Azure Enclave Perguntas frequentes

Este artigo responde a perguntas comuns sobre o Azure Enclave, incluindo planeamento, utilização, faturação, configuração e ligações.

Overview

O que é o Azure Enclave?

O Azure Enclave é uma arquitetura de rede hub-and-spoke com isolamento de rede incorporado e aplicação de políticas. Para mais informações, consulte O que é o Azure Enclave?.

Porque devo usar o Azure Enclave?

O Azure Enclave cria uma base segura numa configuração conhecida para que possa procurar aprovação de conformidade mais rapidamente e implementar cargas de trabalho com fronteiras geridas pelo Azure Enclave. Para mais informações, veja Por que usar o Azure Enclave?

Como funciona o Azure Enclave?

O Azure Enclave utiliza um modelo de comunidade e enclave gerido. Uma comunidade fornece controlos de rede partilhados, e cada enclave fornece limites isolados de carga de trabalho. Liga pontos finais aprovados com ligações de enclave, e o Azure Enclave aplica controlos de política e de encaminhamento ao longo desses caminhos. Para detalhes sobre arquitetura, veja O que é o Azure Enclave?.

Qual é o preço do Azure Enclave?

Os preços do Azure Enclave incluem uma cobrança horária por enclave mais encargos pelos recursos geridos. Os recursos geridos criam as camadas de isolamento seguro do enclave e incluem WAN Virtual, Azure Firewall, redes virtuais e Log Analytics opcional, consoante a sua implementação. Para as taxas atuais, consulte preços do Azure Enclave.

Quais são os benefícios de usar o Azure Enclave?

O Azure Enclave ajuda-o a implementar limites de rede seguros desde o design, a aplicar políticas de forma consistente e a separar cargas de trabalho com conectividade controlada. Pode reduzir o esforço de configuração para ambientes regulados ao utilizar uma arquitetura conhecida e componentes do Azure Enclave geridos. Para mais informações, veja Por que usar o Azure Enclave?

Onde posso aprender a usar o Azure Enclave?

Comece com O que é o Azure Enclave?, reveja o artigo aprenda o Azure Enclave e depois crie recursos num tutorial ou modelos de exemplo para implementar arquiteturas de referência. Revise o artigo de melhores práticas quando estiver pronto para começar a planear um design de produção. Para os limites de serviço, consulte quotas e disponibilidade por região.

Planeamento de clientes

O Azure Enclave está em pré-visualização?

Yes. O Azure Enclave está atualmente em Pré-visualização e é fornecido sem um acordo de nível de serviço. O Azure Enclave não deve ser usado para cargas de trabalho de produção durante o Preview. Para mais informações, consulte O que é o Azure Enclave?.

Onde posso encontrar um guia de início rápido para o Azure Enclave?

Pode implementar componentes individuais personalizados a partir do portal Azure. O Azure Enclave também fornece arquiteturas de referência de início rápido. Para mais informações, consulte modelos do Azure Enclave.

Os recursos do Azure Enclave podem escalar em várias subscrições?

Sim, comunidades e enclaves podem existir numa única subscrição ou em subscrições separadas dentro do mesmo inquilino. Subscrições separadas permitem que diferentes organizações paguem pelos recursos associados a cada enclave, se isso se adequar ao seu caso de uso. Para mais informações, consulte Arquitetura de implementação multi-subscrição.

Em que regiões o Azure Enclave está disponível atualmente?

Para a disponibilidade regional atual, consulte Produtos disponíveis por região e Quotas e disponibilidade por região no Azure Enclave.

Também pode consultar as regiões atualmente permitidas para comunidades com a CLI do Azure.

az provider show --namespace Microsoft.Mission --query "resourceTypes[?resourceType=='communities'].locations"

Que funções são usadas para gerir permissões para recursos do Azure Enclave?

O Azure Enclave inclui funções para o ajudar a gerir os seus ambientes com o mínimo de privilégios. Os nomes de funções verificados incluem Proprietário da Comunidade, Colaborador da Comunidade, Leitor da Comunidade, Proprietário do Enclave, Colaborador do Enclave, Leitor do Enclave e Aprovador do Enclave. Para mais informações, consulte controlos de acesso baseados em funções.

Usando o Azure Enclave

Porque usar um hub dedicado?

Use um hub dedicado quando precisar de um IP SNAT de saída da internet previsível para um grupo de enclaves ou de maior débito VNet-para-VNet do que a capacidade pooled oferece. Um hub dedicado tem um IP público específico do Azure Firewall, por isso os enclaves que usam esse hub partilham o mesmo IP público SNAT para saída da internet.

Como posso criar um recurso que não esteja na lista de permissões de serviços do Azure?

Se estiveres a implementar um serviço do Azure num grupo de recursos de carga de trabalho e vires o erro Do not allow creation of resource types outside of the allowlist, o serviço não é permitido pela Política do Azure atribuída. Pode criar uma isenção de política para o grupo de recursos de carga de trabalho.

  1. No portal do Azure, vai ao grupo de recursos de carga de trabalho.
  2. No menu à esquerda, selecione Governance, e depois selecione Policy compliance.
  3. Procure por Allow, e depois selecione a atribuição de política para o seu grupo de recursos de carga de trabalho.
  4. Selecione Create exemption.
  5. Selecione Review + create, e depois selecione Create.

Depois de a atualização da exceção estar concluída, volte a implementar o serviço que tinha sido anteriormente recusado. Para mais informações, consulte Isenções de conformidade da Política.

Como posso impedir a criação de novos tipos de recursos no Azure Enclave?

Se é engenheiro de cloud e quer restringir a criação de novas Comunidades na sua subscrição, pode usar o Azure Policy para evitar a implementação de tipos específicos de recursos.

Atualmente, o Azure Enclave recomenda seguir o Tutorial: Não permitir tipos de recursos no seu ambiente cloud e definir a lógica de negócio que a sua organização deseja. No tutorial, as políticas Not allowed resource types e Allowed resource types estão associadas.

Por exemplo, para evitar a implementação de comunidades numa subscrição, atribua a Not allowed resource typedefinição de política, incluindo Microsoft.Mission/communities na lista de parâmetros de tipos de recursos não permitidos.

Posso mudar o meu enclave?

Não é suportado mover o próprio recurso do enclave. Além disso, as operações de movimentação não são suportadas para alguns dos recursos implementados no grupo de recursos geridos do enclave (por exemplo, Azure Bastion, Grupos IP e identidade gerida atribuída pelo utilizador). Saiba mais.

Os recursos de carga de trabalho que permitem a mudança podem ser movidos de acordo com as opções de mudança suportadas para esse tipo de recurso. Por exemplo, pode criar uma imagem de máquina virtual e mover a imagem para recriar ou replicar uma máquina virtual num novo enclave.

Billing

Como funciona a faturação no Azure Enclave?

Você paga por:

  1. Cada enclave a cada hora.
  2. Recursos geridos pelo Azure Enclave para criar fronteiras de comunidade e enclave.
  3. Cargas de trabalho que implementas dentro dos teus enclaves.

Recursos gerenciados para Azure Enclave incluem:

Para mais informações, consulte preços do Azure Enclave.

O custo do enclave inclui a comunidade, os endpoints da comunidade, os endpoints do enclave, as ligações do enclave e o hub de trânsito.

As horas incompletas são calculadas proporcionalmente?

Os enclaves implementados durante apenas parte de uma hora têm a hora completa cobrada.

Configuração do enclave

Posso adicionar um firewall à minha rede virtual do enclave, além do firewall comunitário?

Adicionar um firewall de rede virtual não é um padrão recomendado. O Azure Enclave gere o tráfego de rede através de recursos de rede da comunidade e do enclave.

Connections

Qual acesso é permitido por predefinição?

O Azure Enclave configura a saída necessária do Azure para recursos geridos. Para comunidades que utilizam um firewall não Básico, cria-se uma regra de política de firewall de saída por defeito para o Serviço de Gestão de Chaves (KMS) sobre a porta TCP 1688.

Como posso bloquear rapidamente o acesso de recursos a uma URL ou IP?

Por exemplo, se precisar de bloquear ou remover rapidamente o acesso de um recurso como uma máquina virtual a um site problemático, pode:

  • Elimine a ligação do enclave, como a ligação entre o seu enclave e um endpoint da comunidade que permita o acesso a um sítio Web ou endereço IP problemático.
  • Remova a sub-rede da máquina virtual da ligação ao enclave.
  • Se tiver acesso ao endpoint da comunidade ou do enclave, remova o site ou endereço IP problemático das regras do endpoint.

Como posso tornar as missões mais rápidas?

Quando cria modelos para recursos do Azure Enclave, pode tirar partido do agrupamento de ligações dos enclaves enviando várias ligações em simultâneo. O batching permite criar um lote maior de ligações enclave ao mesmo tempo, o que é mais rápido do que criar as ligações uma de cada vez. Nos seus modelos, pode configurar um lote de ligações ao enclave para ser implementado apenas quando todos os endpoints do enclave e os endpoints da comunidade tiverem sido criados. As ligações de enclave a um centro de trânsito podem ser agrupadas separadamente assim que o centro de trânsito é criado.

No Bicep, pode agrupar em lote as ligações de enclave de forma intencional, adicionando uma secção dependsOn a cada recurso de ligação de enclave. A matriz dependsOn deve incluir todos os pontos finais da comunidade e do enclave para os quais pretende criar ligações no mesmo lote.

dependsOn: [
  myCommunityEndpoint1
  myEnclaveEndpoint1
  myEnclaveEndpoint2
]

Note

Bicep Linter pode mostrar um aviso como Warning no-unnecessary-dependson: Remove unnecessary dependsOn entry para um ou mais recursos em dependsOn. Pode suprimir este aviso adicionando #disable-next-line no-unnecessary-dependson à linha antes da dependsOn entrada.