Vad är en slutpunkt för communityn?

A community endpoint är en samling betrodda destinationer och transitnavsanslutningar som möjliggör enklavkommunikation till privata nätverk utanför gemenskapens gränser.

Enklavanslutningar kopplade till en community-endpoint gör det möjligt source enclave att ansluta till destinationer definierade inom community-endpointen. Dessa slutpunkter tillhandahåller en kontrollerad mekanism för enklaver att kommunicera med externa tjänster samtidigt som nätverksisoleringsgränserna för Azure Enklaven bibehålls.

Azure Firewall-nätverksregler upprätthåller gemenskapsändpunkter och säkerställer att utgående anslutning från enklaver är explicit definierad och styrd.

Arkitektur för en community-slutpunkt

Diagram som visar en community med anslutningar via communityslutpunkter till externa resurser.

I den här arkitekturen:

  1. En enclave initierar utgående anslutning.
  2. Trafiken leds genom .community endpoint
  3. Begäran utvärderas mot Azure Firewall network rules.
  4. Om en regel stämmer överens tillåts anslutningen till destinationen.

Denna modell säkerställer att all utgående trafik från enklaver passerar genom centraliserad policyverkställighet.

Regeltyper för community-endpoint

Community-slutpunkter stöder flera regeltyper som definierar hur enklaver kan ansluta till externa resurser.

  • IP AddressAktivera trafik från en enklav till en specifik IP-adress utanför communityns Virtual WAN.

  • Fully Qualified Domain Name (FQDN) Aktivera trafik från en enklav till ett betrodd domännamn (till exempel portal.azure.com).
    FQDN-regler stödjer TCP and UDP protocols, så du kan ansluta till tjänster som exponerar slutpunkter via DNS istället för statiska IP-adresser.

  • FQDN TagAktivera trafik från enklaver till kända Microsoft Azure-tjänster via FQDN tags, såsom AzurePortal.

  • Service TagAktivera trafik från enklaver till Azure-tjänster genom att använda Azure Service Tags. Service Tags representerar grupper av IP-adressprefix för specifika Azure-tjänster, vilket förenklar skapandet av säkerhetsregler. När du använder en Service Tag, behåller Azure automatiskt de underliggande IP-adressintervallen när de ändras, så du behöver inte manuellt uppdatera regler när service-IP-adresser ändras.

    Common Service-taggar är:

    • AzureCloud– Alla IP-adresser för Azure datacenter
    • AzureStorage– ip-adresser för Azure Storage-tjänsten
    • AzureKeyVault– ip-adresser för Azure Key Vault-tjänsten
    • AzureActiveDirectory– ip-adresser för Microsoft Entra ID-tjänsten
    • AzureMonitor– ip-adresser för Azure Monitor-tjänsten
    • Sql– IP-adresser för Azure SQL Database-tjänsten

    En fullständig lista över tillgängliga tjänsttaggar finns i Virtual Network tjänsttaggar.

  • Private Network Aktivera trafik från enklaver till ett externt privat nätverk via en befintlig transit hub anslutning. Transit-hubben måste finnas innan du kan skapa en privat nätverksregel.

Communityslutpunkter för vanliga tjänster

Azure Enclave stödjer skapandet av community-endpoints för gemensamma tjänster som många organisationer behöver. Administratörer kan konfigurera slutpunkter för ofta använda Azure- och Microsoft-tjänster för att förenkla möjligheten att aktivera anslutning utan att behöva manuell brandväggsregel.

Vanliga tjänstslutpunkter omfattar anslutning till:

  • Azure hanteringstjänster – PORTAL-, Resource Manager- och hanterings-API:er
  • Microsoft Update Services – Windows Update- och Microsoft Update-slutpunkter
  • Azure övervakningstjänster – Azure Monitor, Log Analytics och Application Insights
  • Identitetstjänster – Microsoft Entra ID autentiserings- och auktoriseringsslutpunkter
  • Certifikattjänster – LISTA över återkallade certifikat (CRL) och OCSP-slutpunkter (Online Certificate Status Protocol)

Att använda förkonfigurerade common service-slutpunkter ger flera fördelar:

  • Förenklad konfiguration – Du behöver inte identifiera och konfigurera enskilda IP-adresser eller FQDN manuellt
  • Automatiska uppdateringar – Slutpunkter underhålls av Azure och uppdateras när tjänstadresserna ändras
  • Anpassning till bästa praxis – Förkonfigurerade slutpunkter följer Microsofts rekommenderade anslutningsmönster
  • Minskade administrativa kostnader – Minimerar det pågående underhåll som krävs för regler för utgående anslutning

Information om hur du aktiverar vanliga tjänstslutpunkter för din community finns i Skapa en community-slutpunkt.

FQDN-nätverksregler

Community-endpointsstöd FQDN-based Azure Firewall network rules för TCP and UDP protocols. Med den här funktionen kan enklaver ansluta till domänbaserade mål utan att administratörer behöver underhålla statiska IP-adresslistor.

När en gemenskapsendpoint-regel specificerar en FQDN destination, löser Azure Firewall domännamnet till dess associerade IP-adresser under regelutvärdering. Trafik tillåts eller nekas sedan baserat på de konfigurerade regelparametrarna, till exempel protokoll och målport.

Att använda FQDN-baserade regler ger flera fördelar:

  • Förenklar hantering av brandväggsregler med hjälp av domännamn i stället för IP-adresser
  • Stödtjänster med dynamic or frequently changing IP ranges
  • Möjliggör enklare anslutning till SaaS platforms and Azure platform services
  • Förbättrar skalbarheten för distributioner av stora Azure Enklaver

Eftersom regelutvärderingen bygger på Azure Firewalls beteende följer anslutning till community-slutpunkter Azure Firewalls standardlogik för regelbearbetning och filtrering.

Mer information finns i följande Azure Firewall dokumentation: