Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Översikt
Azure Enclave är en Azure tjänst som påskyndar och effektiviserar distributionen och hanteringen av säkra, isolerade och kompatibla molnmiljöer för de känsligaste uppdragsarbetsbelastningarna.
Communities tillhandahåller den isolerade navnätverksgrunden som på ett säkert och logiskt sätt grupperar enklaver tillsammans för styrning, hantering, anslutning och övervakning. En community-ägare kan aktivera anslutning till andra communities eller lokala nätverk via communityslutpunkter och överföringshubbar.
I den här självstudien, som är del ett av åtta, skapar du en Azure Enclave-community i Azure portalen. Senare självstudier i den här serien går igenom hur du skapar enklaver, enklavslutpunkter och enklavanslutningar.
I den här handledningen kommer du att:
- Planera communityns arkitektur och adressutrymme.
- Driftsätt en community för dina enklaver.
- Förstå fördelarna med nav-och-eker-topologi.
- Validera community-distribution, anslutningsresurser, övervakning och åtkomst.
- Rensa communityn när du inte längre behöver den.
Förutsättningar
- En Azure prenumeration med kvot för nödvändiga nätverks-, brandväggsprinciper och övervakningsresurser.
- Behörigheter för att skapa och hantera resurser i målprenumerationen eller resursgruppen:
- Deltagare
- Administratör för användaråtkomst om du behöver skapa eller uppdatera rolltilldelningar
- Grundläggande kunskaper om Azure nätverk, Azure resursgrupper och planering av privata IP-adresser.
- Azure CLI eller Azure PowerShell installerat om du vill köra valfria valideringskommandon.
Innan du börjar
Planera din gemenskap
Innan du skapar din community bör du tänka på följande viktiga planeringsaspekter:
Adressutrymmesplanering
Beräkna det totala IP-utrymme som behövs för alla planerade enklaver:
- Beräkna antalet enklaver: Planera för aktuella behov plus 20–30% tillväxt
- Beräkna nödvändigt utrymme: Varje enklaver behöver vanligtvis /16 till /24 CIDR
- Undvik överlappningar: Se till att inga överlappningar med lokala nätverk eller andra Azure miljöer
- Planera noggrant: Bestäm ditt nödvändiga IP-adressutrymme för din community och enklaver
Exempelberäkning:
- Planera fem enklaver, var och en med /16 CIDR (65 536 IP-adresser vardera och 327 680 IP-adresser totalt)
- Minsta CIDR för gemenskap: /12 (1 048 576 IP-adresser totalt)
- Rekommenderas: /11 eller /10 för tillväxtbuffert
Rekommendationer för utrymmesstorlek:
| Distributionsstorlek | Antal enklaver | Rekommenderad CIDR | Tillgängliga IP-adresser |
|---|---|---|---|
| Liten | 1-3 enklaver | /14 | 262,144 |
| Medium | 4-10 enklaver | /12 | 1,048,576 |
| stora | 11-25 enklaver | /11 | 2,097,152 |
| Enterprise | Över 26 enklaver | /10 | 4,194,304 |
Tip
Använd Azure IP-adresskalkylatorn för att planera ditt adressutrymme.
Namngivningskonvention
Upprätta namngivningsstandarder före distribution:
Rekommenderat namngivningsmönster:
- Format:
<organization>-<environment>-<purpose> - Examples:
-
contoso-prod-main– Produktionscommunity -
fabrikam-dev-sandbox- Utvecklargemenskap -
northwind-test-validation- Testgrupp
-
Ytterligare namngivningsöverväganden:
- Behåll namnen kortfattade (3–24 tecken)
- Använd gemener och bindestreck
- Undvik specialtecken
- Namngivningskonvention för dokument för gruppreferens
Val av region
Välj den Azure regionen baserat på:
Krav för datahemvist:
- Regelverksefterlevnad
- Krav på datasuveränitet
- Branschspecifika föreskrifter
Tjänsttillgänglighet:
- Kontrollera tillgängligheten för Azure Enklaver i regionen
- Kontrollera att nödvändiga Azure tjänster är tillgängliga
- Överväg förhandsversioner jämfört med GA-funktioner
Prestanda och kostnad:
- Närhet till användare för kortare svarstid
- Kostnader för utgående nätverkstrafik
- Azure prisvariationer per region
Katastrofåterställning:
- Planera för sekundär region om det behövs
- Överväg parkopplade regioner för Azure DR
Arkitekturöverväganden
Topologi för nav och eker
Communityer skapar navet och enklaver utgör ekrarna i din nav-och-ekrar-nätverkstopologi, som ger flera arkitektoniska fördelar:
Hub-komponenter (Community):
- Hanterad resursgrupp: Azure hanterade resurser som stöder communityn
- Anslutningsresurser: Virtual WAN och relaterade anslutningsresurser för communityhubben
- Brandväggsprincip: Centraliserad regelprincip och regelsamlingar för trafikstyrning
- Centraliserad loggning: Konfigurerbara loggnings- och övervakningsresurser
- Principframtvingande: Centraliserade styrnings- och efterlevnadskontroller
Ekerkomponenter (enklaver):
- Isolerade virtuella nätverk: Avgränsa nätverksgränser per enklav
- Arbetsbelastningsresurser: Programspecifika Azure resurser
- Nätverkssäkerhetsgrupper: Säkerhetskontroller på undernätsnivå
- Privata slutpunkter: Säker anslutning till Azure PaaS-tjänster
Fördelar med topologin hub-and-spoke:
| Förmån | Description |
|---|---|
| Nätverksisolering | Varje enklaver är isolerad med oberoende adressutrymme |
| Centraliserad säkerhet | Enskild punkt för trafikkontroll och principframtvingande |
| Kostnadsoptimering | Delad infrastruktur (brandvägg, VPN-gateway) minskar kostnaderna |
| Förenklad hantering | Centraliserad övervakning och styrning |
| Skalbarhet | Lägg enkelt till nya enklaver utan att påverka befintliga enklaver |
| Kontrollerad anslutning | Explicita enklaveranslutningar som krävs för trafik mellan enklaver |
Säkerhet som standard
Communities tillhandahåller flera säkerhetslager:
Nätverkssäkerhet:
- Isolerade nätverksgränser med Azure Firewall
- Neka nätverkstrafik som standard
- Uttryckliga tillåtelseregler via community- och enklavslutpunkter
- Loggning av nätverkstrafik för granskning och efterlevnad
Styrning och efterlevnad:
- Centraliserad Azure Policy tillämpning
- Inbyggda ramverk för regelefterlevnad
- Arbetsflöden för principundantag med godkännande
- Granskningsloggning av alla administrativa åtgärder
Åtkomstkontroller:
- Just-in-time-åtkomst (JIT) för administrativa åtgärder
- Underhållsläge för tillfällig förhöjd åtkomst
- Rollbaserad åtkomstkontrollintegrering (RBAC)
- Stöd för hanterad identitet
Övervakning och observerbarhet:
- Log Analytics arbetsyteintegrering
- Azure Monitor för mått och aviseringar
- Azure Firewall hotinformation
- Nätverksflödesloggar och diagnostik
Arkitekturdiagram
Följande diagram visar en exempelmiljö för Azure Enclave som inleds med en community och i senare självstudier lägger till enklaver och arbetsbelastningar:
Skapa en community i Azure Enclave
Förbereda resursgrupp
Innan du skapar en community behöver du en resursgrupp. En Azure-resursgrupp är en logisk container där du distribuerar och hanterar Azure-resurser.
Important
I den här självstudien används myResourceGroup som platshållare för resursgruppens namn. Du kan valfritt ersätta myResourceGroup med namnet på din egen resursgrupp enligt din namngivningskonvention.
Metodtips för resursgrupp:
- Använd beskrivande namn som anger syfte och miljö
- Använda taggar för organisations- och kostnadsspårning
- Se till att lämpliga RBAC-behörigheter tilldelas
- Överväg resursgruppens region (bör motsvara communityns region)
Distribuera communityn
Det tar cirka 30–45 minuter att slutföra driftsättningar i Community-versionen. Azure Enclave skapar communityresursen och stöder hanterade resurser för anslutning, brandväggsprincip och övervakning.
Steg 1: Navigera till Azure enklaven
På sidan Azure Enclave väljer du Communities i den vänstra menyn.
Steg 2: Starta skapandet av communityn
På sidan Communities väljer du Create.
Steg 3: Konfigurera communityinställningar
Ange grundläggande information för din community:
Grundläggande konfiguration:
-
Subscription: Välj din Azure-prenumeration -
Resource Group:myResourceGroup(eller skapa ny) -
Community name:cmt-fabrikam(eller använd din namngivningskonvention) -
Region:East US(välj baserat på dina krav) -
Community address space:10.0.0.0/16
Förstå konfigurationsparametrarna:
| Parameter | Description | Guidance |
|---|---|---|
| Prenumeration | Azure prenumeration på faktureringsresurser | Använda prenumeration med tillräckliga kvoter |
| Resursgrupp | Logisk behållare för resurser för communityn | Skapa ny eller använd befintlig |
| Namn på community | Unik identifierare för communityn | Följ namngivningskonventionen, 3–24 tecken |
| Regionen | Azure-region för distribution | Det går inte att ändra när du har skapat |
| Adressutrymme | Privat IP-intervall för communityn | Måste vara RFC 1918, plan för tillväxt |
Vägledning för adressutrymme:
Privata IP-adressintervall (RFC 1918):
-
10.0.0.0/8- Klass A (16 777 216 adresser) -
172.16.0.0/12- Klass B (1 048 576 adresser) -
192.168.0.0/16- Klass C (65 536 adresser)
För den här handledningen:
- Använda
10.0.0.0/16tillhandahåller 65 536 IP-adresser - Tillräckligt för 3–5 enklaver med medelstora undernät
- Överväg större CIDR (till exempel /14 eller /12) för produktion för att möjliggöra tillväxt
Du kan titta igenom de andra flikarna, men för den här självstudien behåller du standardinställningarna:
- Låt standardbrandväggen vara vald
- skapa inga dedikerade hubbar för dina enklaver
- behåll standardprinciphanteringen
- behåll standardinställningarna för övervakning och loggning
- lägg inte till andra i community-administrationen
- behåll underhållsläge
Off
Välj fliken Approvals nästa.
Steg 4: Godkännanden
I den här självstudien behöver du bara godkännanden för att skapa och uppdatera enklaveranslutningar. Ange grundläggande information för din community:
Konfiguration av godkännanden:
-
Connection creation: VäljRequiredoch ange1förMinimum number of approvers -
Connection updates: VäljRequiredoch ange1förMinimum number of approvers
Note
Dessa godkännandeval är bara för att visa hur godkännanden fungerar för den senaste resursen som du skapade. Den här konfigurationen representerar inte någon produktionskonfiguration.
Steg 5: Granska och skapa
Välj Review + create och verifiera att informationen för din community är korrekt.
Verifieringskontroller:
- Kontrollera att prenumerationen och resursgruppen är korrekta
- Bekräfta att communitynamnet följer namngivningskonventionen
- Verifiera att regionen matchar kraven
- Kontrollera att adressutrymmet är rätt storlek och överlappar inte
- Granska eventuella valideringsvarningar eller -fel
Steg 6: Skapa
Välj Create för att påbörja distributionen.
Vad händer under distributionen:
Distributionsprocessen skapar:
- Virtual Network: Hubb virtuellt nätverk med adressutrymme för community
- Azure Firewall: Premium- eller Standardnivå för trafikfiltrering
- Brandväggsprincip: Standardregler och principer
- Log Analytics-arbetsyta: För övervakning och diagnostik
- Hanterad resursgrupp: Innehåller Azure hanterad infrastruktur
- Diagnostikinställningar: Konfiguration av loggar och mått
- Nätverkssäkerhetsgrupper: Standardsäkerhetsregler
Övervakning av distributionsframsteg:
- Följ distributionsstatus i Azure-portalnotiserna
- Granska distributionsloggar om det uppstår problem
- Uppskattad tid: 30–45 minuter
- Status visar "Körs" och sedan "Slutförd"
Verifiera distribution
När distributionen av communityn har slutförts utför du dessa valideringssteg för att säkerställa att allt är korrekt konfigurerat.
Steg 1: Kontrollera gemenskapens status
Gå till communityn i Azure-portalen.
Kontrollera att
StatusvisarSucceededGå igenom sidan
Overviewför grundläggande information
Viktig information att verifiera:
- Provisioneringstillstånd: Ska vara "Lyckad"
- Resursgrupp: Rätt resursgrupp i listan
- Plats: Matchar vald region
- Adressutrymme: Rätt CIDR visas
- Hanterad resursgrupp: Skapas automatiskt
Steg 2: Verifiera nätverkskonfigurationen
- I communityöversikten väljer du
Managed Resource Group - Granska de resurser som skapats:
Förväntade resurser i en hanterad resursgrupp:
- Hanterad identitet
- Log Analytics-arbetsyta
- Virtual WAN och relaterade anslutningsresurser
- Resurser för brandväggsprincip och regelinsamling
- Diagnostikinställningar, i förekommande fall
Verifiera hanterade anslutningsresurser:
- Gå till den hanterade resursgruppen.
- Bekräfta att de förväntade anslutnings- och brandväggsprincipresurserna har skapats.
- Kontrollera att det konfigurerade adressutrymmet matchar din community-planering.
Steg 3: Granska RBAC och åtkomst
- Gå till
Access control (IAM)i gemenskapen - Granska rolltilldelningar
Förväntade roller:
- Ditt användarkonto bör ha rätt behörigheter
- Granska ärvda behörigheter från prenumeration/resursgrupp
- Granska tilldelningar som du har gjort för behörigheter för communityadministration
Checklista för verifiering
Bekräfta efter distributionen:
- Communitystatusen visar Lyckad
- Communityhanterad resursgrupp skapad med förväntade resurser
- Hanterade anslutningsresurser som konfigurerats med rätt adressutrymme
- Brandväggspolicy och regelsamlingar har skapats
- Log Analytics arbetsyta ansluten
- Diagnostikinställningar aktiverade
- RBAC-behörigheter har konfigurerats
- Inga distributionsfel i aktivitetsloggen
Rensa resurser
Om du behöver ta bort communityn efter att du har slutfört den här handledningen:
Varning
Att ta bort en community är permanent och kan inte ångras. Tillhörande enklaver, arbetslaster och hanterade resurser kan tas bort som en del av processen för att ta bort communityn. Granska beroende resurser innan du tar bort communityn.
Innan du tar bort:
- Exportera viktiga konfigurationer eller data
- Dokumentnätverksinställningar för referens
- Meddela gruppmedlemmar om planerad borttagning
- Ta bort eventuella beroenden (peering för virtuella nätverk, anslutningar)
Så här tar du bort en community:
Gå till Azure Enklaver i Azure-portalen
Välj
Communitiespå menyn till vänsterVälj gemenskapen som ska tas bort (till exempel,
cmt-fabrikam).Välj
Deletefrån den översta menynAnge communitynamnet för att bekräfta borttagningen
Välj
Delete
Alternativ borttagning via Azure CLI:
# Delete community (replace with your values)
az resource delete \
--resource-group myResourceGroup \
--resource-type Microsoft.Mission/communities \
--name fabrikam \
--api-version 2025-05-01-preview
Vad tas bort:
- resurs för communityn
- Anknutna enklaver inom gemenskapen
- Associerade arbetsbelastningar och tomma resursgrupper för arbetsbelastningar
- Hanterade resursgrupper och tjänsthanterade resurser
- Brandväggsprincip och associerade regelsamlingsresurser
- Log Analytics-arbetsyta, om den inte är delad
Vad behålls:
- Resursgrupp (om den innehåller andra resurser)
- Resurser som inte hanteras av Azure enklaver
- Log Analytics-data (enligt lagringsinställningar)
Troubleshooting
Problem: Distributionen misslyckas med överlappningsfel för adressutrymme
Symptom: Distributionen misslyckas med felmeddelande om adressutrymmeskonflikter
Möjliga orsaker:
- Adressutrymmet överlappar det befintliga virtuella nätverket i prenumerationen
- Adressutrymmeskonflikter med lokalt nätverk
- Adressutrymmet överlappar med peeringanslutningar för virtuella nätverk
Lösningssteg:
- Granska befintliga virtuella nätverk i din prenumeration:
az network vnet list --output table - Välj ett annat, icke-överlappande CIDR-block
- Kontrollera med nätverksteamet om du använder hybridanslutning
- Starta om distributionen med nytt adressutrymme
Förebyggande: Underhåll ett kalkylblad för IP-adresshantering (IPAM) som dokumenterar alla tilldelade intervall
Problem: Distributionen tar längre tid än förväntat
Symptom: Driftsättningen har pågått i mer än 60 minuter
Möjliga orsaker:
- Azure-region med hög belastning
- Komplexa brandväggspolicykonfigurationer
- Fördröjningar vid registrering av resursprovider
Lösningssteg:
- Kontrollera Azure statussida för problem med tjänstens hälsotillstånd
- Granska distributionsloggar i aktivitetsloggen
- Kontakta Azure support om distributionen överskrider 90 minuter
- Avbryt inte distributionen såvida inte uttryckligen rekommenderas
Förebyggande: Distribuera under tider med låg belastning när det är möjligt
Problem: Det går inte att komma åt communityn efter distributionen
Symptom: Community driftsatt men inte åtkomlig i portalen
Möjliga orsaker:
- Otillräckliga RBAC-behörigheter
- Principer för villkorlig åtkomst som blockerar åtkomst
- Problem med behörigheter för hanterade resursgrupper
Lösningssteg:
- Kontrollera att du har rollen Läsare eller Deltagare i communityn
- Kontrollera principer för villkorlig åtkomst i Microsoft Entra ID
- Begära åtkomst från prenumerationsadministratör
- Rensa webbläsarens cacheminne och försök igen
Förebyggande: Kontrollera rätt RBAC-tilldelningar innan du startar distributionen
Få hjälp
Om du fortfarande har problem:
- Läs felsökningsguiden för Azure Enclave: Felsökningsguide
- Granska loggar: Sök efter felmeddelanden i aktivitetsloggen
- Azure dokumentation: Läs dokumentationen om Azure Enclave och vanliga frågor och svar om Azure Enklaver
-
Kontakta supporten: Skapa ett supportärende med:
- Prenumerations-ID
- Resurs-ID för communityn
- Tidslinje för distributionshändelser
- Felmeddelanden och skärmbilder
- Korrelations-ID för driftsättning
Förstå kostnader för communityn
Skapa en kostnadsberäkning i Azure Calculator för din grupp.
Tips för kostnadsoptimering:
- Använda standardnivåbrandväggen för dev/test
- Konfigurera loggkvarhållningsprinciper på rätt sätt
- Övervaka och anpassa storleken på resurser
- Använda Microsoft Cost Management för spårning
Nästa steg
Grattis! Du distribuerade en Azure Enclave-gemenskap.
I nästa handledning får du lära dig hur du skapar isolerade enklaver i din gemenskap för att köra arbetsbelastningar.