Tutorial 1-1: Implementar uma comunidade Azure Enclave

Descrição geral

O Azure Enclave é um serviço Azure que acelera e simplifica a implementação e gestão de ambientes cloud seguros, isolados e compatíveis para as cargas de trabalho mais sensíveis das missões.

As comunidades fornecem a base de rede hub isolada que agrupa enclaves de forma segura e lógica para governação, gestão, conectividade e monitorização. Um proprietário de comunidade pode permitir a conectividade a outras comunidades ou redes locais através de terminais comunitários e centros de transporte.

Neste tutorial, parte um de oito, crias uma comunidade Azure Enclave no portal Azure. Os tutoriais seguintes desta série criam enclaves, pontos de extremidade de enclave e ligações de enclave.

Neste tutorial, você:

  • Planeie a arquitetura da sua comunidade e o espaço de endereços.
  • Crie uma comunidade para os seus enclaves.
  • Compreenda os benefícios da topologia hub-and-spoke.
  • Validar a implementação da comunidade, recursos de conectividade, monitorização e acesso.
  • Limpa a comunidade quando já não precisares dela.

Pré-requisitos

  • Uma subscrição do Azure com quota para os recursos necessários de rede, política de firewall e monitorização.
  • Permissões para criar e gerir recursos na subscrição ou grupo de recursos alvo:
    • Contributor
    • Administrador de Acesso ao Utilizador, caso precise de criar ou atualizar atribuições de funções
  • Familiaridade básica com redes Azure, grupos de recursos Azure e planeamento de endereços IP privados.
  • CLI do Azure ou Azure PowerShell instalados, se quiseres executar comandos opcionais de validação.

Antes de começares

Planear a sua comunidade

Antes de criar a sua comunidade, considere estes importantes aspetos de planeamento:

Planeamento do espaço de endereçamento

Calcule o espaço total de IP necessário para todos os enclaves planeados:

  • Calcule o número de enclaves: Preveja as necessidades atuais e um crescimento de 20–30%
  • Calcular o espaço necessário: Cada enclave normalmente necessita de /16 a /24 CIDR
  • Evite sobreposições: Garanta que não há sobreposição com redes on-premises ou outros ambientes Azure
  • Planeie cuidadosamente: Determine o espaço de endereços IP necessário para a sua comunidade e enclaves

Exemplo de cálculo:

  • Planeamento de cinco enclaves, cada um com /16 CIDR (65.536 IPs cada e 327.680 IPs no total)
  • CIDR mínimo da comunidade: /12 (1.048.576 IPs no total)
  • Recomendado: /11 ou /10 para buffer de crescimento

Recomendações para o tamanho do espaço de endereço:

Tamanho da Implantação Número de enclaves CIDR recomendado IPs disponíveis
Pequeno 1-3 enclaves /14 262,144
Medium 4-10 enclaves /12 1,048,576
Grande Enclaves 11-25 /11 2,097,152
Empresa 26+ enclaves /10 4,194,304

Dica

Use a Calculadora de Endereços IP do Azure para planear o seu espaço de endereços.

Convenção de nomenclatura

Estabelecer normas de nomenclatura antes da implementação:

Padrão de nomes recomendado:

  • Formato: <organization>-<environment>-<purpose>
  • Examples:
    • contoso-prod-main - Comunidade de produção
    • fabrikam-dev-sandbox - Comunidade de desenvolvimento
    • northwind-test-validation - Comunidade de testes

Considerações adicionais sobre a nomeação:

  • Mantenha os nomes concisos (3-24 caracteres)
  • Use letras minúsculas e hífens
  • Evite personagens especiais
  • Convenção de nomenclatura de documentos para referência da equipa

Seleção de região

Escolha a região do Azure com base em:

Requisitos de residência de dados:

  • Conformidade regulamentar
  • Requisitos de soberania de dados
  • Regulamentos específicos da indústria

Disponibilidade do serviço:

  • Verificar a disponibilidade do Azure Enclave na região
  • Verifique se os serviços Azure necessários estão disponíveis
  • Tenha em consideração as funcionalidades em pré-lançamento face às funcionalidades de disponibilidade geral

Desempenho e custo:

  • Proximidade aos utilizadores para menor latência
  • Custos de saída da rede
  • Variações de preços do Azure por região

Recuperação de desastres:

  • Preveja uma região secundária, se necessário
  • Considere regiões emparelhadas para Azure DR

Considerações sobre arquitetura

Topologia de hub e raio

As comunidades criam o hub e os enclaves criam as ramificações da sua topologia de rede em hub-and-spoke, que proporciona vários benefícios arquitetónicos:

Componentes do Hub (Comunidade):

  • Grupo de recursos geridos: recursos geridos pelo Azure que suportam a comunidade
  • Recursos de conectividade: WAN Virtual e recursos de conectividade relacionados para o centro comunitário
  • Política de firewall: Política centralizada de regras e coleções de regras para governação de tráfego
  • Registo centralizado: Recursos de registo e monitorização configuráveis
  • Aplicação de políticas: Governação centralizada e controlos de conformidade

Componentes do Spoke (Enclave):

  • Redes virtuais isoladas: Limites de rede separados por enclave
  • Recursos de Workload: Recursos Azure específicos de aplicações
  • Grupos de Segurança de Rede: Controlos de segurança ao nível da sub-rede
  • Endpoints privados: Conectividade segura aos serviços Azure PaaS

Benefícios da topologia hub-and-spoke:

Benefício Description
Isolamento de rede Cada enclave está isolado e tem um espaço de endereçamento independente
Segurança centralizada Ponto único para inspeção de trânsito e aplicação de políticas
Otimização de custos A infraestrutura partilhada (firewall, gateway VPN) reduz custos
Gestão simplificada Monitorização e governação centralizadas
Escalabilidade Adicionar facilmente novos enclaves sem afetar os existentes
Conectividade controlada Conexões explícitas de enclave necessárias para o tráfego inter-enclave

Segurança por defeito

As comunidades fornecem múltiplas camadas de segurança:

Segurança de rede:

  • Limites de rede isolados com Azure Firewall
  • Negar tráfego de rede por defeito
  • Regras de permissão explícitas através de pontos finais da comunidade e do enclave
  • Registo de tráfego de rede para auditoria e conformidade

Governação e conformidade:

  • Aplicação centralizada da Azure Policy
  • Estruturas de conformidade incorporadas
  • Fluxos de trabalho de isenção de políticas com aprovação
  • Registo de auditoria de todas as ações administrativas

Controlos de acesso:

  • Acesso just-in-time (JIT) para operações administrativas
  • Modo de manutenção para acesso elevado temporário
  • Integração do controlo de acesso baseado em funções (RBAC)
  • Suporte de identidade gerenciado

Monitorização e observabilidade:

  • Integração da área de trabalho do Log Analytics
  • Azure Monitor para métricas e alertas
  • Informações sobre ameaças do Azure Firewall
  • Registos de fluxo de rede e diagnósticos

Diagrama de arquitetura

O diagrama seguinte mostra um exemplo de ambiente Azure Enclave que começa com uma comunidade e adiciona enclaves e cargas de trabalho em tutoriais posteriores:

Diagrama mostrando dois exemplos de cargas de trabalho ligadas tanto aos outros recursos do Azure Enclave como aos grupos de recursos da tua carga de trabalho.

Criar uma comunidade no Azure Enclave

Preparar grupo de recursos

Antes de criar uma comunidade, precisa de um grupo de recursos. Um grupo de recursos do Azure é um contêiner lógico no qual você implanta e gerencia recursos do Azure.

Importante

Este tutorial usa myResourceGroup como marcador de posição para o nome do grupo de recursos. Podes, opcionalmente, substituir myResourceGroup pelo nome do teu próprio grupo de recursos seguindo a tua convenção de nomes.

Boas práticas para grupos de recursos:

  • Use nomes descritivos que indiquem propósito e ambiente
  • Aplicar etiquetas para organização e acompanhamento de custos
  • Garantir que as permissões RBAC apropriadas sejam atribuídas
  • Considere a localização do grupo de recursos (deve corresponder à região da comunidade)

Implementar a comunidade

As implantações comunitárias demoram aproximadamente 30-45 minutos a completar. O Azure Enclave cria o recurso comunitário e os recursos geridos de suporte para conectividade, política de firewall e monitorização.

Passo 1: Navegar até ao Azure Enclave

Na Azure Enclave página, selecione Communities no menu à esquerda.

Captura de ecrã que mostra a página inicial do portal Azure para o Azure Enclave com o botão Criar uma comunidade.

Passo 2: Iniciar a criação de comunidade

Na Communities página, selecione Create.

Captura de ecrã a mostrar a página do portal do Azure Enclave com a lista de comunidades selecionada.

Passo 3: Configurar as definições da comunidade

Introduza os detalhes básicos da sua comunidade:

Configuração básica:

  • Subscription: Selecione a sua subscrição do Azure
  • Resource Group: myResourceGroup (ou criar novo)
  • Community name: cmt-fabrikam (ou usa a tua convenção de nomes)
  • Region: East US (escolhe com base nas tuas necessidades)
  • Community address space: 10.0.0.0/16

Compreender os parâmetros de configuração:

Parâmetro Description Orientações
Assinatura Subscrição do Azure para faturar recursos Use a subscrição com quotas adequadas
Grupo de Recursos Contentor lógico para recursos comunitários Criar novos ou usar já existentes
Nome da comunidade Identificador único da comunidade Seguir a convenção de nomes, 3-24 caracteres
Região Região Azure para implementação Não pode ser alterado depois da criação
Espaço de endereços Alcance de IP privado para a comunidade Deve ser o RFC 1918, plano de crescimento

Orientações sobre o espaço de endereços:

Intervalos de endereços IP privados (RFC 1918):

  • 10.0.0.0/8 - Classe A (16 777 216 endereços)
  • 172.16.0.0/12 - Classe B (1.048.576 endereços)
  • 192.168.0.0/16 - Classe C (65.536 endereços)

Para este tutorial:

  • O uso 10.0.0.0/16 fornece 65.536 endereços IP
  • Suficiente para 3-5 enclaves com sub-redes de tamanho moderado
  • Considere CIDR maior (por exemplo, /14 ou /12) para produção que permita o crescimento

Captura de ecrã que mostra o ecrã de criação de comunidade com os inputs básicos para o ambiente do tutorial.

Podes ver os outros separadores, mas neste tutorial manténs os predefinidos:

  • manter o firewall padrão selecionado
  • Não cries hubs dedicados para os teus enclaves
  • manter a gestão de políticas predefinida
  • Mantém as definições padrão de monitorização e registo
  • Não adicione outros à administração comunitária
  • Manter o modo de manutenção Off

Selecione o separador Approvals seguinte.

Passo 4: Aprovações

Para este tutorial, só precisas de aprovações para a criação e atualização da ligação ao enclave. Introduza os detalhes básicos da sua comunidade:

Configuração das aprovações:

  • Connection creation: Selecionar Required e introduzir 1 para Minimum number of approvers
  • Connection updates: Selecionar Required e introduzir 1 para Minimum number of approvers

Captura de ecrã que mostra a página de definições de aprovações da comunidade para o ambiente do tutorial.

Note

Estas seleções de aprovação servem apenas para demonstrar como funcionam as aprovações no último recurso que criar. Esta configuração não representa uma configuração de produção.

Passo 5: Rever e criar

Selecione Review + create e valide que os detalhes da sua comunidade estejam corretos.

Verificações de validação:

  • Verifique se a subscrição e o grupo de recursos estão corretos
  • Confirmar que o nome da comunidade respeita a convenção de nomenclatura
  • Validar se a região cumpre os requisitos
  • Verifique se o espaço de endereçamento tem o tamanho apropriado e não se sobrepõe
  • Revise quaisquer avisos ou erros de validação

Passo 6: Criar

Selecione Create para iniciar a implementação.

O que acontece durante a implantação:

O processo de implementação cria:

  • Rede Virtual: Hub virtual network com espaço de endereçamento comunitário
  • Azure Firewall: Nível Premium ou Standard para filtragem de tráfego
  • Política de Firewall: Regras e políticas padrão
  • Log Analytics Workspace: Para monitorização e diagnóstico
  • Grupo de Recursos Geridos: Contém infraestrutura gerida pelo Azure
  • Definições de Diagnóstico: Configuração de registos e métricas
  • Grupos de Segurança de Redes: Regras de segurança padrão

Monitorização do progresso da implementação:

  • Acompanhar o estado da implementação nas notificações do portal Azure
  • Revise os registos de implementação caso ocorram problemas
  • Tempo estimado: 30-45 minutos
  • O estado mostra "Em execução" e depois "Concluído com êxito"

Validar a implementação

Após a conclusão da implementação da comunidade, realize estes passos de validação para garantir que tudo está configurado corretamente.

Passo 1: Verificar o estado da comunidade

  1. Vai à comunidade no portal Azure.

  2. Verifique Status mostra Succeeded

  3. Consulte a Overview página para informações básicas

    Captura de ecrã que mostra a comunidade criada na sua página de visão geral.

Informação chave a verificar:

  • Estado de aprovisionamento: Deve ser "Bem-sucedido"
  • Grupo de Recursos: Grupo de recursos correto listado
  • Localização: Corresponde à região selecionada
  • Espaço de endereços: CIDR correto exibido
  • Grupo de Recursos Geridos: Criado automaticamente

Passo 2: Verificar a configuração da rede

  1. Na visão geral da comunidade, selecione Managed Resource Group
  2. Veja os recursos criados:

Recursos esperados no grupo de recursos geridos:

  • Identidade gerenciada
  • área de trabalho do Log Analytics
  • WAN Virtual e recursos de conectividade relacionados
  • Recursos para políticas de firewall e recolha de regras
  • Definições de diagnóstico, quando aplicável

Verifique os recursos de conectividade geridos:

  • Navegue até ao grupo de recursos geridos.
  • Confirme que os recursos esperados de conectividade e política de firewall foram criados.
  • Verifique se o espaço de endereços configurado corresponde ao seu planeamento comunitário.

Passo 3: Rever o RBAC e o acesso

  1. Navegar para Access control (IAM) dentro da comunidade
  2. Revisão das atribuições de funções

Papéis esperados:

  • A sua conta de utilizador deve ter as permissões adequadas
  • Revise permissões herdadas do grupo de subscrições/recursos
  • Revise as tarefas que fez para permissões de administração comunitária

Lista de verificação de validação

Após o destacamento, confirme:

  • O estado da comunidade indica Concluído com êxito
  • Grupo de recursos gerido pela comunidade criado com recursos esperados
  • Recursos de conectividade gerida configurados com o espaço de endereçamento correto
  • Coleções de políticas e regras de firewall criadas
  • Espaço de trabalho do Log Analytics ligado
  • Definições de diagnóstico ativadas
  • As permissões RBAC estão configuradas
  • Sem erros de implementação no registo de atividade

Limpeza de recursos

Se precisares de apagar a tua comunidade depois de completares este tutorial:

Warning

Eliminar uma comunidade é permanente e não pode ser desfeito. Enclaves associados, cargas de trabalho e recursos geridos podem ser eliminados como parte do processo de eliminação da comunidade. Revise os recursos dependentes antes de eliminar a comunidade.

Antes de apagar:

  • Exporte quaisquer configurações ou dados importantes
  • Documente as definições de rede para referência futura.
  • Notificar os membros da equipa sobre a eliminação planeada
  • Remova quaisquer dependências (peering de rede virtual, ligações)

Para eliminar uma comunidade:

  1. Navegar até ao Azure Enclave no portal Azure

  2. Selecione Communities no menu esquerdo

  3. Selecione a comunidade a eliminar (por exemplo, cmt-fabrikam).

  4. Selecione Delete no menu superior

  5. Digite o nome da comunidade para confirmar a eliminação

  6. Selecione Delete

    Captura de ecrã que mostra a comunidade completa na página do portal do Azure Enclave, lista de comunidades.

Eliminação alternativa via CLI do Azure:

# Delete community (replace with your values)
az resource delete \
  --resource-group myResourceGroup \
  --resource-type Microsoft.Mission/communities \
  --name fabrikam \
  --api-version 2026-03-01-preview

O que é apagado:

  • Recursos comunitários
  • Enclaves associados dentro da comunidade
  • Cargas de trabalho associadas e grupos de recursos de cargas de trabalho vazios
  • Grupo de recursos geridos e recursos geridos por serviços
  • Política de firewall e recursos associados à recolha de regras
  • A área de trabalho do Log Analytics, se não for partilhada

O que é mantido:

  • Grupo de recursos (se contiver outros recursos)
  • Quaisquer recursos que não sejam geridos pelo Azure Enclave
  • dados do Log Analytics (com base nas definições de retenção)

Troubleshooting

Problema: Falha na implementação devido ao erro de sobreposição do espaço de endereços

Sintoma: A implementação falha com uma mensagem de erro sobre conflitos no espaço de endereços

Causas possíveis:

  • O espaço de endereços sobrepõe-se à rede virtual existente na subscrição
  • Conflitos no espaço de endereços com a rede local
  • O espaço de endereçamento sobrepõe-se às ligações de emparelhamento de rede virtual

Passos de resolução:

  1. Revise os VNets existentes na sua subscrição:
    az network vnet list --output table
    
  2. Escolha um bloco CIDR diferente, não sobreposto
  3. Verifique com a equipa de rede se está a usar conectividade híbrida
  4. Reiniciar a implementação com novo espaço de endereçamento

Prevenção: Mantenha uma folha de cálculo de gestão de endereços IP (IPAM) que documente todos os intervalos alocados

Problema: A implantação demora mais do que o esperado

Sintoma: Implementação em execução há mais de 60 minutos

Causas possíveis:

  • Região do Azure com elevada carga
  • Configurações complexas de políticas de firewall
  • Atrasos no registo de fornecedores de recursos

Passos de resolução:

  1. Consulte a página de estado do Azure para questões de saúde do serviço
  2. Rever os registos de implementação no Registo de Atividades
  3. Contacte o suporte do Azure se a implementação ultrapassar os 90 minutos
  4. Não canceles a implantação a menos que seja explicitamente aconselhado

Prevenção: Desdobrar durante as horas de menor afluência, sempre que possível

Problema: Não é possível aceder à comunidade após a implementação

Sintoma: Comunidade implementada mas inacessível no portal

Causas possíveis:

  • Permissões RBAC insuficientes
  • Políticas de Acesso Condicional que bloqueiam o acesso
  • Problema de permissões de grupos de recursos geridos

Passos de resolução:

  1. Verifique se tem um papel de Leitor ou Colaborador na comunidade
  2. Verifique as políticas de Acesso Condicional no Microsoft Entra ID
  3. Solicitar acesso ao administrador de subscrição
  4. Limpar a cache do navegador e tentar novamente

Prevenção: Certifique-se de que existem atribuições de RBAC adequadas antes de iniciar a implantação

Obter ajuda

Se continuar a ter problemas:

  1. Consulte o guia de resolução de problemas do Azure Enclave: Guia de resolução de problemas
  2. Verificar registos: Consulte o Registo de Atividade para mensagens de erro
  3. Documentação do Azure: Consulte a documentação do Azure Enclave e as perguntas frequentes sobre o Azure Enclave
  4. Contacte o suporte: Crie um pedido de suporte com:
    • ID da subscrição
    • ID de recurso comunitário
    • Cronologia dos eventos de destacamento
    • Mensagens de erro e capturas de ecrã
    • ID de correlação de implantação

Compreender os custos comunitários

Crie uma estimativa no Azure Calculator para a sua comunidade.

Sugestões de otimização de custos:

  • Usa firewall de nível Standard para dev/teste
  • Configure adequadamente as políticas de retenção de registos
  • Monitorize e dimensione corretamente os recursos
  • Use o Microsoft Cost Management para acompanhamento

Passos seguintes

Parabéns! Implementou com sucesso uma comunidade Azure Enclave.

No próximo tutorial, vais aprender a criar enclaves isolados dentro da tua comunidade para alojar cargas de trabalho.

Tutorial 1-2: Criar enclaves dentro de uma comunidade