Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Un enclave è un Rete virtuale di Azure isolato che appartiene a una community. Ospita uno o più carichi di lavoro che richiedono isolamento della rete, monitoraggio e limiti di sicurezza. È possibile connettere le enclave insieme usando gli endpoint dell'enclave per abilitare la comunicazione da enclave a enclave sicura.
Perché creare un enclave?
Le enclave offrono limiti per la sicurezza, la governance e l'isolamento delle risorse. Ogni enclave fornisce:
- Isolamento della rete: le enclave sono isolate da qualsiasi elemento all'esterno dell'enclave predefinito. Il traffico è limitato alle servizi Microsoft autorizzate e alle connessioni abilitate in modo esplicito usando gli endpoint dell'enclave.
- Log di controllo e monitoraggio predefiniti: tutte le attività nell'enclave vengono inviate automaticamente a un'area di lavoro Log Analytics, offrendo visibilità su ciò che accade nell'ambiente.
- Criteri di sicurezza condivisi: le risorse all'interno di un enclave ereditano il comportamento di sicurezza dell'enclave, semplificando l'applicazione di criteri coerenti tra i carichi di lavoro.
Architettura di un enclave
Le enclave includono le risorse gestite dalla piattaforma seguenti:
Networking
- Rete virtuale di Azure con subnet: una rete virtuale isolata che definisci e gestisci, limitata ai servizi Microsoft autorizzati e controllata tramite i gruppi di sicurezza di rete.
- Integrazione di collegamento privato: Endpoint privati e Zone DNS private garantiscono che tutte le risorse della piattaforma comunichino in modo privato all'interno del perimetro di rete.
Monitoraggio e accesso
- area di lavoro Log Analytics: fornisce la registrazione diagnostica e il monitoraggio per le risorse dell'enclave. Azure enclave e le risorse distribuite dall'utente possono inviare i log qui, con il routing configurabile tramite le impostazioni di diagnostica.
- Azure Bastion: fornisce l'accesso sicuro dell'amministratore RDP/SSH alle risorse all'interno dell'enclave.
Gruppo di risorse gestito dall'enclave
Quando si crea un enclave, il provider di risorse Azure Enclave crea un gruppo di risorse gestito per contenere tutte le risorse gestite dalla piattaforma. Un'assegnazione di rifiuto impedisce modifiche non autorizzate a questo gruppo di risorse, proteggendo l'isolamento dell'enclave e i limiti di sicurezza da modifiche accidentali o dannose. Questo meccanismo garantisce che le risorse gestite dalla piattaforma rimangano in uno stato sicuro e coerente.
Modalità di manutenzione
La modalità di manutenzione consente ai proprietari dell'enclave di ignorare temporaneamente le restrizioni delle assegnazioni di negazione per le attività di manutenzione privilegiate. Ignorare l'assegnazione di rifiuto è utile quando è necessario apportare modifiche controllate alle risorse gestite senza perdere la protezione dell'isolamento. I casi d'uso tipici includono:
- Applicazione degli aggiornamenti della configurazione di rete
- Aggiornamento dei criteri di sicurezza dell'enclave
- Modifica delle impostazioni di monitoraggio o registrazione
Altre informazioni sulla modalità di manutenzione.
Template
Vedere la documentazione del modello
Risorse gestite
I tipi di risorse seguenti vengono distribuiti nel gruppo di risorse gestite dall'enclave:
- Rete virtuale di Azure
- Sottoreti
- Gruppi di sicurezza di rete
- Area di lavoro Log Analytics
- Azure Bastion
- Endpoint privati
- Zone DNS privato