O que é um enclave?

Um enclave é um Rede Virtual do Azure isolado que pertence a uma comunidade. Ele hospeda uma ou mais cargas de trabalho que exigem isolamento de rede, monitoramento e limites de segurança. Você pode conectar enclaves entre si usando endpoints de enclave para permitir comunicação segura entre enclaves.

Por que criar um enclave?

Os enclaves fornecem limites para segurança, governança e isolamento de recursos. Cada enclave fornece:

  • Isolamento de rede: Os enclaves são isolados de tudo o que está fora do enclave por padrão. O tráfego é restrito a serviços autorizados da Microsoft e conexões que você habilita explicitamente usando pontos de extremidade do enclave.
  • Logs de monitoramento e auditoria integrados: Todas as atividades em seu enclave são enviadas automaticamente para um workspace do Log Analytics, oferecendo visibilidade sobre o que está acontecendo em seu ambiente.
  • Políticas de segurança compartilhadas: os recursos em um enclave herdam a postura de segurança do enclave, facilitando a aplicação de políticas consistentes entre cargas de trabalho.

Arquitetura de um enclave

Os enclaves vêm com os seguintes recursos gerenciados pela plataforma:

Relacionamento em Rede

Monitoramento e acesso

  • Espaço de trabalho do Log Analytics: fornece registro de diagnóstico e monitoramento para recursos do enclave. Azure Enclave e recursos implantados pelo usuário podem enviar logs aqui, com o roteamento configurável por meio de configurações de diagnóstico.
  • Azure Bastion: fornece acesso seguro de administrador RDP/SSH aos recursos dentro do enclave.

Diagrama mostrando os recursos gerenciados implantados com um enclave e seus recursos implantados.

Grupo de recursos gerenciados do enclave

Quando você cria um enclave, o provedor de recursos do enclave Azure cria um grupo de recursos gerenciado para manter todos os recursos gerenciados pela plataforma. Uma atribuição de negação impede modificações não autorizadas nesse grupo de recursos, protegendo o isolamento do enclave e os limites de segurança contra alterações acidentais ou mal-intencionadas. Esse mecanismo garante que os recursos gerenciados pela plataforma permaneçam em um estado seguro e consistente.

Modo de manutenção

O modo de manutenção permite que os proprietários do enclave ignorem temporariamente as restrições de atribuição de negação para tarefas de manutenção privilegiadas. Ignorar a atribuição de negação é útil quando você precisa fazer alterações controladas em recursos gerenciados sem perder a proteção de isolamento. Os casos de uso típicos incluem:

  • Aplicando atualizações de configuração de rede
  • Atualizando políticas de segurança do enclave
  • Modificando configurações de monitoramento ou registro em log

Saiba mais sobre o modo de manutenção.

Azure Enclave é autoritativo para o enclave Rede Virtual

Quando o Azure Enclave provisiona um enclave, ele cria e gerencia continuamente a rede virtual do enclave como parte do limite isolado de confiança zero. O Azure Enclave é o plano de controle autoritativo para essa Rede Virtual: ele é responsável pela topologia da rede, roteamento e a configuração que vincula a Rede Virtual à gestão de conexões do enclave, incluindo tipos de recursos e capacidades como endpoints do enclave, conexões do enclave e recursos de sub-redes do enclave.

Como o enclave detém esse estado autoritativo, mude a Rede Virtual do enclave e seus recursos apenas através da experiência de gerenciamento do Azure Enclave. Editar a rede virtual diretamente, mesmo que seja por meio do Modo de Manutenção (por exemplo, pelo portal do Azure, pela CLI do Azure ou pelo ARM/Bicep fora do Azure Enclave), causa desvio na configuração. Quando a Rede Virtual sai do gerenciamento do Azure Enclave, a gestão de conexão do enclave não consegue mais conciliar a rede de forma confiável, e recursos que dependem dela podem parar de funcionar:

  • Os pontos de extremidade de enclave podem deixar de provisionar ou resolver.
  • As conexões de enclave podem não conseguir ser estabelecidas ou podem ser interrompidas.
  • Recursos de sub-redes do enclave, como sub-redes delegadas e configurações de sub-redes gerenciadas pelo enclave, podem se tornar indisponíveis.

Importante

Trate o Azure Enclave como a fonte única de referência para a Rede Virtual do enclave. Faça alterações na Rede Virtual e subnet através da experiência do Manage enclave, em vez de editar diretamente a Rede Virtual.

Delegação de sub-redes dentro do enclave

As sub-redes dentro da Rede Virtual do enclave dão suporte à delegação de sub-rede do Azure. A delegação designa uma sub-rede para uso por um serviço específico do Azure, para que o serviço possa criar e gerenciar seus recursos específicos dentro dessa sub-rede. Configure a delegação de sub-rede como parte da criação ou do gerenciamento de sub-redes por meio do enclave, de maneira que a delegação seja capturada no estado autoritativo do enclave e permaneça consistente com o gerenciamento de conexões do enclave. Delegar uma sub-rede diretamente na Rede Virtual, em vez de passar pelo Azure Enclave, é uma operação que pode causar deriva.

Para os passos para adicionar ou gerenciar sub-redes, veja Criar uma sub-rede dentro de um enclave.

Modelo

Veja a documentação do modelo.

Recursos Gerenciados

Os seguintes tipos de recursos são implantados no grupo de recursos gerenciados do enclave:

Próximas etapas