Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Un enclave è un Rete virtuale di Azure isolato che appartiene a una community. Ospita uno o più carichi di lavoro che richiedono isolamento della rete, monitoraggio e limiti di sicurezza. È possibile connettere le enclave insieme usando gli endpoint dell'enclave per abilitare la comunicazione da enclave a enclave sicura.
Perché creare un enclave?
Le enclave offrono limiti per la sicurezza, la governance e l'isolamento delle risorse. Ogni enclave fornisce:
- Isolamento della rete: le enclave sono isolate da qualsiasi elemento all'esterno dell'enclave predefinito. Il traffico è limitato alle servizi Microsoft autorizzate e alle connessioni abilitate in modo esplicito usando gli endpoint dell'enclave.
- Log di controllo e monitoraggio predefiniti: tutte le attività nell'enclave vengono inviate automaticamente a un'area di lavoro Log Analytics, offrendo visibilità su ciò che accade nell'ambiente.
- Criteri di sicurezza condivisi: le risorse all'interno di un enclave ereditano il comportamento di sicurezza dell'enclave, semplificando l'applicazione di criteri coerenti tra i carichi di lavoro.
Architettura di un enclave
Le enclave includono le risorse gestite dalla piattaforma seguenti:
Networking
- Rete virtuale di Azure with Subnets: Una Rete virtuale isolata che definisci e gestisci, limitata ai servizi servizi Microsoft autorizzati e controllata tramite Network Security Groups.
- Integrazione di collegamento privato: Endpoint privati e Zone DNS private garantiscono che tutte le risorse della piattaforma comunichino in modo privato all'interno del perimetro di rete.
Monitoraggio e accesso
- area di lavoro Log Analytics: fornisce la registrazione diagnostica e il monitoraggio per le risorse dell'enclave. Azure enclave e le risorse distribuite dall'utente possono inviare i log qui, con il routing configurabile tramite le impostazioni di diagnostica.
- Azure Bastion: fornisce l'accesso sicuro dell'amministratore RDP/SSH alle risorse all'interno dell'enclave.
Gruppo di risorse gestito dall'enclave
Quando si crea un enclave, il provider di risorse Azure Enclave crea un gruppo di risorse gestito per contenere tutte le risorse gestite dalla piattaforma. Un'assegnazione di rifiuto impedisce modifiche non autorizzate a questo gruppo di risorse, proteggendo l'isolamento dell'enclave e i limiti di sicurezza da modifiche accidentali o dannose. Questo meccanismo garantisce che le risorse gestite dalla piattaforma rimangano in uno stato sicuro e coerente.
Modalità di manutenzione
La modalità di manutenzione consente ai proprietari dell'enclave di ignorare temporaneamente le restrizioni delle assegnazioni di negazione per le attività di manutenzione privilegiate. Ignorare l'assegnazione di rifiuto è utile quando è necessario apportare modifiche controllate alle risorse gestite senza perdere la protezione dell'isolamento. I casi d'uso tipici includono:
- Applicazione degli aggiornamenti della configurazione di rete
- Aggiornamento dei criteri di sicurezza dell'enclave
- Modifica delle impostazioni di monitoraggio o registrazione
Altre informazioni sulla modalità di manutenzione.
Azure Enclave è autorevole per l'enclave Rete virtuale
Quando Azure Enclave effettua il provisioning di un'enclave, crea e gestisce continuamente la rete virtuale dell'enclave come parte del perimetro isolato a fiducia zero. Azure Enclave è il piano di controllo autorevole per quella Rete virtuale: possiede la topologia della rete, l'instradamento e la configurazione che lega la Rete virtuale alla gestione delle connessioni dell'enclave, inclusi tipi di risorse e capacità come endpoint enclave, connessioni enclave e funzionalità della subnet enclave.
Poiché l'enclave detiene questo stato autorevole, si modifica l'enclave Rete virtuale e le sue risorse solo tramite l'esperienza di gestione di Azure Enclave. La modifica diretta della rete virtuale, anche tramite la Modalità di manutenzione (ad esempio, tramite il portale di Azure, l'interfaccia della riga di comando di Azure o ARM/Bicep al di fuori di Azure Enclave) provoca una deriva della configurazione. Quando la Rete virtuale si allontana dalla gestione di Azure Enclave, la gestione delle connessioni dell'enclave non può più riconciliare in modo affidabile la rete, e le funzionalità che ne dipendono possono smettere di funzionare:
- Gli endpoint Enclave potrebbero non riuscire a eseguire il provisioning o a venire risolti.
- Le connessioni dell'enclave potrebbero non stabilirsi, o essere abbandonate.
- Le funzionalità delle subnet dell'enclave, come le subnet delegate e le impostazioni di subnet gestite dall'enclave, potrebbero diventare non disponibili.
Importante
Considera Azure Enclave come l'unica fonte di verità per l'enclave Rete virtuale. Modifica Rete virtuale e subnet attraverso l'esperienza dell'Manageenclave invece di modificare direttamente Rete virtuale.
Delegazione di sottorete all'interno dell'enclave
Le subnet all'interno della rete virtuale enclave supportano la delega di subnet di Azure. La delega designa una subnet da utilizzare da parte di uno specifico servizio Azure in modo che il servizio possa creare e gestire le proprie risorse specifiche all'interno di quella subnet. Configurare la delega delle subnet durante la creazione o la gestione delle subnet tramite l'enclave, in modo che la delega venga registrata nello stato autorevole dell'enclave e rimanga coerente con la gestione delle connessioni dell'enclave. Delegare una subnet direttamente sulla Rete virtuale invece che tramite Azure Enclave è un'operazione che può causare drift.
Per i passaggi per aggiungere o gestire subnet, vedi Crea una subnet all'interno di un enclave.
Template
Vedi la documentazione del modello.
Risorse gestite
I tipi di risorse seguenti vengono distribuiti nel gruppo di risorse gestite dall'enclave:
- Rete virtuale di Azure
- Sottoreti
- Gruppi di sicurezza di rete
- Area di lavoro Log Analytics
- Azure Bastion
- Endpoint privati
- Zone DNS privato