Che cos'è un endpoint della comunità?

A community endpoint è un insieme di destinazioni affidabili e connessioni hub di transito che consentono comunicazioni enclave con reti private al di fuori dei confini della comunità.

Le connessioni enclave associate a un endpoint comunitario permettono source enclave di collegarsi a destinazioni definite all'interno dell'endpoint comunitario. Questi endpoint forniscono un meccanismo controllato per le enclave per comunicare con i servizi esterni mantenendo al tempo stesso i limiti di isolamento di rete di Azure Enclave.

Le regole di rete Firewall di Azure fanno rispettare gli endpoint della comunità, garantendo che la connettività in uscita dagli enclave sia esplicitamente definita e regolamentata.

Architettura di un endpoint della comunità

Diagramma che mostra una community con connessioni tramite endpoint della community a risorse esterne.

In questa architettura:

  1. Un enclave avvia la connettività in uscita.
  2. Il traffico viene instradato attraverso la community endpoint.
  3. La richiesta viene valutata rispetto a Firewall di Azure network rules.
  4. Se una regola corrisponde, la connessione alla destinazione è consentita.

Questo modello garantisce che tutto il traffico in uscita dagli enclave passi attraverso un'applicazione centralizzata delle politiche.

Tipi di regole dell'endpoint della community

Gli endpoint della community supportano diversi tipi di regole che definiscono il modo in cui gli enclave possono connettersi a risorse esterne.

  • IP AddressAbilita il traffico da un enclave verso un indirizzo IP specifico al di fuori della rete WAN virtuale della comunità.

  • Fully Qualified Domain Name (FQDN) Abilita il traffico da un'enclave a un nome di dominio affidabile (ad esempio portal.azure.com).
    Le regole FQDN supportano TCP and UDP protocols, quindi puoi connetterti a servizi che espongono gli endpoint tramite DNS invece che tramite indirizzi IP statici.

  • FQDN TagAbilita il traffico dagli enclave ai servizi Microsoft Azure noti tramite FQDN tags, come AzurePortal.

  • Service TagAbilita il traffico dagli enclave ai servizi Azure utilizzando Azure Service Tags. I Service Tag rappresentano gruppi di prefissi di indirizzi IP per specifici servizi Azure, il che semplifica la creazione di regole di sicurezza. Quando usi un Service Tag, Azure mantiene automaticamente gli intervalli di indirizzi IP sottostanti man mano che cambiano, quindi non è necessario aggiornare manualmente le regole quando gli indirizzi IP del servizio vengono modificati.

    I tag di Common Service includono:

    • AzureCloud- Tutti gli indirizzi IP del data center Azure
    • AzureStorage- indirizzi IP del servizio Archiviazione di Azure
    • AzureKeyVault- indirizzi IP del servizio Azure Key Vault
    • AzureActiveDirectory- indirizzi IP del servizio Microsoft Entra ID
    • AzureMonitor- indirizzi IP del servizio Monitoraggio di Azure
    • Sql- indirizzi IP del servizio database SQL di Azure

    Per un elenco completo dei tag di servizio disponibili, vedere tag di servizio della rete virtuale.

  • Private Network Abilita il traffico dagli enclave a una rete privata esterna tramite una connessione esistente transit hub . Il hub di transito deve esistere prima di poter creare una regola di rete privata.

Endpoint della comunità per i servizi comuni

Azure Enclave supporta la creazione di endpoint comunitari per i servizi comuni che molte organizzazioni richiedono. Gli amministratori possono configurare gli endpoint per i servizi Azure e servizi Microsoft frequentemente utilizzati per semplificare l'abilitazione della connettività senza richiedere la configurazione manuale delle regole del firewall.

Gli endpoint di servizio comuni includono la connettività a:

  • servizi di gestione Azure - API di gestione, Resource Manager e portale
  • Servizi Microsoft Update: endpoint di Windows Update e Microsoft Update
  • Servizi di monitoraggio di Azure - Monitoraggio di Azure, Log Analytics e Application Insights
  • Servizi di identità : endpoint di autenticazione e autorizzazione Microsoft Entra ID
  • Servizi per i certificati: endpoint dell'elenco di revoca dei certificati (CRL) e del protocollo online sullo stato dei certificati (OCSP)

L'uso di endpoint di servizio comuni preconfigurato offre diversi vantaggi:

  • Configurazione semplificata : non è necessario identificare e configurare manualmente singoli indirizzi IP o FQDN
  • Aggiornamenti automatici: gli endpoint vengono gestiti da Azure e aggiornati quando cambiano gli indirizzi del servizio
  • Allineamento alle procedure consigliate - gli endpoint preconfigurati seguono i modelli di connettività consigliati da Microsoft
  • Riduzione del sovraccarico amministrativo : riduce al minimo la manutenzione in corso necessaria per le regole di connettività in uscita

Per abilitare gli endpoint di servizio comuni per la community, vedere Creare un endpoint della community.

Regole di rete FQDN

Supporto FQDN-based Firewall di Azure network rules degli endpoint della comunità per TCP and UDP protocols. Questa funzionalità consente alle enclave di connettersi alle destinazioni basate su dominio senza richiedere agli amministratori di mantenere elenchi di indirizzi IP statici.

Quando una regola endpoint comunitaria specifica un FQDN destination, Firewall di Azure risolve il nome di dominio negli indirizzi IP associati durante la valutazione della regola. Il traffico viene quindi consentito o negato in base ai parametri della regola configurati, ad esempio protocollo e porta di destinazione.

L'uso delle regole basate su FQDN offre diversi vantaggi:

  • Semplifica la gestione delle regole del firewall usando nomi di dominio anziché indirizzi IP
  • Supporta i servizi con dynamic or frequently changing IP ranges
  • Facilita la connettività con SaaS platforms and Azure platform services
  • Migliora la scalabilità per distribuzioni di enclave di Azure di grandi dimensioni

Poiché la valutazione delle regole si basa sul comportamento Firewall di Azure, la connettività degli endpoint della community segue la logica standard di elaborazione e filtro delle regole Firewall di Azure.

Per altre informazioni, vedere la documentazione di Firewall di Azure seguente: