Vad är en enklav?

En enklav är en isolerad Azure Virtual Network som tillhör ett samhälle. Den är värd för en eller flera arbetsbelastningar som kräver nätverksisolering, övervakning och säkerhetsgränser. Du kan ansluta enklaver tillsammans med enklaverslutpunkter för att möjliggöra säker enklaver-till-enklaver-kommunikation.

Varför skapa en enklav?

Enklaver ger dig gränser för säkerhet, styrning och resursisolering. Varje enklav tillhandahåller:

  • Nätverksisolering: Enklaver är isolerade från allt utanför enklavens standardinställning. Trafiken är begränsad till auktoriserade Microsoft-tjänster och anslutningar som du uttryckligen aktiverar med enklaverslutpunkter.
  • Inbyggda övervaknings- och granskningsloggar: All aktivitet i enklaven skickas automatiskt till en Log Analytics arbetsyta, vilket ger dig insyn i vad som händer i din miljö.
  • Delade säkerhetsprinciper: Resurser i en enklav ärver enklavens säkerhetsstatus, vilket gör det enklare att tillämpa konsekventa principer för arbetsbelastningar.

Arkitektur för en enklav

Enklaver levereras med följande plattformshanterade resurser:

Nätverk

Övervakning och åtkomst

  • Log Analytics-arbetsyta: Tillhandahåller diagnostikloggar och övervakning för enklavresurser. Azure Enklaver och användardistribuerade resurser kan skicka loggar här, med dirigering som kan konfigureras via diagnostikinställningar.
  • Azure Bastion: Ger säker RDP-/SSH-administratörsåtkomst till resurser i enklaven.

Diagram som visar de hanterade resurserna som distribuerats med en enklav och dina distribuerade resurser.

Enklavhanterad resursgrupp

När du skapar en enklav skapar resursprovidern Azure Enclave en hanterad resursgrupp som innehåller alla plattformshanterade resurser. En nekandetilldelning förhindrar obehöriga ändringar i den här resursgruppen, vilket skyddar enklaverisolering och säkerhetsgränser från oavsiktliga eller skadliga ändringar. Den här mekanismen säkerställer att plattformshanterade resurser förblir i ett säkert och konsekvent tillstånd.

Ställ in underhållsläge

Med underhållsläget kan enklaverägare tillfälligt kringgå tilldelningsbegränsningarna för privilegierade underhållsuppgifter. Det är användbart att kringgå neka-tilldelningen när du behöver göra kontrollerade ändringar i hanterade resurser utan att förlora isoleringsskyddet. Vanliga användningsfall är:

  • Tillämpa nätverkskonfigurationsuppdateringar
  • Uppdatera enklavers säkerhetsprinciper
  • Ändra övervaknings- eller loggningsinställningar

Läs mer om underhållsläge.

Azure Enclave är auktoritativ för enclave Virtual Network

När Azure Enclave tillhandahåller en enklav skapar det och hanterar kontinuerligt enklavens virtuella nätverk som en del av den isolerade zero trust-gränsen. Azure Enclave är det styrande kontrollplanet för det virtuella nätverket: det ansvarar för nätverkstopologin, routning och den konfiguration som binder det virtuella nätverket till hanteringen av enklavanslutningar, inklusive resurstyper och funktioner som enklavslutpunkter, enklavanslutningar och funktioner för enklavundernät.

Eftersom enklaven har detta auktoritativa tillstånd ändrar du enklavens virtuella nätverk och dess resurser endast via hanteringsgränssnittet för Azure Enclave. Att redigera Virtual Network direkt, även om det sker via underhållsläge (till exempel via Azure-portalen, Azure CLI eller ARM/Bicep utanför Azure Enclave) gör att konfigurationen driftar. När Virtual Network glider ut ur Azure Enclave-hanteringen kan enklavanslutningshanteringen inte längre pålitligt stämma av nätverket, och funktioner som är beroende av det kan sluta fungera:

  • Enklavens slutpunkter kanske inte kan etableras eller matchas.
  • Enklavanslutningar kan misslyckas med att etableras eller tas bort.
  • Enklav-subnätsfunktioner, såsom delegerade subnät och enklavhanterade subnätsinställningar, kan bli otillgängliga.

Important

Behandla Azure Enclave som den enda sanningskällan för Enclave Virtual Network. Gör förändringar i Virtual Network och subnät genom enklavens Manage erfarenhet istället för att redigera Virtual Network direkt.

Subnätsdelegering inom enklaven

Subnät inom enklaven Virtual Network stöder Azure-subnätsdelegering. Delegering utser ett subnät för användning av en specifik Azure-tjänst så att tjänsten kan skapa och hantera sina tjänstespecifika resurser inom det subnätet. Konfigurera subnätsdelegering när du skapar eller hanterar subnät via enklaven, så att delegeringen registreras i enklavens auktoritativa status och förblir konsekvent med hanteringen av enklavanslutningar. Att delegera ett subnät direkt på Virtual Network istället för via Azure Enclave är en operation som kan orsaka drift.

För stegen för att lägga till eller hantera subnät, se Skapa ett subnät inom en enklav.

Template

Se malldokumentation.

Hanterade resurser

Följande resurstyper distribueras till den enklaverhanterade resursgruppen:

Nästa steg