perguntas frequentes sobre o enclave Azure

Este artigo responde a perguntas comuns sobre Azure Enclave, incluindo planejamento, uso, cobrança, configuração e conexões.

Overview

O que é Azure Enclave?

Azure Enclave é uma arquitetura de rede hub-and-spoke com isolamento de rede e aplicação de políticas integrados. Para obter mais informações, consulte o que é Azure Enclave?.

Por que devo usar Azure Enclave?

O Azure Enclave cria uma base segura em uma configuração conhecida para que você possa buscar aprovação de conformidade mais rápido e implantar cargas de trabalho com limites gerenciados pelo Azure Enclave. Para mais informações, veja Por que usar o Azure Enclave?

Como funciona Azure Enclave?

Azure Enclave usa um modelo de comunidade e enclave gerenciado. Uma comunidade fornece controles de rede compartilhados e cada enclave fornece limites de carga de trabalho isolados. Você conecta pontos de extremidade aprovados com conexões de enclave, e o Enclave do Azure aplica controles de política e roteamento nesses caminhos. Para obter detalhes da arquitetura, consulte o que é Azure Enclave?.

Qual é o preço de Azure Enclave?

Os preços do Azure Enclave incluem uma cobrança por hora para cada enclave, além de cobranças pelos recursos gerenciados. Os recursos gerenciados criam as camadas de isolamento do enclave seguro e incluem WAN Virtual, Firewall do Azure, redes virtuais e, dependendo da sua implantação, o Log Analytics opcional. Para ver os preços atuais, consulte preços do Azure Enclave.

Quais são os benefícios de usar Azure Enclave?

Azure Enclave ajuda você a implantar limites de rede seguros por design, impor a política de forma consistente e separar cargas de trabalho com conectividade controlada. Ele pode reduzir o esforço de configuração para ambientes regulados usando uma arquitetura conhecida e componentes gerenciados do Azure Enclave. Para mais informações, veja Por que usar o Azure Enclave?

Onde posso aprender a usar Azure Enclave?

Comece com o que é Azure Enclave?, examine o artigo do learn Azure Enclave e crie recursos em um tutorial ou modelos de exemplo para implantar arquiteturas de referência. Examine o artigo de práticas recomendadas quando estiver pronto para começar a planejar um design de produção. Para limites de serviço, consulte cotas e disponibilidade de região.

Planejamento de clientes

O enclave Azure está em versão prévia?

Sim. Azure Enclave está atualmente em versão prévia e é fornecido sem um contrato de nível de serviço. Azure Enclave não deve ser usado para cargas de trabalho de produção durante a versão prévia. Para obter mais informações, consulte o que é Azure Enclave?.

Onde posso encontrar um início rápido para Azure Enclave?

Você pode implantar componentes individuais personalizados no portal do Azure. Azure Enclave também fornece arquiteturas de referência de início rápido. Para obter mais informações, consulte modelos do Azure Enclave.

Os recursos Azure Enclave podem ser dimensionados em várias assinaturas?

Sim, comunidades e enclaves podem existir em uma mesma assinatura ou em assinaturas separadas dentro do mesmo tenant. As assinaturas separadas permitem que diferentes organizações paguem pelos recursos associados a cada enclave se isso se ajustar ao seu caso de uso. Para obter mais informações, consulte a arquitetura de implantação de várias assinaturas.

Em quais regiões Azure Enclave está disponível hoje?

Para obter a disponibilidade regional atual, consulte Produtos disponíveis por região e Cotas e disponibilidade de região no enclave Azure.

Você também pode consultar as regiões atuais permitidas para comunidades com o CLI do Azure.

az provider show --namespace Microsoft.Mission --query "resourceTypes[?resourceType=='communities'].locations"

Quais funções são usadas para gerenciar permissões para recursos do Enclave Azure?

Azure Enclave inclui funções para ajudá-lo a gerenciar seus ambientes com privilégios mínimos. Os nomes de função verificados incluem Proprietário da Comunidade, Colaborador da Comunidade, Leitor da Comunidade, Proprietário do Enclave, Colaborador do Enclave, Leitor de Enclave e Aprovador de Enclave. Para obter mais informações, consulte controles de acesso baseados em função.

Usando o enclave de Azure

Por que usar um hub dedicado?

Use um hub dedicado quando precisar de um IP SNAT de saída previsível para um grupo de enclaves ou de maior throughput VNet-para-VNet do que a capacidade pooled oferece. Um hub dedicado tem um IP público específico do Firewall do Azure, então enclaves que usam esse hub compartilham o mesmo IP público SNAT para saída da internet.

Como faço para criar um recurso que não esteja na lista de permissões do serviço Azure?

Se você estiver implantando um serviço do Azure em um grupo de recursos da carga de trabalho e vir o erro Do not allow creation of resource types outside of the allowlist, o serviço não é permitido pela Azure Policy atribuída. Você pode criar uma isenção de política para o grupo de recursos de carga de trabalho.

  1. No portal Azure, vá para o grupo de recursos de carga de trabalho.
  2. No menu à esquerda, selecione Governancee selecione Policy compliance.
  3. Pesquise por Allow e selecione a atribuição de política para o grupo de recursos da sua carga de trabalho.
  4. Selecione Create exemption.
  5. Selecione Review + createe, em seguida, selecione Create.

Após a conclusão da atualização de isenção, reimplante o serviço que foi negado anteriormente. Para obter mais informações, consulte As isenções de conformidade da política.

Como impedir a criação de novos tipos de recursos do Enclave Azure?

Se você for um engenheiro de nuvem e quiser restringir a criação de novas Comunidades em sua assinatura, poderá usar Azure Policy para impedir a implantação de tipos de recursos específicos.

Atualmente, Azure Enclave recomenda seguir o Tutorial: Não permitir tipos de recursos em seu ambiente de nuvem e definir a lógica de negócios desejada pela sua organização. As políticas Not allowed resource types e Allowed resource types estão vinculadas no tutorial.

Por exemplo, para impedir a implantação de comunidades em uma assinatura, atribua a Not allowed resource typedefinição de política, incluindo Microsoft.Mission/communities na lista de parâmetros de tipos de recursos não permitidos.

Posso mover meu enclave?

Não há suporte para a migração do recurso de enclave em si. Além disso, não há suporte para movimentações para alguns dos recursos implantados no grupo de recursos gerenciados do enclave (por exemplo, Azure Bastion, grupos de IP e identidade gerenciada atribuída pelo usuário). Saiba mais.

Os recursos de carga de trabalho que permitem a movimentação podem ser movidos de acordo com as opções de movimentação com suporte para esse tipo de recurso. Por exemplo, você pode criar uma imagem de máquina virtual e mover a imagem para recriar ou replicar uma máquina virtual em um novo enclave.

Cobrança

Como funciona a cobrança para Azure Enclave?

Você paga por:

  1. Cada enclave por hora.
  2. Recursos gerenciados por Azure Enclave para criar limites de comunidade e enclave.
  3. Cargas de trabalho que você implanta em seus enclaves.

Os recursos gerenciados para Azure Enclave incluem:

Para obter mais informações, consulte preços do Azure Enclave.

O custo do enclave inclui a comunidade, pontos de extremidade da comunidade, pontos de extremidade do enclave, conexões de enclave e hub de trânsito.

As horas incompletas são calculadas proporcionalmente?

Os enclaves implantados durante parte de uma hora são cobrados pela hora inteira.

Configuração do enclave

Posso adicionar um firewall à minha rede virtual de enclave, além do firewall da comunidade?

Adicionar um firewall de rede virtual não é um padrão recomendado. Azure Enclave gerencia o tráfego de rede por meio de recursos de rede de comunidade e enclave.

Connections

Qual acesso é permitido por padrão?

O Azure Enclave configura a saída necessária do Azure para recursos gerenciados. Para comunidades que usam um firewall não Básico, ele cria uma regra padrão de política de firewall de saída para o Serviço de Gerenciamento de Chaves (KMS) via porta TCP 1688.

Como posso interromper rapidamente o acesso de recursos a uma URL ou IP?

Por exemplo, se você precisar bloquear ou remover rapidamente o acesso de um recurso como uma máquina virtual para um site problemático, você poderá:

  • Exclua a conexão de enclave, por exemplo, a conexão do seu enclave a um endpoint da comunidade que permite acesso a um site ou endereço IP problemático.
  • Remova a sub-rede da máquina virtual da conexão de enclave.
  • Se você tiver acesso ao endpoint da comunidade ou do enclave, remova o site problemático ou o endereço IP das regras do endpoint.

Como posso tornar as implantações mais rápidas?

Ao elaborar modelos para a criação de recursos do Enclave do Azure, você pode usar o envio em lote de conexões de enclave enviando conexões simultaneamente. O envio em lote permite que um lote maior de conexões de enclave seja criado ao mesmo tempo, o que é mais rápido do que criar as conexões uma de cada vez. Nos seus modelos, você pode configurar um lote de conexões de enclave para ser implantado somente após a criação de todos os pontos de extremidade do enclave e da comunidade. As conexões de enclave com um hub de trânsito podem ser agrupadas em lote separadamente após a criação do hub de trânsito.

No Bicep, você pode criar um lote de conexões de enclave intencionalmente adicionando uma seção dependsOn a cada recurso de conexão de enclave. O dependsOn array deve incluir todos os endpoints da comunidade e do enclave para os quais você deseja criar conexões no mesmo lote.

dependsOn: [
  myCommunityEndpoint1
  myEnclaveEndpoint1
  myEnclaveEndpoint2
]

Note

O linter do Bicep pode mostrar um aviso como Warning no-unnecessary-dependson: Remove unnecessary dependsOn entry para um ou mais recursos em dependsOn. Você pode suprimir esse aviso adicionando #disable-next-line no-unnecessary-dependson à linha antes da dependsOn entrada.