Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
A community endpoint är en samling betrodda destinationer och transitnavsanslutningar som möjliggör enklavkommunikation till privata nätverk utanför gemenskapens gränser.
Enklavanslutningar kopplade till en community-endpoint gör det möjligt source enclave att ansluta till destinationer definierade inom community-endpointen. Dessa slutpunkter tillhandahåller en kontrollerad mekanism för enklaver att kommunicera med externa tjänster samtidigt som nätverksisoleringsgränserna för Azure Enklaven bibehålls.
Azure Firewall-nätverksregler upprätthåller gemenskapsändpunkter och säkerställer att utgående anslutning från enklaver är explicit definierad och styrd.
Arkitektur för en community-slutpunkt
I den här arkitekturen:
- En
enclaveinitierar utgående anslutning. - Trafiken leds genom .
community endpoint - Begäran utvärderas mot
Azure Firewall network rules. - Om en regel stämmer överens tillåts anslutningen till destinationen.
Denna modell säkerställer att all utgående trafik från enklaver passerar genom centraliserad policyverkställighet.
Regeltyper för community-endpoint
Community-slutpunkter stöder flera regeltyper som definierar hur enklaver kan ansluta till externa resurser.
IP AddressAktivera trafik från en enklav till en specifik IP-adress utanför communityns Virtual WAN.Fully Qualified Domain Name (FQDN)Aktivera trafik från en enklav till ett betrodd domännamn (till exempelportal.azure.com).
FQDN-regler stödjerTCP and UDP protocols, så du kan ansluta till tjänster som exponerar slutpunkter via DNS istället för statiska IP-adresser.FQDN TagAktivera trafik från enklaver till kända Microsoft Azure-tjänster viaFQDN tags, såsomAzurePortal.Service TagAktivera trafik från enklaver till Azure-tjänster genom att användaAzure Service Tags. Service Tags representerar grupper av IP-adressprefix för specifika Azure-tjänster, vilket förenklar skapandet av säkerhetsregler. När du använder enService Tag, behåller Azure automatiskt de underliggande IP-adressintervallen när de ändras, så du behöver inte manuellt uppdatera regler när service-IP-adresser ändras.Common Service-taggar är:
-
AzureCloud– Alla IP-adresser för Azure datacenter -
AzureStorage– ip-adresser för Azure Storage-tjänsten -
AzureKeyVault– ip-adresser för Azure Key Vault-tjänsten -
AzureActiveDirectory– ip-adresser för Microsoft Entra ID-tjänsten -
AzureMonitor– ip-adresser för Azure Monitor-tjänsten -
Sql– IP-adresser för Azure SQL Database-tjänsten
En fullständig lista över tillgängliga tjänsttaggar finns i Virtual Network tjänsttaggar.
-
Private NetworkAktivera trafik från enklaver till ett externt privat nätverk via en befintligtransit hubanslutning. Transit-hubben måste finnas innan du kan skapa en privat nätverksregel.
Communityslutpunkter för vanliga tjänster
Azure Enclave stödjer skapandet av community-endpoints för gemensamma tjänster som många organisationer behöver. Administratörer kan konfigurera slutpunkter för ofta använda Azure- och Microsoft-tjänster för att förenkla möjligheten att aktivera anslutning utan att behöva manuell brandväggsregel.
Vanliga tjänstslutpunkter omfattar anslutning till:
- Azure hanteringstjänster – PORTAL-, Resource Manager- och hanterings-API:er
- Microsoft Update Services – Windows Update- och Microsoft Update-slutpunkter
- Azure övervakningstjänster – Azure Monitor, Log Analytics och Application Insights
- Identitetstjänster – Microsoft Entra ID autentiserings- och auktoriseringsslutpunkter
- Certifikattjänster – LISTA över återkallade certifikat (CRL) och OCSP-slutpunkter (Online Certificate Status Protocol)
Att använda förkonfigurerade common service-slutpunkter ger flera fördelar:
- Förenklad konfiguration – Du behöver inte identifiera och konfigurera enskilda IP-adresser eller FQDN manuellt
- Automatiska uppdateringar – Slutpunkter underhålls av Azure och uppdateras när tjänstadresserna ändras
- Anpassning till bästa praxis – Förkonfigurerade slutpunkter följer Microsofts rekommenderade anslutningsmönster
- Minskade administrativa kostnader – Minimerar det pågående underhåll som krävs för regler för utgående anslutning
Information om hur du aktiverar vanliga tjänstslutpunkter för din community finns i Skapa en community-slutpunkt.
FQDN-nätverksregler
Community-endpointsstöd FQDN-based Azure Firewall network rules för TCP and UDP protocols. Med den här funktionen kan enklaver ansluta till domänbaserade mål utan att administratörer behöver underhålla statiska IP-adresslistor.
När en gemenskapsendpoint-regel specificerar en FQDN destination, löser Azure Firewall domännamnet till dess associerade IP-adresser under regelutvärdering. Trafik tillåts eller nekas sedan baserat på de konfigurerade regelparametrarna, till exempel protokoll och målport.
Att använda FQDN-baserade regler ger flera fördelar:
- Förenklar hantering av brandväggsregler med hjälp av domännamn i stället för IP-adresser
- Stödtjänster med
dynamic or frequently changing IP ranges - Möjliggör enklare anslutning till
SaaS platforms and Azure platform services - Förbättrar skalbarheten för distributioner av stora Azure Enklaver
Eftersom regelutvärderingen bygger på Azure Firewalls beteende följer anslutning till community-slutpunkter Azure Firewalls standardlogik för regelbearbetning och filtrering.
Mer information finns i följande Azure Firewall dokumentation:
- Bearbetningslogik för Azure Firewall-regler
- Filtrering av nätverksregler i Azure Firewall
- Azure Firewall FQDN-filtrering i nätverksregler