O que é uma ligação de enclave?

As ligações de enclave permitem que o tráfego de rede flua entre um enclave e um destino de confiança definido dentro do limite da comunidade. O destino de cada conexão de enclave é um ponto final de enclave ou um ponto final de comunidade. As ligações do enclave permitem que recursos dentro do seu enclave acedam a serviços e dados que correm noutro enclave (através de um endpoint do enclave), ou a destinos privados e/ou públicos confiáveis definidos ao nível da comunidade (através de um endpoint da comunidade).

As ligações de enclave também podem permitir o acesso público seguro a recursos dentro de um enclave através de uma ligação a um centro de trânsito. Nestes casos, o centro de trânsito seria a fonte da ligação e o ponto final do enclave seria o destino.

Arquitetura de uma conexão de enclave

Diagrama mostrando as ligações entre dois enclaves e ligações a recursos externos.

Tipos de ligação do enclave

As ligações enclave suportam múltiplas configurações de origem e destino:

Ligações entre enclaves

Liga recursos de um enclave a recursos noutro enclave dentro da mesma comunidade. As ligações entre enclaves permitem uma comunicação segura entre cargas de trabalho isoladas, mantendo as fronteiras da rede.

Ligações de pontos terminais do enclave à comunidade

Ligue recursos num enclave a destinos externos definidos num endpoint da comunidade. Os endpoints comunitários permitem acesso controlado de saída a:

  • Destinos públicos na internet (via regras IP, FQDN, FQDN Tag ou Service Tag)
  • Redes privadas externas (através de ligações a centros de trânsito)

Ligações entre centros de trânsito e enclave

Permitir a conectividade de entrada a partir de redes externas para os recursos dentro de um enclave. O hub de trânsito serve como fonte de ligação, permitindo que o tráfego proveniente de redes locais ou outras redes virtuais do Azure chegue às cargas de trabalho do enclave.

Quando configura esta conectividade, pode:

  • Encaminhe o tráfego entre instalações locais - Ligue várias ligações VPN ou ExpressRoute através da WAN Virtual partilhada
  • Permitir a comunicação entre spokes - Permitir o tráfego entre redes virtuais em emparelhamento com diferentes hubs de trânsito

A interligação dos centros de trânsito suporta cenários onde:

  • Vários escritórios regionais precisam de comunicar através de um ambiente centralizado do Azure
  • Diferentes subscrições Azure com redes virtuais separadas requerem conectividade
  • Padrões de conectividade híbrida exigem que o tráfego flua entre as ligações ExpressRoute e VPN

Para criar uma ligação de centro de trânsito a centro de trânsito, ambos os centros de trânsito devem existir dentro da mesma comunidade. A ligação permite o fluxo de tráfego bidirecional com base nas regras de roteamento e firewall configuradas.

Segurança da ligação

Múltiplas camadas de segurança de rede governam todas as ligações do enclave para manter o isolamento e o controlo:

  • Regras do Azure Firewall - O tráfego é avaliado em relação às políticas de firewall ao nível da comunidade
  • Grupos de segurança de rede - Os grupos de segurança de rede ao nível do enclave (NSGs) fornecem filtragem extra de tráfego

Template

Ver documentação modelo

Passos seguintes