Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln besvarar vanliga frågor om Azure Enclave, inklusive planering, användning, fakturering, konfiguration och anslutningar.
Overview
Vad är Azure enklaven?
Azure Enclave är en nav-och-eker-nätverksarkitektur med inbyggd nätverksisolering och principframtvingande. Mer information finns i Vad är Azure Enklav?.
Varför ska jag använda Azure Enklaven?
Azure Enclave skapar en säker grund i en känd konfiguration så att du snabbare kan söka efterlevnadsgodkännande och distribuera arbetsbelastningar med Azure Enclave-hanterade gränser. För mer information, se Why use Azure Enclave?
Hur fungerar Azure Enklav?
Azure Enclave använder en hanterad community-and-enclave-modell. En community tillhandahåller delade nätverkskontroller och varje enklav tillhandahåller isolerade arbetsbelastningsgränser. Du ansluter godkända slutpunkter med enklaveranslutningar och Azure Enclave tillämpar princip- och routningskontroller över dessa sökvägar. Mer information om arkitektur finns i Vad är Azure Enklav?.
Vad är prissättningen för Azure Enclave?
Azure Enklavens priser inkluderar en timavgift per enklav plus avgifter för de hanterade resurserna. De hanterade resurserna utgör lagren för säker enclavisolering och omfattar Virtual WAN, Azure Firewall, virtuella nätverk och eventuellt Log Analytics, beroende på din distribution. Aktuella priser finns i prissättningen för Azure Enclave.
Vilka är fördelarna med att använda Azure Enclave?
Azure Enclave hjälper dig att distribuera säkra nätverksgränser, tillämpa principer konsekvent och separera arbetsbelastningar med kontrollerad anslutning. Det kan minska installationsarbetet för reglerade miljöer genom att använda en känd arkitektur och hanterade Azure Enclave-komponenter. För mer information, se Why use Azure Enclave?
Var kan jag lära mig att använda Azure Enklav?
Börja med Vad är Azure Enclave?, granska artikeln learn Azure Enclave och skapa sedan resurser i en självstudie eller exempelmallar för att distribuera referensarkitekturer. Läs artikeln om metodtips när du är redo att börja planera en produktionsdesign. För tjänstbegränsningar, se kvoter och regiontillgänglighet.
Kundplanering
Är Azure Enclave i en förhandsversion?
Yes. Azure Enclave finns för närvarande i förhandsversion och tillhandahålls utan ett serviceavtal. Azure Enclave ska inte användas för produktionsarbetsbelastningar under förhandsversionen. Mer information finns i Vad är Azure Enklav?.
Var hittar jag en snabbstart för Azure Enklav?
Du kan distribuera anpassade enskilda komponenter från Azure-portalen. Azure Enclave innehåller även snabbstartsreferensarkitekturer. Mer information finns i Azure Enklavermallar.
Kan Azure Enklaverresurser skalas över flera prenumerationer?
Ja, gemenskaper och enklaver kan finnas i samma prenumeration eller i separata prenumerationer inom samma klientorganisation. Med separata prenumerationer kan olika organisationer betala för de resurser som är associerade med varje enklav om det passar ditt användningsfall. Mer information finns i Distributionsarkitektur för flera prenumerationer.
Vilka regioner är Azure Enklaven tillgänglig i dag?
Aktuell regional tillgänglighet finns i Produkter som är tillgängliga efter region och Kvoter och regiontillgänglighet i Azure Enklaven.
Du kan också med hjälp av Azure CLI hämta information om vilka regioner som för närvarande tillåts för gemenskaper.
az provider show --namespace Microsoft.Mission --query "resourceTypes[?resourceType=='communities'].locations"
Vilka roller används för att hantera behörigheter för Azure Enklaverresurser?
Azure Enclave innehåller roller som hjälper dig att hantera miljöer med minsta möjliga behörighet. Verifierade rollnamn är Community Owner, Community Contributor, Community Reader, Enclave Owner, Enclave Contributor, Enclave Reader och Enclave Approver. Mer information finns i Rollbaserade åtkomstkontroller.
Använda Azure-enklav
Varför använda en dedikerad hubb?
Använd en dedikerad hubb när du behöver antingen en förutsägbar internetutgång SNAT-IP för en grupp enklaver eller högre VNet-till-VNet-genomströmning än vad poolkapaciteten ger. En dedikerad hubb har en specifik Azure Firewall offentlig IP, så enklaver som använder den hubben delar samma SNAT offentliga IP för internetutgång.
Hur skapar jag en resurs som inte finns i listan över tillåtna Azure-tjänster?
Om du distribuerar en Azure-tjänst till en resursgrupp för arbetsbelastning och ser felet Do not allow creation of resource types outside of the allowlisttillåts inte tjänsten av den tilldelade Azure Policy. Du kan skapa ett principundantag för resursgruppen för arbetsbelastningen.
- I Azure-portalen går du till resursgruppen för arbetsbelastning.
- I den vänstra menyn väljer du
Governanceoch väljerPolicy compliancesedan . - Sök efter
Allowoch välj sedan principtilldelningen för din arbetsbelastningsresursgrupp. - Välj
Create exemption. - Välj
Review + createoch väljCreatesedan .
När undantagsuppdateringen har slutförts distribuerar du om tjänsten som tidigare nekades. Mer information finns i Undantag för principefterlevnad.
Hur förhindrar jag att nya resurstyper för Azure Enklaver skapas?
Om du är molntekniker och vill begränsa skapandet av nya communities i din prenumeration kan du använda Azure Policy för att förhindra distribution av specifika resurstyper.
För närvarande rekommenderar Azure Enclave att följa Självstudie: Förhindra resurstyper i din molnmiljö och definiera den affärslogik som organisationen vill ha.
Not allowed resource types och Allowed resource types-policyerna är länkade i självstudien.
Om du till exempel vill förhindra distribution av communities till en prenumeration tilldelar du Not allowed resource type samtidigt som du inkluderar Microsoft.Mission/communities i parameterlistan över resurstyper som inte tillåts.
Kan jag flytta min enklav?
Det går inte att flytta själva enklaven. Dessutom stöds inte flyttningar för vissa av de resurser som distribueras i den enklaverhanterade resursgruppen (till exempel Azure Bastion, IP-grupper och användartilldelad hanterad identitet). Läs mer.
Arbetsbelastningsresurser som tillåter flytt kan flyttas enligt de flyttalternativ som stöds för den resurstypen. Du kan till exempel skapa en avbildning av en virtuell dator och flytta avbildningen för att återskapa eller replikera en virtuell dator i en ny enklav.
Billing
Hur fungerar fakturering för Azure Enclave?
Du betalar för:
- Varje enklav varje timme.
- Resurser som hanteras av Azure Enclave för att skapa community- och enklavergränser.
- Arbetsbelastningar som du distribuerar i dina enklaver.
Hanterade resurser för Azure enklaver är:
- Virtual WAN för gemenskapen.
- Azure Firewall för communityn.
- Virtual Network för enklaven.
- Nätverkssäkerhetsgrupper för enklaverundernät.
- Log Analytics, om det väljs för communityn, enklaven eller båda.
Mer information finns i prissättningen för Azure Enclave.
Kostnaden för enklaven omfattar gemenskapen, gemenskapens slutpunkter, enklavens slutpunkter, enklavens anslutningar och transitnavet.
Är partiella timmar proportionella?
Enklaver som driftsätts under endast en del av en timme debiteras för hela timmen.
Enklaverkonfiguration
Kan jag lägga till en brandvägg i mitt virtuella enklavernätverk utöver communityns brandvägg?
Att lägga till en brandvägg för virtuella nätverk är inte ett rekommenderat mönster. Azure Enclave hanterar nätverkstrafik via nätverksresurser för community och enklaver.
Connections
Vilken åtkomst tillåts som standard?
Azure Enclave konfigurerar den nödvändiga Azure egress för managed resources. För samhällen som använder en icke-Basic-brandvägg skapar den en standardregel för utgående brandvägg för Key Management Service (KMS) över TCP-port 1688.
Hur kan jag snabbt stoppa resursåtkomsten till en URL eller IP-adress?
Om du till exempel snabbt behöver blockera eller ta bort åtkomst från en resurs som en virtuell dator till en problematisk webbplats kan du:
- Ta bort enklavanslutningen, till exempel från din enklav till en community-endpoint som ger åtkomst till en problematisk webbplats eller IP-adress.
- Ta bort den virtuella datorns undernät från enklavens anslutning.
- Om du har åtkomst till communityn eller enklavens slutpunkt tar du bort den problematiska webbplatsen eller IP-adressen från slutpunktsreglerna.
Hur gör jag distributioner snabbare?
När du skapar mallar för att skapa resurser för Azure Enclave kan du använda batchbearbetning av anslutningar till enklaverna genom att skicka anslutningar samtidigt. Batchbearbetning gör att en större batch enklaveranslutningar kan skapas samtidigt, vilket är snabbare än att skapa anslutningarna en i taget. I dina mallar kan du konfigurera en batch med enklaveranslutningar så att den bara distribueras när alla enklaverslutpunkter och communityslutpunkter har skapats. Enklavanslutningar till en transithubb kan grupperas i batcher separat efter att transithubben har skapats.
I Bicep kan du batcha enklaveranslutningar avsiktligt genom att lägga till ett dependsOn avsnitt i varje enklavanslutningsresurs. Matrisen dependsOn bör innehålla alla community- och enklaverslutpunkter som du vill skapa anslutningar för i samma batch.
dependsOn: [
myCommunityEndpoint1
myEnclaveEndpoint1
myEnclaveEndpoint2
]
Note
Bicep linter kan visa en varning som Warning no-unnecessary-dependson: Remove unnecessary dependsOn entry för en eller flera resurser i dependsOn. Du kan ignorera den här varningen genom att lägga #disable-next-line no-unnecessary-dependson till på raden före dependsOn posten.