エンクレーブは、コミュニティに属し、1 つ以上のワークロードをホストする分離されたAzure Virtual Networkです。 エンドポイントと接続を作成して接続を明示的に有効にしない限り、エンクレーブ内のワークロードは、同じコミュニティ内の他のエンクレーブから分離されます。
このハウツー ガイドでは、Azure ポータルでエンクレーブを作成します。
前提条件
- エンクレーブAzureアクセスするには、Azure サブスクリプションが必要です。 まだサブスクリプションをお持ちでない場合は、開始する前に無料アカウントを作成してください。
- エンクレーブを作成する前に、Azure ポータルを使用してコミュニティを作成する必要があります。
- オンプレミスまたはカスタム DNS を使用する場合は、エンクレーブ内のリソースがAzure Storage、Key Vault、およびLog Analyticsのプライベート エンドポイントを解決する方法を計画します。
Azure にサインインする
Azure portal にサインインする
エンクレーブを作成する
エンクレーブのデプロイが完了するまでに数分かかる場合があります。 デプロイが完了したら、エンクレーブを開き、 Status が Succeededされていることを確認します。
検索に「
Azure Enclave」と入力します。Servicesで、Azure Enclaveを選択します。Azure Enclaveページで、左側のメニューのEnclavesを選択します。[
Enclaves] ページで、[Create] を選択します。[
Basics] タブにエンクレーブの詳細を入力します。-
Subscription: 既存のサブスクリプションを選択します。 -
Resource group: 新しいリソース グループを作成するか、既存のリソース グループを選択します。 -
Enclave name: エンクレーブの名前を入力します (例:My-Enclave)。 -
Region: エンクレーブが作成されるAzureリージョンを選択します。 -
Select a community: 既存のコミュニティを選択します。 -
Dedicated hub: このエンクレーブに使用する専用ハブを選択します。
-
Nextを選択します。 [Network] タブで、ネットワーク サイズを選択し、エンクレーブ サブネット通信を既定で許可するかどうかを選択し、サブネットを作成して、必要に応じてAzure Bastionを有効にします。 計画ガイダンスについては、「Azure Virtual Networkの概念とベスト プラクティス」および「仮想ネットワークの計画」を参照してください。Note
Azureエンクレーブは、ターゲット コミュニティに割り当てられた既存のネットワークに基づいて、ネットワーク アドレス空間の次に最適なブロックを自動的に割り当てます。
Nextを選択します。 [Maintenance mode] タブで、エンクレーブの作成時にメンテナンス モードを要求するかどうかを選択します。 メンテナンス モードでは、セキュリティをエンクレーブするために重要なマネージド リソースに対する特権の変更を許可します。 メンテナンス モードの詳細を確認します。Next選択し、[Approvals] タブで、エンクレーブに適用する承認設定を決定します。Nextを選択し、[Policy management] タブで必要に応じて設定をカスタマイズします。Nextを選択します。 [Monitoring] タブで、エンクレーブ ログを格納する場所を選択します。Nextを選択します。 [Enclave administration] タブで、エンクレーブのマネージド リソース グループへの特権アクセス権を持つユーザーとグループを選択します。Nextを選択します。 [Workload permissions] タブで、リソース用に作成するワークロード リソース グループへの特権アクセス権を持つユーザーとグループを選択します。RBAC Inheritance- 有効: ワークロード リソースに対して Standard Azure RBAC 継承が有効になっています。
- 無効: ワークロード管理者設定で定義されているアクセス許可のみがワークロード リソースに適用されます。
Reader Access- 許可: Standard RBAC 継承は、ワークロード リソースに対する読み取りアクセス許可に対してのみ有効です。
- 拒否: ワークロード管理者の設定で明示的に定義されていない限り、読み取りアクセスは拒否されます。
-
Workload Access Controls: ロールの割り当てを定義し、ワークロード リソース グループに対する割り当ての除外を拒否します。
Nextを選択し、エンクレーブ用の任意のタグを作成します。Next選択し、Review + createを選択し、エンクレーブの詳細が正しいことを確認してから、Createを選択します。