Wat is een enclave?

Een enclave is een geïsoleerde Azure Virtual Network die deel uitmaakt van een community. Het host een of meer workloads die netwerkisolatie, bewaking en beveiligingsgrenzen vereisen. U kunt enclaves verbinden met behulp van enclave-eindpunten om beveiligde enclave-naar-enclave-communicatie mogelijk te maken.

Waarom een enclave maken?

Enclaves bieden u grenzen voor beveiliging, governance en resource-isolatie. Elke enclave biedt:

  • Netwerkisolatie: Enclaves worden geïsoleerd van alles buiten de standaard enclave. Verkeer is beperkt tot geautoriseerde Microsoft-services en verbindingen die u expliciet inschakelt met behulp van enclave-eindpunten.
  • Ingebouwde bewakings- en auditlogboeken: alle activiteiten in uw enclave worden automatisch verzonden naar een Log Analytics Werkruimte, zodat u inzicht krijgt in wat er in uw omgeving gebeurt.
  • Gedeeld beveiligingsbeleid: resources binnen een enclave nemen het beveiligingspostuur van de enclave over, waardoor het eenvoudiger is om consistent beleid toe te passen op workloads.

Architectuur van een enclave

Enclaves worden geleverd met de volgende door het platform beheerde resources:

Netwerken

Bewaking en toegang

  • Log Analytics Workspace: biedt diagnostische logboekregistratie en monitoring voor enclavebronnen. Azure Enclave en door de gebruiker geïmplementeerde resources kunnen hier logboeken verzenden, waarbij de routering kan worden geconfigureerd via diagnostische instellingen.
  • Azure Bastion: biedt beveiligde RDP-/SSH-beheerderstoegang tot resources binnen de enclave.

Diagram met de beheerde hulpbronnen die samen met een enclave zijn geïmplementeerd en uw geïmplementeerde hulpbronnen.

door enclave beheerde resourcegroep

Wanneer u een enclave maakt, maakt de Azure Enclave-resourceprovider een beheerde resourcegroep voor alle door het platform beheerde resources. Een weigeringstoewijzing voorkomt dat onbevoegde wijzigingen in deze resourcegroep worden gewijzigd, waardoor enclaveisolatie en beveiligingsgrenzen worden beschermd tegen onbedoelde of schadelijke wijzigingen. Dit mechanisme zorgt ervoor dat door het platform beheerde resources een veilige, consistente status behouden blijven.

Onderhoudsmodus

Met de onderhoudsmodus kunnen enclave-eigenaren de weigeringstoewijzingsbeperkingen voor bevoegde onderhoudstaken tijdelijk omzeilen. Het omzeilen van de weigeringstoewijzing is handig wanneer u gecontroleerde wijzigingen moet aanbrengen in beheerde resources zonder isolatiebeveiliging te verliezen. Typische gebruiksvoorbeelden zijn onder andere:

  • Netwerkconfiguratie-updates toepassen
  • Beveiligingsbeleid voor enclaves bijwerken
  • Controle- of logboekregistratie-instellingen wijzigen

Meer informatie over onderhoudsmodus.

Azure Enclave is gezaghebbend voor de enclave Virtual Network

Wanneer Azure Enclave een enclave opricht, creëert en beheert het continu het enclave Virtual Network als onderdeel van de geïsoleerde, zero-trust grens. Azure Enclave is het gezaghebbende controlevlak voor dat Virtual Network: het bezit de netwerktopologie, routering en de configuratie die het Virtual Network bindt aan enclave-verbindingsbeheer, inclusief resourcetypes en mogelijkheden zoals enclave-eindpunten, enclave-verbindingen en enclave-subnetfuncties.

Omdat de enclave deze gezaghebbende toestand heeft, verander je het enclave Virtual Network en zijn middelen alleen via de Azure Enclave-beheerervaring. Het direct bewerken van het Virtual Network, zelfs als het via Maintenance Mode is (bijvoorbeeld via het Azure-portaal, Azure CLI of ARM/Bicep buiten Azure Enclave), zorgt ervoor dat de configuratie afwijkt. Wanneer het Virtual Network buiten Azure Enclave-beheer drift, kan enclave-verbinding beheer het netwerk niet langer betrouwbaar afstemmen, en kunnen functies die ervan afhankelijk zijn niet meer werken:

  • Enclave-endpoints kunnen niet provisioneren of oplossen.
  • Enclave-verbindingen kunnen niet tot stand komen of worden verbroken.
  • Enclave-subnetfuncties, zoals gedelegeerde subnetten en door de enclave beheerde subnetinstellingen, kunnen onbeschikbaar worden.

Important

Beschouw Azure Enclave als de enige bron van waarheid voor het Enclave Virtual Network. Maak wijzigingen in Virtual Network en subnet via de Manage ervaring van de enclave in plaats van het Virtual Network direct te bewerken.

Subnetdelegatie binnen de enclave

Subnetten binnen de enclave Virtual Network ondersteunen Azure-subnetdelegatie. Delegatie wijst een subnet aan voor gebruik door een specifieke Azure-dienst, zodat de dienst zijn service-specifieke resources binnen dat subnet kan creëren en beheren. Stel subnetdelegatie in als onderdeel van het maken of beheren van subnetten via de enclave, zodat de delegatie wordt vastgelegd in de authoritatieve status van de enclave en in overeenstemming blijft met het beheer van enclaveverbindingen. Het delegeren van een subnet direct op het Virtual Network in plaats van via Azure Enclave is een operatie die drift kan veroorzaken.

Voor de stappen om subnetten toe te voegen of te beheren, zie Een subnet creëren binnen een enclave.

Template

Zie sjabloondocumentatie.

Beheerde bronnen

De volgende resourcetypen worden geïmplementeerd in de door de enclave beheerde resourcegroep:

Volgende stappen