Modell för delat ansvar för Azure Enclave

Azure Enclave följer Azure:s modell för delat ansvar: Azure Enclave hanterar isoleringsgränsen och dess stödjande infrastruktur, medan du hanterar åtkomst, konfiguration och de arbetsbelastningar du distribuerar inom den gränsen. Att förstå var den gränsen går hjälper dig att undvika konfigurationsdrift och oväntade anslutnings- eller policyfel.

Azure Enclave-ansvarsområden

Azure Enclave skapar och hanterar kontinuerligt följande för din räkning:

  • Virtuella nätverk och subnät: Azure Enclave skapar och äger enklavens Virtual Network och dess subnät. Vid varje uppdatering av enklaven läser Azure Enclave om det levande nätverkstillståndet och uppdaterar subnätkonfigurationen mot sin egen hanterade konfiguration.
  • Virtual WAN-hubbskapande: Azure Enclave skapar Virtual WAN-hubbar för varje dedikerad hubb och transithub du skapar, tillsammans med brandväggspolicy- och regelinsamlingsgrupper.
  • Network Security groups (NSG): Azure Enclave skapar och hanterar NSG:erna som är kopplade till enklavens subnät.
  • Azure Bastion: När du aktiverar Bastion för en enklav driftsätter och hanterar Azure Enclave Bastion-värden, dess dedikerade undernät och den tillhörande offentliga IP-adressen.
  • Övervakningsinfrastruktur: Azure Enclave skapar Log Analytics-arbetsytan, hanterade identiteter som används för policyupprätthållning och flödesloggsamling samt relaterade diagnostiska inställningar.
  • Skydd för Managed Resource Group (MRG): Azure Enclave tillämpar nekande tilldelningar inom MRG-omfånget som blockerar obehöriga skrivningar till plattformshanterade resurser, inklusive enklavens virtuella nätverk.
  • Tilldelningar av skyddsräckespolicyer: Azure Enclave tilldelar och hanterar de Azure Policy-skyddsräcken som tillämpas på hanterade resursgrupper. Du kan inte skapa, ändra eller ta bort dessa policy-tilldelningar direkt.
  • Upprätthållande av underhållsläge: Azure Enclave utvärderar och upprätthåller underhållslägestillståndet (mode och justification) som tillfälligt släpper begränsningarna för nekande av tilldelelser för godkända underhållsuppgifter.
  • Enklavanslutningar: Azure Enclave hanterar brandväggen och NSG-regler som implementerar enklavanslutningar och slutpunkter baserat på de regler du definierar.

Kundansvar

Du ansvarar för följande uppgifter:

  • Rollbaserad åtkomstkontroll (RBAC): Tilldela roller och hantera åtkomst till dina samhällen, enklaver, arbetsbelastningar och arbetsbelastningsresurser.
  • Konfiguration: Godkännanden, behörigheter, IP-adressstorlek och andra konfigurationsval du gör när du skapar eller uppdaterar Azure Enclave-resurser.
  • Arbetsbelastningar: Skapa och underhåll de arbetsbelastningar och Azure-resurser du distribuerar (till exempel inom arbetsbelastningsresursgrupper).
  • Länka arbetsbelastningsresursgrupper: Välj vilka nya eller befintliga (brownfield) resursgrupper du ska koppla till en arbetsbelastning, och se till att du har nödvändiga behörigheter för alla befintliga resursgrupper du länkar.
  • Hantera underhållsläge: Skicka in en underhållsförfrågan med läge, motivering och principer som behöver tillfällig åtkomst, när du behöver utföra en privilegierad underhållsuppgift.

Hantera inte dessa plattformsresurser själv

Vissa enklavresurser ser ut som vanliga Azure-resurser, men Azure Enclave behandlar dem som en del av sitt hanterade, auktoritativa tillstånd. Att göra ändringar i dessa resurser utanför Azure Enclave-hanteringsupplevelsen kan orsaka konfigurationsdrift och bryta enklavfunktionaliteten:

Important

Redigera inte enclave Virtual Network, dess subnät eller deras delegeringar direkt via Azure-portalen, Azure CLI eller ARM/Bicep-mallar utanför Azure Enclave. Azure Enclave synkroniserar subnätsdelegeringar med sin egen hanterade konfiguration vid varje uppdatering, så manuella ändringar kan skrivas över utan förvarning eller leda till att enklavslutpunkter och enklavanslutningar inte kan provisioneras eller lösas korrekt.

Nekande tilldelningar blockerar också de flesta direkta skrivåtgärder till resurser i den hanterade resursgruppen, och om underhållsläget aktiveras tillåts ett utvalt antal åtgärder i stället för en fullständig upplåsning. För den exakta listan över åtgärder som varje underhållslägesnivå tillåter, se underhållsläge. Om du behöver göra en ändring som blockeras av nekningstilldelningar och som inte omfattas av underhållsläget, ska du kontakta Azure Support i stället för att försöka hitta en tillfällig lösning.

Nästa steg