Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
O Azure Enclave oferece defesa em profundidade por meio de múltiplas camadas de proteções de perímetro e salvaguardas para proteger e resguardar seus dados.
- RBAC (controle de acesso baseado em função) – sistema de gerenciamento de acesso padrão para todos os recursos Azure. As identidades de segurança vêm do Microsoft Entra ID (por exemplo, proprietário da comunidade ou proprietário do enclave).
- Azure Policy – Mecanismo de política para impor padrões organizacionais e avaliar a conformidade em escala. Azure Policy avalia solicitações e recursos do ARM (Azure Resource Manager) em relação às regras de negócios conhecidas como definições de política. As políticas são atribuídas no grupo de recursos de carga de trabalho e nos escopos do grupo de recursos gerenciados pelo enclave. Eles também são usados para controlar quais Serviços do Azure podem ser implantados e em qual Rede Virtual de enclave uma carga de trabalho pode ser implantada.
- Azure Rede de Ampla Área Virtual – Rede de ampla área definida pelo software para gerenciar segurança, roteamento e conectividade. WAN Virtual implementação tem um hub protegido protegido por Firewall do Azure.
- Firewall do Azure - Um serviço de segurança inteligente e nativo da nuvem para firewalls de rede que oferece proteção de alto nível contra ameaças para tráfego de rede que entra e sai da comunidade e para fluxos internos de tráfego entre enclaves dentro da comunidade.
- Rede Virtual do Azure – Rede definida pelo software para hospedar recursos de Azure privados. Em enclaves, as cargas de trabalho usam endereços IP privados; os fluxos são forçados por meio do Firewall do Azure da comunidade. Somente os proprietários de enclave podem criar ou modificar o Rede Virtual do enclave. Contém sub-redes para granularidade de rede adicional.
- Grupos de Segurança de Rede - serviço de segurança de rede das camadas 3 e 4 do modelo OSI para filtrar o tráfego de e para recursos do Azure em uma rede virtual do Azure. Isso é complementar ao controle fornecido pelo firewall do sistema operacional e pela comunidade Firewall do Azure. Todos os fluxos são registrados em logs de fluxos do NSG.
- Cargas de trabalho – combinação de serviços de nuvem e software instalado hospedado dentro de uma rede virtual. Como os serviços são implantados em um Rede Virtual ou vinculados a um Rede Virtual, os fluxos são controlados pelo Firewall do Azure por meio de WAN Virtual do Azure central.
Note
A integração com a Rede Virtual é apenas uma das abordagens para isolar recursos da plataforma. Você pode isolar ainda mais suas cargas de trabalho por meio de outras soluções de Gerenciamento de Identidade e Acesso, como Microsoft Entra ID e Controle de Acesso baseadas em atributo.
- Segredos, registro em log e monitoramento – repositório de segredos específico do enclave (Key Vault) e workspace Log Analytics. Embora esses serviços sejam serviços de plataforma, eles só são acessíveis dentro da rede virtual do enclave (firewall + endpoint privado). Os recursos gerenciados e de carga de trabalho do cliente do Azure Enclave registram automaticamente os dados de configurações de diagnóstico e o registro de atividades do Azure. Quando um proprietário da comunidade cria um novo enclave, ele pode escolher um destino para esses dados de log (o Log Analytics Workspace do enclave, o Log Analytics Workspace da comunidade ou ambos).
Segurança em camadas
As proteções de várias camadas fornecidas pelo enclave Azure incluem:
Segurança física: A Microsoft adota rigorosas medidas de segurança para garantir que os data centers do Azure estejam protegidos e seguros. Isso é verdadeiro tanto para ambientes de nuvem Air-Gapped quanto comerciais.
Isolamento de Rede Virtual: rede de confiança zero de última geração que aproveita e combina os recursos do WAN Virtual do Azure, Firewall, Policy, controle de acesso baseado em função (RBAC), Observador de Rede, Monitor, Microsoft Sentinel, Defender e outros para garantir que você saiba onde seus dados estão e quem está acessando esses dados a todo momento.
Gerenciamento de Conexões Virtuais: todas as conexões, internas ou externas, são regidas por regras rígidas e definidas pelo usuário para impedir o acesso injustificado.
Aplicação da Política do Azure: Garanta que seus ambientes permaneçam seguros por meio de políticas integradas nos níveis de comunidade, enclave e carga de trabalho para auditar e/ou aplicar consistência e conformidade em todo o seu ambiente.
Controle de Acesso Obrigatório - o acesso aos recursos do Azure Enclave é controlado por meio de funções internas de RBAC que podem ser atribuídas em qualquer escopo, desde a assinatura e o grupo de recursos até os recursos individuais
Observabilidade Obrigatória: o serviço enclave do Azure consolida todo o poder dos recursos internos de log, alertas e auditoria do Azure por meio da integração com Microsoft Sentinel, Defender e outras ferramentas de monitoramento e segurança de rede para garantir que seus dados permaneçam seguros.