Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Um enclave é uma Rede Virtual do Azure isolada que pertence a uma comunidade. Aloja uma ou mais cargas de trabalho que requerem isolamento da rede, monitorização e limites de segurança. Pode ligar enclaves entre si usando endpoints de enclave para permitir uma comunicação segura entre enclaves.
Por que criar um enclave?
Os enclaves dão-te limites para segurança, governação e isolamento de recursos. Cada enclave oferece:
- Isolamento de rede: Os enclaves estão isolados de tudo o que não seja o padrão do enclave. O tráfego está restrito a serviços Microsoft autorizados e a ligações que ativa explicitamente através de pontos finais de enclave.
- Registos de monitorização e auditoria integrados: Toda a atividade no seu enclave é automaticamente enviada para um Log Analytics Workspace, dando-lhe visibilidade sobre o que está a acontecer no seu ambiente.
- Políticas de segurança partilhadas: Os recursos dentro de um enclave herdam a postura de segurança do enclave, facilitando a aplicação de políticas consistentes entre cargas de trabalho.
Arquitetura de um enclave
Os enclaves vêm com os seguintes recursos geridos pela plataforma:
Networking
- Rede Virtual do Azure com Sub-redes: Uma Rede Virtual isolada que define e gere, restrita a serviços Microsoft autorizados e controlada através de Grupos de Segurança de Rede.
- Integração com Private Link: Os Endpoints Privados e as Zonas DNS Privado garantem que todos os recursos da plataforma comunicam de forma privada dentro do limite da sua rede.
Monitorização e Acesso
- Log Analytics Workspace: Fornece registos de diagnóstico e monitorização dos recursos do enclave. O Azure Enclave e os recursos implementados pelo utilizador podem enviar registos aqui, com o encaminhamento configurável através das definições de diagnóstico.
- Azure Bastion: Fornece acesso seguro de administrador RDP/SSH a recursos dentro do enclave.
Grupo de recursos geridos pelo Enclave
Quando cria um enclave, o fornecedor de recursos do Azure Enclave cria um grupo de recursos geridos para armazenar todos os recursos geridos pela plataforma. Uma atribuição de negação impede modificações não autorizadas neste grupo de recursos, protegendo o isolamento do enclave e os limites de segurança contra alterações acidentais ou maliciosas. Este mecanismo garante que os recursos geridos pela plataforma permaneçam num estado seguro e consistente.
Modo de manutenção
O modo de manutenção permite aos proprietários do enclave contornar temporariamente as restrições de atribuição de recusa para tarefas de manutenção privilegiadas. Ignorar a atribuição de negação é útil quando é necessário fazer alterações controladas aos recursos geridos sem perder a proteção do isolamento. Os casos de uso típicos incluem:
- Aplicação de atualizações de configuração de rede
- Atualização das políticas de segurança do enclave
- Modificação das definições de monitorização ou registo
Saiba mais sobre o modo de manutenção.
Azure Enclave é autoritativo para o enclave Rede Virtual
Quando o Azure Enclave aprovisiona um enclave, cria e gere continuamente a Rede Virtual do enclave como parte do limite isolado de confiança zero. O Azure Enclave é o plano de controlo com autoridade para essa Rede Virtual: detém a topologia da rede, o encaminhamento e a configuração que associa a Rede Virtual à gestão de ligações do enclave, incluindo tipos de recursos e capacidades como pontos finais do enclave, ligações do enclave e funcionalidades de sub-rede do enclave.
Como o enclave detém este estado autoritativo, altere a Rede Virtual do enclave e os respetivos recursos apenas através da interface de gestão do Azure Enclave. Editar a Rede Virtual diretamente, mesmo que seja através do Modo de Manutenção (por exemplo, através do portal Azure, CLI do Azure ou ARM/Bicep fora do Azure Enclave) faz com que a configuração se desloque. Quando a Rede Virtual sai da gestão do Azure Enclave, a gestão de ligação do enclave deixa de conseguir conciliar a rede de forma fiável, e as funcionalidades que dela dependem podem deixar de funcionar:
- Os endpoints do Enclave podem falhar em provisionar ou resolver.
- As ligações a enclaves podem não conseguir ser estabelecidas ou ser interrompidas.
- Funcionalidades de sub-redes do enclave, como sub-redes delegadas e definições de sub-redes geridas pelo enclave, podem tornar-se indisponíveis.
Importante
Trate o Azure Enclave como a única fonte de verdade para o enclave Rede Virtual. Faça alterações na Rede Virtual e subnet através da experiência do Manage enclave, em vez de editar diretamente a Rede Virtual.
Delegação de sub-redes no enclave
As subredes dentro do enclave Rede Virtual suportam a delegação de subredes do Azure. A delegação designa uma sub-rede para uso por um serviço específico do Azure, para que o serviço possa criar e gerir os seus recursos específicos dentro dessa subrede. Configure a delegação de sub-rede como parte da criação ou da gestão de sub-redes através do enclave, para que a delegação fique registada no estado autoritativo do enclave e permaneça consistente com a gestão das ligações do enclave. Delegar uma sub-rede diretamente na Rede Virtual em vez de através do Azure Enclave é uma operação que pode causar deriva.
Para os passos para adicionar ou gerir sub-redes, veja Criar uma sub-rede dentro de um enclave.
Template
Consulte a documentação do modelo.
Recursos Geridos
Os seguintes tipos de recursos são implementados no grupo de recursos geridos do enclave:
- Rede Virtual do Azure
- Subnets
- Grupos de Segurança de Rede
- Área de Trabalho do Log Analytics
- Azure Bastion
- Pontos finais privados
- Zonas DNS privadas