Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Enclave acelera e simplifica a implementação e gestão de ambientes cloud seguros, isolados e compatíveis para as cargas de trabalho mais sensíveis. O Azure Enclave foi concebido para ambientes comerciais e isolados.
Importante
O Azure Enclave está atualmente em pré-visualização e é fornecido sem um acordo de nível de serviço. Neste momento, o Azure Enclave não deveria ser usado para cargas de trabalho em produção. Certas funcionalidades podem não ser suportadas, podem ter capacidades limitadas ou podem não estar disponíveis em todas as localizações do Azure. Consulte os termos completos do Azure Enclave para termos legais que se aplicam a funcionalidades do Azure que estejam em beta, pré-visualização ou que ainda não tenham sido lançadas em disponibilidade geral.
O Azure Enclave adota uma abordagem multi-camadas e hierárquica para a proteção de fronteiras virtuais. Uma comunidade serve como um centro central para redes, governação e monitorização para um conjunto de redes isoladas conhecidas como enclaves. O Azure Enclave gere o encaminhamento de hub e firewall, juntamente com o registo virtual de fluxos de rede, para caminhos de rede configurados do enclave. Os enclaves são redes isoladas, zero-trust definidas por software (Rede Virtual do Azure) que alojam as suas cargas de trabalho de serviços Azure. Os enclaves e as suas cargas de trabalho são governados através da gestão de configuração de políticas (Azure Policy).
Implementação e gestão aceleradas
O Azure Enclave reduz drasticamente o tempo e a complexidade necessários para criar e gerir ambientes cloud seguros e compatíveis. A implementação tradicional em ambiente seguro pode demorar semanas ou meses de planeamento, configuração e testes, podendo ainda assim faltar controlos importantes de isolamento e políticas. O Azure Enclave reduz o tempo de implementação para horas ou dias através da infraestrutura gerida pelo Azure Enclave e dos controlos de segurança incorporados, para que possa concentrar-se nos seus clientes ou utilizadores.
Redes virtuais isoladas e cargas de trabalho
Com o Azure Enclave, pode facilmente criar novas redes isoladas e zero-trust definidas por software e implementar cargas de trabalho nessas redes para satisfazer os requisitos do seu negócio no Azure.
Comunidades - Fronteira de WAN virtual, isolada, de confiança zero e gerida pelo Azure Enclave, protegida por uma combinação de Azure Firewall, barreiras de proteção de políticas e atribuições de negação do controlo de acesso baseado em funções (RBAC), que funciona como um hub para um ou mais enclaves. Geres ligações fora da comunidade através de endpoints comunitários e recursos de centros de trânsito para permitir conectividade a destinos de confiança. O registo e o diagnóstico estão ativados por defeito para todos os enclaves e cargas de trabalho dentro da comunidade. Cada enclave pode enviar dados de registo para a comunidade, mantê-los isolados no enclave ou enviá-los para ambos os destinos.
Enclaves - Redes virtuais isoladas, de confiança zero, geridas pelo Azure Enclave, ligadas ao hub da comunidade e protegidas através de uma combinação de grupos de segurança de rede (NSG), salvaguardas de políticas e atribuições RBAC de negação, que funcionam como rede virtual para uma ou mais cargas de trabalho. Não podes modificar diretamente redes virtuais de enclave e NSGs. Tem de os gerir através dos endpoints do enclave e dos recursos do enclave para estabelecer a conectividade de rede.
Cargas de trabalho - Grupos lógicos que associam os seus grupos de recursos de carga de trabalho a um enclave. Os grupos de recursos de carga de trabalho são onde implementas recursos Azure geridos pelo cliente. Esses recursos herdam a postura de segurança, as políticas e as permissões do enclave.
O que é implementado
Quando implementa recursos do Azure Enclave, esses recursos são disponibilizados para si:
Comunidades - O grupo de recursos geridos pela comunidade contém estes recursos dependendo das suas escolhas durante a criação da comunidade.
- WAN Virtual do Azure
- Azure Firewall
- Política de Firewall
- Identidade gerida para a aplicação de políticas
- área de trabalho do Log Analytics
- (Opcional) Regra de recolha de dados (para análise dos registos de fluxo da Rede Virtual do enclave, se configurar o envio de quaisquer registos do enclave para a comunidade)
- (Opcional) Endpoint de recolha de dados (para análise de registos de fluxo do enclave Rede Virtual, caso configure qualquer registo do enclave para ser enviado à comunidade)
Note
Hub regional WAN Virtual - Um hub seguro (hub WAN Virtual plus Azure Firewall) é criado durante a criação do enclave para cada nova região onde um enclave é implantado. WAN Virtual hub para transporte público - Quando cria um hub de trânsito também é criado um dos seguintes recursos, dependendo da sua escolha:
- Gateway de VPN
- Gateway do ExpressRoute
- Ligação de Rede Virtual
-
- Rede Virtual
- Grupo de segurança de rede para cada sub-rede (1 obrigatório, 1 para cada sub-rede de cliente)
- Identidade gerida, uma para aplicação de políticas e outra para registos de fluxo da Rede Virtual
- Conta de armazenamento para registos de fluxo de rede
- Key Vault para encriptação dos registos de fluxo de rede na conta de armazenamento
- (Opcional) Log Analytics se selecionou o registo no enclave
- (Opcional) Regra de recolha de dados (para análise dos registos de fluxo da Rede Virtual do enclave, se configurar o envio do registo do enclave para o enclave)
- (Opcional) Endpoint de recolha de dados (para análise dos registos de fluxo da Rede Virtual do enclave, se configurar o registo do enclave para ser enviado para o enclave)
- (Opcional) Azure Bastion
- (Opcional) Azure Bastion subnet
- (Opcional) Endereço IP público para Azure Bastion
-
- Grupos de Recursos de Carga de Trabalho - Cria cada grupo de recursos de carga de trabalho necessário para organizar os seus recursos.
Gestão de ligação virtual
Com o Azure Enclave, pode facilmente ligar as suas comunidades, enclaves e cargas de trabalho a outras redes e recursos, tanto no Azure como on-premises.
- Os Endpoints do Enclave são conjuntos de regras de rede que permitem uma conectividade simplificada e padronizada a um enclave ou a uma carga de trabalho individual.
- Os Endpoints Comunitários são conjuntos de regras de rede que permitem conectividade externa a destinos de confiança, incluindo sites públicos, serviços conhecidos e redes privadas externas.
- Os hubs de trânsito podem ser associados a regras de endpoint comunitário para permitir conectividade segura site-to-site a redes privadas externas via Gateway de VPN ou ExpressRoute.
- As ligações do enclave estão associadas a uma comunidade ou endpoint do enclave e permitem o tráfego de rede com base nas regras definidas dentro do Endpoint.
Governação, segurança e monitorização em múltiplas camadas
O Azure Enclave fornece as seguintes camadas de segurança integradas diretamente no serviço:
- Azure Policy guardrails - Ajuda a controlar quais os tipos e configurações de recursos permitidos em comunidades, enclaves e cargas de trabalho.
- Fronteira de rede gerida - Encaminha o tráfego autorizado através de endpoints geridos, ligações, grupos de segurança de rede e Azure Firewall.
- Registo e monitorização - Envia atividade e diagnóstico para um espaço de trabalho comunitário de Log Analytics, um espaço de trabalho enclave, ou ambos, dependendo da sua configuração.
- Controlos de acesso - Utiliza funções do Azure e nega atribuições para ajudar a prevenir alterações não autorizadas aos recursos geridos pelo Azure Enclave.
- Gestão de ligações - Utiliza pontos finais de enclave, pontos finais da comunidade, hubs de trânsito e ligações de enclave para permitir apenas tráfego explicitamente definido.
- Catálogo de serviços - Fornece modelos de implementação validados para a implementação repetível de recursos de carga de trabalho.
Para mais orientações sobre governação, consulte as melhores práticas e controlos de acesso em enclaves.
Defesa em profundidade
O Azure Enclave simplifica a integração com os serviços existentes de segurança e monitorização do Azure, incluindo:
Microsoft Sentinel: Combine o poder das capacidades de Gestão de Informação e Eventos de Segurança (SIEM) e Orquestração, Automação e Resposta de Segurança (SOAR) do Microsoft Sentinel com o Azure Enclave para melhorar a deteção, investigação e resposta de ameaças em todo o seu ambiente cloud.
Azure Monitor: Obtenha visibilidade de ponta a ponta e monitorização aprofundada das suas operações no Azure Enclave, beneficiando das análises avançadas do Azure Monitor.
Microsoft Defender para a Cloud: Fortaleça o seu Azure Enclave utilizando as funcionalidades abrangentes de proteção contra ameaças e os insights básicos de segurança do Microsoft Defender para a Cloud.
Azure Virtual Desktop: Integre os seus enclaves com o Azure Virtual Desktop para proporcionar aos utilizadores uma experiência de ambiente de trabalho remoto e segura, a partir de qualquer lugar.
Saiba mais sobre como o Azure Enclave incorpora defesa em profundidade.
Passos seguintes
Aqui ficam outros artigos para aprender sobre os novos recursos do Azure Enclave: