Zum Hauptinhalt springen
Cloud / Azure / Produkte / Azure Enclave - Isolierte, compliance-konforme Umgebungen

Azure Enclave - Isolierte, compliance-konforme Umgebungen

Azure Enclave (Preview): beschleunigt Aufbau und Betrieb isolierter, compliance-konformer Cloud-Umgebungen über Communities, Enclaves und Workloads.

networking
Preismodell Stündliche Abrechnung gemäß offizieller Preisseite (Azure Virtual Enclaves)
Verfügbarkeit Preview; einzelne Funktionen sind laut Microsoft möglicherweise nicht in allen Azure-Locations verfügbar
Datensouveränität Für kommerzielle und air-gapped Umgebungen ausgelegt; Region und Datenhaltung siehe offizielle Dokumentation
Zuverlässigkeit Kein SLA - Azure Enclave wird in der Preview ohne Service Level Agreement bereitgestellt SLA

Was ist Azure Enclave?

Azure Enclave beschleunigt und vereinfacht die Bereitstellung und Verwaltung sicherer, isolierter und compliance-konformer Cloud-Umgebungen für besonders sensible Workloads. Der Dienst ist laut Microsoft für kommerzielle und air-gapped Umgebungen konzipiert.

Wichtig: Azure Enclave befindet sich derzeit in der Preview und wird ohne Service Level Agreement bereitgestellt. Microsoft weist ausdrücklich darauf hin, dass Azure Enclave zum aktuellen Zeitpunkt nicht für Produktions-Workloads eingesetzt werden sollte. Bestimmte Funktionen sind möglicherweise nicht unterstützt, in ihren Fähigkeiten eingeschränkt oder nicht in allen Azure-Locations verfügbar.

Azure Enclave verfolgt einen mehrschichtigen, hierarchischen Ansatz zum Schutz virtueller Grenzen. Eine Community dient als zentraler Hub für Netzwerk, Governance und Monitoring einer Sammlung isolierter Netzwerke, der sogenannten Enclaves. Azure Enclave verwaltet dabei Hub- und Firewall-Routing sowie Virtual-Network-Flow-Logging für die konfigurierten Netzwerkpfade. Enclaves sind isolierte, Zero-Trust-, softwaredefinierte Netzwerke auf Basis von Azure Virtual Network, in denen Ihre Azure-Workloads laufen. Enclaves und Workloads werden über Policy-Konfigurationsmanagement mit Azure Policy gesteuert.

Nicht zu verwechseln ist Azure Enclave mit den hardwarebasierten Enclaves des Confidential Computing: Azure Enclave arbeitet auf der Ebene von Netzwerkisolation und Governance.

Kernfunktionen

  • Communities als verwaltete Virtual-WAN-Grenze mit Azure Firewall, Policy-Leitplanken und RBAC-Deny-Assignments
  • Enclaves als isolierte, verwaltete Virtual Networks mit Network Security Groups und Deny-Assignments
  • Workloads als logische Gruppen, deren Ressourcen die Sicherheitsposture, Policies und Berechtigungen der Enclave erben
  • Verbindungsverwaltung über Enclave Endpoints, Community Endpoints, Transit Hubs und Enclave Connections
  • Azure-Policy-Leitplanken zur Steuerung erlaubter Ressourcentypen und Konfigurationen
  • Logging und Monitoring in einen Community- oder Enclave-Log-Analytics-Workspace, je nach Konfiguration
  • Zugriffskontrolle über Azure-Rollen und Deny-Assignments gegen unautorisierte Änderungen an verwalteten Ressourcen
  • Service Catalog mit validierten Deployment-Templates für wiederholbare Workload-Bereitstellung

Typische Anwendungsfälle

Sensible Workloads in isolierten Netzwerken
Organisationen mit hohen Schutzanforderungen betreiben Anwendungen in Zero-Trust-Netzwerken, deren Virtual Networks und NSGs nicht direkt änderbar sind und deren Traffic über verwaltete Endpunkte läuft.

Air-gapped Umgebungen
Azure Enclave ist laut Microsoft ausdrücklich auch für air-gapped Umgebungen konzipiert.

Beschleunigter Aufbau compliance-konformer Umgebungen
Statt Wochen oder Monate für Planung, Konfiguration und Tests aufzuwenden, reduziert Azure Enclave die Bereitstellungszeit laut Microsoft auf Stunden oder Tage.

Anbindung externer privater Netzwerke
Über Transit Hubs in Verbindung mit Community-Endpoint-Regeln entsteht eine sichere Site-to-Site-Anbindung per VPN Gateway oder ExpressRoute.

Vorteile

  • Deutlich kürzere Bereitstellungszeit für sichere, compliance-konforme Umgebungen
  • Mehrschichtige Governance: Policy-Leitplanken, verwaltete Netzwerkgrenze, Logging, Zugriffskontrolle und Verbindungsverwaltung
  • Isolation per Voreinstellung: nur explizit definierter Traffic wird zugelassen
  • Wiederholbarkeit durch validierte Deployment-Templates im Service Catalog
  • Anschluss an vorhandene Sicherheitsdienste wie Microsoft Sentinel, Azure Monitor, Microsoft Defender for Cloud und Azure Virtual Desktop
  • Logging und Diagnostics für alle Enclaves und Workloads einer Community sind standardmäßig aktiviert

Integration mit innFactory

Als Microsoft Solutions Partner unterstützt innFactory Sie bei der Bewertung von Azure Enclave für Ihre Anforderungen: Wir prüfen, ob der Preview-Status für Ihr Vorhaben tragbar ist, entwerfen die Struktur aus Communities, Enclaves und Workloads und binden vorhandene Sicherheits- und Monitoring-Dienste an.

Für produktive Umgebungen zeigen wir Ihnen alternative Wege zu Isolation und Compliance auf Basis von Azure Landing Zones, Azure Policy und Netzwerksegmentierung. Kontaktieren Sie uns für eine unverbindliche Beratung.

Typische Anwendungsfälle

Isolierte Umgebungen für besonders sensible Workloads
Air-gapped Szenarien mit strengen Isolationsanforderungen
Beschleunigter Aufbau compliance-konformer Cloud-Umgebungen
Sichere Site-to-Site-Anbindung externer privater Netzwerke über Transit Hubs

Technische Spezifikationen

0th Hierarchie aus Communities, Enclaves und Workloads
1st Community: isolierte, Zero-Trust-, von Azure Enclave verwaltete Virtual-WAN-Grenze mit Azure Firewall, Policy-Leitplanken und RBAC-Deny-Assignments
2nd Enclave: isoliertes, Zero-Trust-, verwaltetes Virtual Network mit Network Security Groups, Policy-Leitplanken und Deny-Assignments
3rd Workload: logische Gruppe, die Workload-Resource-Groups mit einer Enclave verknüpft; Ressourcen erben Sicherheitsposture, Policies und Berechtigungen
4th Community-Bereitstellung umfasst Azure Virtual WAN, Azure Firewall, Firewall Policy, Managed Identity und Log Analytics Workspace
5th Enclave-Bereitstellung umfasst Virtual Network, NSGs je Subnetz, Managed Identities, Storage Account für Flow Logs, Key Vault sowie optional Log Analytics und Azure Bastion
6th Verbindungsverwaltung über Enclave Endpoints, Community Endpoints, Transit Hubs (VPN Gateway oder ExpressRoute) und Enclave Connections
7th Service Catalog mit validierten Deployment-Templates für wiederholbare Workload-Bereitstellung
8th Integration mit Microsoft Sentinel, Azure Monitor, Microsoft Defender for Cloud und Azure Virtual Desktop
9th Enclave-Virtual-Networks und NSGs sind nicht direkt änderbar, die Verwaltung erfolgt über Enclave Endpoints und Enclave-Ressourcen

Häufig gestellte Fragen

Ist Azure Enclave produktionsreif?

Nein. Microsoft schreibt: 'Azure Enclave is currently in preview and is provided without a service-level agreement. At this time, Azure Enclave shouldn't be used for production workloads.' Einzelne Funktionen sind möglicherweise nicht unterstützt, in ihren Fähigkeiten eingeschränkt oder nicht in allen Azure-Locations verfügbar.

Was unterscheidet Azure Enclave von Confidential Computing?

Azure Enclave adressiert isolierte, compliance-konforme Cloud-Umgebungen auf Netzwerk- und Governance-Ebene über Communities, Enclaves und Workloads. Es ist nicht zu verwechseln mit den hardwarebasierten Enclaves des Confidential Computing, die Daten während der Verarbeitung im Speicher schützen.

Wie ist Azure Enclave aufgebaut?

Azure Enclave verfolgt einen mehrschichtigen, hierarchischen Ansatz. Eine Community dient als zentraler Hub für Netzwerk, Governance und Monitoring einer Gruppe isolierter Netzwerke, der Enclaves. Enclaves sind isolierte, Zero-Trust-, softwaredefinierte Netzwerke auf Basis von Azure Virtual Network, die Ihre Workloads aufnehmen. Workloads sind logische Gruppen, die Ihre Workload-Resource-Groups mit einer Enclave verknüpfen.

Welche Ressourcen werden automatisch bereitgestellt?

Für eine Community werden je nach Auswahl unter anderem Azure Virtual WAN, Azure Firewall, eine Firewall Policy, eine Managed Identity für die Policy-Durchsetzung und ein Log Analytics Workspace angelegt. Für eine Enclave entstehen unter anderem ein Virtual Network, Network Security Groups je Subnetz, Managed Identities, ein Storage Account für Netzwerk-Flow-Logs und ein Key Vault zu deren Verschlüsselung, optional Log Analytics und Azure Bastion.

Wie werden Verbindungen nach außen gesteuert?

Enclave Endpoints sind Sammlungen von Netzwerkregeln für standardisierte Konnektivität zu einer Enclave oder einem einzelnen Workload. Community Endpoints ermöglichen externe Konnektivität zu vertrauenswürdigen Zielen wie öffentlichen Websites, bekannten Diensten und externen privaten Netzwerken. Transit Hubs erlauben in Verbindung mit Community-Endpoint-Regeln eine sichere Site-to-Site-Anbindung über VPN Gateway oder ExpressRoute.

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.

Microsoft Solutions Partner

innFactory ist Microsoft Solutions Partner. Wir bieten Beratung, Implementierung und Managed Services für Azure.

Microsoft Solutions Partner Microsoft Data & AI

Ähnliche Produkte anderer Cloud-Anbieter

Andere Cloud-Anbieter bieten vergleichbare Services in dieser Kategorie. Als Multi-Cloud Partner helfen wir bei der richtigen Wahl.

Google Cloud

Certificate Manager - TLS-Zertifikate zentral verwalten

Certificate Manager beschafft, verwaltet und stellt TLS-Zertifikate für Cloud Load Balancing, Secure Web Proxy und Media …

Preismodell Preise gemäß offizieller …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Cloud Domains - Domainregistrierung in Google Cloud

Cloud Domains ermöglicht die Registrierung und Verwaltung von Domains direkt in Google Cloud, mit Abrechnung über Cloud …

Preismodell Preise je Top-Level-Domain gemäß …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Data Transfer Essentials - Datentransfer zwischen Cloud-Anbietern

Data Transfer Essentials ermöglicht kostenoptimierten Datentransfer zwischen Diensten einer Anwendung, die über mehrere …

Preismodell Wird derzeit ohne Gebühr angeboten, …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Secure Access Connect - SSE-Dienste an NCC Gateway anbinden

Secure Access Connect verbindet Security-Service-Edge-Produkte mit dem NCC Gateway für Sicherheitsverarbeitung und …

Preismodell Abrechnung nach dem Preismodell des NCC …
SLA SLA gemäß Anbieter (siehe offizielle SLA-Seite)
Vergleichen →
Google Cloud

Service Extensions - Eigener Code im Netzwerk-Datenpfad

Service Extensions fügt eigenen Code in den Datenpfad von Cloud Load Balancing, Media CDN und Secure Web Proxy ein - als …

Preismodell Abrechnung nach Invocations: Plugins auf …
SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →
Google Cloud

Telecom Network Automation - Cloud-native Automatisierung für Telekommunikationsnetze

Telecom Network Automation ist Googles verwaltete Cloud-Implementierung des Open-Source-Projekts Nephio für die …

Preismodell Pay-as-you-go je automatisiertem vCPU …
SLA SLA gemäß Anbieter / siehe offizielle Dokumentation
Vergleichen →

53 vergleichbare Produkte bei anderen Cloud-Anbietern gefunden.

Bereit, mit Azure Enclave - Isolierte, compliance-konforme Umgebungen zu starten?

Unsere zertifizierten Azure Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren