Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
A community endpoint è un insieme di destinazioni affidabili e connessioni hub di transito che consentono comunicazioni enclave con reti private al di fuori dei confini della comunità.
Le connessioni enclave associate a un endpoint comunitario permettono source enclave di collegarsi a destinazioni definite all'interno dell'endpoint comunitario. Questi endpoint forniscono un meccanismo controllato per le enclave per comunicare con i servizi esterni mantenendo al tempo stesso i limiti di isolamento di rete di Azure Enclave.
Le regole di rete Firewall di Azure fanno rispettare gli endpoint della comunità, garantendo che la connettività in uscita dagli enclave sia esplicitamente definita e regolamentata.
Architettura di un endpoint della comunità
In questa architettura:
- Un
enclaveavvia la connettività in uscita. - Il traffico viene instradato attraverso la
community endpoint. - La richiesta viene valutata rispetto a
Firewall di Azure network rules. - Se una regola corrisponde, la connessione alla destinazione è consentita.
Questo modello garantisce che tutto il traffico in uscita dagli enclave passi attraverso un'applicazione centralizzata delle politiche.
Tipi di regole dell'endpoint della community
Gli endpoint della community supportano diversi tipi di regole che definiscono il modo in cui gli enclave possono connettersi a risorse esterne.
IP AddressAbilita il traffico da un enclave verso un indirizzo IP specifico al di fuori della rete WAN virtuale della comunità.Fully Qualified Domain Name (FQDN)Abilita il traffico da un'enclave a un nome di dominio affidabile (ad esempioportal.azure.com).
Le regole FQDN supportanoTCP and UDP protocols, quindi puoi connetterti a servizi che espongono gli endpoint tramite DNS invece che tramite indirizzi IP statici.FQDN TagAbilita il traffico dagli enclave ai servizi Microsoft Azure noti tramiteFQDN tags, comeAzurePortal.Service TagAbilita il traffico dagli enclave ai servizi Azure utilizzandoAzure Service Tags. I Service Tag rappresentano gruppi di prefissi di indirizzi IP per specifici servizi Azure, il che semplifica la creazione di regole di sicurezza. Quando usi unService Tag, Azure mantiene automaticamente gli intervalli di indirizzi IP sottostanti man mano che cambiano, quindi non è necessario aggiornare manualmente le regole quando gli indirizzi IP del servizio vengono modificati.I tag di Common Service includono:
-
AzureCloud- Tutti gli indirizzi IP del data center Azure -
AzureStorage- indirizzi IP del servizio Archiviazione di Azure -
AzureKeyVault- indirizzi IP del servizio Azure Key Vault -
AzureActiveDirectory- indirizzi IP del servizio Microsoft Entra ID -
AzureMonitor- indirizzi IP del servizio Monitoraggio di Azure -
Sql- indirizzi IP del servizio database SQL di Azure
Per un elenco completo dei tag di servizio disponibili, vedere tag di servizio della rete virtuale.
-
Private NetworkAbilita il traffico dagli enclave a una rete privata esterna tramite una connessione esistentetransit hub. Il hub di transito deve esistere prima di poter creare una regola di rete privata.
Endpoint della comunità per i servizi comuni
Azure Enclave supporta la creazione di endpoint comunitari per i servizi comuni che molte organizzazioni richiedono. Gli amministratori possono configurare gli endpoint per i servizi Azure e servizi Microsoft frequentemente utilizzati per semplificare l'abilitazione della connettività senza richiedere la configurazione manuale delle regole del firewall.
Gli endpoint di servizio comuni includono la connettività a:
- servizi di gestione Azure - API di gestione, Resource Manager e portale
- Servizi Microsoft Update: endpoint di Windows Update e Microsoft Update
- Servizi di monitoraggio di Azure - Monitoraggio di Azure, Log Analytics e Application Insights
- Servizi di identità : endpoint di autenticazione e autorizzazione Microsoft Entra ID
- Servizi per i certificati: endpoint dell'elenco di revoca dei certificati (CRL) e del protocollo online sullo stato dei certificati (OCSP)
L'uso di endpoint di servizio comuni preconfigurato offre diversi vantaggi:
- Configurazione semplificata : non è necessario identificare e configurare manualmente singoli indirizzi IP o FQDN
- Aggiornamenti automatici: gli endpoint vengono gestiti da Azure e aggiornati quando cambiano gli indirizzi del servizio
- Allineamento alle procedure consigliate - gli endpoint preconfigurati seguono i modelli di connettività consigliati da Microsoft
- Riduzione del sovraccarico amministrativo : riduce al minimo la manutenzione in corso necessaria per le regole di connettività in uscita
Per abilitare gli endpoint di servizio comuni per la community, vedere Creare un endpoint della community.
Regole di rete FQDN
Supporto FQDN-based Firewall di Azure network rules degli endpoint della comunità per TCP and UDP protocols. Questa funzionalità consente alle enclave di connettersi alle destinazioni basate su dominio senza richiedere agli amministratori di mantenere elenchi di indirizzi IP statici.
Quando una regola endpoint comunitaria specifica un FQDN destination, Firewall di Azure risolve il nome di dominio negli indirizzi IP associati durante la valutazione della regola. Il traffico viene quindi consentito o negato in base ai parametri della regola configurati, ad esempio protocollo e porta di destinazione.
L'uso delle regole basate su FQDN offre diversi vantaggi:
- Semplifica la gestione delle regole del firewall usando nomi di dominio anziché indirizzi IP
- Supporta i servizi con
dynamic or frequently changing IP ranges - Facilita la connettività con
SaaS platforms and Azure platform services - Migliora la scalabilità per distribuzioni di enclave di Azure di grandi dimensioni
Poiché la valutazione delle regole si basa sul comportamento Firewall di Azure, la connettività degli endpoint della community segue la logica standard di elaborazione e filtro delle regole Firewall di Azure.
Per altre informazioni, vedere la documentazione di Firewall di Azure seguente:
- Logica di elaborazione delle regole di Firewall di Azure
- filtro delle regole di rete Firewall di Azure
- Filtro FQDN di Firewall di Azure nelle regole di rete