Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Visão geral
Azure Enclave é um serviço de Azure que acelera e simplifica a implantação e o gerenciamento de ambientes de nuvem seguros, isolados e compatíveis para as cargas de trabalho de missão mais sensíveis.
As comunidades fornecem a base de rede de hub isolada que agrupam enclaves de forma segura e lógica para governança, gerenciamento, conectividade e monitoramento. Um proprietário da comunidade pode habilitar a conectividade com outras comunidades ou redes locais (on-premises) por meio de pontos de extremidade da comunidade e hubs de trânsito.
Neste tutorial, parte um dos oito, você criará uma comunidade do enclave Azure no portal do Azure. Tutoriais posteriores nesta série criam enclaves, pontos de extremidade de enclave e conexões de enclave.
Neste tutorial, você:
- Planeje a arquitetura da sua comunidade e o espaço de endereços.
- Implante uma comunidade para seus enclaves.
- Entenda os benefícios da topologia hub-and-spoke.
- Valide a implantação da comunidade, os recursos de conectividade, o monitoramento e o acesso.
- Limpe a comunidade quando você não precisar mais dela.
Pré-requisitos
- Uma assinatura Azure com cota para os recursos necessários de rede, política de firewall e monitoramento.
- Permissões para criar e gerenciar recursos na assinatura de destino ou no grupo de recursos:
- Contributor
- Administrador de Acesso do Usuário, se você precisar criar ou atualizar atribuições de função
- Familiaridade básica com Azure rede, grupos de recursos Azure e planejamento de endereço IP privado.
- CLI do Azure ou Azure PowerShell instalados, se você quiser executar comandos de validação opcionais.
Antes de começar
Planejando sua comunidade
Antes de criar sua comunidade, considere estes aspectos importantes de planejamento:
Planejamento do espaço de endereço
Calcule o espaço IP total necessário para todos os enclaves planejados:
- Estime o número de enclaves: Planeje para as necessidades atuais mais 20–30% de crescimento
- Calcular o espaço necessário: cada enclave normalmente precisa de /16 a /24 CIDR
- Evite sobreposições: verifique se não há sobreposição com redes locais ou outros ambientes Azure
- Planeje com cuidado: determine o espaço de endereço IP necessário para sua comunidade e enclaves
Cálculo de exemplo:
- Planejando cinco enclaves, cada um com CIDR /16 (65.536 IPs cada e 327.680 IPs no total)
- CIDR mínimo da comunidade: /12 (total de 1.048.576 IPs)
- Recomendado: /11 ou /10 para buffer de crescimento
Recomendações de tamanho do espaço de endereço:
| Tamanho da implantação | Contagem de enclaves | CIDR recomendado | IPs disponíveis |
|---|---|---|---|
| Pequeno | Enclaves 1 a 3 | /14 | 262,144 |
| Medium | 4 a 10 enclaves | /12 | 1,048,576 |
| Grande | Enclaves 11 a 25 | /11 | 2,097,152 |
| Empresa | Mais de 26 enclaves | /10 | 4,194,304 |
Tip
Use a Calculadora de Endereços IP do Azure para planejar seu espaço de endereços.
Convenção de nomenclatura
Estabelecer padrões de nomenclatura antes da implantação:
Padrão de nomenclatura recomendado:
- Formato:
<organization>-<environment>-<purpose> - Exemplos:
-
contoso-prod-main– Comunidade de produção -
fabrikam-dev-sandbox– Comunidade de desenvolvimento -
northwind-test-validation- Comunidade de teste
-
Considerações adicionais de nomenclatura:
- Manter nomes concisos (3 a 24 caracteres)
- Usar letras minúsculas e hifens
- Evitar caracteres especiais
- Convenção de nomenclatura de documentos para referência da equipe
Seleção de região
Escolha a região Azure com base em:
Requisitos de residência de dados:
- Conformidade normativa
- Requisitos de soberania de dados
- Regulamentações específicas do setor
Disponibilidade do serviço:
- Verificar a disponibilidade do enclave Azure na região
- Verifique se os serviços de Azure necessários estão disponíveis
- Considere os recursos de versão prévia vs. GA
Desempenho e custo:
- Proximidade com os usuários para menor latência
- Custos de saída de rede
- Azure variações de preços por região
Recuperação de desastre:
- Planejar a região secundária, se necessário
- Considere regiões emparelhadas para Azure DR
Considerações sobre arquitetura
Topologia hub-spoke
As comunidades criam o hub e os enclaves criam os spokes para sua topologia de rede hub-and-spoke que fornece vários benefícios arquitetônicos:
Componentes do Hub (Comunidade):
- Grupo de recursos gerenciados: recursos gerenciados por Azure que dão suporte à comunidade
- Recursos de conectividade: WAN Virtual e recursos de conectividade relacionados para o hub de comunidade
- Política de firewall: política de regra centralizada e coleções de regras para governança de tráfego
- Registro em log centralizado: recursos de registro em log e monitoramento configuráveis
- Imposição de política: controles centralizados de governança e conformidade
Componentes do Spoke (Enclave):
- Redes virtuais isoladas: separar limites de rede por enclave
- Recursos de carga de trabalho: recursos de Azure específicos do aplicativo
- Grupos de Segurança de Rede: controles de segurança no nível da sub-rede
- Endpoints privados: Conectividade segura com serviços PaaS do Azure
Benefícios da topologia hub-and-spoke:
| Benefício | Description |
|---|---|
| Isolamento de rede | Cada enclave é isolado e possui um espaço de endereço independente |
| Segurança centralizada | Ponto único para inspeção de tráfego e imposição de política |
| Otimização de custo | A infraestrutura compartilhada (firewall, gateway de VPN) reduz custos |
| Gerenciamento simplificado | Monitoramento e governança centralizados |
| Escalabilidade | Adicionar facilmente novos enclaves sem afetar os existentes |
| Conectividade controlada | Conexões de enclave explícitas necessárias para o tráfego entre enclaves |
Segurança por padrão
As comunidades fornecem várias camadas de segurança:
Segurança de rede:
- Limites de rede isolados com Firewall do Azure
- Negar o tráfego de rede por padrão
- Regras de permissão explícitas via endpoints de comunidade e enclave
- Registro do tráfego de rede para auditoria e conformidade
Governação e conformidade:
- Aplicação centralizada do Azure Policy
- Estruturas de conformidade internas
- Fluxos de trabalho de isenção de política com aprovação
- Log de auditoria de todas as ações administrativas
Controlos de acesso:
- Acesso just-in-time (JIT) para operações administrativas
- Modo de manutenção para acesso com privilégios temporariamente elevados
- Integração do RBAC (controle de acesso baseado em função)
- Suporte à identidade gerenciada
Monitoramento e observabilidade:
- Integração com o espaço de trabalho do Log Analytics
- Azure Monitor para métricas e alertas
- Firewall do Azure inteligência contra ameaças
- Logs e diagnósticos de fluxo de rede
Diagrama de arquitetura
O diagrama a seguir mostra um exemplo de ambiente do Azure Enclave que começa com uma comunidade e adiciona enclaves e cargas de trabalho nos tutoriais posteriores:
Criar uma comunidade no enclave Azure
Preparar grupo de recursos
Antes de criar uma comunidade, você precisa de um grupo de recursos. Um grupo de recursos do Azure é um contêiner lógico em que você implanta e gerencia os recursos do Azure.
Importante
Este tutorial usa myResourceGroup como espaço reservado para o nome do grupo de recursos. Opcionalmente, você pode substituir myResourceGroup pelo seu próprio nome de grupo de recursos seguindo sua convenção de nomenclatura.
Práticas recomendadas para o grupo de recursos:
- Usar nomes descritivos que indicam finalidade e ambiente
- Aplicar etiquetas para organização e controle de custos
- Verifique se as permissões RBAC apropriadas tenham sido atribuídas
- Considere o local do grupo de recursos (deve corresponder à região da comunidade)
Implantar a comunidade
As implantações da comunidade levam aproximadamente de 30 a 45 minutos para serem concluídas. Azure Enclave cria o recurso da comunidade e dá suporte a recursos gerenciados para conectividade, política de firewall e monitoramento.
Etapa 1: Navegar até Azure Enclave
Na página Azure Enclave, selecione Communities no menu à esquerda.
Etapa 2: iniciar a criação da comunidade
Na página Communities, selecione Create.
Etapa 3: Definir configurações da comunidade
Insira os detalhes básicos para sua comunidade:
Configuração básica:
-
Subscription: selecione sua assinatura Azure -
Resource Group:myResourceGroup(ou criar novo) -
Community name:cmt-fabrikam(ou use sua convenção de nomenclatura) -
Region:East US(escolha com base em seus requisitos) -
Community address space:10.0.0.0/16
Noções básicas sobre os parâmetros de configuração:
| Parâmetro | Description | Orientações |
|---|---|---|
| Subscription | Assinatura do Azure para cobrança de recursos | Use uma assinatura com cotas adequadas |
| Grupo de Recursos | Contêiner lógico para recursos da comunidade | Criar novo ou usar existente |
| Nome da comunidade | Identificador exclusivo para a comunidade | Siga a convenção de nomenclatura, 3 a 24 caracteres |
| Região | Região do Azure para implantação | Não é possível alterar após a criação |
| Espaço de endereço | Faixa de IP privado para comunidade | Deve ser RFC 1918, plano de crescimento |
Diretrizes sobre espaço de endereçamento:
Intervalos de endereços IP privados (RFC 1918):
-
10.0.0.0/8- Classe A (16.777.216 endereços) -
172.16.0.0/12- Classe B (1.048.576 endereços) -
192.168.0.0/16- Classe C (65.536 endereços)
Para este tutorial:
- O uso
10.0.0.0/16fornece 65.536 endereços IP - Suficiente para enclaves de 3 a 5 com sub-redes de tamanho moderado
- Considere um CIDR maior (por exemplo, /14 ou /12) para produção, para acomodar o crescimento
Você pode ver as outras abas, mas para este tutorial mantenha as configurações padrão:
- manter o firewall padrão selecionado
- não crie hubs dedicados para seus enclaves
- manter o gerenciamento de política padrão
- manter as configurações padrão de monitoramento e registro em log
- não adicione outras pessoas à administração da comunidade
- manter o modo de manutenção
Off
Selecione a guia Approvals em seguida.
Etapa 4: Aprovações
Neste tutorial, você só precisa de aprovações para criar e atualizar conexões de enclave. Insira os detalhes básicos para sua comunidade:
Configuração de aprovações:
-
Connection creation: selecioneRequirede insira1paraMinimum number of approvers -
Connection updates: selecioneRequirede insira1paraMinimum number of approvers
Note
Essas seleções de aprovações são apenas para demonstrar como as aprovações funcionam no último recurso que você cria. Essa configuração não representa uma configuração de produção.
Passo 5: Rever e criar
Selecione Review + create e confirme se os detalhes da sua comunidade estão corretos.
Verificações de validação:
- Verificar se a assinatura e o grupo de recursos estão corretos
- Confirmar que o nome da comunidade segue a convenção de nomenclatura
- Validar se a região atende aos requisitos
- Verificar se o espaço de endereço tem o tamanho adequado e não se sobrepõe
- Examinar quaisquer avisos ou erros de validação
Etapa 6: Criar
Selecione Create para iniciar a implantação.
O que acontece durante a implantação:
O processo de implantação cria:
- Rede Virtual: Rede virtual de hub com espaço de endereçamento da comunidade
- Firewall do Azure: camada Premium ou Standard para filtragem de tráfego
- Política de Firewall: regras e políticas padrão
- Espaço de Trabalho do Log Analytics: para monitoramento e diagnósticos
- Grupo de Recursos Gerenciados: contém infraestrutura gerenciada pelo Azure
- Configurações de diagnóstico: configuração de logs e métricas
- Grupos de Segurança de Rede: regras de segurança padrão
Monitorando o progresso da implantação:
- Acompanhe o status da implantação nas notificações do portal do Azure
- Examinar os logs de implantação se ocorrerem problemas
- Tempo estimado: 30 a 45 minutos
- O status exibe "Em execução" primeiro e depois "Concluído com êxito"
Validar a implantação
Após a conclusão da implantação da comunidade, execute estas etapas de validação para garantir que tudo esteja configurado corretamente.
Etapa 1: Verificar o status da comunidade
Vá para a comunidade no portal do Azure.
Verifique se
StatusmostraSucceededExamine a
Overviewpágina para obter informações básicas
Informações importantes para verificar:
- Estado de provisionamento: deve ser "Bem-sucedido"
- Grupo de Recursos: Grupo de recursos correto listado
- Local: Corresponde à região selecionada
- Espaço de endereçamento: CIDR exibido corretamente
- Grupo de Recursos Gerenciados: Criado automaticamente
Etapa 2: Verificar a configuração de rede
- Na visão geral da comunidade, selecione
Managed Resource Group - Examine os recursos criados:
Recursos esperados no grupo de recursos gerenciados:
- Identidade gerenciada
- espaço de trabalho do Log Analytics
- WAN Virtual e recursos de conectividade relacionados
- Política de firewall e recursos de coleta de regras
- Configurações de diagnóstico, quando aplicável
Verifique os recursos de conectividade gerenciada:
- Navegue até o grupo de recursos gerenciados.
- Confirme se os recursos de política de firewall e conectividade esperados foram criados.
- Verifique se o espaço de endereço configurado corresponde ao planejamento da comunidade.
Etapa 3: Examinar o RBAC e o acesso
- Navegue até
Access control (IAM)na comunidade - Examinar atribuições de função
Funções esperadas:
- Sua conta de usuário deve ter permissões apropriadas
- Revisar as permissões herdadas da assinatura ou do grupo de recursos
- Revisar as atribuições que você fez para permissões administrativas da comunidade
Lista de verificação de validação
Após a implantação, confirme:
- O status da comunidade mostra êxito
- Grupo de recursos gerenciados pela comunidade criado com recursos esperados
- Recursos de conectividade gerenciados configurados com o espaço de endereço correto
- Política de firewall e coleções de regras criadas
- Espaço de trabalho do Log Analytics conectado
- Configurações de diagnóstico habilitadas
- As permissões RBAC estão configuradas
- Nenhum erro de implantação no log de atividades
Limpar os recursos
Se você precisar excluir sua comunidade depois de concluir este tutorial:
Warning
Excluir uma comunidade é permanente e não pode ser desfeita. Enclaves associados, cargas de trabalho e recursos gerenciados podem ser excluídos como parte do processo de exclusão da comunidade. Examine os recursos dependentes antes de excluir a comunidade.
Antes de excluir:
- Exportar quaisquer configurações ou dados importantes
- Documente as configurações de rede para referência futura
- Notificar os membros da equipe sobre a exclusão planejada
- Remover quaisquer dependências (emparelhamento de rede virtual, conexões)
Para excluir uma comunidade:
Navegue até Azure Enclave no portal do Azure
No menu à esquerda, selecione
CommunitiesSelecione a comunidade a excluir (por exemplo,
cmt-fabrikam).Selecione
Deleteno menu superiorDigite o nome da comunidade para confirmar a exclusão
Selecione
Delete
Exclusão alternativa via CLI do Azure:
# Delete community (replace with your values)
az resource delete \
--resource-group myResourceGroup \
--resource-type Microsoft.Mission/communities \
--name fabrikam \
--api-version 2026-03-01-preview
O que é excluído:
- Recurso da comunidade
- Enclaves associados dentro da comunidade
- Cargas de trabalho associadas e grupos de recursos de carga de trabalho vazios
- Grupo de recursos gerenciados e recursos gerenciados pelo serviço
- Política de firewall e recursos de coleta de regras associados
- Espaço de trabalho do Log Analytics, se não for compartilhado
O que é mantido:
- Grupo de recursos (se contiver outros recursos)
- Todos os recursos não gerenciados por Azure Enclave
- Dados do Log Analytics (com base em configurações de retenção)
Troubleshooting
Problema: a implantação falha devido a erro de sobreposição de espaço de endereçamento
Sintoma: Falha na implantação com mensagem de erro sobre conflitos de espaço de endereço
Causas possíveis::
- O espaço de endereço se sobrepõe à rede virtual existente na assinatura
- Conflitos de espaço de endereço com a rede local
- O espaço de endereço se sobrepõe às conexões de emparelhamento de rede virtual
Etapas da resolução:
- Revise as VNets existentes em sua assinatura:
az network vnet list --output table - Escolha um bloco CIDR diferente e não sobreposto
- Verificar com a equipe de rede se está usando conectividade híbrida
- Reiniciar a implantação com novo espaço de endereço
Prevenção: Manter uma planilha de IPAM (gerenciamento de endereço IP) documentando todos os intervalos alocados
Problema: a implantação leva mais tempo do que o esperado
Sintoma: Implantação em andamento há mais de 60 minutos
Causas possíveis::
- Região do Azure com alta carga
- Configurações complexas de política de firewall
- Atrasos no registro do provedor de recursos
Etapas da resolução:
- Verificar a página de status do Azure para problemas de integridade dos serviços
- Revisar logs de implantação no Log de Atividades
- Contate o suporte do Azure se a implantação exceder 90 minutos
- Não cancele a implantação, a menos que seja explicitamente aconselhado
Prevenção: Implante fora do horário de pico, quando possível
Problema: não é possível acessar a comunidade após a implantação
Sintoma: Comunidade implantada, porém inacessível no portal
Causas possíveis::
- Permissões RBAC insuficientes
- Políticas de Acesso Condicional bloqueando o acesso
- Problema de permissões do grupo de recursos gerenciado
Etapas da resolução:
- Verifique se você tem a função leitor ou colaborador na comunidade
- Verificar políticas de Acesso Condicional no Microsoft Entra ID
- Solicitar acesso do administrador da assinatura
- Limpar o cache do navegador e tentar novamente
Prevenção: Garantir atribuições de RBAC adequadas antes de iniciar a implantação
Obtendo ajuda
Se você continuar enfrentando problemas:
- Verifique o guia de solução de problemas do enclave Azure: guia de solução de problemas
- Revisar os logs: Verifique o Log de Atividades em busca de mensagens de erro
- Documentação do Azure: consulte a documentação do Azure Enclave e as Perguntas frequentes sobre o Azure Enclave
-
Entre em contato com o suporte: crie um tíquete de suporte com:
- ID da assinatura
- ID do recurso da comunidade
- Linha do tempo dos eventos de implantação
- Capturas de tela e mensagens de erro
- ID de correlação de implantação
Noções básicas sobre os custos da comunidade
Crie uma estimativa da Calculadora de Azure para sua comunidade.
Dicas para otimizar custos:
- Usar o firewall da camada Standard para desenvolvimento/teste
- Configurar as políticas de retenção de log adequadamente
- Monitorar e dimensionar corretamente os recursos
- Usar Gerenciamento de Custos da Microsoft para acompanhamento
Próximas Etapas
Parabéns. Você implantou com êxito uma comunidade do Enclave Azure.
No próximo tutorial, você aprenderá a criar enclaves isolados em sua comunidade para hospedar cargas de trabalho.