Självstudie 1–1: Driftsätt en Azure Enclave-community

Översikt

Azure Enclave är en Azure tjänst som påskyndar och effektiviserar distributionen och hanteringen av säkra, isolerade och kompatibla molnmiljöer för de känsligaste uppdragsarbetsbelastningarna.

Communities tillhandahåller den isolerade navnätverksgrunden som på ett säkert och logiskt sätt grupperar enklaver tillsammans för styrning, hantering, anslutning och övervakning. En community-ägare kan aktivera anslutning till andra communities eller lokala nätverk via communityslutpunkter och överföringshubbar.

I den här självstudien, som är del ett av åtta, skapar du en Azure Enclave-community i Azure portalen. Senare självstudier i den här serien går igenom hur du skapar enklaver, enklavslutpunkter och enklavanslutningar.

I den här handledningen kommer du att:

  • Planera communityns arkitektur och adressutrymme.
  • Driftsätt en community för dina enklaver.
  • Förstå fördelarna med nav-och-eker-topologi.
  • Validera community-distribution, anslutningsresurser, övervakning och åtkomst.
  • Rensa communityn när du inte längre behöver den.

Förutsättningar

  • En Azure prenumeration med kvot för nödvändiga nätverks-, brandväggsprinciper och övervakningsresurser.
  • Behörigheter för att skapa och hantera resurser i målprenumerationen eller resursgruppen:
    • Deltagare
    • Administratör för användaråtkomst om du behöver skapa eller uppdatera rolltilldelningar
  • Grundläggande kunskaper om Azure nätverk, Azure resursgrupper och planering av privata IP-adresser.
  • Azure CLI eller Azure PowerShell installerat om du vill köra valfria valideringskommandon.

Innan du börjar

Planera din gemenskap

Innan du skapar din community bör du tänka på följande viktiga planeringsaspekter:

Adressutrymmesplanering

Beräkna det totala IP-utrymme som behövs för alla planerade enklaver:

  • Beräkna antalet enklaver: Planera för aktuella behov plus 20–30% tillväxt
  • Beräkna nödvändigt utrymme: Varje enklaver behöver vanligtvis /16 till /24 CIDR
  • Undvik överlappningar: Se till att inga överlappningar med lokala nätverk eller andra Azure miljöer
  • Planera noggrant: Bestäm ditt nödvändiga IP-adressutrymme för din community och enklaver

Exempelberäkning:

  • Planera fem enklaver, var och en med /16 CIDR (65 536 IP-adresser vardera och 327 680 IP-adresser totalt)
  • Minsta CIDR för gemenskap: /12 (1 048 576 IP-adresser totalt)
  • Rekommenderas: /11 eller /10 för tillväxtbuffert

Rekommendationer för utrymmesstorlek:

Distributionsstorlek Antal enklaver Rekommenderad CIDR Tillgängliga IP-adresser
Liten 1-3 enklaver /14 262,144
Medium 4-10 enklaver /12 1,048,576
stora 11-25 enklaver /11 2,097,152
Enterprise Över 26 enklaver /10 4,194,304

Tip

Använd Azure IP-adresskalkylatorn för att planera ditt adressutrymme.

Namngivningskonvention

Upprätta namngivningsstandarder före distribution:

Rekommenderat namngivningsmönster:

  • Format: <organization>-<environment>-<purpose>
  • Examples:
    • contoso-prod-main – Produktionscommunity
    • fabrikam-dev-sandbox - Utvecklargemenskap
    • northwind-test-validation - Testgrupp

Ytterligare namngivningsöverväganden:

  • Behåll namnen kortfattade (3–24 tecken)
  • Använd gemener och bindestreck
  • Undvik specialtecken
  • Namngivningskonvention för dokument för gruppreferens

Val av region

Välj den Azure regionen baserat på:

Krav för datahemvist:

  • Regelverksefterlevnad
  • Krav på datasuveränitet
  • Branschspecifika föreskrifter

Tjänsttillgänglighet:

  • Kontrollera tillgängligheten för Azure Enklaver i regionen
  • Kontrollera att nödvändiga Azure tjänster är tillgängliga
  • Överväg förhandsversioner jämfört med GA-funktioner

Prestanda och kostnad:

  • Närhet till användare för kortare svarstid
  • Kostnader för utgående nätverkstrafik
  • Azure prisvariationer per region

Katastrofåterställning:

  • Planera för sekundär region om det behövs
  • Överväg parkopplade regioner för Azure DR

Arkitekturöverväganden

Topologi för nav och eker

Communityer skapar navet och enklaver utgör ekrarna i din nav-och-ekrar-nätverkstopologi, som ger flera arkitektoniska fördelar:

Hub-komponenter (Community):

  • Hanterad resursgrupp: Azure hanterade resurser som stöder communityn
  • Anslutningsresurser: Virtual WAN och relaterade anslutningsresurser för communityhubben
  • Brandväggsprincip: Centraliserad regelprincip och regelsamlingar för trafikstyrning
  • Centraliserad loggning: Konfigurerbara loggnings- och övervakningsresurser
  • Principframtvingande: Centraliserade styrnings- och efterlevnadskontroller

Ekerkomponenter (enklaver):

  • Isolerade virtuella nätverk: Avgränsa nätverksgränser per enklav
  • Arbetsbelastningsresurser: Programspecifika Azure resurser
  • Nätverkssäkerhetsgrupper: Säkerhetskontroller på undernätsnivå
  • Privata slutpunkter: Säker anslutning till Azure PaaS-tjänster

Fördelar med topologin hub-and-spoke:

Förmån Description
Nätverksisolering Varje enklaver är isolerad med oberoende adressutrymme
Centraliserad säkerhet Enskild punkt för trafikkontroll och principframtvingande
Kostnadsoptimering Delad infrastruktur (brandvägg, VPN-gateway) minskar kostnaderna
Förenklad hantering Centraliserad övervakning och styrning
Skalbarhet Lägg enkelt till nya enklaver utan att påverka befintliga enklaver
Kontrollerad anslutning Explicita enklaveranslutningar som krävs för trafik mellan enklaver

Säkerhet som standard

Communities tillhandahåller flera säkerhetslager:

Nätverkssäkerhet:

  • Isolerade nätverksgränser med Azure Firewall
  • Neka nätverkstrafik som standard
  • Uttryckliga tillåtelseregler via community- och enklavslutpunkter
  • Loggning av nätverkstrafik för granskning och efterlevnad

Styrning och efterlevnad:

  • Centraliserad Azure Policy tillämpning
  • Inbyggda ramverk för regelefterlevnad
  • Arbetsflöden för principundantag med godkännande
  • Granskningsloggning av alla administrativa åtgärder

Åtkomstkontroller:

  • Just-in-time-åtkomst (JIT) för administrativa åtgärder
  • Underhållsläge för tillfällig förhöjd åtkomst
  • Rollbaserad åtkomstkontrollintegrering (RBAC)
  • Stöd för hanterad identitet

Övervakning och observerbarhet:

  • Log Analytics arbetsyteintegrering
  • Azure Monitor för mått och aviseringar
  • Azure Firewall hotinformation
  • Nätverksflödesloggar och diagnostik

Arkitekturdiagram

Följande diagram visar en exempelmiljö för Azure Enclave som inleds med en community och i senare självstudier lägger till enklaver och arbetsbelastningar:

Diagram som visar två exempel på arbetsbelastningar som är länkade till både de andra Azure Enklaverresurserna och dina arbetsbelastningsresursgrupper.

Skapa en community i Azure Enclave

Förbereda resursgrupp

Innan du skapar en community behöver du en resursgrupp. En Azure-resursgrupp är en logisk container där du distribuerar och hanterar Azure-resurser.

Important

I den här självstudien används myResourceGroup som platshållare för resursgruppens namn. Du kan valfritt ersätta myResourceGroup med namnet på din egen resursgrupp enligt din namngivningskonvention.

Metodtips för resursgrupp:

  • Använd beskrivande namn som anger syfte och miljö
  • Använda taggar för organisations- och kostnadsspårning
  • Se till att lämpliga RBAC-behörigheter tilldelas
  • Överväg resursgruppens region (bör motsvara communityns region)

Distribuera communityn

Det tar cirka 30–45 minuter att slutföra driftsättningar i Community-versionen. Azure Enclave skapar communityresursen och stöder hanterade resurser för anslutning, brandväggsprincip och övervakning.

Steg 1: Navigera till Azure enklaven

På sidan Azure Enclave väljer du Communities i den vänstra menyn.

Skärmbild som visar startsidan för Azure portalen för Azure Enclave med knappen Skapa en community.

Steg 2: Starta skapandet av communityn

På sidan Communities väljer du Create.

Skärmbild som visar portalsidan Azure Enclave med communitylistan markerad.

Steg 3: Konfigurera communityinställningar

Ange grundläggande information för din community:

Grundläggande konfiguration:

  • Subscription: Välj din Azure-prenumeration
  • Resource Group: myResourceGroup (eller skapa ny)
  • Community name: cmt-fabrikam (eller använd din namngivningskonvention)
  • Region: East US (välj baserat på dina krav)
  • Community address space: 10.0.0.0/16

Förstå konfigurationsparametrarna:

Parameter Description Guidance
Prenumeration Azure prenumeration på faktureringsresurser Använda prenumeration med tillräckliga kvoter
Resursgrupp Logisk behållare för resurser för communityn Skapa ny eller använd befintlig
Namn på community Unik identifierare för communityn Följ namngivningskonventionen, 3–24 tecken
Regionen Azure-region för distribution Det går inte att ändra när du har skapat
Adressutrymme Privat IP-intervall för communityn Måste vara RFC 1918, plan för tillväxt

Vägledning för adressutrymme:

Privata IP-adressintervall (RFC 1918):

  • 10.0.0.0/8 - Klass A (16 777 216 adresser)
  • 172.16.0.0/12 - Klass B (1 048 576 adresser)
  • 192.168.0.0/16 - Klass C (65 536 adresser)

För den här handledningen:

  • Använda 10.0.0.0/16 tillhandahåller 65 536 IP-adresser
  • Tillräckligt för 3–5 enklaver med medelstora undernät
  • Överväg större CIDR (till exempel /14 eller /12) för produktion för att möjliggöra tillväxt

Skärmbild som visar skärmen Skapa community med grundläggande indata för självstudiemiljön.

Du kan titta igenom de andra flikarna, men för den här självstudien behåller du standardinställningarna:

  • Låt standardbrandväggen vara vald
  • skapa inga dedikerade hubbar för dina enklaver
  • behåll standardprinciphanteringen
  • behåll standardinställningarna för övervakning och loggning
  • lägg inte till andra i community-administrationen
  • behåll underhållsläge Off

Välj fliken Approvals nästa.

Steg 4: Godkännanden

I den här självstudien behöver du bara godkännanden för att skapa och uppdatera enklaveranslutningar. Ange grundläggande information för din community:

Konfiguration av godkännanden:

  • Connection creation: Välj Required och ange 1 för Minimum number of approvers
  • Connection updates: Välj Required och ange 1 för Minimum number of approvers

Skärmbild som visar inställningssidan för communitygodkännanden för självstudiemiljön.

Note

Dessa godkännandeval är bara för att visa hur godkännanden fungerar för den senaste resursen som du skapade. Den här konfigurationen representerar inte någon produktionskonfiguration.

Steg 5: Granska och skapa

Välj Review + create och verifiera att informationen för din community är korrekt.

Verifieringskontroller:

  • Kontrollera att prenumerationen och resursgruppen är korrekta
  • Bekräfta att communitynamnet följer namngivningskonventionen
  • Verifiera att regionen matchar kraven
  • Kontrollera att adressutrymmet är rätt storlek och överlappar inte
  • Granska eventuella valideringsvarningar eller -fel

Steg 6: Skapa

Välj Create för att påbörja distributionen.

Vad händer under distributionen:

Distributionsprocessen skapar:

  • Virtual Network: Hubb virtuellt nätverk med adressutrymme för community
  • Azure Firewall: Premium- eller Standardnivå för trafikfiltrering
  • Brandväggsprincip: Standardregler och principer
  • Log Analytics-arbetsyta: För övervakning och diagnostik
  • Hanterad resursgrupp: Innehåller Azure hanterad infrastruktur
  • Diagnostikinställningar: Konfiguration av loggar och mått
  • Nätverkssäkerhetsgrupper: Standardsäkerhetsregler

Övervakning av distributionsframsteg:

  • Följ distributionsstatus i Azure-portalnotiserna
  • Granska distributionsloggar om det uppstår problem
  • Uppskattad tid: 30–45 minuter
  • Status visar "Körs" och sedan "Slutförd"

Verifiera distribution

När distributionen av communityn har slutförts utför du dessa valideringssteg för att säkerställa att allt är korrekt konfigurerat.

Steg 1: Kontrollera gemenskapens status

  1. Gå till communityn i Azure-portalen.

  2. Kontrollera att Status visar Succeeded

  3. Gå igenom sidan Overview för grundläggande information

    Skärmbild som visar den skapade communityn på översiktssidan.

Viktig information att verifiera:

  • Provisioneringstillstånd: Ska vara "Lyckad"
  • Resursgrupp: Rätt resursgrupp i listan
  • Plats: Matchar vald region
  • Adressutrymme: Rätt CIDR visas
  • Hanterad resursgrupp: Skapas automatiskt

Steg 2: Verifiera nätverkskonfigurationen

  1. I communityöversikten väljer du Managed Resource Group
  2. Granska de resurser som skapats:

Förväntade resurser i en hanterad resursgrupp:

  • Hanterad identitet
  • Log Analytics-arbetsyta
  • Virtual WAN och relaterade anslutningsresurser
  • Resurser för brandväggsprincip och regelinsamling
  • Diagnostikinställningar, i förekommande fall

Verifiera hanterade anslutningsresurser:

  • Gå till den hanterade resursgruppen.
  • Bekräfta att de förväntade anslutnings- och brandväggsprincipresurserna har skapats.
  • Kontrollera att det konfigurerade adressutrymmet matchar din community-planering.

Steg 3: Granska RBAC och åtkomst

  1. Gå till Access control (IAM) i gemenskapen
  2. Granska rolltilldelningar

Förväntade roller:

  • Ditt användarkonto bör ha rätt behörigheter
  • Granska ärvda behörigheter från prenumeration/resursgrupp
  • Granska tilldelningar som du har gjort för behörigheter för communityadministration

Checklista för verifiering

Bekräfta efter distributionen:

  • Communitystatusen visar Lyckad
  • Communityhanterad resursgrupp skapad med förväntade resurser
  • Hanterade anslutningsresurser som konfigurerats med rätt adressutrymme
  • Brandväggspolicy och regelsamlingar har skapats
  • Log Analytics arbetsyta ansluten
  • Diagnostikinställningar aktiverade
  • RBAC-behörigheter har konfigurerats
  • Inga distributionsfel i aktivitetsloggen

Rensa resurser

Om du behöver ta bort communityn efter att du har slutfört den här handledningen:

Varning

Att ta bort en community är permanent och kan inte ångras. Tillhörande enklaver, arbetslaster och hanterade resurser kan tas bort som en del av processen för att ta bort communityn. Granska beroende resurser innan du tar bort communityn.

Innan du tar bort:

  • Exportera viktiga konfigurationer eller data
  • Dokumentnätverksinställningar för referens
  • Meddela gruppmedlemmar om planerad borttagning
  • Ta bort eventuella beroenden (peering för virtuella nätverk, anslutningar)

Så här tar du bort en community:

  1. Gå till Azure Enklaver i Azure-portalen

  2. Välj Communities på menyn till vänster

  3. Välj gemenskapen som ska tas bort (till exempel, cmt-fabrikam).

  4. Välj Delete från den översta menyn

  5. Ange communitynamnet för att bekräfta borttagningen

  6. Välj Delete

    Skärmbild som visar den färdiga communityn i communitylistan på portalsidan för Azure Enclave.

Alternativ borttagning via Azure CLI:

# Delete community (replace with your values)
az resource delete \
  --resource-group myResourceGroup \
  --resource-type Microsoft.Mission/communities \
  --name fabrikam \
  --api-version 2025-05-01-preview

Vad tas bort:

  • resurs för communityn
  • Anknutna enklaver inom gemenskapen
  • Associerade arbetsbelastningar och tomma resursgrupper för arbetsbelastningar
  • Hanterade resursgrupper och tjänsthanterade resurser
  • Brandväggsprincip och associerade regelsamlingsresurser
  • Log Analytics-arbetsyta, om den inte är delad

Vad behålls:

  • Resursgrupp (om den innehåller andra resurser)
  • Resurser som inte hanteras av Azure enklaver
  • Log Analytics-data (enligt lagringsinställningar)

Troubleshooting

Problem: Distributionen misslyckas med överlappningsfel för adressutrymme

Symptom: Distributionen misslyckas med felmeddelande om adressutrymmeskonflikter

Möjliga orsaker:

  • Adressutrymmet överlappar det befintliga virtuella nätverket i prenumerationen
  • Adressutrymmeskonflikter med lokalt nätverk
  • Adressutrymmet överlappar med peeringanslutningar för virtuella nätverk

Lösningssteg:

  1. Granska befintliga virtuella nätverk i din prenumeration:
    az network vnet list --output table
    
  2. Välj ett annat, icke-överlappande CIDR-block
  3. Kontrollera med nätverksteamet om du använder hybridanslutning
  4. Starta om distributionen med nytt adressutrymme

Förebyggande: Underhåll ett kalkylblad för IP-adresshantering (IPAM) som dokumenterar alla tilldelade intervall

Problem: Distributionen tar längre tid än förväntat

Symptom: Driftsättningen har pågått i mer än 60 minuter

Möjliga orsaker:

  • Azure-region med hög belastning
  • Komplexa brandväggspolicykonfigurationer
  • Fördröjningar vid registrering av resursprovider

Lösningssteg:

  1. Kontrollera Azure statussida för problem med tjänstens hälsotillstånd
  2. Granska distributionsloggar i aktivitetsloggen
  3. Kontakta Azure support om distributionen överskrider 90 minuter
  4. Avbryt inte distributionen såvida inte uttryckligen rekommenderas

Förebyggande: Distribuera under tider med låg belastning när det är möjligt

Problem: Det går inte att komma åt communityn efter distributionen

Symptom: Community driftsatt men inte åtkomlig i portalen

Möjliga orsaker:

  • Otillräckliga RBAC-behörigheter
  • Principer för villkorlig åtkomst som blockerar åtkomst
  • Problem med behörigheter för hanterade resursgrupper

Lösningssteg:

  1. Kontrollera att du har rollen Läsare eller Deltagare i communityn
  2. Kontrollera principer för villkorlig åtkomst i Microsoft Entra ID
  3. Begära åtkomst från prenumerationsadministratör
  4. Rensa webbläsarens cacheminne och försök igen

Förebyggande: Kontrollera rätt RBAC-tilldelningar innan du startar distributionen

Få hjälp

Om du fortfarande har problem:

  1. Läs felsökningsguiden för Azure Enclave: Felsökningsguide
  2. Granska loggar: Sök efter felmeddelanden i aktivitetsloggen
  3. Azure dokumentation: Läs dokumentationen om Azure Enclave och vanliga frågor och svar om Azure Enklaver
  4. Kontakta supporten: Skapa ett supportärende med:
    • Prenumerations-ID
    • Resurs-ID för communityn
    • Tidslinje för distributionshändelser
    • Felmeddelanden och skärmbilder
    • Korrelations-ID för driftsättning

Förstå kostnader för communityn

Skapa en kostnadsberäkning i Azure Calculator för din grupp.

Tips för kostnadsoptimering:

  • Använda standardnivåbrandväggen för dev/test
  • Konfigurera loggkvarhållningsprinciper på rätt sätt
  • Övervaka och anpassa storleken på resurser
  • Använda Microsoft Cost Management för spårning

Nästa steg

Grattis! Du distribuerade en Azure Enclave-gemenskap.

I nästa handledning får du lära dig hur du skapar isolerade enklaver i din gemenskap för att köra arbetsbelastningar.

Självstudie 1–2: Skapa enklaver i en community