Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Enklave beschleunigt und optimiert die Bereitstellung und Verwaltung sicherer, isolierter und konformer Cloudumgebungen für die vertraulichsten Workloads. Azure Enklave wurde für kommerzielle und luftgespaltene Umgebungen entwickelt.
Important
Azure Enklave befindet sich derzeit in der Vorschau und wird ohne Vereinbarung auf Serviceebene bereitgestellt. Derzeit sollte Azure Enklave nicht für Produktionsworkloads verwendet werden. Bestimmte Features werden möglicherweise nicht unterstützt, verfügen möglicherweise über eingeschränkte Funktionen oder sind an allen Azure Speicherorten nicht verfügbar. Sehen Sie sich die vollständigen Azure Enklave-Bedingungen für rechtliche Bestimmungen an, die für Azure Features gelten, die sich in Der Betaversion, Vorschau oder auf andere Weise noch nicht in der allgemeinen Verfügbarkeit befinden.
Azure Enklave nutzt einen mehrschichtigen und hierarchischen Ansatz zum Schutz virtueller Grenzen. Eine Community dient als zentraler Hub für Netzwerk, Governance und Überwachung für eine Sammlung isolierter Netzwerke, die als Enklaven bezeichnet werden. Azure Enclave verwaltet Hub- und Firewallrouting sowie die Protokollierung des virtuellen Netzwerkflusses für konfigurierte Enklavennetzwerkpfade. Enklaven sind isolierte Zero-Trust-softwaredefinierte Netzwerke (Azure Virtual Network), die die Workloads Ihres Azure-Diensts beherbergen. Enklaven und Ihre Workloads werden durch die Richtlinienkonfigurationsverwaltung (Azure Policy) gesteuert.
Beschleunigte Bereitstellung und Verwaltung
Azure Enklave reduziert erheblich die Zeit und Komplexität, die erforderlich ist, um sichere, kompatible Cloudumgebungen zu erstellen und zu verwalten. Die herkömmliche Bereitstellung sicherer Umgebungen kann Wochen oder Monate der Planung, Konfiguration und Tests dauern und fehlen möglicherweise noch wichtige Isolations- und Richtlinienkontrollen. Azure Enclave reduziert die Bereitstellungszeit auf Stunden oder Tage durch Azure Enclave verwaltete Infrastruktur und integrierte Sicherheitskontrollen, sodass Sie sich auf Ihre Kunden oder Nutzer konzentrieren können.
Isolierte virtuelle Netzwerke und Arbeitslasten
Mit Azure Enclave können Sie ganz einfach neue isolierte, softwaredefinierte Zero-Trust-Netzwerke erstellen und Workloads in diesen Netzwerken bereitstellen, um Ihre geschäftlichen Anforderungen in Azure zu erfüllen.
Communities – Isolierte, auf Zero Trust basierende, von Azure Enclave verwaltete virtuelle WAN-Grenze, die durch eine Kombination aus Azure Firewall, Richtlinienleitplanken und RBAC-Verweigerungszuweisungen geschützt wird und als Hub für eine oder mehrere Enklaven dient. Sie verwalten Verbindungen außerhalb der Community über Community-Endpunkte und Ressourcen des Transit-Hubs, um eine Verbindung zu vertrauenswürdigen Zielen zu ermöglichen. Protokollierung und Diagnose sind standardmäßig für alle Enklaven und Workloads innerhalb der Community aktiviert. Jede Enklave kann Protokolldaten an die Community senden, sie innerhalb der Enklave halten oder sie an beide senden.
Enklaven – Isolierte, Zero-Trust, von Azure Enclave verwaltete virtuelle Netzwerke, die mit dem Community-Hub verbunden sind, geschützt durch eine Kombination aus Network Security Groups (NSG), Policy Guardrails und RBAC-Deny-Zuweisungen, die als virtuelles Netzwerk für eine oder mehrere Arbeitslasten dienen. Man kann Enclave-Virtual-Netzwerke und NSGs nicht direkt modifizieren. Sie müssen sie über Enclave-Endpunkte und Enclave-Ressourcen verwalten, um die Netzwerkverbindung herzustellen.
Workloads – Logische Gruppen, die Ihre Ressourcengruppen für Workloads mit einer Enklave verknüpfen. Arbeitsauslastungsressourcengruppen sind der Ort, an dem Sie vom Kunden verwaltete Azure Ressourcen bereitstellen. Diese Ressourcen übernehmen die Sicherheitseinstellungen, Richtlinien und Berechtigungen der Enklave.
Was bereitgestellt wird
Wenn Sie Azure Enklavenressourcen bereitstellen, werden diese Ressourcen für Sie bereitgestellt:
Communities – Die von der Community verwaltete Ressourcengruppe enthält je nach Ihrer Auswahl bei der Community-Erstellung folgende Ressourcen.
- Azure Virtual WAN
- Azure Firewall
- Firewallrichtlinie
- Verwaltete Identität für die Richtliniendurchsetzung
- Log Analytics-Arbeitsbereich
- (Optional) Datensammlungsregel (für die Flussprotokollanalyse des Enklaven-Virtual Networks, wenn Sie die Protokollierung für Enklaven so konfigurieren, dass sie an die Community gesendet wird)
- (Optional) Endpunkt für die Datenerfassung (für die Flowloganalyse des virtuellen Netzwerks der Enklave, wenn Sie eine Protokollierung für die Enklave so konfigurieren, dass sie an die Community gesendet wird)
Note
Regionaler Virtual-WAN-Hub – Bei der Erstellung der Enklave wird für jede neue Region, in der eine Enklave bereitgestellt wird, ein gesicherter Hub (Virtual-WAN-Hub plus Azure Firewall) erstellt. Virtual WAN Hub für die Übertragung – Wenn Sie einen Transithub erstellen, wird je nach Wahl auch eine der folgenden Ressourcen erstellt:
- VPN Gateway
- ExpressRoute-Gateway
- Verbindung mit virtuellem Netzwerk
-
- Virtual Network
- Netzwerksicherheitsgruppe für jedes Subnetz (1 erforderlich, 1 für jedes Kundensubnetz)
- Verwaltete Identität: eine für die Richtliniendurchsetzung und eine für die Flowprotokolle des virtuellen Netzwerks
- Speicherkonto für Netzwerkflussprotokolle
- Key Vault für die Verschlüsselung von Netzwerkflussprotokollen im Speicherkonto
- (Optional) Log Analytics, wenn Sie die Protokollierung für die Enklave ausgewählt haben
- (Optional) Datensammlungsregel (für die Flussprotokollanalyse des Enklaven-Virtual Networks, wenn Sie die Protokollierung für Enklaven so konfigurieren, dass sie an die Enklave gesendet wird)
- (Optional) Datensammlungsendpunkt (für die Flussprotokollanalyse des Enklaven-Virtual Networks, wenn Sie die Protokollierung für Enklaven so konfigurieren, dass sie an die Enklave gesendet wird)
- (Optional) Azure Bastion
- (Optional) Azure Bastion-Subnetz
- (Optional) Öffentliche IP-Adresse für Azure Bastion
-
- Workload-Ressourcengruppen – Sie erstellen jede Workload-Ressourcengruppe , die Sie zum Organisieren Ihrer Ressourcen benötigen.
Verwaltung virtueller Verbindungen
Mit Azure Enklave können Sie Ihre Communitys, Enklaven und Workloads ganz einfach mit anderen Netzwerken und Ressourcen verbinden, sowohl auf Azure als auch lokal.
- Enklave-Endpunkte sind Sammlungen von Netzwerkregeln, die eine vereinfachte und standardisierte Konnektivität mit einer Enklave oder einer einzelnen Workload ermöglichen.
- Community-Endpunkte sind Sammlungen von Netzwerkregeln, die eine externe Konnektivität mit vertrauenswürdigen Zielen ermöglichen, einschließlich öffentlicher Websites, bekannter Dienste und externe private Netzwerke.
- Transithubs können Regeln für Community-Endpunkte zugeordnet werden, um eine sichere Site-to-Site-Konnektivität mit externen privaten Netzwerken über VPN Gateway oder ExpressRoute zu ermöglichen.
- Enklavenverbindungen sind einem Community- oder Enklavenendpunkt zugeordnet und ermöglichen den Netzwerkdatenverkehr basierend auf den im Endpunkt definierten Regeln.
Mehrschichtige Governance, Sicherheit und Überwachung
Azure Enklave bietet die folgenden Sicherheitsebenen, die direkt in den Dienst integriert sind:
- Azure Policy Guardrails – Helfen Sie dabei, zu steuern, welche Ressourcentypen und Konfigurationen in Communitys, Enklaven und Workloads zulässig sind.
- Grenze für verwaltete Netzwerke – Leitet autorisierten Datenverkehr über verwaltete Endpunkte, Verbindungen, Netzwerksicherheitsgruppen und Azure Firewall weiter.
- Protokollierung und Überwachung – Sendet Aktivität und Diagnose abhängig von Ihrer Konfiguration an eine Community Log Analytics Arbeitsbereich, einen Enklavenarbeitsbereich oder beides.
- Zugriffskontrollen – Verwendet Azure-Rollen und verweigert Zuweisungen, um unautorisierte Änderungen an von Azure Enclave verwalteten Ressourcen zu verhindern.
- Verbindungsverwaltung – Verwendet Enklavenendpunkte, Communityendpunkte, Transithubs und Enklavenverbindungen, um nur explizit definierten Datenverkehr zuzulassen.
- Dienstkatalog – Stellt überprüfte Bereitstellungsvorlagen für die Bereitstellung wiederholbarer Workloadressourcen bereit.
Weitere Anleitungen zur Governance finden Sie unter bewährten Methoden und Zugriffskontrollen in Enklaven.
Defense-in-Depth
Azure Enklave vereinfacht die Integration mit vorhandenen Azure Sicherheits- und Überwachungsdiensten, einschließlich:
Microsoft Sentinel: Kombinieren Sie die Leistungsfähigkeit der Funktionen Microsoft Sentinel Sicherheitsinformations- und Ereignisverwaltung (SECURITY Information and Event Management, SIEM) und Security Orchestration, Automation and Response (SOAR) mit Azure Enklave, um die Bedrohungserkennung, Untersuchung und Reaktion in Ihrer Cloudumgebung zu verbessern.
Azure Monitor: Erzielen Sie durchgängige Transparenz und eine detaillierte Überwachung Ihrer Azure-Enclave-Vorgänge und profitieren Sie von den erweiterten Analysefunktionen von Azure Monitor.
Microsoft Defender for Cloud: Stärken Sie Ihre Azure Enklave mithilfe der umfassenden Bedrohungsschutzfunktionen und Sicherheitsgrundwerte von Microsoft Defender for Cloud.
Azure Virtual Desktop: Integrieren Sie Ihre Enklaven in Azure Virtual Desktop, um Benutzern von überall aus eine sichere Remotedesktoperfahrung zu bieten.
Erfahren Sie mehr darüber, wie Azure Enclave mehrschichtige Verteidigung integriert.
Nächste Schritte
Hier sind einige weitere Artikel, in denen Sie mehr über die neuen Azure Enclave-Ressourcen erfahren: