إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
وضع الصيانة هو ميزة تسمح لمالكي المجتمعات أو الجيوب بوضع مجتمعهم أو جيبهم مؤقتا في حالة "وضع الصيانة" حيث يسمح بالتغييرات. يسمح هذا الوضع للمستخدمين ذوي الامتيازات بإجراء تغييرات معينة على الموارد المدارة الأساسية التي عادة ما تكون محمية بواسطة التعيينات المرفوعة. يساعد ذلك في الحفاظ على عزل المجتمع والمناطق وحدود الشبكة.
أفضل الممارسات
- الحد من الاستخدام: تفعيل وضع الصيانة فقط للمستخدمين الموثوقين ذوي الامتيازات خلال فترات الصيانة المخطط لها. الحفاظ على الأمان والعزل عبر موارد Azure Enclave.
- فهم التأثير: يجب على المستخدمين المميزين فهم التغييرات التي يقومون بها، والخطوات اللازمة لإلغاء أو إصلاح تلك التغييرات. إجراء تغييرات يدوية على الموارد المدارة الأساسية في مجتمع أو منطقة أثناء وضع الصيانة قد يؤدي إلى انحراف غير مقصود في بيئتك عن الحالات المثالية.
خيارات وضع الصيانة
-
Off- تعيينات الرفض التي أنشأها Azure Enclave موجودة لحماية مجموعات الموارد المدارة الأساسية للمنطقة أو المجتمع. -
General-Allow Dataplane Actionsالتعيين الذي أنشأه Azure يسمح للمستخدمين ذوي الامتياز بتعديل بعض الموارد الموجودة فقط في الموارد المدارة الأساسية. بالنسبة للحي، تشمل هذه العمليات انضمام الموارد إلى شبكة الإنكليف الافتراضية وإنشاء سجلات Private DNS Zone. بالنسبة للمجتمع، تشمل هذه العمليات إجراء تغييرات على موارد Virtual WAN. افتراضيا، يتم نشر المجتمعات والجيوب فيOffوضع الوضع، ولكن يتم اختيارGeneralالوضع أثناء الإنشاء وتوفير هويات Microsoft Entra ID المناسبة للسماح بتغييرات على الموارد المحمية. -
Advanced- يتم إزالة تعيين الرفض الذي أنشأه Azure مؤقتا للسماح للمستخدمين ذوي الامتيازات بإجراء تغييرات مرتفعة على الموارد المدارة الأساسية.
خيارات التبرير
- الشبكات - إدارة التغييرات المميزة أو المخصصة على الموارد المدارة.
- الحوكمة - إدارة التغييرات المتعلقة بالتسجيل أو السياسات أو غيرها من التغييرات المتعلقة بالحوكمة.
- إيقاف - لم يعد وضع الصيانة ضروريا.
وضع صيانة المجتمع
وضع صيانة المجتمع هو استخدام الموارد المدارة التي تشكل المجتمع، بما في ذلك Azure vWAN، Azure Firewall، Firewall Policy وLog Analytics Workspace. تستخدم تعيينات الرفض لمنع الإجراءات غير المصرح بها على هذه الموارد. عند تفعيل وضع الصيانة، يمنح المديرون المحددون استثناءات من تعيينات الرفض لأداء إجراءات RBAC ذات الامتيازات.
سيناريوهات وضع صيانة المجتمع
السيناريوهات الشائعة لوضع صيانة المجتمع تشمل:
- إنشاء/تعديل جداول مسارات المركز الافتراضي لدعم تكوينات الشبكات المعقدة.
- إنشاء/تعديل مراكز افتراضية مخصصة داخل شبكة المجتمع vWAN
- إنشاء/تعديل قواعد مجموعة أمان الشبكة الفردية المطلوبة لخدمات Azure المحددة
- إنشاء موارد ضمن مجموعة الموارد المدارة في Enclave لتمكين الشبكات الخاصة (مثل مناطق Private DNS، الروابط الخاصة، إلخ).
المجتمع - وضع الصيانة العامة
عندما General يتم تفعيل وضع الصيانة على مورد **Community **، يتم استبعاد وضع principals الصيانة (مثل المستخدمين أو المجموعات) من Deny All تعيين الرفض لمجموعة الموارد المدارة من المجتمع.
هذا يسمح للمستخدمين الذين تم تحديدهم في مبادئ وضع الصيانة بأداء تلك الإجراءات التي كان من الممكن أن تحظر بخلاف ذلك Deny All بسبب تعيين الرفض. لا تزال تعيينات Allow Dataplane Actions الرفض سارية لجميع المديرين (بما في ذلك مديري نمط الصيانة). قد يظل المستخدم مقيدا بأدواره المعينة.
تسمح بالأصلاحات التالية عبر مجموعة الموارد المدارة في المجتمع عند تفعيل وضع الصيانة العامة .
مهمة رفض المجتمع: Deny All
| العملية | نوع الإجراء | الشرح |
|---|---|---|
| * | الإجراء | رفض جميع الإجراءات ما عدا التحديد في هذا الجدول |
| */read | نوت أكشن | السماح بإجراءات "القراءة" على جميع الموارد |
| Microsoft. الموارد/الوسوم/* | نوت أكشن | السماح بإجراء "العلامات" على جميع الموارد |
المجتمع - وضع الصيانة المتقدمة
تسمح الأذونات التالية عبر مجموعة الموارد المدارة في المجتمع عند تفعيل وضع الصيانة المتقدمة .
مهمة رفض المجتمع: Allow Dataplane Actions
| العملية | نوع الإجراء | الشرح |
|---|---|---|
| * | الإجراء | رفض جميع الإجراءات ما عدا التحديد في هذا الجدول |
| */read | نوت أكشن | السماح بإجراءات "القراءة" على جميع الموارد |
| Microsoft.Insights/alertRules/* | نوت أكشن | السماح بجميع الإجراءات في "alertRules" |
| Microsoft.Support/* | نوت أكشن | السماح بجميع الإجراءات في "الدعم" |
| Microsoft. الموارد/الوسوم/* | نوت أكشن | السماح بإجراء "العلامات" على جميع الموارد |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | نوت أكشن | السماح بإجراءات "الكتابة" على networkRuleCollections |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | نوت أكشن | السماح بإجراءات "كتابة" على applicationRuleCollections |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | نوت أكشن | السماح بإجراءات "الكتابة" على natRuleCollections |
| Microsoft.Network/firewallPolicies/ruleGroups/write | نوت أكشن | السماح بإجراءات "الكتابة" على مجموعات القواعد |
| Microsoft.Network/virtualHubs/write | نوت أكشن | السماح بإجراءات "الكتابة" على المراكز الافتراضية |
| Microsoft.Network/virtualWans/virtualHubs/read | نوت أكشن | السماح بإجراء "القراءة" على المراكز الافتراضية |
| Microsoft.Network/virtualWans/join/action | نوت أكشن | السماح بإجراءات "الانضمام" على الشبكات الافتراضية |
| Microsoft.Network/virtualHubs/routeTables/write | نوت أكشن | السماح بإجراءات "الكتابة" عبر جداول المسار في المركز الافتراضي |
وضع صيانة الإنكليف
وضع صيانة Enclave هو استخدام الموارد المدارة التي تشكل Enclave بما في ذلك شبكة Azure الافتراضية، مجموعات أمن الشبكات، ومساحة عمل تحليلات السجلات. تستخدم تعيينات الرفض لمنع الإجراءات غير المصرح بها على هذه الموارد. عند تفعيل وضع الصيانة، يمنح المديرون المحدد استثناءات من تعيينات الرفض لأداء إجراءات RBAC ذات السرية عبر مجموعة الموارد المدارة في الحواف.
سيناريوهات وضع صيانة الإنكليف
السيناريوهات الشائعة لاستخدام وضع صيانة الجيب تشمل:
- تنفيذ عمليات الانضمام إلى subnet/vnet أثناء نشر عبء العمل
- إنشاء/تعديل قواعد مجموعة أمان الشبكة الفردية المطلوبة لخدمات Azure المحددة
- إنشاء موارد داخل مجموعة الموارد المدارة في الenclave لتمكين الشبكات الخاصة (مثل مناطق Private DNS، الروابط الخاصة، إلخ)
إنكليف - وضع الصيانة العامة
عند General تفعيل وضع الصيانة على مورد الجيب، يتم استبعاد وضع principals الصيانة (المستخدمين، المجموعات، أو مديري الخدمة) من Deny All تعيين الرفض لمجموعة الموارد المدارة في الجيب. هذا يسمح للمستخدمين الذين تم تحديدهم في مبادئ وضع الصيانة بأداء تلك الإجراءات التي كان من الممكن أن تحظر بخلاف ذلك Deny All بسبب تعيين الرفض. لا تزال تعيينات Allow Dataplane Actions الرفض سارية لجميع المديرين (بما في ذلك مديري نمط الصيانة). قد يظل المستخدم مقيدا بأدواره المعينة.
يسمح بالحصول على الأذونات التالية عبر مجموعة الموارد المدارة في ال enclave عند تفعيل وضع الصيانة العامة .
إنكليف يرفض التعيين: Deny All
| العملية | نوع الإجراء | الشرح |
|---|---|---|
| * | الإجراء | رفض جميع الإجراءات ما عدا التحديد في هذا الجدول |
| */read | نوت أكشن | السماح بإجراءات "القراءة" على جميع الموارد |
| Microsoft. الموارد/الوسوم/* | نوت أكشن | السماح بإجراء "العلامات" على جميع الموارد |
إنكليف - وضع الصيانة المتقدم
تسمح بالأجنحة التالية عبر مجموعة الموارد المدارة في الشبكة عند تفعيل وضع الصيانة المتقدمة .
إنكليف يرفض التعيين: Allow Dataplane Actions
| العملية | نوع الإجراء | الشرح |
|---|---|---|
| * | الإجراء | رفض جميع الإجراءات ما عدا التحديد في هذا الجدول |
| */read | نوت أكشن | السماح بإجراءات "القراءة" على جميع الموارد |
| Microsoft.Insights/alertRules/* | نوت أكشن | السماح بجميع الإجراءات في "alertRules" |
| Microsoft.Resources/deployments/* | نوت أكشن | السماح بجميع الإجراءات في "النشرات" |
| Microsoft.Support/* | نوت أكشن | السماح بجميع الإجراءات في "الدعم" |
| Microsoft.Network/privateDnsZones/* | نوت أكشن | السماح بجميع الإجراءات على "privateDnsZones" |
| Microsoft. Network/privateDnsOperationResults/* | نوت أكشن | السماح بجميع الإجراءات على "privateDnsOperationResults" |
| Microsoft. Network/privateDnsOperationStatuses/* | نوت أكشن | السماح بجميع الإجراءات على "privateDnsOperationStatuses" |
| Microsoft.Network/virtualNetworks/join/action | نوت أكشن | السماح بعمليات vNet/الانضمام عبر شبكة vNet التابعة للمنطقة |
| Microsoft.Network/virtualNetworks/subnets/join/action | نوت أكشن | السماح بعمليات الشبكة الفرعية/الربط عبر شبكة vNet في الشبكة |
| Microsoft. التفويض/السياسة الإعفاءات/* | نوت أكشن | السماح بجميع الإجراءات المتعلقة ب "سياسة الإعفاءات" |
| Microsoft.Network/routeTables/routes/write | نوت أكشن | السماح بإجراءات "الكتابة" عبر جداول مسار Virtual Network |
كيفية استخدام وضع الصيانة
1. تفعيل وضع الصيانة أثناء إنشاء المجتمع أو الجيوب
- انتقل إلى تبويب وضع الصيانة في نموذج إنشاء المجتمع أو الحي.
- اختر خيار الوضع [
Off/General/Advanced]. - اختر المبادئ الأساسية للخدمة التي ترغب في تضمينها.
- اختر المبرر الذي يجعلك تدخل وضع الصيانة [
OFF/NETWORKING/GOVERNANCE]. - راجع وأنشئ المجتمع أو الدائرة كالمعتاد.
2. تفعيل وضع الصيانة لمجتمع أو جيب قائم
- انتقل إلى المجتمع أو الجيب الذي تفعل فيه وضع الصيانة.
- انتقل إلى تبويب "وضع الصيانة".
- اختر خيار الوضع [
Advanced/General]. - اختر المبادئ الأساسية للخدمة التي ترغب في تضمينها.
- اختر المبرر الذي يجعلك تدخل وضع الصيانة [
NETWORKING/GOVERNANCE]. - أكد وأحفظ.
3. أداء مهام الصيانة
- بمجرد تفعيل وضع الصيانة، تابع مهام الصيانة أو أنشئ أعباء عمل معقدة حسب الحاجة.
4. تعطيل وضع الصيانة
- بعد إكمال مهامك، انتقل إلى تبويب وضع الصيانة.
- اختر الوضع
OFF. - أكد وأحفظ.
التعرف على المزيد
- ما المقصود بالتحكم في الوصول استناداً إلى الدور في Azure (Azure RBAC)؟
- فهم Azure deny assignments
- قائمة التعيينات التي ترفض باستخدام بوابة Azure
- Azure الأدوار المدمجة
- فهم تعريفات دور Azure
- أفضل ممارسات التحكم في الوصول استناداً إلى الدور في Azure
- ما هو Microsoft Entra إدارة الهويات المتميزة؟
- مجموعات الموارد المدارة في Azure