Tutorial 1 a 1: Implantar uma comunidade do enclave Azure

Visão geral

Azure Enclave é um serviço de Azure que acelera e simplifica a implantação e o gerenciamento de ambientes de nuvem seguros, isolados e compatíveis para as cargas de trabalho de missão mais sensíveis.

As comunidades fornecem a base de rede de hub isolada que agrupam enclaves de forma segura e lógica para governança, gerenciamento, conectividade e monitoramento. Um proprietário da comunidade pode habilitar a conectividade com outras comunidades ou redes locais (on-premises) por meio de pontos de extremidade da comunidade e hubs de trânsito.

Neste tutorial, parte um dos oito, você criará uma comunidade do enclave Azure no portal do Azure. Tutoriais posteriores nesta série criam enclaves, pontos de extremidade de enclave e conexões de enclave.

Neste tutorial, você:

  • Planeje a arquitetura da sua comunidade e o espaço de endereços.
  • Implante uma comunidade para seus enclaves.
  • Entenda os benefícios da topologia hub-and-spoke.
  • Valide a implantação da comunidade, os recursos de conectividade, o monitoramento e o acesso.
  • Limpe a comunidade quando você não precisar mais dela.

Pré-requisitos

  • Uma assinatura Azure com cota para os recursos necessários de rede, política de firewall e monitoramento.
  • Permissões para criar e gerenciar recursos na assinatura de destino ou no grupo de recursos:
    • Contributor
    • Administrador de Acesso do Usuário, se você precisar criar ou atualizar atribuições de função
  • Familiaridade básica com Azure rede, grupos de recursos Azure e planejamento de endereço IP privado.
  • CLI do Azure ou Azure PowerShell instalados, se você quiser executar comandos de validação opcionais.

Antes de começar

Planejando sua comunidade

Antes de criar sua comunidade, considere estes aspectos importantes de planejamento:

Planejamento do espaço de endereço

Calcule o espaço IP total necessário para todos os enclaves planejados:

  • Estime o número de enclaves: Planeje para as necessidades atuais mais 20–30% de crescimento
  • Calcular o espaço necessário: cada enclave normalmente precisa de /16 a /24 CIDR
  • Evite sobreposições: verifique se não há sobreposição com redes locais ou outros ambientes Azure
  • Planeje com cuidado: determine o espaço de endereço IP necessário para sua comunidade e enclaves

Cálculo de exemplo:

  • Planejando cinco enclaves, cada um com CIDR /16 (65.536 IPs cada e 327.680 IPs no total)
  • CIDR mínimo da comunidade: /12 (total de 1.048.576 IPs)
  • Recomendado: /11 ou /10 para buffer de crescimento

Recomendações de tamanho do espaço de endereço:

Tamanho da implantação Contagem de enclaves CIDR recomendado IPs disponíveis
Pequeno Enclaves 1 a 3 /14 262,144
Medium 4 a 10 enclaves /12 1,048,576
Grande Enclaves 11 a 25 /11 2,097,152
Empresa Mais de 26 enclaves /10 4,194,304

Tip

Use a Calculadora de Endereços IP do Azure para planejar seu espaço de endereços.

Convenção de nomenclatura

Estabelecer padrões de nomenclatura antes da implantação:

Padrão de nomenclatura recomendado:

  • Formato: <organization>-<environment>-<purpose>
  • Exemplos:
    • contoso-prod-main – Comunidade de produção
    • fabrikam-dev-sandbox – Comunidade de desenvolvimento
    • northwind-test-validation - Comunidade de teste

Considerações adicionais de nomenclatura:

  • Manter nomes concisos (3 a 24 caracteres)
  • Usar letras minúsculas e hifens
  • Evitar caracteres especiais
  • Convenção de nomenclatura de documentos para referência da equipe

Seleção de região

Escolha a região Azure com base em:

Requisitos de residência de dados:

  • Conformidade normativa
  • Requisitos de soberania de dados
  • Regulamentações específicas do setor

Disponibilidade do serviço:

  • Verificar a disponibilidade do enclave Azure na região
  • Verifique se os serviços de Azure necessários estão disponíveis
  • Considere os recursos de versão prévia vs. GA

Desempenho e custo:

  • Proximidade com os usuários para menor latência
  • Custos de saída de rede
  • Azure variações de preços por região

Recuperação de desastre:

  • Planejar a região secundária, se necessário
  • Considere regiões emparelhadas para Azure DR

Considerações sobre arquitetura

Topologia hub-spoke

As comunidades criam o hub e os enclaves criam os spokes para sua topologia de rede hub-and-spoke que fornece vários benefícios arquitetônicos:

Componentes do Hub (Comunidade):

  • Grupo de recursos gerenciados: recursos gerenciados por Azure que dão suporte à comunidade
  • Recursos de conectividade: WAN Virtual e recursos de conectividade relacionados para o hub de comunidade
  • Política de firewall: política de regra centralizada e coleções de regras para governança de tráfego
  • Registro em log centralizado: recursos de registro em log e monitoramento configuráveis
  • Imposição de política: controles centralizados de governança e conformidade

Componentes do Spoke (Enclave):

  • Redes virtuais isoladas: separar limites de rede por enclave
  • Recursos de carga de trabalho: recursos de Azure específicos do aplicativo
  • Grupos de Segurança de Rede: controles de segurança no nível da sub-rede
  • Endpoints privados: Conectividade segura com serviços PaaS do Azure

Benefícios da topologia hub-and-spoke:

Benefício Description
Isolamento de rede Cada enclave é isolado e possui um espaço de endereço independente
Segurança centralizada Ponto único para inspeção de tráfego e imposição de política
Otimização de custo A infraestrutura compartilhada (firewall, gateway de VPN) reduz custos
Gerenciamento simplificado Monitoramento e governança centralizados
Escalabilidade Adicionar facilmente novos enclaves sem afetar os existentes
Conectividade controlada Conexões de enclave explícitas necessárias para o tráfego entre enclaves

Segurança por padrão

As comunidades fornecem várias camadas de segurança:

Segurança de rede:

  • Limites de rede isolados com Firewall do Azure
  • Negar o tráfego de rede por padrão
  • Regras de permissão explícitas via endpoints de comunidade e enclave
  • Registro do tráfego de rede para auditoria e conformidade

Governação e conformidade:

  • Aplicação centralizada do Azure Policy
  • Estruturas de conformidade internas
  • Fluxos de trabalho de isenção de política com aprovação
  • Log de auditoria de todas as ações administrativas

Controlos de acesso:

  • Acesso just-in-time (JIT) para operações administrativas
  • Modo de manutenção para acesso com privilégios temporariamente elevados
  • Integração do RBAC (controle de acesso baseado em função)
  • Suporte à identidade gerenciada

Monitoramento e observabilidade:

  • Integração com o espaço de trabalho do Log Analytics
  • Azure Monitor para métricas e alertas
  • Firewall do Azure inteligência contra ameaças
  • Logs e diagnósticos de fluxo de rede

Diagrama de arquitetura

O diagrama a seguir mostra um exemplo de ambiente do Azure Enclave que começa com uma comunidade e adiciona enclaves e cargas de trabalho nos tutoriais posteriores:

Diagrama mostrando duas cargas de trabalho de exemplo vinculadas aos outros recursos do Enclave Azure e seus grupos de recursos de carga de trabalho.

Criar uma comunidade no enclave Azure

Preparar grupo de recursos

Antes de criar uma comunidade, você precisa de um grupo de recursos. Um grupo de recursos do Azure é um contêiner lógico em que você implanta e gerencia os recursos do Azure.

Importante

Este tutorial usa myResourceGroup como espaço reservado para o nome do grupo de recursos. Opcionalmente, você pode substituir myResourceGroup pelo seu próprio nome de grupo de recursos seguindo sua convenção de nomenclatura.

Práticas recomendadas para o grupo de recursos:

  • Usar nomes descritivos que indicam finalidade e ambiente
  • Aplicar etiquetas para organização e controle de custos
  • Verifique se as permissões RBAC apropriadas tenham sido atribuídas
  • Considere o local do grupo de recursos (deve corresponder à região da comunidade)

Implantar a comunidade

As implantações da comunidade levam aproximadamente de 30 a 45 minutos para serem concluídas. Azure Enclave cria o recurso da comunidade e dá suporte a recursos gerenciados para conectividade, política de firewall e monitoramento.

Etapa 1: Navegar até Azure Enclave

Na página Azure Enclave, selecione Communities no menu à esquerda.

Captura de tela mostrando a home page do portal Azure para Azure Enclave com o botão Criar uma comunidade.

Etapa 2: iniciar a criação da comunidade

Na página Communities, selecione Create.

Captura de tela mostrando a página do portal do enclave Azure com a lista de comunidades selecionada.

Etapa 3: Definir configurações da comunidade

Insira os detalhes básicos para sua comunidade:

Configuração básica:

  • Subscription: selecione sua assinatura Azure
  • Resource Group: myResourceGroup (ou criar novo)
  • Community name: cmt-fabrikam (ou use sua convenção de nomenclatura)
  • Region: East US (escolha com base em seus requisitos)
  • Community address space: 10.0.0.0/16

Noções básicas sobre os parâmetros de configuração:

Parâmetro Description Orientações
Subscription Assinatura do Azure para cobrança de recursos Use uma assinatura com cotas adequadas
Grupo de Recursos Contêiner lógico para recursos da comunidade Criar novo ou usar existente
Nome da comunidade Identificador exclusivo para a comunidade Siga a convenção de nomenclatura, 3 a 24 caracteres
Região Região do Azure para implantação Não é possível alterar após a criação
Espaço de endereço Faixa de IP privado para comunidade Deve ser RFC 1918, plano de crescimento

Diretrizes sobre espaço de endereçamento:

Intervalos de endereços IP privados (RFC 1918):

  • 10.0.0.0/8 - Classe A (16.777.216 endereços)
  • 172.16.0.0/12 - Classe B (1.048.576 endereços)
  • 192.168.0.0/16 - Classe C (65.536 endereços)

Para este tutorial:

  • O uso 10.0.0.0/16 fornece 65.536 endereços IP
  • Suficiente para enclaves de 3 a 5 com sub-redes de tamanho moderado
  • Considere um CIDR maior (por exemplo, /14 ou /12) para produção, para acomodar o crescimento

Captura de tela mostrando a tela de criação de comunidade com os campos básicos no ambiente do tutorial.

Você pode ver as outras abas, mas para este tutorial mantenha as configurações padrão:

  • manter o firewall padrão selecionado
  • não crie hubs dedicados para seus enclaves
  • manter o gerenciamento de política padrão
  • manter as configurações padrão de monitoramento e registro em log
  • não adicione outras pessoas à administração da comunidade
  • manter o modo de manutenção Off

Selecione a guia Approvals em seguida.

Etapa 4: Aprovações

Neste tutorial, você só precisa de aprovações para criar e atualizar conexões de enclave. Insira os detalhes básicos para sua comunidade:

Configuração de aprovações:

  • Connection creation: selecione Required e insira 1 para Minimum number of approvers
  • Connection updates: selecione Required e insira 1 para Minimum number of approvers

Captura de tela mostrando a página de configuração de aprovações da comunidade para o ambiente do tutorial.

Note

Essas seleções de aprovações são apenas para demonstrar como as aprovações funcionam no último recurso que você cria. Essa configuração não representa uma configuração de produção.

Passo 5: Rever e criar

Selecione Review + create e confirme se os detalhes da sua comunidade estão corretos.

Verificações de validação:

  • Verificar se a assinatura e o grupo de recursos estão corretos
  • Confirmar que o nome da comunidade segue a convenção de nomenclatura
  • Validar se a região atende aos requisitos
  • Verificar se o espaço de endereço tem o tamanho adequado e não se sobrepõe
  • Examinar quaisquer avisos ou erros de validação

Etapa 6: Criar

Selecione Create para iniciar a implantação.

O que acontece durante a implantação:

O processo de implantação cria:

  • Rede Virtual: Rede virtual de hub com espaço de endereçamento da comunidade
  • Firewall do Azure: camada Premium ou Standard para filtragem de tráfego
  • Política de Firewall: regras e políticas padrão
  • Espaço de Trabalho do Log Analytics: para monitoramento e diagnósticos
  • Grupo de Recursos Gerenciados: contém infraestrutura gerenciada pelo Azure
  • Configurações de diagnóstico: configuração de logs e métricas
  • Grupos de Segurança de Rede: regras de segurança padrão

Monitorando o progresso da implantação:

  • Acompanhe o status da implantação nas notificações do portal do Azure
  • Examinar os logs de implantação se ocorrerem problemas
  • Tempo estimado: 30 a 45 minutos
  • O status exibe "Em execução" primeiro e depois "Concluído com êxito"

Validar a implantação

Após a conclusão da implantação da comunidade, execute estas etapas de validação para garantir que tudo esteja configurado corretamente.

Etapa 1: Verificar o status da comunidade

  1. Vá para a comunidade no portal do Azure.

  2. Verifique se Status mostra Succeeded

  3. Examine a Overview página para obter informações básicas

    Captura de tela mostrando a comunidade criada em sua página de visão geral.

Informações importantes para verificar:

  • Estado de provisionamento: deve ser "Bem-sucedido"
  • Grupo de Recursos: Grupo de recursos correto listado
  • Local: Corresponde à região selecionada
  • Espaço de endereçamento: CIDR exibido corretamente
  • Grupo de Recursos Gerenciados: Criado automaticamente

Etapa 2: Verificar a configuração de rede

  1. Na visão geral da comunidade, selecione Managed Resource Group
  2. Examine os recursos criados:

Recursos esperados no grupo de recursos gerenciados:

  • Identidade gerenciada
  • espaço de trabalho do Log Analytics
  • WAN Virtual e recursos de conectividade relacionados
  • Política de firewall e recursos de coleta de regras
  • Configurações de diagnóstico, quando aplicável

Verifique os recursos de conectividade gerenciada:

  • Navegue até o grupo de recursos gerenciados.
  • Confirme se os recursos de política de firewall e conectividade esperados foram criados.
  • Verifique se o espaço de endereço configurado corresponde ao planejamento da comunidade.

Etapa 3: Examinar o RBAC e o acesso

  1. Navegue até Access control (IAM) na comunidade
  2. Examinar atribuições de função

Funções esperadas:

  • Sua conta de usuário deve ter permissões apropriadas
  • Revisar as permissões herdadas da assinatura ou do grupo de recursos
  • Revisar as atribuições que você fez para permissões administrativas da comunidade

Lista de verificação de validação

Após a implantação, confirme:

  • O status da comunidade mostra êxito
  • Grupo de recursos gerenciados pela comunidade criado com recursos esperados
  • Recursos de conectividade gerenciados configurados com o espaço de endereço correto
  • Política de firewall e coleções de regras criadas
  • Espaço de trabalho do Log Analytics conectado
  • Configurações de diagnóstico habilitadas
  • As permissões RBAC estão configuradas
  • Nenhum erro de implantação no log de atividades

Limpar os recursos

Se você precisar excluir sua comunidade depois de concluir este tutorial:

Warning

Excluir uma comunidade é permanente e não pode ser desfeita. Enclaves associados, cargas de trabalho e recursos gerenciados podem ser excluídos como parte do processo de exclusão da comunidade. Examine os recursos dependentes antes de excluir a comunidade.

Antes de excluir:

  • Exportar quaisquer configurações ou dados importantes
  • Documente as configurações de rede para referência futura
  • Notificar os membros da equipe sobre a exclusão planejada
  • Remover quaisquer dependências (emparelhamento de rede virtual, conexões)

Para excluir uma comunidade:

  1. Navegue até Azure Enclave no portal do Azure

  2. No menu à esquerda, selecione Communities

  3. Selecione a comunidade a excluir (por exemplo, cmt-fabrikam).

  4. Selecione Delete no menu superior

  5. Digite o nome da comunidade para confirmar a exclusão

  6. Selecione Delete

    Captura de tela mostrando a comunidade finalizada na lista de comunidades da página do portal do Azure Enclave.

Exclusão alternativa via CLI do Azure:

# Delete community (replace with your values)
az resource delete \
  --resource-group myResourceGroup \
  --resource-type Microsoft.Mission/communities \
  --name fabrikam \
  --api-version 2026-03-01-preview

O que é excluído:

  • Recurso da comunidade
  • Enclaves associados dentro da comunidade
  • Cargas de trabalho associadas e grupos de recursos de carga de trabalho vazios
  • Grupo de recursos gerenciados e recursos gerenciados pelo serviço
  • Política de firewall e recursos de coleta de regras associados
  • Espaço de trabalho do Log Analytics, se não for compartilhado

O que é mantido:

  • Grupo de recursos (se contiver outros recursos)
  • Todos os recursos não gerenciados por Azure Enclave
  • Dados do Log Analytics (com base em configurações de retenção)

Troubleshooting

Problema: a implantação falha devido a erro de sobreposição de espaço de endereçamento

Sintoma: Falha na implantação com mensagem de erro sobre conflitos de espaço de endereço

Causas possíveis::

  • O espaço de endereço se sobrepõe à rede virtual existente na assinatura
  • Conflitos de espaço de endereço com a rede local
  • O espaço de endereço se sobrepõe às conexões de emparelhamento de rede virtual

Etapas da resolução:

  1. Revise as VNets existentes em sua assinatura:
    az network vnet list --output table
    
  2. Escolha um bloco CIDR diferente e não sobreposto
  3. Verificar com a equipe de rede se está usando conectividade híbrida
  4. Reiniciar a implantação com novo espaço de endereço

Prevenção: Manter uma planilha de IPAM (gerenciamento de endereço IP) documentando todos os intervalos alocados

Problema: a implantação leva mais tempo do que o esperado

Sintoma: Implantação em andamento há mais de 60 minutos

Causas possíveis::

  • Região do Azure com alta carga
  • Configurações complexas de política de firewall
  • Atrasos no registro do provedor de recursos

Etapas da resolução:

  1. Verificar a página de status do Azure para problemas de integridade dos serviços
  2. Revisar logs de implantação no Log de Atividades
  3. Contate o suporte do Azure se a implantação exceder 90 minutos
  4. Não cancele a implantação, a menos que seja explicitamente aconselhado

Prevenção: Implante fora do horário de pico, quando possível

Problema: não é possível acessar a comunidade após a implantação

Sintoma: Comunidade implantada, porém inacessível no portal

Causas possíveis::

  • Permissões RBAC insuficientes
  • Políticas de Acesso Condicional bloqueando o acesso
  • Problema de permissões do grupo de recursos gerenciado

Etapas da resolução:

  1. Verifique se você tem a função leitor ou colaborador na comunidade
  2. Verificar políticas de Acesso Condicional no Microsoft Entra ID
  3. Solicitar acesso do administrador da assinatura
  4. Limpar o cache do navegador e tentar novamente

Prevenção: Garantir atribuições de RBAC adequadas antes de iniciar a implantação

Obtendo ajuda

Se você continuar enfrentando problemas:

  1. Verifique o guia de solução de problemas do enclave Azure: guia de solução de problemas
  2. Revisar os logs: Verifique o Log de Atividades em busca de mensagens de erro
  3. Documentação do Azure: consulte a documentação do Azure Enclave e as Perguntas frequentes sobre o Azure Enclave
  4. Entre em contato com o suporte: crie um tíquete de suporte com:
    • ID da assinatura
    • ID do recurso da comunidade
    • Linha do tempo dos eventos de implantação
    • Capturas de tela e mensagens de erro
    • ID de correlação de implantação

Noções básicas sobre os custos da comunidade

Crie uma estimativa da Calculadora de Azure para sua comunidade.

Dicas para otimizar custos:

  • Usar o firewall da camada Standard para desenvolvimento/teste
  • Configurar as políticas de retenção de log adequadamente
  • Monitorar e dimensionar corretamente os recursos
  • Usar Gerenciamento de Custos da Microsoft para acompanhamento

Próximas Etapas 

Parabéns. Você implantou com êxito uma comunidade do Enclave Azure.

No próximo tutorial, você aprenderá a criar enclaves isolados em sua comunidade para hospedar cargas de trabalho.

Tutorial 1-2: Criar enclaves dentro de uma comunidade