Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
A community endpoint é um conjunto de destinos de confiança e ligações de centros de trânsito que permitem comunicações de enclave para redes privadas fora dos limites comunitários.
As ligações de enclave associadas a um endpoint comunitário permitem que se source enclave liguem a destinos definidos dentro do endpoint comunitário. Estes endpoints fornecem um mecanismo controlado para que os enclaves comuniquem com serviços externos, mantendo os limites de isolamento de rede do Azure Enclave.
As regras de rede do Azure Firewall aplicam os endpoints da comunidade, garantindo que a conectividade de saída dos enclaves seja explicitamente definida e governada.
Arquitetura de um endpoint comunitário
Nesta arquitetura:
- Um
enclaveinicia a conectividade de saída. - O tráfego é encaminhado através do
community endpoint. - O pedido é avaliado com base em
Azure Firewall network rules. - Se uma regra corresponder, a ligação ao destino é permitida.
Este modelo garante que todo o tráfego de saída dos enclaves passe por uma aplicação centralizada de políticas.
Tipos de regras para endpoints comunitários
Os endpoints da comunidade suportam vários tipos de regras que definem como os enclaves podem ligar-se a recursos externos.
IP AddressPermitir o tráfego de um enclave para um endereço IP específico fora da WAN Virtual da comunidade.Fully Qualified Domain Name (FQDN)Permitir o tráfego de um enclave para um nome de domínio de confiança (por exemploportal.azure.com).
As regras FQDN suportamTCP and UDP protocols, por isso podes ligar-te a serviços que expõem endpoints através de DNS em vez de endereços IP estáticos.FQDN TagPermitir o tráfego de enclaves para os serviços conhecidos do Microsoft Azure atravésFQDN tagsde , comoAzurePortal.Service TagPermita o tráfego de enclaves para os serviços do Azure usandoAzure Service Tags. As Etiquetas de Serviço representam grupos de prefixos de endereços IP para serviços específicos do Azure, o que simplifica a criação de regras de segurança. Quando usa umService Tag, o Azure mantém automaticamente os intervalos de endereços IP subjacentes à medida que mudam, por isso não precisa de atualizar manualmente as regras quando os endereços IP do serviço são modificados.Etiquetas de Serviço Comuns incluem:
-
AzureCloud- Todos os endereços IP de datacenters Azure -
AzureStorage- Endereços IP do serviço Armazenamento do Azure -
AzureKeyVault- Endereços IP do serviço Azure Key Vault -
AzureActiveDirectory- Endereços IP do serviço Microsoft Entra ID -
AzureMonitor- Endereços IP de serviço Azure Monitor -
Sql- Endereços IP do serviço Base de Dados SQL do Azure
Para uma lista completa de Etiquetas de Serviço disponíveis, consulte Rede Virtual Service Tags.
-
Private NetworkPermitir o tráfego de enclaves para uma rede privada externa através de uma ligação existentetransit hub. O centro de trânsito tem de existir antes de poderes criar uma regra de rede privada.
Endpoints comunitários para serviços comuns
O Azure Enclave suporta a criação de endpoints comunitários para serviços comuns que muitas organizações necessitam. Os administradores podem configurar endpoints para os serviços Azure e serviços Microsoft frequentemente usados para simplificar a conectividade sem necessidade de configuração manual das regras do firewall.
Os endpoints de serviço comuns incluem conectividade a:
- Serviços de gestão Azure - Portal, Resource Manager e APIs de gestão
- Serviços Microsoft Update - Pontos finais do Windows Update e Microsoft Update
- Serviços de monitorização Azure - Azure Monitor, Log Analytics e Application Insights
- Serviços de identidade - extremos de autenticação e autorização do Microsoft Entra ID
- Serviços de certificação - Lista de revogação de certificados (CRL) e pontos de extremidade do Protocolo de Estado de Certificados Online (OCSP)
Utilizar endpoints de serviço comuns pré-configurados oferece vários benefícios:
- Configuração simplificada - Não é necessário identificar e configurar manualmente endereços IP individuais ou FQDNs
- Atualizações automáticas - Os endpoints são mantidos pelo Azure e atualizados à medida que os endereços de serviço mudam
- Alinhamento das melhores práticas - Os endpoints pré-configurados seguem padrões de conectividade recomendados pela Microsoft
- Redução da sobrecarga administrativa - Minimiza a manutenção contínua necessária para as regras de conectividade de saída
Para ativar endpoints de serviço comuns para a sua comunidade, consulte Criar um endpoint de comunidade.
Regras de rede FQDN
Suportem FQDN-based Azure Firewall network rules endpoints comunitários para TCP and UDP protocols. Esta capacidade permite que enclaves se liguem a destinos baseados em domínio sem que os administradores mantenham listas de endereços IP estáticas.
Quando uma regra de endpoint comunitário especifica um FQDN destination, o Azure Firewall resolve o nome de domínio para os seus endereços IP associados durante a avaliação da regra. O tráfego é então permitido ou negado com base nos parâmetros das regras configuradas, como protocolo e porta de destino.
A utilização de regras baseadas em FQDN oferece várias vantagens:
- Simplifica a gestão das regras do firewall ao usar nomes de domínio em vez de endereços IP
- Suporta serviços com
dynamic or frequently changing IP ranges - Facilita a conectividade a
SaaS platforms and Azure platform services - Melhora a escalabilidade para grandes implementações do Azure Enclave
Como a avaliação de regras depende do comportamento do Azure Firewall, a conectividade dos endpoints da comunidade segue a lógica padrão de processamento e filtragem de regras do Azure Firewall.
Para mais informações, consulte a seguinte documentação do Azure Firewall:
- Lógica de processamento de regras do Firewall do Azure
- Filtragem de regras de rede do Azure Firewall
- Filtragem de FQDN no Azure Firewall em regras de rede