Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Een enclave is een geïsoleerde Azure Virtual Network die deel uitmaakt van een community. Het host een of meer workloads die netwerkisolatie, bewaking en beveiligingsgrenzen vereisen. U kunt enclaves verbinden met behulp van enclave-eindpunten om beveiligde enclave-naar-enclave-communicatie mogelijk te maken.
Waarom een enclave maken?
Enclaves bieden u grenzen voor beveiliging, governance en resource-isolatie. Elke enclave biedt:
- Netwerkisolatie: Enclaves worden geïsoleerd van alles buiten de standaard enclave. Verkeer is beperkt tot geautoriseerde Microsoft-services en verbindingen die u expliciet inschakelt met behulp van enclave-eindpunten.
- Ingebouwde bewakings- en auditlogboeken: alle activiteiten in uw enclave worden automatisch verzonden naar een Log Analytics Werkruimte, zodat u inzicht krijgt in wat er in uw omgeving gebeurt.
- Gedeeld beveiligingsbeleid: resources binnen een enclave nemen het beveiligingspostuur van de enclave over, waardoor het eenvoudiger is om consistent beleid toe te passen op workloads.
Architectuur van een enclave
Enclaves worden geleverd met de volgende door het platform beheerde resources:
Netwerken
- Azure Virtual Network met subnetten: Een geïsoleerd Virtual Network dat je definieert en beheert, beperkt tot geautoriseerde Microsoft-services en beheerd via Network Security Groups.
- Private Link integratie: Privé-eindpunten en Privé-DNS Zones zorgen ervoor dat alle platformbronnen privé communiceren binnen uw netwerkgrens.
Bewaking en toegang
- Log Analytics Workspace: biedt diagnostische logboekregistratie en monitoring voor enclavebronnen. Azure Enclave en door de gebruiker geïmplementeerde resources kunnen hier logboeken verzenden, waarbij de routering kan worden geconfigureerd via diagnostische instellingen.
- Azure Bastion: biedt beveiligde RDP-/SSH-beheerderstoegang tot resources binnen de enclave.
door enclave beheerde resourcegroep
Wanneer u een enclave maakt, maakt de Azure Enclave-resourceprovider een beheerde resourcegroep voor alle door het platform beheerde resources. Een weigeringstoewijzing voorkomt dat onbevoegde wijzigingen in deze resourcegroep worden gewijzigd, waardoor enclaveisolatie en beveiligingsgrenzen worden beschermd tegen onbedoelde of schadelijke wijzigingen. Dit mechanisme zorgt ervoor dat door het platform beheerde resources een veilige, consistente status behouden blijven.
Onderhoudsmodus
Met de onderhoudsmodus kunnen enclave-eigenaren de weigeringstoewijzingsbeperkingen voor bevoegde onderhoudstaken tijdelijk omzeilen. Het omzeilen van de weigeringstoewijzing is handig wanneer u gecontroleerde wijzigingen moet aanbrengen in beheerde resources zonder isolatiebeveiliging te verliezen. Typische gebruiksvoorbeelden zijn onder andere:
- Netwerkconfiguratie-updates toepassen
- Beveiligingsbeleid voor enclaves bijwerken
- Controle- of logboekregistratie-instellingen wijzigen
Meer informatie over onderhoudsmodus.
Azure Enclave is gezaghebbend voor de enclave Virtual Network
Wanneer Azure Enclave een enclave opricht, creëert en beheert het continu het enclave Virtual Network als onderdeel van de geïsoleerde, zero-trust grens. Azure Enclave is het gezaghebbende controlevlak voor dat Virtual Network: het bezit de netwerktopologie, routering en de configuratie die het Virtual Network bindt aan enclave-verbindingsbeheer, inclusief resourcetypes en mogelijkheden zoals enclave-eindpunten, enclave-verbindingen en enclave-subnetfuncties.
Omdat de enclave deze gezaghebbende toestand heeft, verander je het enclave Virtual Network en zijn middelen alleen via de Azure Enclave-beheerervaring. Het direct bewerken van het Virtual Network, zelfs als het via Maintenance Mode is (bijvoorbeeld via het Azure-portaal, Azure CLI of ARM/Bicep buiten Azure Enclave), zorgt ervoor dat de configuratie afwijkt. Wanneer het Virtual Network buiten Azure Enclave-beheer drift, kan enclave-verbinding beheer het netwerk niet langer betrouwbaar afstemmen, en kunnen functies die ervan afhankelijk zijn niet meer werken:
- Enclave-endpoints kunnen niet provisioneren of oplossen.
- Enclave-verbindingen kunnen niet tot stand komen of worden verbroken.
- Enclave-subnetfuncties, zoals gedelegeerde subnetten en door de enclave beheerde subnetinstellingen, kunnen onbeschikbaar worden.
Important
Beschouw Azure Enclave als de enige bron van waarheid voor het Enclave Virtual Network. Maak wijzigingen in Virtual Network en subnet via de Manage ervaring van de enclave in plaats van het Virtual Network direct te bewerken.
Subnetdelegatie binnen de enclave
Subnetten binnen de enclave Virtual Network ondersteunen Azure-subnetdelegatie. Delegatie wijst een subnet aan voor gebruik door een specifieke Azure-dienst, zodat de dienst zijn service-specifieke resources binnen dat subnet kan creëren en beheren. Stel subnetdelegatie in als onderdeel van het maken of beheren van subnetten via de enclave, zodat de delegatie wordt vastgelegd in de authoritatieve status van de enclave en in overeenstemming blijft met het beheer van enclaveverbindingen. Het delegeren van een subnet direct op het Virtual Network in plaats van via Azure Enclave is een operatie die drift kan veroorzaken.
Voor de stappen om subnetten toe te voegen of te beheren, zie Een subnet creëren binnen een enclave.
Template
Zie sjabloondocumentatie.
Beheerde bronnen
De volgende resourcetypen worden geïmplementeerd in de door de enclave beheerde resourcegroep:
- Azure Virtual Network
- Subnets
- Netwerkbeveiligingsgroepen
- Log Analytics-werkruimte
- Azure Bastion
- Privé-eindpunten
- Privé-DNS-zones