Zelfstudie 1-1: Een Azure Enclave-community implementeren

Overview

Azure Enclave is een Azure-service die de implementatie en het beheer van veilige, geïsoleerde en compatibele cloudomgevingen voor de meest gevoelige bedrijfsworkloads versnelt en stroomlijnt.

Community's bieden de geïsoleerde hubnetwerkbasis die enclaves veilig en logisch groepeert voor governance, beheer, connectiviteit en bewaking. Een community-eigenaar kan connectiviteit met andere community's of on-premises netwerken mogelijk maken via community-eindpunten en transithubs.

In dit eerste deel van acht van deze zelfstudie maakt u in Azure Portal een Azure Enclave-community. Latere zelfstudies in deze reeks maken enclaves, enclave-eindpunten en enclaveverbindingen.

In deze handleiding leert u:

  • Plan uw communityarchitectuur en adresruimte.
  • Implementeer een community voor uw enclaves.
  • Inzicht in de voordelen van hub-and-spoke-topologie.
  • Valideer community-implementatie, connectiviteitsbronnen, bewaking en toegang.
  • Schoon de community op wanneer u deze niet meer nodig hebt.

Prerequisites

  • Een Azure-abonnement met quotum voor het vereiste netwerk, firewallbeleid en bewakingsresources.
  • Machtigingen voor het maken en beheren van resources in het doelabonnement of de resourcegroep:
    • Contributor
    • Beheerder van gebruikerstoegang, als u roltoewijzingen moet maken of bijwerken
  • Basiskennis van Azure netwerken, Azure resourcegroepen en het plannen van privé-IP-adressen.
  • Azure CLI of Azure PowerShell geïnstalleerd als u optionele validatieopdrachten wilt uitvoeren.

Voordat u begint

Uw community plannen

Voordat u uw community maakt, moet u rekening houden met de volgende belangrijke planningsaspecten:

Adresruimteplanning

Bereken de totale IP-ruimte die nodig is voor alle geplande enclaves:

  • Schatting van het aantal enclaves: plannen voor huidige behoeften plus 20-30% groei
  • Vereiste ruimte berekenen: elke enclave heeft doorgaans /16 tot /24 CIDR nodig
  • Vermijd overlappingen: Zorg ervoor dat er geen overlap is met on-premises netwerken of andere Azure omgevingen
  • Zorgvuldig plannen: Bepaal de vereiste IP-adresruimte voor uw community en enclaves

Voorbeeldberekening:

  • Vijf enclaves gepland, elk met /16 CIDR (elk 65.536 IP-adressen en in totaal 327.680 IP-adressen)
  • Minimum community CIDR: /12 (totaal 1.048.576 IP-adressen)
  • Aanbevolen: /11 of /10 voor groeibuffer

Aanbevelingen voor adresruimtegrootte:

Implementatiegrootte Aantal enclaves Aanbevolen CIDR Beschikbare IP's
Small 1-3 enclaves /14 262.144
Gemiddeld 4-10 enclaves /12 1,048,576
Grote 11-25 enclaves /11 2,097,152
Enterprise 26+ enclaves /10 4,194,304

Tip

Gebruik de Azure IP-adrescalculator om uw adresruimte te plannen.

Naamgevingsconventie

Naamgevingsstandaarden instellen vóór de implementatie:

Aanbevolen naamgevingspatroon:

  • Opmaak: <organization>-<environment>-<purpose>
  • Examples:
    • contoso-prod-main - Productiecommunity
    • fabrikam-dev-sandbox - Ontwikkelaarscommunity
    • northwind-test-validation - Testcommunity

Aanvullende overwegingen voor naamgeving:

  • Houd namen beknopt (3-24 tekens)
  • Kleine letters en afbreekstreepjes gebruiken
  • Speciale tekens vermijden
  • Naamgevingsconventie voor documentnamen ter referentie voor het team

Regioselectie

Kies de Azure regio op basis van:

Vereisten voor dataopslaglocatie:

  • Naleving van regelgeving
  • Vereisten voor gegevenssoevereine
  • Branchespecifieke voorschriften

Beschikbaarheid van service:

  • Beschikbaarheid van Azure enclave in regio controleren
  • Controleer of de vereiste Azure services beschikbaar zijn
  • Bekijk preview versus GA-functies

Prestaties en kosten:

  • Nabijheid van gebruikers voor lagere latentie
  • Kosten voor uitgaand netwerkverkeer
  • Azure prijsvariaties per regio

Herstel na calamiteiten:

  • Plan indien nodig een secundaire regio
  • Overweeg regioparen voor Azure DR

Overwegingen voor architectuur

De hub-and-spoke-topologie

Community's vormen de hub en enclaves vormen de spaken in uw hub-and-spoke-netwerktopologie, die verschillende architectonische voordelen biedt:

Hubcomponenten (Community):

  • Beheerde resourcegroep: door Azure beheerde resources ter ondersteuning van de community
  • Connectiviteitsbronnen: Virtual WAN en gerelateerde connectiviteitsbronnen voor de communityhub
  • Firewallbeleid: Gecentraliseerd regelbeleid en regelverzamelingen voor verkeerbeheer
  • Gecentraliseerde logboekregistratie: configureerbare logboekregistratie en bewakingsresources
  • Beleidsafdwinging: gecentraliseerde governance- en nalevingscontroles

Spoke-componenten (Enclave):

  • Geïsoleerde virtuele netwerken: afzonderlijke netwerkgrenzen per enclave
  • Workloadresources: toepassingsspecifieke Azure-resources
  • Netwerkbeveiligingsgroepen: beveiligingsinstellingen op subnetniveau
  • Privé-eindpunten: Beveiligde connectiviteit met Azure PaaS-services

Voordelen van hub-and-spoke-topologie:

Benefit Description
Netwerkisolatie Elke enclave is geïsoleerd met onafhankelijke adresruimte
Gecentraliseerde beveiliging Eén punt voor verkeersinspectie en beleidshandhaving
Kostenoptimalisatie Gedeelde infrastructuur (firewall, VPN-gateway) vermindert de kosten
Vereenvoudigd beheer Gecentraliseerde bewaking en governance
Schaalbaarheid Voeg eenvoudig nieuwe enclaves toe zonder dat dit van invloed is op bestaande enclaves
Gecontroleerde connectiviteit Expliciete enclaveverbindingen vereist voor verkeer tussen enclaves

Standaard beveiliging

Gemeenschappen bieden meerdere beveiligingslagen:

Netwerkbeveiliging:

  • Geïsoleerde netwerkgrenzen met Azure Firewall
  • Netwerkverkeer standaard weigeren
  • Expliciete toestaanregels via community- en enclave-eindpunten
  • Logboekregistratie van netwerkverkeer voor controle en naleving

Bestuur en naleving:

  • Gecentraliseerde handhaving van Azure Policy
  • Ingebouwde compliancekaders
  • Workflows voor beleidsuitzonderingen met goedkeuring
  • Logboekregistratie van alle beheeracties controleren

Toegangsbeheer:

  • Just-In-Time-toegang (JIT) voor beheerbewerkingen
  • Onderhoudsmodus voor tijdelijke verhoogde toegang
  • Integratie van op rollen gebaseerd toegangsbeheer (RBAC)
  • Ondersteuning voor beheerde identiteit

Bewaking en waarneembaarheid:

  • Log Analytics werkruimte-integratie
  • Azure Monitor voor metrische gegevens en waarschuwingen
  • Azure Firewall-bedreigingsinformatie
  • Netwerkstroomlogboeken en diagnostische gegevens

Architectuurschema

In het volgende diagram wordt een voorbeeld van een Azure Enclave-omgeving weergegeven die begint met een gemeenschap en waaraan in latere zelfstudies enclaves en workloads worden toegevoegd:

Diagram met twee voorbeeldworkloads die zijn gekoppeld aan zowel de andere Azure Enclave-resources als uw workloadresourcegroepen.

Een community maken in Azure Enclave

Resourcegroep voorbereiden

Voordat u een community maakt, hebt u een resourcegroep nodig. Een Azure-resourcegroep is een logische container waarin u Azure-resources implementeert en beheert.

Important

In deze zelfstudie wordt myResourceGroup gebruikt als tijdelijke aanduiding voor de naam van de resourcegroep. U kunt desgewenst myResourceGroup vervangen door de naam van uw eigen resourcegroep, volgens uw naamconventie.

Aanbevolen procedures voor de resourcegroep:

  • Beschrijvende namen gebruiken die het doel en de omgeving aangeven
  • Tags toepassen voor organisatie en kosten bijhouden
  • Zorg ervoor dat de juiste RBAC-machtigingen zijn toegewezen
  • Overweeg de locatie van de resourcegroep (moet overeenkomen met de regio van de community)

De community implementeren

Het duurt ongeveer 30-45 minuten voordat community-implementaties zijn voltooid. Azure Enclave maakt de communityresource en ondersteunende beheerde resources aan voor connectiviteit, firewallbeleid en monitoring.

Stap 1: Ga naar Azure Enclave

Selecteer Azure Enclave in het linkermenu op de pagina Communities.

Schermopname van de startpagina van de Azure portal voor Azure Enclave met de knop Een community maken.

Stap 2: Begin met het maken van een community

Selecteer Communities op de pagina Create.

Schermopname van de pagina Azure Enclave-portal met de lijst met community's geselecteerd.

Stap 3: Community-instellingen configureren

Voer de basisgegevens voor uw community in:

Basisconfiguratie:

  • Subscription: Selecteer uw Azure-abonnement
  • Resource Group: myResourceGroup (of nieuwe maken)
  • Community name: cmt-fabrikam (of gebruik je naamgevingsconventie)
  • Region: East US (kies op basis van uw vereisten)
  • Community address space: 10.0.0.0/16

Inzicht in de configuratieparameters:

Parameter Description Begeleiding
abonnement Azure-abonnement om resources te factureren Abonnement gebruiken met voldoende quota
Resourcegroep Logische container voor community-resources Nieuwe maken of bestaande gebruiken
Naam van de community Unieke identificatie voor de gemeenschap Naamconventie, 3-24 tekens volgen
Region Azure-regio voor implementatie Kan niet worden gewijzigd na het maken
Adresruimte Privé-IP-adresbereik voor gemeenschap Moet RFC 1918 zijn, plan voor groei

Richtlijnen voor adresruimte:

Privé-IP-adresbereiken (RFC 1918):

  • 10.0.0.0/8 - Klasse A (16.777.216 adressen)
  • 172.16.0.0/12 - Klasse B (1.048.576 adressen)
  • 192.168.0.0/16 - Klasse C (65.536 adressen)

Voor deze handleiding:

  • Het gebruik 10.0.0.0/16 biedt 65.536 IP-adressen
  • Voldoende voor 3-5 enclaves met middelgrote subnetten
  • Overweeg grotere CIDR (bijvoorbeeld /14 of /12) voor productie om groei mogelijk te maken

Schermafbeelding van het scherm voor het maken van een community met de basisvelden voor de oefenomgeving.

U kunt de andere tabbladen bekijken, maar voor deze zelfstudie behoudt u de standaardwaarden:

  • De standaardfirewall geselecteerd houden
  • maak geen toegewezen hubs voor uw enclaves
  • het standaardbeleidsbeheer behouden
  • de standaardinstellingen voor bewaking en logboekregistratie behouden
  • voeg geen anderen toe aan het communitybeheer
  • onderhoudsmodus behouden Off

Selecteer het Approvals tabblad volgende.

Stap 4: Goedkeuringen

Voor deze zelfstudie hebt u alleen goedkeuringen nodig voor het maken en bijwerken van enclaveverbindingen. Voer de goedkeuringsgegevens van jouw gemeenschap in:

Configuratie van goedkeuringen:

  • Connection creation: Selecteren Required en invoeren 1 voor Minimum number of approvers
  • Connection updates: Selecteren Required en invoeren 1 voor Minimum number of approvers

Schermopname van de instellingspagina voor communitygoedkeuringen voor de zelfstudieomgeving.

Note

Deze goedkeuringsselecties zijn alleen om te laten zien hoe goedkeuringen werken voor de laatste resource die u maakt. Deze configuratie vertegenwoordigt geen productieconfiguratie.

Stap 5: Controleren en aanmaken

Selecteer Review + create en controleer of de gegevens van uw community correct zijn.

Validatiecontroles:

  • Controleer of het abonnement en de resourcegroep juist zijn
  • Bevestig dat de communitynaam aan de naamgevingsconventie voldoet
  • Valideer of de regio aan de vereisten voldoet
  • Controleer of de adresruimte de juiste grootte heeft en niet overlapt
  • Validatiewaarschuwingen of -fouten bekijken

Stap 6: Aanmaken

Selecteer Create deze optie om de implementatie te starten.

Wat gebeurt er tijdens de implementatie:

Het implementatieproces maakt het volgende:

  • Virtual WAN: Hub virtual WAN en virtuele hub met adresruimte van de community
  • Azure Firewall: Premium- of Standard-laag voor het filteren van verkeer
  • Firewallbeleid: standaardregels en beleidsregels
  • Log Analytics Werkruimte: voor bewaking en diagnose
  • Beheerde resourcegroep: bevat door Azure beheerde infrastructuur
  • Diagnostische instellingen: configuratie van logboeken en metrische gegevens
  • Netwerkbeveiligingsgroepen: standaardbeveiligingsregels

Voortgang van implementatie bewaken:

  • Volg de status van deployment in de Azure portal meldingen
  • Implementatielogboeken controleren als er problemen optreden
  • Geschatte tijd: 30-45 minuten
  • Status geeft Running vervolgens Succeeded weer

Implementatie valideren

Nadat de community-implementatie is voltooid, voert u deze validatiestappen uit om ervoor te zorgen dat alles correct is geconfigureerd.

Stap 1: De communitystatus controleren

  1. Ga naar de community in het Azure-portaal.

  2. Controleer of StatusSucceeded wordt weergegeven.

  3. Bekijk de Overview pagina voor basisinformatie

    Schermafbeelding van de aangemaakte community op de overzichtspagina ervan.

Belangrijke informatie om te controleren:

  • Provisioning State: Zou moeten zijn Succeeded.
  • Resourcegroep: juiste resourcegroep vermeld
  • Locatie: Komt overeen met geselecteerde regio
  • Adresruimte: juiste CIDR weergegeven
  • Beheerde resourcegroep: automatisch gemaakt

Stap 2: Netwerkconfiguratie controleren

  1. Selecteer in het communityoverzicht de optie Managed Resource Group
  2. Bekijk de gemaakte resources:

Verwachte resources in een beheerde resourcegroep:

  • Beheerde identiteit
  • Log Analytics-werkruimte
  • Virtual WAN en gerelateerde connectiviteitsbronnen
  • Resources voor het verzamelen van firewallbeleid en -regels
  • Diagnostische instellingen, indien van toepassing

Resources voor beheerde connectiviteit controleren:

  • Navigeer naar de beheerde resourcegroep.
  • Controleer of de resources voor de verwachte connectiviteit en firewallbeleid zijn gemaakt.
  • Controleer of de geconfigureerde adresruimte overeenkomt met de planning van uw community.

Stap 3: RBAC en toegang controleren

  1. Ga in de community naar Access control (IAM)
  2. Roltoewijzingen controleren

Verwachte rollen:

  • Uw gebruikersaccount moet over de juiste machtigingen beschikken
  • Overgenomen machtigingen van abonnement/resourcegroep controleren
  • Opdrachten bekijken die u hebt gemaakt voor machtigingen voor communitybeheer

Validatiecontrolelijst

Bevestig na de implementatie het volgende:

  • Communitystatus geeft Succeeded weer.
  • Resourcegroep die door de community wordt beheerd, aangemaakt met de verwachte resources
  • Resources voor beheerde connectiviteit die zijn geconfigureerd met de juiste adresruimte
  • Het firewallbeleid en de regelverzamelingen zijn aangemaakt.
  • Verbonden Log Analytics-werkruimte
  • Diagnostische instellingen ingeschakeld
    • RBAC-rechten geconfigureerd
  • Geen implementatiefouten in activiteitenlogboek

De hulpbronnen opschonen

Als u uw community wilt verwijderen nadat u deze zelfstudie hebt voltooid:

Warning

Het verwijderen van een community is permanent en kan niet ongedaan worden gemaakt. Bijbehorende enclaves, workloads en beheerde hulpbronnen kunnen worden verwijderd als onderdeel van het proces voor het verwijderen van de community. Controleer afhankelijke resources voordat u de community verwijdert.

Voordat u het volgende verwijdert:

  • Belangrijke configuraties of gegevens exporteren
  • Netwerkinstellingen voor documenten ter referentie
  • Teamleden op de hoogte stellen van geplande verwijdering
  • Eventuele afhankelijkheden verwijderen (peering van virtuele netwerken, verbindingen)

Een community verwijderen:

  1. Ga naar Azure Enclave in de Azure-portal

  2. Selecteer Communities in het menu links

  3. Selecteer de community die verwijderd moet worden (bijvoorbeeld cmt-fabrikam).

  4. Selecteer Delete in het bovenste menu.

  5. Typ de naam van de community om het verwijderen te bevestigen

  6. Selecteren Delete

    Schermopname van de voltooide community in de lijst met community's van de Azure Enclave-portal.

Alternatieve verwijdering via Azure CLI:

# Delete community (replace with your values)
az resource delete \
  --resource-group myResourceGroup \
  --resource-type Microsoft.Mission/communities \
  --name fabrikam \
  --api-version 2026-03-01-preview

Wat wordt verwijderd:

  • Communitybron
  • Gerelateerde enclaves binnen de gemeenschap
  • Gekoppelde workloads en lege workloadresourcegroepen
  • Beheerde resourcegroep en door de service beheerde resources
  • Firewallbeleid en gekoppelde regelverzamelingsbronnen
  • Log Analytics-werkruimte, als deze niet gedeeld wordt

Wat behouden blijft:

  • Resourcegroep (indien met andere resources)
  • Resources die niet worden beheerd door Azure Enclave
  • Log Analytics gegevens (op basis van bewaarinstellingen)

Troubleshooting

Probleem: implementatie mislukt met fout met overlappende adresruimte

Symptoom: Deployment faalt met een foutmelding over conflicten in de adresruimte.

Mogelijke oorzaken:

  • Adresruimte overlapt met het bestaande virtuele netwerk in het abonnement
  • Adresruimteconflict met het on-premises netwerk
  • Adresruimte overlapt met peeringverbindingen voor virtuele netwerken

Oplossingsstappen:

  1. Bekijk bestaande VNets in uw abonnement:
    az network vnet list --output table
    
  2. Kies een ander CIDR-blok zonder overlapping
  3. Controleer met het netwerkteam of hybride connectiviteit wordt gebruikt
  4. Implementatie opnieuw starten met nieuwe adresruimte

Preventie: Onderhoud een spreadsheet voor IP-adresbeheer (IPAM) waarin alle toegewezen adresbereiken worden gedocumenteerd

Probleem: implementatie duurt langer dan verwacht

Symptoom: Implementatie die langer dan 60 minuten wordt uitgevoerd

Mogelijke oorzaken:

  • Azure regio met hoge belasting
  • Complexe configuraties voor firewallbeleid
  • Vertragingen in de registratie van resourceproviders

Oplossingsstappen:

  1. Controleer Azure statuspagina op problemen met de servicestatus
  2. Implementatielogboeken bekijken in het Activiteitenlogboek
  3. Neem contact op met ondersteuning voor Azure als de implementatie langer is dan 90 minuten
  4. De implementatie niet annuleren, tenzij expliciet wordt geadviseerd

Preventie: Implementeren tijdens daluren indien mogelijk

Probleem: Kan geen toegang krijgen tot de community na de implementatie

Symptoom: Community geïmplementeerd maar niet toegankelijk in de portal

Mogelijke oorzaken:

  • Onvoldoende RBAC-machtigingen
  • Beleid voor voorwaardelijke toegang blokkeert de toegang
  • Probleem met machtigingen voor beheerde resourcegroepen

Oplossingsstappen:

  1. Controleer of u de rol Lezer of Inzender hebt voor de community
  2. Beleid voor voorwaardelijke toegang controleren in Microsoft Entra ID
  3. Toegang aanvragen bij abonnementsbeheerder
  4. Browsercache wissen en opnieuw proberen

Preventie: Zorg voor de juiste RBAC-toewijzingen voordat u de implementatie start

Hulp krijgen

Als u problemen blijft ondervinden:

  1. Raadpleeg de handleiding voor het oplossen van problemen met Azure Enclave: Gids voor probleemoplossing
  2. Logboeken controleren: Activiteitenlogboek controleren op foutberichten
  3. Azure documentatie: raadpleeg de Azure Enclave-documentatie en Azure Enclave-veelgestelde vragen
  4. Neem contact op met ondersteuning: Maak een ondersteuningsticket met:
    • Abonnements-id
    • Communityresource-id
    • Tijdlijn van implementatie-gebeurtenissen
    • Foutberichten en schermafbeeldingen
    • Correlatie-id van implementatie

Inzicht in gemeenschapskosten

Maak een Azure Calculator-schatting voor uw community.

Tips voor kostenoptimalisering:

  • Gebruik firewall van de Standard-laag voor ontwikkeling/testen
  • Bewaarbeleid voor logboeken op de juiste manier configureren
  • Resources monitoren en op de juiste grootte afstemmen
  • Gebruik Microsoft Cost Management voor het bijhouden

Volgende stappen 

Gefeliciteerd! U hebt een Azure Enclave-community geïmplementeerd.

In de volgende zelfstudie leert u hoe u geïsoleerde enclaves in uw gemeenschap kunt maken om workloads in onder te brengen.

Zelfstudie 1-2: Enclaves maken in een community