Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
A community endpoint é um conjunto de destinos confiáveis e conexões de hubs de trânsito que permitem comunicações de enclave para redes privadas fora dos limites comunitários.
Conexões enclave associadas a um endpoint comunitário permitem que eles source enclave conectem a destinos definidos dentro do endpoint comunitário. Esses pontos de extremidade fornecem um mecanismo controlado para que os enclaves se comuniquem com serviços externos, mantendo as fronteiras de isolamento de rede do Azure Enclave.
As regras de rede do Firewall do Azure aplicam endpoints da comunidade, garantindo que a conectividade de saída dos enclaves seja explicitamente definida e governada.
Arquitetura de um terminal da comunidade
Nessa arquitetura:
- Um
enclaveinicia a conectividade de saída. - O tráfego é direcionado através do
community endpoint. - A solicitação é avaliada em relação
Firewall do Azure network rulesa . - Se uma regra corresponder, a conexão com o destino será permitida.
Esse modelo garante que todo o tráfego de saída dos enclaves passe por uma aplicação centralizada de políticas.
Tipos de regra de ponto de extremidade da comunidade
Os endpoints da comunidade oferecem suporte a vários tipos de regras que definem como os enclaves podem se conectar a recursos externos.
IP AddressAtive o tráfego de um enclave para um endereço IP específico fora da WAN Virtual da comunidade.Fully Qualified Domain Name (FQDN)Habilitar o tráfego de um enclave para um nome de domínio confiável (por exemploportal.azure.com).
Regras FQDN suportamTCP and UDP protocols, então você pode se conectar a serviços que expõem endpoints via DNS em vez de endereços IP estáticos.FQDN TagPermitir o tráfego de enclaves para os serviços conhecidos do Microsoft Azure por meioFQDN tagsde , comoAzurePortal.Service TagPermita o tráfego de enclaves para os serviços do Azure usandoAzure Service Tags. As Service Tags representam grupos de prefixos de endereço IP para serviços específicos do Azure, o que simplifica a criação de regras de segurança. Quando você usa umService Tag, o Azure mantém automaticamente os intervalos de endereços IP subjacentes conforme eles mudam, então você não precisa atualizar manualmente as regras quando os endereços IP do serviço forem modificados.As marcas de serviço comuns incluem:
-
AzureCloud- Todos os endereços IP do datacenter Azure -
AzureStorage– endereços IP do serviço Armazenamento do Azure -
AzureKeyVault– endereços IP do serviço Azure Key Vault -
AzureActiveDirectory- endereços IP do serviço Microsoft Entra ID -
AzureMonitor- endereços IP do serviço Azure Monitor -
Sql– endereços IP do serviço Banco de Dados SQL do Azure
Para obter uma lista completa das tags de serviço disponíveis, consulte tags de serviço da Rede Virtual.
-
Private NetworkPermita o tráfego de enclaves para uma rede privada externa por meio de uma conexão existentetransit hub. O hub de trânsito deve existir antes que você possa criar uma regra de rede privada.
Pontos de extremidade da comunidade para serviços comuns
O Azure Enclave suporta a criação de endpoints comunitários para serviços comuns que muitas organizações exigem. Administradores podem configurar endpoints para serviços Azure e serviços Microsoft frequentemente usados para simplificar a conectividade sem exigir configuração manual de regras de firewall.
Os endpoints de serviço comuns incluem conexão com:
- serviços de gerenciamento do Azure - Portal, Resource Manager e APIs de gerenciamento
- serviços do Microsoft Update - pontos de extremidade do Windows Update e do Microsoft Update
- Serviços de monitoramento do Azure - Azure Monitor, Log Analytics e Application Insights
- Serviços de identidade - endpoints de autenticação e autorização do Microsoft Entra ID
- Serviços de certificados – lista de revogação de certificados (CRL) e pontos de extremidade do Protocolo de Status de Certificado Online (OCSP)
O uso de endpoints pré-configurados de serviços comuns oferece vários benefícios:
- Configuração simplificada – não é necessário identificar e configurar manualmente endereços IP individuais ou FQDNs
- Atualizações automáticas – os pontos de extremidade são mantidos por Azure e atualizados à medida que os endereços de serviço são alterados
- Alinhamento com as práticas recomendadas - os pontos de extremidade pré-configurados seguem os padrões de conectividade recomendados pela Microsoft
- Sobrecarga administrativa reduzida – minimiza a manutenção contínua necessária para regras de conectividade de saída
Para habilitar pontos de extremidade de serviço comuns para sua comunidade, consulte Criar um ponto de extremidade da comunidade.
Regras de rede FQDN
Suporte FQDN-based Firewall do Azure network rules a endpoints da comunidade para TCP and UDP protocols. Essa funcionalidade permite que enclaves se conectem a destinos baseados em domínio sem exigir que os administradores mantenham listas de endereços IP estáticos.
Quando uma regra de endpoint comunitário especifica um FQDN destination, o Firewall do Azure resolve o nome de domínio para seus endereços IP associados durante a avaliação da regra. O tráfego é permitido ou negado com base nos parâmetros de regra configurados, como protocolo e porta de destino.
O uso de regras baseadas em FQDN oferece várias vantagens:
- Simplifica o gerenciamento de regras de firewall usando nomes de domínio em vez de endereços IP
- Serviços de suporte com
dynamic or frequently changing IP ranges - Facilita a conectividade para
SaaS platforms and Azure platform services - Melhora a escalabilidade para implantações de enclave de Azure grandes
Como a avaliação de regras depende do comportamento do Firewall do Azure, a conectividade com endpoints da comunidade segue a lógica padrão do Firewall do Azure para processamento e filtragem de regras.
Para obter mais informações, consulte a seguinte documentação de Firewall do Azure:
- Lógica de processamento de regra do Firewall do Azure
- Filtragem de regras de rede do Firewall do Azure
- Filtragem de FQDN em regras de rede do Firewall do Azure