O que é uma conexão de enclave?

As conexões de enclave permitem que o tráfego de rede flua entre um enclave e um destino confiável definido dentro do limite da comunidade. O destino de cada conexão de enclave é um ponto de extremidade de enclave ou um ponto de extremidade de comunidade. As conexões de enclave permitem que os recursos dentro do seu enclave acessem serviços e dados em execução em outro enclave (por meio de um ponto de extremidade de enclave) ou destinos privados e/ou públicos confiáveis ​​definidos no nível da comunidade (por meio de um ponto de extremidade de comunidade).

As conexões de enclave também podem habilitar o acesso público seguro aos recursos dentro de um enclave por meio de uma conexão de hub de trânsito. Nesses casos, o hub de trânsito seria a origem da conexão e um ponto de extremidade de enclave seria o destino.

Arquitetura de uma conexão de enclave

Diagrama mostrando conexões entre dois enclaves e conexões com recursos externos.

Tipos de conexão de enclave

As conexões de enclave dão suporte a várias configurações de origem e destino:

Conexões de enclave para enclave

Conecte recursos em um enclave a recursos em outro enclave dentro da mesma comunidade. As conexões de enclave para enclave permitem a comunicação segura entre cargas de trabalho isoladas, mantendo os limites de rede.

Conexões de ponto de extremidade entre enclave e comunidade

Conecte recursos de um enclave a destinos externos definidos em um endpoint da comunidade. Os endpoints da comunidade permitem acesso de saída controlado a:

  • Destinos públicos da Internet (por meio de regras de IP, FQDN, Tag FQDN ou Tag de Serviço)
  • Redes privadas externas (por meio de conexões de hub de trânsito)

Conexões de hub de trânsito para enclave

Permitem a conectividade de entrada de redes externas para recursos dentro de um enclave. O hub de trânsito serve como a origem da conexão, permitindo que o tráfego de redes locais ou outras redes virtuais do Azure alcance as cargas de trabalho do enclave.

Quando você configura essa conectividade, você pode:

  • Roteamento de tráfego entre locais locais — Conecte várias conexões VPN ou ExpressRoute por meio da WAN Virtual da comunidade
  • Habilitar comunicação ponto a ponto — Permitir tráfego entre redes virtuais conectadas a diferentes hubs de trânsito

A interconexão do hub de trânsito dá suporte a cenários em que:

  • Vários escritórios regionais precisam se comunicar por meio de um ambiente centralizado Azure
  • Assinaturas de Azure diferentes com redes virtuais separadas exigem conectividade
  • Os padrões de conectividade híbrida exigem que o tráfego flua entre conexões ExpressRoute e VPN

Para criar uma conexão de um hub de trânsito para outro, ambos os hubs de trânsito devem existir na mesma comunidade. A conexão habilita o fluxo de tráfego bidirecional com base nas regras de roteamento e firewall configuradas.

Segurança de conexão

Múltiplas camadas de segurança de rede governam todas as conexões do enclave para manter o isolamento e o controle:

  • Regras do Firewall do Azure - O tráfego é avaliado com base nas políticas de firewall no nível da comunidade
  • Grupos de segurança de rede – NSGs (grupos de segurança de rede) no nível do enclave fornecem filtragem de tráfego extra

Modelo

Consulte a documentação do modelo

Próximas Etapas