Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Azure Enclave acelera e simplifica a implantação e o gerenciamento de ambientes de nuvem seguros, isolados e compatíveis para as cargas de trabalho mais confidenciais. O Enclave do Azure foi projetado para ambientes comerciais e desconectados.
Importante
Azure Enclave está atualmente em versão prévia e é fornecido sem um contrato de nível de serviço. Neste momento, Azure Enclave não deve ser usado para cargas de trabalho de produção. Alguns recursos podem não ter suporte, podem ter recursos restritos ou podem não estar disponíveis em todos os Azure locais. Consulte os Termos completos do Azure Enclave para conhecer os termos legais aplicáveis aos recursos do Azure que estão em versão beta, em versão prévia ou que ainda não foram lançados para disponibilidade geral.
Azure Enclave usa uma abordagem hierárquica e de várias camadas para a proteção de limites virtuais. Uma comunidade serve como um hub central para rede, governança e monitoramento para uma coleção de redes isoladas conhecidas como enclaves. O Enclave do Azure gerencia o roteamento de hubs e firewalls, juntamente com o registro em log de fluxos de rede virtual, para caminhos de rede de enclave configurados. Enclaves são redes isoladas e definidas por software de confiança zero (Rede Virtual do Azure) que hospedam suas cargas de trabalho de serviço Azure. Os enclaves e suas cargas de trabalho são governados usando o gerenciamento de configuração de políticas (Azure Policy).
Implantação acelerada e gerenciamento
Azure Enclave reduz drasticamente o tempo e a complexidade necessários para criar e gerenciar ambientes de nuvem seguros e compatíveis. A implantação de ambiente seguro tradicional pode levar semanas ou meses de planejamento, configuração e teste e ainda pode estar faltando importantes controles de isolamento e política. O Azure Enclave reduz o tempo de implantação para horas ou dias por meio da infraestrutura gerenciada pelo Azure Enclave e controles de segurança integrados, para que você possa focar nos seus clientes ou usuários.
Redes virtuais isoladas e cargas de trabalho
Com Azure Enclave, você pode facilmente criar novas redes isoladas e de confiança zero definidas pelo software e implantar cargas de trabalho nessas redes para atender aos seus requisitos de negócios em Azure.
Comunidades - Limite de WAN virtual isolado, de confiança zero e gerenciado pelo Azure Enclave protegido por meio de uma combinação de Firewall do Azure, proteções de políticas e atribuições de negação do controle de acesso baseado em função (RBAC) que servem como um hub para um ou mais enclaves. Você gerencia conexões fora da comunidade por meio de endpoints comunitários e recursos do hub de trânsito para permitir conectividade com destinos confiáveis. O registro e os diagnósticos são habilitados por padrão para todos os enclaves e cargas de trabalho na comunidade. Cada enclave pode enviar dados de log para a comunidade, mantê-los isolados no enclave ou enviar logs para ambos.
Enclaves - Redes virtuais isoladas, de confiança zero, gerenciadas pelo Azure Enclave e conectadas ao hub da comunidade, protegidas por uma combinação de grupos de segurança de rede (NSG), restrições de política e atribuições de negação do RBAC, que servem como rede virtual para uma ou mais cargas de trabalho. Você não pode modificar diretamente redes virtuais de enclave e grupos de segurança de rede (NSGs). Você deve gerenciá-los por meio dos pontos de extremidade e dos recursos do enclave para estabelecer conectividade de rede.
Cargas de trabalho – grupos lógicos que vinculam seus grupos de recursos de carga de trabalho a um enclave. Os grupos de recursos de carga de trabalho são onde você implanta recursos de Azure gerenciados pelo cliente. Esses recursos herdam a postura de segurança, as políticas e as permissões do enclave.
O que é implantado
Quando você implanta recursos do Azure Enclave, os seguintes recursos são implantados para você:
Comunidades – O grupo de recursos gerenciados pela comunidade contém esses recursos, dependendo de suas seleções durante a criação da comunidade.
- WAN Virtual do Azure
- Firewall do Azure
- Política de Firewall
- Identidade gerenciada para imposição de política
- espaço de trabalho do Log Analytics
- (Opcional) Regra de coleta de dados (para análise de logs de fluxos de Rede Virtual do enclave, se você configurar o envio de logs do enclave para a comunidade)
- (Opcional) Ponto de extremidade de coleta de dados (para análise de logs de fluxos de Rede Virtual do enclave, se você configurar o envio de logs do enclave para a comunidade)
Note
WAN Virtual hub regional – um hub seguro (hub WAN Virtual mais Firewall do Azure) é criado durante a criação do enclave para cada nova região em que um enclave é implantado. WAN Virtual hub de trânsito – quando você cria um hub de trânsito, um dos seguintes recursos também é criado dependendo de sua escolha:
- Gateway de VPN
- Gateway do ExpressRoute
- Conexão de Rede Virtual
-
- Rede Virtual
- Grupo de segurança de rede para cada sub-rede (1 necessário, 1 para cada sub-rede do cliente)
- Identidade gerenciada, uma para aplicação de política e outra para logs de fluxo da Rede Virtual
- Conta de armazenamento para logs de fluxo de rede
- Key Vault para criptografia de logs de fluxo de rede na conta de armazenamento
- (Opcional) Log Analytics se você tiver selecionado o registro em log no enclave
- (Opcional) Regra de coleta de dados (para análise de logs de fluxos de Rede Virtual do enclave, se você configurar o envio de logs do enclave para o enclave)
- (Opcional) Ponto de extremidade de coleta de dados (para análise de logs de fluxos de Rede Virtual do enclave, se você configurar o envio de logs do enclave para o enclave)
- (Opcional) Azure Bastion
- (Opcional) sub-rede Azure Bastion
- (Opcional) Endereço IP público para Azure Bastion
-
- Grupos de Recursos de Carga de Trabalho – Você cria cada grupo de recursos de carga de trabalho que precisa para organizar seus recursos.
Gerenciamento de conexões virtuais
Com Azure Enclave, você pode conectar facilmente suas comunidades, enclaves e cargas de trabalho a outras redes e recursos, tanto no Azure quanto no local.
- Pontos de extremidade do enclave são coleções de regras de rede que permitem uma conectividade simplificada e padronizada com um enclave ou uma carga de trabalho individual.
- Os endpoints da comunidade são coleções de regras de rede que permitem conectividade externa a destinos confiáveis, incluindo sites públicos, serviços amplamente conhecidos e redes privadas externas.
- Hubs de trânsito podem ser associados a regras de pontos de extremidade da comunidade para permitir a conectividade site a site segura com redes privadas externas por meio do Gateway de VPN ou do ExpressRoute.
- As conexões de enclave são associadas a um ponto de extremidade de comunidade ou enclave e permitem o tráfego de rede com base nas regras definidas dentro do ponto de extremidade.
Governança, segurança e monitoramento de várias camadas
Azure Enclave fornece as seguintes camadas de segurança internas diretamente no serviço:
- Azure Policy guardrails – Ajuda a controlar quais tipos de recursos e configurações são permitidos em comunidades, enclaves e cargas de trabalho.
- Limite de rede gerenciado – Roteia o tráfego autorizado por meio de pontos de extremidade gerenciados, conexões, grupos de segurança de rede e Firewall do Azure.
- Registro em log e monitoramento - Envia atividades e diagnósticos para um workspace do Log Analytics da comunidade, um workspace do enclave ou ambos, dependendo da sua configuração.
- Controles de acesso - Utiliza papéis do Azure e nega atribuições para ajudar a evitar alterações não autorizadas nos recursos gerenciados pelo Azure Enclave.
- Gerenciamento de conexões – Usa pontos de extremidade do enclave, pontos de extremidade da comunidade, hubs de trânsito e conexões de enclave para permitir apenas o tráfego explicitamente definido.
- Catálogo de serviços – Fornece modelos de implantação validados para implantação de recursos de carga de trabalho repetíveis.
Para obter mais diretrizes de governança, consulte as melhores práticas e controles de acesso em enclaves.
Defesa em profundidade
Azure Enclave simplifica a integração com os serviços de segurança e monitoramento de Azure existentes, incluindo:
Microsoft Sentinel: Combine o poder do SIEM (Gerenciamento de Eventos e Informações de Segurança) da Microsoft Sentinel e dos recursos SOAR (Orquestração, Automação e Resposta) de Segurança com Azure Enclave para aprimorar a detecção, investigação e resposta de ameaças em seu ambiente de nuvem.
Azure Monitor: Obtenha visibilidade de ponta a ponta e monitoramento aprofundado das operações do enclave Azure, beneficiando-se da análise avançada do Azure Monitor.
Microsoft Defender para Nuvem: fortifique seu enclave de Azure usando os recursos abrangentes de proteção contra ameaças e insights de linha de base de segurança do Microsoft Defender para Nuvem.
Área de Trabalho Virtual do Azure: integre seus enclaves com Área de Trabalho Virtual do Azure para fornecer aos usuários uma experiência de área de trabalho remota e segura de qualquer lugar.
Saiba mais sobre como Azure Enclave incorpora a defesa em profundidade.
Próximas Etapas
Aqui estão alguns outros artigos para saber mais sobre os novos recursos do Enclave Azure: