Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
En enklav är en isolerad Azure Virtual Network som tillhör ett samhälle. Den är värd för en eller flera arbetsbelastningar som kräver nätverksisolering, övervakning och säkerhetsgränser. Du kan ansluta enklaver tillsammans med enklaverslutpunkter för att möjliggöra säker enklaver-till-enklaver-kommunikation.
Varför skapa en enklav?
Enklaver ger dig gränser för säkerhet, styrning och resursisolering. Varje enklav tillhandahåller:
- Nätverksisolering: Enklaver är isolerade från allt utanför enklavens standardinställning. Trafiken är begränsad till auktoriserade Microsoft-tjänster och anslutningar som du uttryckligen aktiverar med enklaverslutpunkter.
- Inbyggda övervaknings- och granskningsloggar: All aktivitet i enklaven skickas automatiskt till en Log Analytics arbetsyta, vilket ger dig insyn i vad som händer i din miljö.
- Delade säkerhetsprinciper: Resurser i en enklav ärver enklavens säkerhetsstatus, vilket gör det enklare att tillämpa konsekventa principer för arbetsbelastningar.
Arkitektur för en enklav
Enklaver levereras med följande plattformshanterade resurser:
Nätverk
- Azure Virtual Network med subnät: Ett isolerat Virtual Network som du definierar och hanterar, begränsat till auktoriserade Microsoft services och kontrollerat via Network Security Groups.
- Private Link integrering: Privata slutpunkter och Private DNS zoner säkerställer att alla plattformsresurser kommunicerar privat inom nätverksgränsen.
Övervakning och åtkomst
- Log Analytics-arbetsyta: Tillhandahåller diagnostikloggar och övervakning för enklavresurser. Azure Enklaver och användardistribuerade resurser kan skicka loggar här, med dirigering som kan konfigureras via diagnostikinställningar.
- Azure Bastion: Ger säker RDP-/SSH-administratörsåtkomst till resurser i enklaven.
Enklavhanterad resursgrupp
När du skapar en enklav skapar resursprovidern Azure Enclave en hanterad resursgrupp som innehåller alla plattformshanterade resurser. En nekandetilldelning förhindrar obehöriga ändringar i den här resursgruppen, vilket skyddar enklaverisolering och säkerhetsgränser från oavsiktliga eller skadliga ändringar. Den här mekanismen säkerställer att plattformshanterade resurser förblir i ett säkert och konsekvent tillstånd.
Ställ in underhållsläge
Med underhållsläget kan enklaverägare tillfälligt kringgå tilldelningsbegränsningarna för privilegierade underhållsuppgifter. Det är användbart att kringgå neka-tilldelningen när du behöver göra kontrollerade ändringar i hanterade resurser utan att förlora isoleringsskyddet. Vanliga användningsfall är:
- Tillämpa nätverkskonfigurationsuppdateringar
- Uppdatera enklavers säkerhetsprinciper
- Ändra övervaknings- eller loggningsinställningar
Azure Enclave är auktoritativ för enclave Virtual Network
När Azure Enclave tillhandahåller en enklav skapar det och hanterar kontinuerligt enklavens virtuella nätverk som en del av den isolerade zero trust-gränsen. Azure Enclave är det styrande kontrollplanet för det virtuella nätverket: det ansvarar för nätverkstopologin, routning och den konfiguration som binder det virtuella nätverket till hanteringen av enklavanslutningar, inklusive resurstyper och funktioner som enklavslutpunkter, enklavanslutningar och funktioner för enklavundernät.
Eftersom enklaven har detta auktoritativa tillstånd ändrar du enklavens virtuella nätverk och dess resurser endast via hanteringsgränssnittet för Azure Enclave. Att redigera Virtual Network direkt, även om det sker via underhållsläge (till exempel via Azure-portalen, Azure CLI eller ARM/Bicep utanför Azure Enclave) gör att konfigurationen driftar. När Virtual Network glider ut ur Azure Enclave-hanteringen kan enklavanslutningshanteringen inte längre pålitligt stämma av nätverket, och funktioner som är beroende av det kan sluta fungera:
- Enklavens slutpunkter kanske inte kan etableras eller matchas.
- Enklavanslutningar kan misslyckas med att etableras eller tas bort.
- Enklav-subnätsfunktioner, såsom delegerade subnät och enklavhanterade subnätsinställningar, kan bli otillgängliga.
Important
Behandla Azure Enclave som den enda sanningskällan för Enclave Virtual Network. Gör förändringar i Virtual Network och subnät genom enklavens Manage erfarenhet istället för att redigera Virtual Network direkt.
Subnätsdelegering inom enklaven
Subnät inom enklaven Virtual Network stöder Azure-subnätsdelegering. Delegering utser ett subnät för användning av en specifik Azure-tjänst så att tjänsten kan skapa och hantera sina tjänstespecifika resurser inom det subnätet. Konfigurera subnätsdelegering när du skapar eller hanterar subnät via enklaven, så att delegeringen registreras i enklavens auktoritativa status och förblir konsekvent med hanteringen av enklavanslutningar. Att delegera ett subnät direkt på Virtual Network istället för via Azure Enclave är en operation som kan orsaka drift.
För stegen för att lägga till eller hantera subnät, se Skapa ett subnät inom en enklav.
Template
Hanterade resurser
Följande resurstyper distribueras till den enklaverhanterade resursgruppen:
- Virtuellt Azure-nätverk
- Undernät
- Nätverkssäkerhetsgrupper
- Log Analytics-arbetsyta
- Azure Bastion
- Privata slutpunkter
- Privata DNS-zoner