Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Enclave accelera e semplifica la distribuzione e la gestione di ambienti cloud sicuri, isolati e conformi per i carichi di lavoro più sensibili. Azure Enclave è progettato per ambienti commerciali e ambienti isolati dalla rete.
Importante
Azure Enclave è attualmente in anteprima e viene fornito senza un contratto di servizio. Al momento, Azure Enclave non deve essere usato per i carichi di lavoro di produzione. Alcune funzionalità potrebbero non essere supportate, potrebbero avere funzionalità limitate o non essere disponibili in tutte le posizioni Azure. Vedere le condizioni di enclave Azure complete per le condizioni legali applicabili alle Azure funzionalità in versione beta, in anteprima o non ancora rilasciate nella disponibilità generale.
Azure Enclave adotta un approccio multi-layer e gerarchico alla protezione dei limiti virtuali. Una community funge da hub centrale per reti, governance e monitoraggio per una raccolta di reti isolate note come enclave. Azure Enclave gestisce il routing dell'hub e del firewall, insieme alla registrazione del flusso di rete virtuale, per i percorsi di rete dell'enclave configurati. Le enclave sono reti software-defined isolate e senza attendibilità (Rete virtuale di Azure) che ospitano i carichi di lavoro del servizio Azure. Le enclave e i carichi di lavoro sono regolati tramite la gestione della configurazione dei criteri (Criteri di Azure).
Distribuzione e gestione accelerate
Azure Enclave riduce notevolmente il tempo e la complessità necessari per creare e gestire ambienti cloud sicuri e conformi. L'implementazione tradizionale di un ambiente sicuro può richiedere settimane o mesi di pianificazione, configurazione e test e potrebbe comunque non includere importanti meccanismi di isolamento e controlli delle policy. Azure Enclave riduce il tempo di distribuzione a ore o giorni tramite l'infrastruttura gestita da Azure Enclave e i controlli di sicurezza integrati, così da poter concentrarti sui tuoi clienti o utenti.
Rete virtuale isolata e carichi di lavoro
Con Azure Enclave, è possibile creare facilmente nuove reti software-defined isolate e senza attendibilità e distribuire carichi di lavoro in tali reti per soddisfare i requisiti aziendali in Azure.
Comunità - Confini WAN virtuali gestiti da Azure Enclave, isolati e zero-trust, protetti da una combinazione di Firewall di Azure, policy guardrail e assegnazioni di negazione basate su ruoli (RPAC) che fungono da hub per uno o più enclave. Gestisci le connessioni fuori dalla comunità tramite endpoint comunitari e risorse degli hub di transito per consentire la connettività con destinazioni affidabili. La registrazione e la diagnostica sono abilitate per tutti gli enclave e i carichi di lavoro all'interno della community per impostazione predefinita. Ogni enclave può inviare i dati di logging alla comunità, mantenerli isolati all'interno dell'enclave oppure inviare i log a entrambe.
Enclave - Reti virtuali isolate, zero-trust, gestite da Azure Enclave, collegate all'hub comunitario protette da una combinazione di network security groups (NSG), policy guardrail e assegnazioni di negazione RBAC che fungono da rete virtuale per uno o più carichi di lavoro. Non puoi modificare direttamente le reti virtuali e gli NSG dell'enclave. Devi gestirli tramite endpoint e risorse dell'enclave per stabilire la connettività di rete.
Carichi di lavoro: gruppi logici che collegano i gruppi di risorse del carico di lavoro a un enclave. I gruppi di risorse del carico di lavoro consentono di distribuire risorse Azure gestite dal cliente. Queste risorse ereditano il comportamento di sicurezza, i criteri e le autorizzazioni dell'enclave.
Cosa viene distribuito
Quando distribuisci le risorse Azure Enclave, queste risorse vengono distribuite per tuo conto:
Community : il gruppo di risorse gestite dalla community contiene queste risorse a seconda delle selezioni effettuate durante la creazione della community.
- Rete WAN virtuale di Azure
- Firewall di Azure
- Criterio del firewall
- Identità gestita per l'applicazione dei criteri
- Area di lavoro di Log Analytics
- (Facoltativo) Regola di raccolta dati (per l'analisi dei log di flusso della rete virtuale dell'enclave, se si configura l'invio dei log dell'enclave alla community)
- (Facoltativo) Endpoint di raccolta dati (per l'analisi dei log di flusso della rete virtuale dell'enclave, se si configura l'invio alla community di eventuali log dell'enclave)
Note
rete WAN virtuale hub a livello di area: viene creato un hub protetto (hub rete WAN virtuale più Firewall di Azure) durante la creazione dell'enclave per ogni nuova area in cui viene distribuita un'enclave. rete WAN virtuale hub per il transito: quando si crea un hub di transito viene creata anche una delle risorse seguenti a seconda della scelta:
- Gateway VPN
- Passerelle ExpressRoute
- Connessione di rete virtuale
-
- Rete virtuale
- Gruppo di sicurezza di rete per ogni subnet (1 obbligatorio, 1 per ogni subnet del cliente)
- Identità gestita, una per l'applicazione dei criteri e una per i log dei flussi della rete virtuale
- Account di archiviazione per i log del flusso di rete
- Key Vault per la crittografia dei log del flusso di rete nell'account di archiviazione
- (Facoltativo) Log Analytics se è stata selezionata la registrazione nell'enclave
- (Facoltativo) Regola di raccolta dati (per l'analisi dei log di flusso della rete virtuale dell'enclave, se si configura l'invio della registrazione dell'enclave all'enclave)
- (Facoltativo) Endpoint di raccolta dati (per l'analisi dei log di flusso della rete virtuale dell'enclave, se si configura l'invio della registrazione dell'enclave all'enclave)
- (Facoltativo) Azure Bastion
- (Facoltativo) subnet di Azure Bastion
- (Facoltativo) Indirizzo IP pubblico per Azure Bastion
-
- Gruppi di risorse del carico di lavoro: crei ogni gruppo di risorse del carico di lavoro necessario per organizzare le tue risorse.
Gestione delle connessioni virtuali
Con Azure Enclave è possibile connettere facilmente community, enclave e carichi di lavoro ad altre reti e risorse, sia in Azure che in locale.
- Gli endpoint enclave sono raccolte di regole di rete che consentono la connettività semplificata e standardizzata a un enclave o a un singolo carico di lavoro.
- Gli endpoint della community sono raccolte di regole di rete che consentono la connettività esterna a destinazioni attendibili, inclusi siti Web pubblici, servizi noti e reti private esterne.
- Gli hub di transito possono essere associati alle regole dell'endpoint della community per consentire la connettività sicura da sito a sito a reti private esterne tramite Gateway VPN o ExpressRoute.
- Le connessioni enclave sono associate a un endpoint della community o dell'enclave e consentono il traffico di rete in base alle regole definite all'interno dell'endpoint.
Governance, sicurezza e monitoraggio a più livelli
Azure Enclave fornisce i livelli di sicurezza seguenti integrati direttamente nel servizio:
- Criteri di salvaguardia di Criteri di Azure - Aiutano a controllare quali tipi di risorse e configurazioni sono consentiti in comunità, enclave e carichi di lavoro.
- Limite di rete gestita: instrada il traffico autorizzato attraverso endpoint gestiti, connessioni, gruppi di sicurezza di rete e Firewall di Azure.
- Registrazione e monitoraggio: invia attività e diagnostica a un'area di lavoro di Log Analytics community, un'area di lavoro enclave o entrambe, a seconda della configurazione.
- Controlli di accesso - Utilizza i ruoli Azure e nega assegnazioni per aiutare a prevenire modifiche non autorizzate alle risorse gestite da Azure Enclave.
- Gestione connessione : usa endpoint dell'enclave, endpoint della community, hub di transito e connessioni enclave per consentire solo il traffico definito in modo esplicito.
- Catalogo dei servizi : fornisce modelli di distribuzione convalidati per la distribuzione delle risorse del carico di lavoro ripetibili.
Per altre indicazioni sulla governance, vedere procedure consigliate e controlli di accesso nelle enclave.
Difesa in profondità
Azure Enclave semplifica l'integrazione con i servizi di sicurezza e monitoraggio Azure esistenti, tra cui:
Microsoft Sentinel: combinare la potenza delle funzionalità SIEM (Security Information and Event Management) e Security Orchestration, Automation and Response (SOAR) di Microsoft Sentinel con Azure Enclave per migliorare il rilevamento delle minacce, l'analisi e la risposta nell'ambiente cloud.
Monitoraggio di Azure: ottenere visibilità end-to-end e monitoraggio approfondito delle operazioni dell'enclave Azure, traendo vantaggio dall'analisi avanzata di Monitoraggio di Azure.
Microsoft Defender per il cloud: rafforzare l'enclave Azure usando le funzionalità complete di protezione dalle minacce e le informazioni dettagliate sulle baseline di sicurezza di Microsoft Defender per il cloud.
Desktop virtuale Azure: integrare le enclave con Desktop virtuale Azure per offrire agli utenti un'esperienza desktop remoto sicura da qualsiasi luogo.
Altre informazioni su come Azure Enclave incorpora difesa avanzata.
Passaggi successivi
Ecco alcuni altri articoli per informazioni sulle nuove risorse enclave Azure: