Vad är Azure enklaven?

Azure Enclave påskyndar och effektiviserar distributionen och hanteringen av säkra, isolerade och kompatibla molnmiljöer för de mest känsliga arbetsbelastningarna. Azure Enclave är utformad för kommersiella och luftgapade miljöer.

Important

Azure Enclave är för närvarande en förhandsversion och tillhandahålls utan ett serviceavtal. För närvarande bör Azure Enclave inte användas för produktionsarbetsbelastningar. Vissa funktioner kanske inte stöds, kan ha begränsade funktioner eller kanske inte är tillgängliga på alla Azure platser. Se fullständiga Azure Enklavervillkor för juridiska villkor som gäller för Azure funktioner som är i betaversion, förhandsversion eller på annat sätt ännu inte har släppts i allmän tillgänglighet.

Azure Enclave använder en flerskiktad och hierarkisk metod för virtuellt gränsskydd. En community fungerar som en central hubb för nätverk, styrning och övervakning för en samling isolerade nätverk som kallas enklaver. Azure Enclave hanterar hubb- och brandväggsroutning, tillsammans med flödesloggning för virtuella nätverk, för konfigurerade enklavernätverkssökvägar. Enklaver är isolerade programvarudefinierade nätverk med noll förtroende (Azure Virtual Network) som är värdar för dina Azure tjänstarbetsbelastningar. Enklaver och dina arbetsbelastningar styrs genom principkonfigurationshantering (Azure Policy).

Bild som visar exempelarkitektur för communities och enklaver.

Accelererad distribution och hantering

Azure Enclave minskar dramatiskt den tid och komplexitet som krävs för att skapa och hantera säkra, kompatibla molnmiljöer. Traditionell distribution av säker miljö kan ta veckor eller månader av planering, konfiguration och testning och kan fortfarande saknas viktiga isolerings- och principkontroller. Azure Enclave minskar distributionstiden till timmar eller dagar genom Azure Enclave-hanterad infrastruktur och inbyggda säkerhetskontroller så att du kan fokusera på dina kunder eller användare.

Isolerade virtuella nätverk och arbetsbelastningar

Med Azure Enclave kan du enkelt skapa nya isolerade programvarudefinierade nätverk utan förtroende och distribuera arbetsbelastningar i dessa nätverk för att uppfylla dina affärskrav på Azure.

  • Communities – Isolerade, Azure Enclave-hanterade gränser för virtuella WAN med zero trust, skyddade genom en kombination av Azure Firewall, principbaserade skyddsmekanismer och nekande tilldelningar i rollbaserad åtkomstkontroll (RBAC), som fungerar som en hubb för en eller flera enklaver. Du hanterar anslutningar utanför gemenskapen via communityns endpoints och transitnavresurser för att möjliggöra anslutning till betrodda destinationer. Loggning och diagnostik är aktiverade för alla enklaver och arbetsbelastningar i communityn som standard. Varje enklav kan skicka loggdata till communityn eller hålla den isolerad till enklaven, eller skicka loggar till båda.

  • Enklaver – Isolerade virtuella nätverk med nolltillit som hanteras av Azure Enclave, är anslutna till community-hubben och skyddas genom en kombination av nätverkssäkerhetsgrupper (NSG), policyskydsräcken och RBAC-nekningstilldelningar, och som fungerar som det virtuella nätverket för en eller flera arbetsbelastningar. Du kan inte direkt modifiera enklavvirtuella nätverk och NSG:er. Du måste hantera dem via enklav-endpoints och enklavresurser för att etablera nätverksanslutning.

  • Arbetsbelastningar – Logiska grupper som länkar dina arbetsbelastningsresursgrupper till en enklav. Arbetsbelastningsresursgrupper är där du distribuerar kundhanterade Azure resurser. Dessa resurser ärver enklavens säkerhetsstatus, principer och behörigheter.

Diagram som visar skikten Azure Enklaver i hanteringsskikten i Azure.

Vad driftsätts

När du distribuerar Azure enklaverresurser distribueras dessa resurser åt dig:

  • Communities – Den communityhanterade resursgruppen innehåller dessa resurser beroende på dina val när communityn skapas.

    • Azure Virtual WAN
    • Azure Firewall
    • Brandväggspolicy
    • Hanterad identitet för principframtvingande
    • Log Analytics-arbetsyta
    • (Valfritt) Datainsamlingsregel (för flödeslogganalys för enklavens virtuella nätverk om du konfigurerar att någon enklavloggning ska skickas till communityn)
    • (Valfritt) Slutpunkt för datainsamling (för analys av Virtual Network-flödesloggar för enklaver om du konfigurerar att enklavloggning ska skickas till gemenskapen)

    Note

    Virtual WAN regional hubb – En säker hubb (Virtual WAN hubb plus Azure Firewall) skapas när enklaver skapas för varje ny region som en enklav distribueras i. Virtual WAN hubb för överföring – När du skapar en överföringshubb skapas även en av följande resurser beroende på ditt val:

    • VPN-gateway
    • ExpressRoute Gateway
    • Anslutning till virtuellt nätverk
  • Enklaver

    • Virtual Network
    • Nätverkssäkerhetsgrupp för varje undernät (1 krävs, 1 för varje kundundernät)
    • Hanterad identitet, en för framtvingande av principer och en för Virtual Network-flödesloggar
    • Lagringskonto för nätverksflödesloggar
    • Key Vault för kryptering av nätverksflödesloggar på lagringskontot
    • (Valfritt) Log Analytics om du har valt loggning till enklaven
    • (Valfritt) Datainsamlingsregel (för analys av Virtual Network-flödesloggar för enklaven om du konfigurerar att loggning för enklaven ska skickas till enklaven)
    • (Valfritt) Slutpunkt för datainsamling (för analys av flödesloggar för enklavens Virtual Network om du konfigurerar loggning för enklaven så att den skickas till enklaven)
    • (Valfritt) Azure Bastion
    • (Valfritt) Azure Bastion undernät
    • (Valfritt) Offentlig IP-adress för Azure Bastion
  • Arbetsbelastningar

Hantering av virtuell anslutning

Med Azure Enclave kan du enkelt ansluta dina communities, enklaver och arbetsbelastningar till andra nätverk och resurser, både på Azure och lokalt.

  • Enklaverslutpunkter är samlingar av nätverksregler som möjliggör förenklad och standardiserad anslutning till en enklav eller en enskild arbetsbelastning.
  • Community-slutpunkter är samlingar av nätverksregler som möjliggör extern anslutning till betrodda mål, inklusive offentliga webbplatser, välkända tjänster och externa privata nätverk.
  • Överföringshubbar kan associeras med community-slutpunktsregler för att tillåta säker plats-till-plats-anslutning till externa privata nätverk via VPN Gateway eller ExpressRoute.
  • Enklaveranslutningar är associerade med en community- eller enklavslutpunkt och tillåter nätverkstrafik baserat på de regler som definierats i slutpunkten.

Styrning, säkerhet och övervakning i flera lager

Azure Enclave tillhandahåller följande säkerhetslager som är inbyggda direkt i tjänsten:

  • Azure Policy-skyddsmekanismer – Hjälper dig att styra vilka resurstyper och konfigurationer som tillåts i gemenskaper, enklaver och arbetsbelastningar.
  • Gräns för hanterat nätverk – Dirigerar auktoriserad trafik via hanterade slutpunkter, anslutningar, nätverkssäkerhetsgrupper och Azure Firewall.
  • Loggning och övervakning – Skickar aktivitet och diagnostik till en community-Log Analytics arbetsyta, en enklavarbetsyta eller båda, beroende på din konfiguration.
  • Åtkomstkontroller – Använder Azure-roller och nekar tilldelningar för att hjälpa till att förhindra obehöriga ändringar av Azure Enclave-hanterade resurser.
  • Anslutningshantering – Använder enklaverslutpunkter, community-slutpunkter, transithubbar och enklaveranslutningar för att endast tillåta explicit definierad trafik.
  • Tjänstkatalog – Tillhandahåller verifierade distributionsmallar för upprepningsbar resursdistribution av arbetsbelastningar.

Mer styrningsvägledning finns i metodtips och åtkomstkontroller i enklaver.

Försvar på djupet

Azure Enclave förenklar integreringen med befintliga Azure säkerhets- och övervakningstjänster, inklusive:

Microsoft Sentinel: Kombinera kraften i Microsoft Sentinels funktioner för säkerhetsinformation och händelsehantering (SIEM) och säkerhetsorkestrering, automatisering och respons (SOAR) med Azure Enclave för att förbättra identifiering av hot, utredning och åtgärder i hela din molnmiljö.

Azure Monitor: Få insyn från slutpunkt till slutpunkt och djupgående övervakning av dina Azure Enklaver-åtgärder och dra nytta av Azure Monitor avancerade analys.

Microsoft Defender för molnet: Befäst din Azure Enklaven med hjälp av omfattande hotskyddsfunktioner och säkerhetsbaslinjeinsikter för Microsoft Defender för molnet.

Azure Virtual Desktop: Integrera dina enklaver med Azure Virtual Desktop för att ge användarna en säker fjärrskrivbordsupplevelse var som helst.

Läs mer om hur Azure Enklaver innehåller djupskydd.

Nästa steg

Här följer några andra artiklar om du vill veta mer om de nya Azure Enklavens resurser: