi. I nomi dei ruoli verificati includono Community Owner, Community Contributor, Community Reader, Enclave Owner, Enclave Contributor, Enclave Reader e Enclave Approver. Per altre informazioni, vedere Controlli degli accessi in base al ruolo.

Uso dell'enclave Azure

Perché usare un hub dedicato?

Usa un hub dedicato quando hai bisogno di un IP SNAT di uscita da internet prevedibile per un gruppo di enclave o di una velocità VNet-a-VNet superiore rispetto a quella fornita dalla capacità pooled. Un hub dedicato ha un IP pubblico specifico di Firewall di Azure, quindi gli enclave che usano quell'hub condividono lo stesso IP pubblico SNAT per l'uscita da internet.

Come si crea una risorsa che non si trova nell'elenco degli elementi consentiti del servizio Azure?

Se si distribuisce un servizio Azure in un gruppo di risorse del carico di lavoro e viene visualizzato l'errore Do not allow creation of resource types outside of the allowlist, il servizio non è consentito dal Criteri di Azure assegnato. È possibile creare un'esenzione dei criteri per il gruppo di risorse del carico di lavoro.

  1. Nel portale di Azure passare al gruppo di risorse del carico di lavoro.
  2. Nel menu a sinistra selezionare Governancee quindi selezionare Policy compliance.
  3. Cercare Allow, quindi selezionare l'assegnazione di criteri per il gruppo di risorse del carico di lavoro.
  4. Seleziona Create exemption.
  5. Selezionare Review + createe quindi selezionare Create.

Al termine dell'aggiornamento dell'esenzione, ridistribuire il servizio negato in precedenza. Per altre informazioni, vedere Esenzioni per la conformità dei criteri.

Come si impedisce la creazione di nuovi tipi di risorse enclave Azure?

Se si è un ingegnere cloud e si vuole limitare la creazione di nuove community nella sottoscrizione, è possibile usare Criteri di Azure per impedire la distribuzione di tipi di risorse specifici.

Attualmente, Azure Enclave consiglia di seguire l'esercitazione: Non consentire i tipi di risorse nell'ambiente cloud e definire la logica di business desiderata dall'organizzazione. I criteri Not allowed resource types e Allowed resource types sono collegati nel tutorial.

Ad esempio, per impedire di distribuire community in una sottoscrizione, assegnare la Not allowed resource typedefinizione dei criteri includendo Microsoft.Mission/communities nell'elenco dei parametri dei tipi di risorsa non consentiti.

È possibile spostare l'enclave?

Lo spostamento della risorsa stessa dell'enclave non è supportato. Inoltre, gli spostamenti non sono supportati per alcune delle risorse distribuite nel gruppo di risorse gestite dall'enclave, ad esempio Azure Bastion, gruppi IP e identità gestita assegnata dall'utente. Scopri di più.

Le risorse del carico di lavoro che consentono lo spostamento possono essere spostate in base alle opzioni di spostamento supportate per tale tipo di risorsa. Ad esempio, è possibile creare un'immagine di macchina virtuale e spostare l'immagine per ricreare o replicare una macchina virtuale in un nuovo enclave.

Billing

Come funziona la fatturazione per Azure Enclave?

Si paga per:

  1. Ogni enclave su base oraria.
  2. Risorse gestite da Azure Enclave per creare limiti della community e dell'enclave.
  3. Carichi di lavoro distribuiti all'interno delle enclave.

Le risorse gestite per Azure Enclave includono:

Per altre informazioni, vedere prezzi Azure enclave.

Il costo dell'enclave comprende la community, gli endpoint della community, gli endpoint dell'enclave, le connessioni dell'enclave e l'hub di transito.

Le ore parziali sono ripartite in modo proporzionale?

Le enclavi distribuite nel corso di una frazione d'ora vengono addebitate per l'intera ora.

Configurazione dell'enclave

È possibile aggiungere un firewall alla rete virtuale dell'enclave, oltre al firewall della community?

L'aggiunta di un firewall di rete virtuale non è un modello consigliato. Azure Enclave gestisce il traffico di rete attraverso le risorse di rete della community e dell'enclave.

Connections

Quale accesso è consentito per impostazione predefinita?

Azure Enclave configura l'uscita Azure richiesta per le risorse gestite. Per le comunità che utilizzano un firewall non Basic, viene creata una regola predefinita di policy per il firewall in uscita per il Key Management Service (KMS) tramite la porta TCP 1688.

Come è possibile arrestare rapidamente l'accesso alle risorse a un URL o a un INDIRIZZO IP?

Ad esempio, se è necessario bloccare o rimuovere rapidamente l'accesso da una risorsa come una macchina virtuale a un sito Web problematico, è possibile:

  • Elimina la connessione dell'enclave, ad esempio dal tuo enclave a un endpoint della community che consente l'accesso a un sito web o a un indirizzo IP problematico.
  • Rimuovere la subnet della macchina virtuale dalla connessione enclave.
  • Se si ha accesso all'endpoint della community o dell'enclave, rimuovere il sito Web o l'indirizzo IP problematico dalle regole dell'endpoint.

Come è possibile velocizzare le distribuzioni?

Quando si creano modelli per creare Azure risorse enclave, è possibile usare l'invio in batch delle connessioni enclave inviando connessioni contemporaneamente. L'invio in batch consente di creare contemporaneamente un batch di connessioni enclave di dimensioni maggiori, più veloce rispetto alla creazione delle connessioni una alla volta. Nei modelli è possibile configurare un batch di connessioni enclave per la distribuzione solo dopo la creazione di tutti gli endpoint dell'enclave e gli endpoint della community. Le connessioni enclave a un hub di transito possono essere raggruppate separatamente dopo la creazione dell'hub di transito.

In Bicep è possibile eseguire il batch delle connessioni enclave aggiungendo intenzionalmente una dependsOn sezione a ogni risorsa di connessione enclave. La dependsOn matrice deve includere tutti gli endpoint della community e dell'enclave per i quali si vogliono creare connessioni nello stesso batch.

dependsOn: [
  myCommunityEndpoint1
  myEnclaveEndpoint1
  myEnclaveEndpoint2
]

Note

Bicep linter potrebbe visualizzare un avviso come Warning no-unnecessary-dependson: Remove unnecessary dependsOn entry per una o più risorse in dependsOn. È possibile sopprimere questo avviso aggiungendo #disable-next-line no-unnecessary-dependson alla riga che precede la voce dependsOn.