Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le connessioni enclave consentono al traffico di rete di fluire tra un enclave e una destinazione attendibile definita entro il limite della community. La destinazione di ogni connessione a un'enclave è o un endpoint dell'enclave oppure un endpoint della community. Le connessioni enclave consentono alle risorse all'interno dell'enclave di accedere ai servizi e ai dati in esecuzione all'interno di un'altra enclave (tramite un endpoint enclave) o a destinazioni private e/o pubbliche attendibili definite a livello di community (tramite un endpoint della community).
Le connessioni enclave possono anche abilitare l'accesso pubblico protetto alle risorse all'interno di un enclave tramite una connessione hub di transito. In questi casi, l'hub di transito sarebbe l'origine della connessione e un endpoint dell'enclave sarebbe la destinazione.
Architettura della connessione enclave
Tipi di connessione enclave
Le connessioni enclave supportano più configurazioni di origine e destinazione:
Connessioni tra enclave
Connettere le risorse in un enclave alle risorse in un'altra enclave all'interno della stessa community. Le connessioni enclave-enclave consentono la comunicazione sicura tra carichi di lavoro isolati mantenendo i limiti di rete.
Connessioni degli endpoint da enclave a community
Connetti le risorse in un'enclave a destinazioni esterne definite in un endpoint della comunità. Gli endpoint della community consentono l'accesso in uscita controllato a:
- Destinazioni Internet pubbliche (tramite regole IP, FQDN, Tag FQDN o Tag di servizio)
- Reti private esterne (tramite connessioni hub di transito)
Connessioni da hub a enclave di transito
Abilitare la connettività in ingresso da reti esterne a risorse all'interno di un enclave. L'hub di transito funge da origine di connessione, consentendo il traffico dalle reti locali o da altre reti virtuali Azure di raggiungere i carichi di lavoro dell'enclave.
Quando si imposta questa connettività, si può:
- Instradare il traffico tra sedi locali - Connettere più connessioni VPN o ExpressRoute tramite la rete WAN virtuale della community
- Abilitare la comunicazione spoke-to-spoke - Consentire il traffico tra reti virtuali con peering a hub di transito diversi
L'interconnessione dell'hub di transito supporta scenari in cui:
- Più uffici regionali devono comunicare tramite un ambiente di Azure centralizzato
- Diverse sottoscrizioni Azure con reti virtuali separate richiedono la connettività
- I modelli di connettività ibrida richiedono il flusso del traffico tra connessioni ExpressRoute e VPN
Per creare una connessione da hub di transito a hub di transito, entrambi gli hub di transito devono trovarsi all'interno della stessa comunità. La connessione abilita il flusso di traffico bidirezionale in base alle regole di routing e firewall configurate.
Sicurezza delle connessioni
Più livelli di sicurezza di rete governano tutte le connessioni dell'enclave per mantenere isolamento e controllo:
- regole Firewall di Azure - Il traffico viene valutato rispetto ai criteri firewall a livello di community
- Gruppi di sicurezza di rete : i gruppi di sicurezza di rete a livello di enclave forniscono filtri aggiuntivi per il traffico
Template
Vedere la documentazione del modello