Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Descrição geral
O Azure Enclave é um serviço Azure que acelera e simplifica a implementação e gestão de ambientes cloud seguros, isolados e compatíveis para as cargas de trabalho mais sensíveis das missões.
As comunidades fornecem a base de rede hub isolada que agrupa enclaves de forma segura e lógica para governação, gestão, conectividade e monitorização. Um proprietário de comunidade pode permitir a conectividade a outras comunidades ou redes locais através de terminais comunitários e centros de transporte.
Neste tutorial, parte um de oito, crias uma comunidade Azure Enclave no portal Azure. Os tutoriais seguintes desta série criam enclaves, pontos de extremidade de enclave e ligações de enclave.
Neste tutorial, você:
- Planeie a arquitetura da sua comunidade e o espaço de endereços.
- Crie uma comunidade para os seus enclaves.
- Compreenda os benefícios da topologia hub-and-spoke.
- Validar a implementação da comunidade, recursos de conectividade, monitorização e acesso.
- Limpa a comunidade quando já não precisares dela.
Pré-requisitos
- Uma subscrição do Azure com quota para os recursos necessários de rede, política de firewall e monitorização.
- Permissões para criar e gerir recursos na subscrição ou grupo de recursos alvo:
- Contributor
- Administrador de Acesso ao Utilizador, caso precise de criar ou atualizar atribuições de funções
- Familiaridade básica com redes Azure, grupos de recursos Azure e planeamento de endereços IP privados.
- CLI do Azure ou Azure PowerShell instalados, se quiseres executar comandos opcionais de validação.
Antes de começares
Planear a sua comunidade
Antes de criar a sua comunidade, considere estes importantes aspetos de planeamento:
Planeamento do espaço de endereçamento
Calcule o espaço total de IP necessário para todos os enclaves planeados:
- Calcule o número de enclaves: Preveja as necessidades atuais e um crescimento de 20–30%
- Calcular o espaço necessário: Cada enclave normalmente necessita de /16 a /24 CIDR
- Evite sobreposições: Garanta que não há sobreposição com redes on-premises ou outros ambientes Azure
- Planeie cuidadosamente: Determine o espaço de endereços IP necessário para a sua comunidade e enclaves
Exemplo de cálculo:
- Planeamento de cinco enclaves, cada um com /16 CIDR (65.536 IPs cada e 327.680 IPs no total)
- CIDR mínimo da comunidade: /12 (1.048.576 IPs no total)
- Recomendado: /11 ou /10 para buffer de crescimento
Recomendações para o tamanho do espaço de endereço:
| Tamanho da Implantação | Número de enclaves | CIDR recomendado | IPs disponíveis |
|---|---|---|---|
| Pequeno | 1-3 enclaves | /14 | 262,144 |
| Medium | 4-10 enclaves | /12 | 1,048,576 |
| Grande | Enclaves 11-25 | /11 | 2,097,152 |
| Empresa | 26+ enclaves | /10 | 4,194,304 |
Dica
Use a Calculadora de Endereços IP do Azure para planear o seu espaço de endereços.
Convenção de nomenclatura
Estabelecer normas de nomenclatura antes da implementação:
Padrão de nomes recomendado:
- Formato:
<organization>-<environment>-<purpose> - Examples:
-
contoso-prod-main- Comunidade de produção -
fabrikam-dev-sandbox- Comunidade de desenvolvimento -
northwind-test-validation- Comunidade de testes
-
Considerações adicionais sobre a nomeação:
- Mantenha os nomes concisos (3-24 caracteres)
- Use letras minúsculas e hífens
- Evite personagens especiais
- Convenção de nomenclatura de documentos para referência da equipa
Seleção de região
Escolha a região do Azure com base em:
Requisitos de residência de dados:
- Conformidade regulamentar
- Requisitos de soberania de dados
- Regulamentos específicos da indústria
Disponibilidade do serviço:
- Verificar a disponibilidade do Azure Enclave na região
- Verifique se os serviços Azure necessários estão disponíveis
- Tenha em consideração as funcionalidades em pré-lançamento face às funcionalidades de disponibilidade geral
Desempenho e custo:
- Proximidade aos utilizadores para menor latência
- Custos de saída da rede
- Variações de preços do Azure por região
Recuperação de desastres:
- Preveja uma região secundária, se necessário
- Considere regiões emparelhadas para Azure DR
Considerações sobre arquitetura
Topologia de hub e raio
As comunidades criam o hub e os enclaves criam as ramificações da sua topologia de rede em hub-and-spoke, que proporciona vários benefícios arquitetónicos:
Componentes do Hub (Comunidade):
- Grupo de recursos geridos: recursos geridos pelo Azure que suportam a comunidade
- Recursos de conectividade: WAN Virtual e recursos de conectividade relacionados para o centro comunitário
- Política de firewall: Política centralizada de regras e coleções de regras para governação de tráfego
- Registo centralizado: Recursos de registo e monitorização configuráveis
- Aplicação de políticas: Governação centralizada e controlos de conformidade
Componentes do Spoke (Enclave):
- Redes virtuais isoladas: Limites de rede separados por enclave
- Recursos de Workload: Recursos Azure específicos de aplicações
- Grupos de Segurança de Rede: Controlos de segurança ao nível da sub-rede
- Endpoints privados: Conectividade segura aos serviços Azure PaaS
Benefícios da topologia hub-and-spoke:
| Benefício | Description |
|---|---|
| Isolamento de rede | Cada enclave está isolado e tem um espaço de endereçamento independente |
| Segurança centralizada | Ponto único para inspeção de trânsito e aplicação de políticas |
| Otimização de custos | A infraestrutura partilhada (firewall, gateway VPN) reduz custos |
| Gestão simplificada | Monitorização e governação centralizadas |
| Escalabilidade | Adicionar facilmente novos enclaves sem afetar os existentes |
| Conectividade controlada | Conexões explícitas de enclave necessárias para o tráfego inter-enclave |
Segurança por defeito
As comunidades fornecem múltiplas camadas de segurança:
Segurança de rede:
- Limites de rede isolados com Azure Firewall
- Negar tráfego de rede por defeito
- Regras de permissão explícitas através de pontos finais da comunidade e do enclave
- Registo de tráfego de rede para auditoria e conformidade
Governação e conformidade:
- Aplicação centralizada da Azure Policy
- Estruturas de conformidade incorporadas
- Fluxos de trabalho de isenção de políticas com aprovação
- Registo de auditoria de todas as ações administrativas
Controlos de acesso:
- Acesso just-in-time (JIT) para operações administrativas
- Modo de manutenção para acesso elevado temporário
- Integração do controlo de acesso baseado em funções (RBAC)
- Suporte de identidade gerenciado
Monitorização e observabilidade:
- Integração da área de trabalho do Log Analytics
- Azure Monitor para métricas e alertas
- Informações sobre ameaças do Azure Firewall
- Registos de fluxo de rede e diagnósticos
Diagrama de arquitetura
O diagrama seguinte mostra um exemplo de ambiente Azure Enclave que começa com uma comunidade e adiciona enclaves e cargas de trabalho em tutoriais posteriores:
Criar uma comunidade no Azure Enclave
Preparar grupo de recursos
Antes de criar uma comunidade, precisa de um grupo de recursos. Um grupo de recursos do Azure é um contêiner lógico no qual você implanta e gerencia recursos do Azure.
Importante
Este tutorial usa myResourceGroup como marcador de posição para o nome do grupo de recursos. Podes, opcionalmente, substituir myResourceGroup pelo nome do teu próprio grupo de recursos seguindo a tua convenção de nomes.
Boas práticas para grupos de recursos:
- Use nomes descritivos que indiquem propósito e ambiente
- Aplicar etiquetas para organização e acompanhamento de custos
- Garantir que as permissões RBAC apropriadas sejam atribuídas
- Considere a localização do grupo de recursos (deve corresponder à região da comunidade)
Implementar a comunidade
As implantações comunitárias demoram aproximadamente 30-45 minutos a completar. O Azure Enclave cria o recurso comunitário e os recursos geridos de suporte para conectividade, política de firewall e monitorização.
Passo 1: Navegar até ao Azure Enclave
Na Azure Enclave página, selecione Communities no menu à esquerda.
Passo 2: Iniciar a criação de comunidade
Na Communities página, selecione Create.
Passo 3: Configurar as definições da comunidade
Introduza os detalhes básicos da sua comunidade:
Configuração básica:
-
Subscription: Selecione a sua subscrição do Azure -
Resource Group:myResourceGroup(ou criar novo) -
Community name:cmt-fabrikam(ou usa a tua convenção de nomes) -
Region:East US(escolhe com base nas tuas necessidades) -
Community address space:10.0.0.0/16
Compreender os parâmetros de configuração:
| Parâmetro | Description | Orientações |
|---|---|---|
| Assinatura | Subscrição do Azure para faturar recursos | Use a subscrição com quotas adequadas |
| Grupo de Recursos | Contentor lógico para recursos comunitários | Criar novos ou usar já existentes |
| Nome da comunidade | Identificador único da comunidade | Seguir a convenção de nomes, 3-24 caracteres |
| Região | Região Azure para implementação | Não pode ser alterado depois da criação |
| Espaço de endereços | Alcance de IP privado para a comunidade | Deve ser o RFC 1918, plano de crescimento |
Orientações sobre o espaço de endereços:
Intervalos de endereços IP privados (RFC 1918):
-
10.0.0.0/8- Classe A (16 777 216 endereços) -
172.16.0.0/12- Classe B (1.048.576 endereços) -
192.168.0.0/16- Classe C (65.536 endereços)
Para este tutorial:
- O uso
10.0.0.0/16fornece 65.536 endereços IP - Suficiente para 3-5 enclaves com sub-redes de tamanho moderado
- Considere CIDR maior (por exemplo, /14 ou /12) para produção que permita o crescimento
Podes ver os outros separadores, mas neste tutorial manténs os predefinidos:
- manter o firewall padrão selecionado
- Não cries hubs dedicados para os teus enclaves
- manter a gestão de políticas predefinida
- Mantém as definições padrão de monitorização e registo
- Não adicione outros à administração comunitária
- Manter o modo de manutenção
Off
Selecione o separador Approvals seguinte.
Passo 4: Aprovações
Para este tutorial, só precisas de aprovações para a criação e atualização da ligação ao enclave. Introduza os detalhes básicos da sua comunidade:
Configuração das aprovações:
-
Connection creation: SelecionarRequirede introduzir1paraMinimum number of approvers -
Connection updates: SelecionarRequirede introduzir1paraMinimum number of approvers
Note
Estas seleções de aprovação servem apenas para demonstrar como funcionam as aprovações no último recurso que criar. Esta configuração não representa uma configuração de produção.
Passo 5: Rever e criar
Selecione Review + create e valide que os detalhes da sua comunidade estejam corretos.
Verificações de validação:
- Verifique se a subscrição e o grupo de recursos estão corretos
- Confirmar que o nome da comunidade respeita a convenção de nomenclatura
- Validar se a região cumpre os requisitos
- Verifique se o espaço de endereçamento tem o tamanho apropriado e não se sobrepõe
- Revise quaisquer avisos ou erros de validação
Passo 6: Criar
Selecione Create para iniciar a implementação.
O que acontece durante a implantação:
O processo de implementação cria:
- Rede Virtual: Hub virtual network com espaço de endereçamento comunitário
- Azure Firewall: Nível Premium ou Standard para filtragem de tráfego
- Política de Firewall: Regras e políticas padrão
- Log Analytics Workspace: Para monitorização e diagnóstico
- Grupo de Recursos Geridos: Contém infraestrutura gerida pelo Azure
- Definições de Diagnóstico: Configuração de registos e métricas
- Grupos de Segurança de Redes: Regras de segurança padrão
Monitorização do progresso da implementação:
- Acompanhar o estado da implementação nas notificações do portal Azure
- Revise os registos de implementação caso ocorram problemas
- Tempo estimado: 30-45 minutos
- O estado mostra "Em execução" e depois "Concluído com êxito"
Validar a implementação
Após a conclusão da implementação da comunidade, realize estes passos de validação para garantir que tudo está configurado corretamente.
Passo 1: Verificar o estado da comunidade
Vai à comunidade no portal Azure.
Verifique
StatusmostraSucceededConsulte a
Overviewpágina para informações básicas
Informação chave a verificar:
- Estado de aprovisionamento: Deve ser "Bem-sucedido"
- Grupo de Recursos: Grupo de recursos correto listado
- Localização: Corresponde à região selecionada
- Espaço de endereços: CIDR correto exibido
- Grupo de Recursos Geridos: Criado automaticamente
Passo 2: Verificar a configuração da rede
- Na visão geral da comunidade, selecione
Managed Resource Group - Veja os recursos criados:
Recursos esperados no grupo de recursos geridos:
- Identidade gerenciada
- área de trabalho do Log Analytics
- WAN Virtual e recursos de conectividade relacionados
- Recursos para políticas de firewall e recolha de regras
- Definições de diagnóstico, quando aplicável
Verifique os recursos de conectividade geridos:
- Navegue até ao grupo de recursos geridos.
- Confirme que os recursos esperados de conectividade e política de firewall foram criados.
- Verifique se o espaço de endereços configurado corresponde ao seu planeamento comunitário.
Passo 3: Rever o RBAC e o acesso
- Navegar para
Access control (IAM)dentro da comunidade - Revisão das atribuições de funções
Papéis esperados:
- A sua conta de utilizador deve ter as permissões adequadas
- Revise permissões herdadas do grupo de subscrições/recursos
- Revise as tarefas que fez para permissões de administração comunitária
Lista de verificação de validação
Após o destacamento, confirme:
- O estado da comunidade indica Concluído com êxito
- Grupo de recursos gerido pela comunidade criado com recursos esperados
- Recursos de conectividade gerida configurados com o espaço de endereçamento correto
- Coleções de políticas e regras de firewall criadas
- Espaço de trabalho do Log Analytics ligado
- Definições de diagnóstico ativadas
- As permissões RBAC estão configuradas
- Sem erros de implementação no registo de atividade
Limpeza de recursos
Se precisares de apagar a tua comunidade depois de completares este tutorial:
Warning
Eliminar uma comunidade é permanente e não pode ser desfeito. Enclaves associados, cargas de trabalho e recursos geridos podem ser eliminados como parte do processo de eliminação da comunidade. Revise os recursos dependentes antes de eliminar a comunidade.
Antes de apagar:
- Exporte quaisquer configurações ou dados importantes
- Documente as definições de rede para referência futura.
- Notificar os membros da equipa sobre a eliminação planeada
- Remova quaisquer dependências (peering de rede virtual, ligações)
Para eliminar uma comunidade:
Navegar até ao Azure Enclave no portal Azure
Selecione
Communitiesno menu esquerdoSelecione a comunidade a eliminar (por exemplo,
cmt-fabrikam).Selecione
Deleteno menu superiorDigite o nome da comunidade para confirmar a eliminação
Selecione
Delete
Eliminação alternativa via CLI do Azure:
# Delete community (replace with your values)
az resource delete \
--resource-group myResourceGroup \
--resource-type Microsoft.Mission/communities \
--name fabrikam \
--api-version 2026-03-01-preview
O que é apagado:
- Recursos comunitários
- Enclaves associados dentro da comunidade
- Cargas de trabalho associadas e grupos de recursos de cargas de trabalho vazios
- Grupo de recursos geridos e recursos geridos por serviços
- Política de firewall e recursos associados à recolha de regras
- A área de trabalho do Log Analytics, se não for partilhada
O que é mantido:
- Grupo de recursos (se contiver outros recursos)
- Quaisquer recursos que não sejam geridos pelo Azure Enclave
- dados do Log Analytics (com base nas definições de retenção)
Troubleshooting
Problema: Falha na implementação devido ao erro de sobreposição do espaço de endereços
Sintoma: A implementação falha com uma mensagem de erro sobre conflitos no espaço de endereços
Causas possíveis:
- O espaço de endereços sobrepõe-se à rede virtual existente na subscrição
- Conflitos no espaço de endereços com a rede local
- O espaço de endereçamento sobrepõe-se às ligações de emparelhamento de rede virtual
Passos de resolução:
- Revise os VNets existentes na sua subscrição:
az network vnet list --output table - Escolha um bloco CIDR diferente, não sobreposto
- Verifique com a equipa de rede se está a usar conectividade híbrida
- Reiniciar a implementação com novo espaço de endereçamento
Prevenção: Mantenha uma folha de cálculo de gestão de endereços IP (IPAM) que documente todos os intervalos alocados
Problema: A implantação demora mais do que o esperado
Sintoma: Implementação em execução há mais de 60 minutos
Causas possíveis:
- Região do Azure com elevada carga
- Configurações complexas de políticas de firewall
- Atrasos no registo de fornecedores de recursos
Passos de resolução:
- Consulte a página de estado do Azure para questões de saúde do serviço
- Rever os registos de implementação no Registo de Atividades
- Contacte o suporte do Azure se a implementação ultrapassar os 90 minutos
- Não canceles a implantação a menos que seja explicitamente aconselhado
Prevenção: Desdobrar durante as horas de menor afluência, sempre que possível
Problema: Não é possível aceder à comunidade após a implementação
Sintoma: Comunidade implementada mas inacessível no portal
Causas possíveis:
- Permissões RBAC insuficientes
- Políticas de Acesso Condicional que bloqueiam o acesso
- Problema de permissões de grupos de recursos geridos
Passos de resolução:
- Verifique se tem um papel de Leitor ou Colaborador na comunidade
- Verifique as políticas de Acesso Condicional no Microsoft Entra ID
- Solicitar acesso ao administrador de subscrição
- Limpar a cache do navegador e tentar novamente
Prevenção: Certifique-se de que existem atribuições de RBAC adequadas antes de iniciar a implantação
Obter ajuda
Se continuar a ter problemas:
- Consulte o guia de resolução de problemas do Azure Enclave: Guia de resolução de problemas
- Verificar registos: Consulte o Registo de Atividade para mensagens de erro
- Documentação do Azure: Consulte a documentação do Azure Enclave e as perguntas frequentes sobre o Azure Enclave
-
Contacte o suporte: Crie um pedido de suporte com:
- ID da subscrição
- ID de recurso comunitário
- Cronologia dos eventos de destacamento
- Mensagens de erro e capturas de ecrã
- ID de correlação de implantação
Compreender os custos comunitários
Crie uma estimativa no Azure Calculator para a sua comunidade.
Sugestões de otimização de custos:
- Usa firewall de nível Standard para dev/teste
- Configure adequadamente as políticas de retenção de registos
- Monitorize e dimensione corretamente os recursos
- Use o Microsoft Cost Management para acompanhamento
Passos seguintes
Parabéns! Implementou com sucesso uma comunidade Azure Enclave.
No próximo tutorial, vais aprender a criar enclaves isolados dentro da tua comunidade para alojar cargas de trabalho.