Was ist Azure Enclave?
Azure Enclave beschleunigt und vereinfacht die Bereitstellung und Verwaltung sicherer, isolierter und compliance-konformer Cloud-Umgebungen für besonders sensible Workloads. Der Dienst ist laut Microsoft für kommerzielle und air-gapped Umgebungen konzipiert.
Wichtig: Azure Enclave befindet sich derzeit in der Preview und wird ohne Service Level Agreement bereitgestellt. Microsoft weist ausdrücklich darauf hin, dass Azure Enclave zum aktuellen Zeitpunkt nicht für Produktions-Workloads eingesetzt werden sollte. Bestimmte Funktionen sind möglicherweise nicht unterstützt, in ihren Fähigkeiten eingeschränkt oder nicht in allen Azure-Locations verfügbar.
Azure Enclave verfolgt einen mehrschichtigen, hierarchischen Ansatz zum Schutz virtueller Grenzen. Eine Community dient als zentraler Hub für Netzwerk, Governance und Monitoring einer Sammlung isolierter Netzwerke, der sogenannten Enclaves. Azure Enclave verwaltet dabei Hub- und Firewall-Routing sowie Virtual-Network-Flow-Logging für die konfigurierten Netzwerkpfade. Enclaves sind isolierte, Zero-Trust-, softwaredefinierte Netzwerke auf Basis von Azure Virtual Network, in denen Ihre Azure-Workloads laufen. Enclaves und Workloads werden über Policy-Konfigurationsmanagement mit Azure Policy gesteuert.
Nicht zu verwechseln ist Azure Enclave mit den hardwarebasierten Enclaves des Confidential Computing: Azure Enclave arbeitet auf der Ebene von Netzwerkisolation und Governance.
Kernfunktionen
- Communities als verwaltete Virtual-WAN-Grenze mit Azure Firewall, Policy-Leitplanken und RBAC-Deny-Assignments
- Enclaves als isolierte, verwaltete Virtual Networks mit Network Security Groups und Deny-Assignments
- Workloads als logische Gruppen, deren Ressourcen die Sicherheitsposture, Policies und Berechtigungen der Enclave erben
- Verbindungsverwaltung über Enclave Endpoints, Community Endpoints, Transit Hubs und Enclave Connections
- Azure-Policy-Leitplanken zur Steuerung erlaubter Ressourcentypen und Konfigurationen
- Logging und Monitoring in einen Community- oder Enclave-Log-Analytics-Workspace, je nach Konfiguration
- Zugriffskontrolle über Azure-Rollen und Deny-Assignments gegen unautorisierte Änderungen an verwalteten Ressourcen
- Service Catalog mit validierten Deployment-Templates für wiederholbare Workload-Bereitstellung
Typische Anwendungsfälle
Sensible Workloads in isolierten Netzwerken
Organisationen mit hohen Schutzanforderungen betreiben Anwendungen in Zero-Trust-Netzwerken, deren Virtual Networks und NSGs nicht direkt änderbar sind und deren Traffic über verwaltete Endpunkte läuft.
Air-gapped Umgebungen
Azure Enclave ist laut Microsoft ausdrücklich auch für air-gapped Umgebungen konzipiert.
Beschleunigter Aufbau compliance-konformer Umgebungen
Statt Wochen oder Monate für Planung, Konfiguration und Tests aufzuwenden, reduziert Azure Enclave die Bereitstellungszeit laut Microsoft auf Stunden oder Tage.
Anbindung externer privater Netzwerke
Über Transit Hubs in Verbindung mit Community-Endpoint-Regeln entsteht eine sichere Site-to-Site-Anbindung per VPN Gateway oder ExpressRoute.
Vorteile
- Deutlich kürzere Bereitstellungszeit für sichere, compliance-konforme Umgebungen
- Mehrschichtige Governance: Policy-Leitplanken, verwaltete Netzwerkgrenze, Logging, Zugriffskontrolle und Verbindungsverwaltung
- Isolation per Voreinstellung: nur explizit definierter Traffic wird zugelassen
- Wiederholbarkeit durch validierte Deployment-Templates im Service Catalog
- Anschluss an vorhandene Sicherheitsdienste wie Microsoft Sentinel, Azure Monitor, Microsoft Defender for Cloud und Azure Virtual Desktop
- Logging und Diagnostics für alle Enclaves und Workloads einer Community sind standardmäßig aktiviert
Integration mit innFactory
Als Microsoft Solutions Partner unterstützt innFactory Sie bei der Bewertung von Azure Enclave für Ihre Anforderungen: Wir prüfen, ob der Preview-Status für Ihr Vorhaben tragbar ist, entwerfen die Struktur aus Communities, Enclaves und Workloads und binden vorhandene Sicherheits- und Monitoring-Dienste an.
Für produktive Umgebungen zeigen wir Ihnen alternative Wege zu Isolation und Compliance auf Basis von Azure Landing Zones, Azure Policy und Netzwerksegmentierung. Kontaktieren Sie uns für eine unverbindliche Beratung.
Typische Anwendungsfälle
Technische Spezifikationen
Häufig gestellte Fragen
Ist Azure Enclave produktionsreif?
Nein. Microsoft schreibt: 'Azure Enclave is currently in preview and is provided without a service-level agreement. At this time, Azure Enclave shouldn't be used for production workloads.' Einzelne Funktionen sind möglicherweise nicht unterstützt, in ihren Fähigkeiten eingeschränkt oder nicht in allen Azure-Locations verfügbar.
Was unterscheidet Azure Enclave von Confidential Computing?
Azure Enclave adressiert isolierte, compliance-konforme Cloud-Umgebungen auf Netzwerk- und Governance-Ebene über Communities, Enclaves und Workloads. Es ist nicht zu verwechseln mit den hardwarebasierten Enclaves des Confidential Computing, die Daten während der Verarbeitung im Speicher schützen.
Wie ist Azure Enclave aufgebaut?
Azure Enclave verfolgt einen mehrschichtigen, hierarchischen Ansatz. Eine Community dient als zentraler Hub für Netzwerk, Governance und Monitoring einer Gruppe isolierter Netzwerke, der Enclaves. Enclaves sind isolierte, Zero-Trust-, softwaredefinierte Netzwerke auf Basis von Azure Virtual Network, die Ihre Workloads aufnehmen. Workloads sind logische Gruppen, die Ihre Workload-Resource-Groups mit einer Enclave verknüpfen.
Welche Ressourcen werden automatisch bereitgestellt?
Für eine Community werden je nach Auswahl unter anderem Azure Virtual WAN, Azure Firewall, eine Firewall Policy, eine Managed Identity für die Policy-Durchsetzung und ein Log Analytics Workspace angelegt. Für eine Enclave entstehen unter anderem ein Virtual Network, Network Security Groups je Subnetz, Managed Identities, ein Storage Account für Netzwerk-Flow-Logs und ein Key Vault zu deren Verschlüsselung, optional Log Analytics und Azure Bastion.
Wie werden Verbindungen nach außen gesteuert?
Enclave Endpoints sind Sammlungen von Netzwerkregeln für standardisierte Konnektivität zu einer Enclave oder einem einzelnen Workload. Community Endpoints ermöglichen externe Konnektivität zu vertrauenswürdigen Zielen wie öffentlichen Websites, bekannten Diensten und externen privaten Netzwerken. Transit Hubs erlauben in Verbindung mit Community-Endpoint-Regeln eine sichere Site-to-Site-Anbindung über VPN Gateway oder ExpressRoute.
Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.
