Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Enclave folgt dem Azure-Shared-Responsibility-Modell: Azure Enclave verwaltet die Isolationsgrenze und die unterstützende Infrastruktur, während Sie den Zugriff, die Konfiguration und die Workloads verwalten, die Sie innerhalb dieser Grenze bereitstellen. Zu verstehen, wo diese Grenze liegt, hilft Ihnen, Konfigurationsabweichungen und unerwartete Verbindungs- oder Richtlinienausfälle zu vermeiden.
Verantwortlichkeiten von Azure Enclave
Azure Enclave erstellt und verwaltet kontinuierlich Folgendes in Ihrem Namen:
- Virtuelle Netzwerke und Subnetze: Azure Enclave erstellt und besitzt das Enclave Virtual Network und seine Subnetze. Bei jedem Update der Enklave liest Azure Enclave den Live-Netzwerkzustand erneut und aktualisiert die Subnetzkonfiguration gegen seine eigene verwaltete Konfiguration.
- Virtual WAN-Hub-Erstellung: Azure Enclave erstellt die Virtual WAN-Hubs für jeden dedizierten Hub und Transit-Hub, den Sie erstellen, zusammen mit Firewall-Richtlinien- und Regelsammlungsgruppen.
- Netzwerksicherheitsgruppen (NSGs): Azure Enclave erstellt und verwaltet die NSGs, die an Enklave-Subnetze angeschlossen sind.
- Azure Bastion: Wenn Sie Bastion für eine Enklave aktivieren, implementiert und verwaltet Azure Enclave den Bastion-Host, sein dediziertes Subnetz und die zugehörige öffentliche IP-Adresse.
- Überwachungsinfrastruktur: Azure Enclave erstellt den Log Analytics-Arbeitsbereich, verwaltete Identitäten, die für die Durchsetzung von Richtlinien und Flow-Log-Sammlung verwendet werden, sowie zugehörige Diagnoseeinstellungen.
- Managed Resource Group (MRG)-Schutzmaßnahmen: Azure Enclave wendet Ablehnungszuweisungen im MRG-Bereich an, die unautorisierte Schreibvorgänge auf plattformverwaltete Ressourcen, einschließlich des Enclave Virtual Network, blockieren.
- Zuweisungen von Schutzmaßnahmenrichtlinien: Azure Enclave weist die auf verwaltete Ressourcengruppen angewandten Schutzmaßnahmen von Azure Policy zu und verwaltet sie. Sie können diese Richtlinienzuweisungen nicht direkt erstellen, ändern oder löschen.
-
Durchsetzung des Wartungsmodus: Azure Enclave bewertet und setzt den Wartungsmodus-Status (
modeundjustification) durch, der vorübergehend die Ablehnungszuweisungsbeschränkungen für genehmigte Wartungsaufgaben lockert. - Enclave-Verbindungen: Azure Enclave verwaltet die Firewall- und NSG-Regeln, die Enclave-Verbindungen und Endpunkte basierend auf den von dir definierten Regeln implementieren.
Verantwortlichkeiten des Kunden
Sie sind für die folgenden Aufgaben verantwortlich:
- Rollenbasierte Zugriffskontrolle (RBAC): Weisen Sie Rollen zu und verwalten Sie den Zugang zu Ihren Gemeinden, Enklaven, Arbeitslasten und Arbeitslastressourcen.
- Konfiguration: Genehmigungen, Berechtigungen, IP-Adressgröße und andere Konfigurationsentscheidungen, die Sie beim Erstellen oder Aktualisieren von Azure Enclave-Ressourcen treffen.
- Workloads: Erstellen und pflegen Sie die Workloads und Azure-Ressourcen, die Sie bereitstellen (zum Beispiel innerhalb von Workload Resource Groups).
- Verknüpfung von Arbeitslast-Ressourcengruppen: Wähle aus, welche neuen oder bestehenden (Brownfield-)Ressourcengruppen du mit einer Arbeitslast verknüpfen möchtest, und stelle sicher, dass du die erforderlichen Berechtigungen für jede bestehende Ressourcengruppe hast, die du verknüpfst.
- Verwaltung des Wartungsmodus: Reichen Sie eine Wartungsmodusanfrage mit dem Modus, der Begründung und den Hauptverantwortlichen ein, die vorübergehenden Zugriff benötigen, wenn Sie eine privilegierte Wartungsaufgabe ausführen müssen.
Verwalte diese Plattformressourcen nicht selbst
Einige Enclave-Ressourcen sehen aus wie gewöhnliche Azure-Ressourcen, aber Azure Enclave behandelt sie als Teil seines verwalteten, autoritativen Zustands. Änderungen an diesen Ressourcen außerhalb des Azure Enclave-Management-Erlebnisses können zu Konfigurationsabweichungen führen und die Funktionalität der Enklave beeinträchtigen:
Important
Bearbeiten Sie das Enclave Virtual Network, seine Subnetze oder deren Delegationen nicht direkt über das Azure-Portal, die Azure CLI oder ARM/Bicep-Vorlagen außerhalb von Azure Enclave. Azure Enclave stimmt Subnetz-Delegationen bei jedem Update mit seiner eigenen verwalteten Konfiguration ab, sodass manuelle Änderungen stillschweigend überschrieben werden können oder dazu führen können, dass Enklave-Endpunkte und Enklavenverbindungen nicht bereitgestellt oder aufgelöst werden.
Ablehnungszuweisungen blockieren außerdem die meisten direkten Schreibzugriffe auf Ressourcen in der verwalteten Ressourcengruppe, und das Aktivieren des Wartungsmodus ermöglicht eine ausgewählte Menge von Aktionen anstelle einer vollständigen Freigabe. Für die genaue Liste der Aktionen, die jede Wartungsmodusebene erlaubt, siehe Wartungsmodus. Wenn Sie eine Änderung vornehmen müssen, die durch Deny Assignments blockiert wird und nicht durch den Wartungsmodus abgedeckt ist, wenden Sie sich an den Azure-Support, anstatt eine Umgehungslösung zu versuchen.