O que é um endpoint comunitário?

A community endpoint é um conjunto de destinos de confiança e ligações de centros de trânsito que permitem comunicações de enclave para redes privadas fora dos limites comunitários.

As ligações de enclave associadas a um endpoint comunitário permitem que se source enclave liguem a destinos definidos dentro do endpoint comunitário. Estes endpoints fornecem um mecanismo controlado para que os enclaves comuniquem com serviços externos, mantendo os limites de isolamento de rede do Azure Enclave.

As regras de rede do Azure Firewall aplicam os endpoints da comunidade, garantindo que a conectividade de saída dos enclaves seja explicitamente definida e governada.

Arquitetura de um endpoint comunitário

Diagrama mostrando uma comunidade com ligações através de endpoints comunitários para recursos externos.

Nesta arquitetura:

  1. Um enclave inicia a conectividade de saída.
  2. O tráfego é encaminhado através do community endpoint.
  3. O pedido é avaliado com base em Azure Firewall network rules.
  4. Se uma regra corresponder, a ligação ao destino é permitida.

Este modelo garante que todo o tráfego de saída dos enclaves passe por uma aplicação centralizada de políticas.

Tipos de regras para endpoints comunitários

Os endpoints da comunidade suportam vários tipos de regras que definem como os enclaves podem ligar-se a recursos externos.

  • IP AddressPermitir o tráfego de um enclave para um endereço IP específico fora da WAN Virtual da comunidade.

  • Fully Qualified Domain Name (FQDN) Permitir o tráfego de um enclave para um nome de domínio de confiança (por exemplo portal.azure.com).
    As regras FQDN suportam TCP and UDP protocols, por isso podes ligar-te a serviços que expõem endpoints através de DNS em vez de endereços IP estáticos.

  • FQDN TagPermitir o tráfego de enclaves para os serviços conhecidos do Microsoft Azure através FQDN tagsde , como AzurePortal.

  • Service TagPermita o tráfego de enclaves para os serviços do Azure usando Azure Service Tags. As Etiquetas de Serviço representam grupos de prefixos de endereços IP para serviços específicos do Azure, o que simplifica a criação de regras de segurança. Quando usa um Service Tag, o Azure mantém automaticamente os intervalos de endereços IP subjacentes à medida que mudam, por isso não precisa de atualizar manualmente as regras quando os endereços IP do serviço são modificados.

    Etiquetas de Serviço Comuns incluem:

    • AzureCloud- Todos os endereços IP de datacenters Azure
    • AzureStorage- Endereços IP do serviço Armazenamento do Azure
    • AzureKeyVault- Endereços IP do serviço Azure Key Vault
    • AzureActiveDirectory- Endereços IP do serviço Microsoft Entra ID
    • AzureMonitor- Endereços IP de serviço Azure Monitor
    • Sql - Endereços IP do serviço Base de Dados SQL do Azure

    Para uma lista completa de Etiquetas de Serviço disponíveis, consulte Rede Virtual Service Tags.

  • Private Network Permitir o tráfego de enclaves para uma rede privada externa através de uma ligação existente transit hub . O centro de trânsito tem de existir antes de poderes criar uma regra de rede privada.

Endpoints comunitários para serviços comuns

O Azure Enclave suporta a criação de endpoints comunitários para serviços comuns que muitas organizações necessitam. Os administradores podem configurar endpoints para os serviços Azure e serviços Microsoft frequentemente usados para simplificar a conectividade sem necessidade de configuração manual das regras do firewall.

Os endpoints de serviço comuns incluem conectividade a:

  • Serviços de gestão Azure - Portal, Resource Manager e APIs de gestão
  • Serviços Microsoft Update - Pontos finais do Windows Update e Microsoft Update
  • Serviços de monitorização Azure - Azure Monitor, Log Analytics e Application Insights
  • Serviços de identidade - extremos de autenticação e autorização do Microsoft Entra ID
  • Serviços de certificação - Lista de revogação de certificados (CRL) e pontos de extremidade do Protocolo de Estado de Certificados Online (OCSP)

Utilizar endpoints de serviço comuns pré-configurados oferece vários benefícios:

  • Configuração simplificada - Não é necessário identificar e configurar manualmente endereços IP individuais ou FQDNs
  • Atualizações automáticas - Os endpoints são mantidos pelo Azure e atualizados à medida que os endereços de serviço mudam
  • Alinhamento das melhores práticas - Os endpoints pré-configurados seguem padrões de conectividade recomendados pela Microsoft
  • Redução da sobrecarga administrativa - Minimiza a manutenção contínua necessária para as regras de conectividade de saída

Para ativar endpoints de serviço comuns para a sua comunidade, consulte Criar um endpoint de comunidade.

Regras de rede FQDN

Suportem FQDN-based Azure Firewall network rules endpoints comunitários para TCP and UDP protocols. Esta capacidade permite que enclaves se liguem a destinos baseados em domínio sem que os administradores mantenham listas de endereços IP estáticas.

Quando uma regra de endpoint comunitário especifica um FQDN destination, o Azure Firewall resolve o nome de domínio para os seus endereços IP associados durante a avaliação da regra. O tráfego é então permitido ou negado com base nos parâmetros das regras configuradas, como protocolo e porta de destino.

A utilização de regras baseadas em FQDN oferece várias vantagens:

  • Simplifica a gestão das regras do firewall ao usar nomes de domínio em vez de endereços IP
  • Suporta serviços com dynamic or frequently changing IP ranges
  • Facilita a conectividade a SaaS platforms and Azure platform services
  • Melhora a escalabilidade para grandes implementações do Azure Enclave

Como a avaliação de regras depende do comportamento do Azure Firewall, a conectividade dos endpoints da comunidade segue a lógica padrão de processamento e filtragem de regras do Azure Firewall.

Para mais informações, consulte a seguinte documentação do Azure Firewall: