Crea una nuova subnet all'interno di una rete virtuale enclave

Questo articolo ti guida nella sostituzione della subnet AzureVirtualEnclaveSubnet virtuale esistente di Azure Enclave con una subnet sostitutiva AzureVirtualEnclaveSubnet e una nuova subnet a tua scelta. Questo passaggio è importante da eseguire presto dopo la creazione dell'enclave, così non ci sono risorse collegate alla subnet esistente. Non puoi eliminare una sottorete esistente finché non ci sono risorse collegate.

Note

  • Non è possibile ridimensionare una rete virtuale con connessioni esistenti. Documentazione ufficiale. Se è necessario ridimensionare una subnet esistente, occorre prima spostare fuori tutti i dispositivi collegati, quindi ridimensionarla e infine spostarli di nuovo all'interno.
  • Ricorda che, quando dimensioni le subnet, Azure riserva cinque indirizzi IP per ogni subnet. Vedere la documentazione ufficiale.

Riferimento della tabella delle dimensioni

Le dimensioni della subnet determinano il numero di indirizzi IP utilizzabili nella subnet.

Dimensioni della subnet INDIRIZZI IP utilizzabili
/29 3
/28 11
/27 27
/26 59
/25 123
/24 251

Crea una subnet

  1. Nel portale Azure, apri la tua enclave.

  2. Seleziona Gestisci nel menu sinistro, poi seleziona Subnet.

    Screenshot che mostra la pagina di gestione della subnet dell'enclave.

  3. Seleziona + Subnet per aprire il modulo di subnet.

  4. Immettere i valori seguenti:

    • Nome: inserisci un nome che identifichi lo scopo della subnet. Il nome deve essere unico all'interno della rete virtuale dell'enclave.
    • IPv4: Inserire un intervallo di indirizzi nella notazione CIDR, come 10.0.0.0/26. L'intervallo deve trovarsi all'interno dello spazio di indirizzi della rete virtuale dell'enclave e non deve sovrapporsi a un'altra subrete. Scegli una dimensione che fornisca abbastanza indirizzi per il servizio e il carico di lavoro che intendi distribuire. Azure riserva cinque indirizzi IP in ogni subnet.
    • Delegazione della subnet: lascia questo campo vuoto a meno che il servizio Azure che intendi distribuire non richieda una subnet delegata. Se è necessaria la delega, selezionare il servizio specificato nella documentazione di quel servizio. Non selezionare un servizio basandoti solo su un possibile carico di lavoro futuro.

    Se non selezioni un servizio Azure che richiede delega, crea la subnet senza delega. Ad esempio, la subnet App Service in Tutorial 1-2: Create enclaves in una community Azure Enclave è delegata a Microsoft.Web/serverFarms, mentre la subnet comune usata per altre risorse non è delegata.

  5. Seleziona Salva.

Delegazione subnet

Quando crei una nuova subnet nella rete virtuale dell'enclave, puoi delegare la subnet a un servizio Azure. La delegazione della subnet designa la subnet per l'uso da parte di un servizio specifico (ad esempio, un servizio che deve iniettare le proprie risorse nella subnet) e concede a quel servizio i permessi necessari per gestire le risorse specifiche del servizio nella subnet. Imposta la delega quando crei o gestisci la subnet tramite l'esperienza Manage>Subnet dell'enclave, così la delega viene registrata nella configurazione autorevole dell'enclave.

Note

Azure riserva cinque indirizzi IP per ogni subnet, e una subnet delegata è dedicata al suo servizio delegato. Dimensionare di conseguenza le sottoreti delegate. Vedi riferimento nella tabella delle dimensioni.

Autorità dell'enclave sulla rete virtuale

Azure Enclave gestisce la rete virtuale Enclave. Crea la rete virtuale, le sue sottoreti e il routing e la configurazione che collegano la rete virtuale alla gestione delle connessioni dell'enclave. Poiché l'enclave possiede questo stato, crea e cambia subreti solo attraverso l'esperienza dell'enclave Manage .

Warning

Non eseguire operazioni direttamente contro la rete virtuale dell'enclave. Cambiamenti diretti fanno sì che la rete virtuale si discosti dalla gestione di Azure Enclave, il che può compromettere la gestione delle connessioni dell'enclave (inclusi, ma non limitati a, endpoint enclave, connessioni enclave e funzionalità della subnet enclave). Dopo che la rete virtuale si sposta, l'enclave non può più riconciliarla in modo affidabile e potrebbe richiedere di ridistribuire l'enclave tramite un template ARM con proprietà specifiche per sincronizzare le proprietà dell'enclave e adattarle alla rete virtuale dell'enclave.

Le operazioni per evitare di eseguire direttamente sulla rete virtuale dell'enclave includono, ma non sono limitate a, i seguenti esempi:

  • Aggiungere, cancellare, ridimensionare o delegare sottoreti al di fuori dell'esperienza enclave.
  • Modificare lo spazio di indirizzi virtuale della rete.
  • Modificare tabelle di percorso, associazioni di gruppi di sicurezza di rete o peering.
  • Altre modifiche a livello di rete virtuale.

Esempio di funzionamento consentito dal cliente: server DNS

La modifica dei server DNS nella rete virtuale dell'enclave è supportata e non comporta l'uscita dell'enclave dalla gestione. È possibile impostare server DNS personalizzati nella rete virtuale dell'enclave per fornire la risoluzione dei nomi per i carichi di lavoro. Oltre alle impostazioni del server DNS, usa l'esperienza di gestione di Azure Enclave per altre modifiche alla rete virtuale e alle subnet.