وضع الصيانة

وضع الصيانة هو ميزة تسمح لمالكي المجتمعات أو الجيوب بوضع مجتمعهم أو جيبهم مؤقتا في حالة "وضع الصيانة" حيث يسمح بالتغييرات. يسمح هذا الوضع للمستخدمين ذوي الامتيازات بإجراء تغييرات معينة على الموارد المدارة الأساسية التي عادة ما تكون محمية بواسطة التعيينات المرفوعة. يساعد ذلك في الحفاظ على عزل المجتمع والمناطق وحدود الشبكة.

أفضل الممارسات

  • الحد من الاستخدام: تفعيل وضع الصيانة فقط للمستخدمين الموثوقين ذوي الامتيازات خلال فترات الصيانة المخطط لها. الحفاظ على الأمان والعزل عبر موارد Azure Enclave.
  • فهم التأثير: يجب على المستخدمين المميزين فهم التغييرات التي يقومون بها، والخطوات اللازمة لإلغاء أو إصلاح تلك التغييرات. إجراء تغييرات يدوية على الموارد المدارة الأساسية في مجتمع أو منطقة أثناء وضع الصيانة قد يؤدي إلى انحراف غير مقصود في بيئتك عن الحالات المثالية.

خيارات وضع الصيانة

  • Off- تعيينات الرفض التي أنشأها Azure Enclave موجودة لحماية مجموعات الموارد المدارة الأساسية للمنطقة أو المجتمع.
  • General- Allow Dataplane Actions التعيين الذي أنشأه Azure يسمح للمستخدمين ذوي الامتياز بتعديل بعض الموارد الموجودة فقط في الموارد المدارة الأساسية. بالنسبة للحي، تشمل هذه العمليات انضمام الموارد إلى شبكة الإنكليف الافتراضية وإنشاء سجلات Private DNS Zone. بالنسبة للمجتمع، تشمل هذه العمليات إجراء تغييرات على موارد Virtual WAN. افتراضيا، يتم نشر المجتمعات والجيوب في Off وضع الوضع، ولكن يتم اختيار General الوضع أثناء الإنشاء وتوفير هويات Microsoft Entra ID المناسبة للسماح بتغييرات على الموارد المحمية.
  • Advanced- يتم إزالة تعيين الرفض الذي أنشأه Azure مؤقتا للسماح للمستخدمين ذوي الامتيازات بإجراء تغييرات مرتفعة على الموارد المدارة الأساسية.

خيارات التبرير

  • الشبكات - إدارة التغييرات المميزة أو المخصصة على الموارد المدارة.
  • الحوكمة - إدارة التغييرات المتعلقة بالتسجيل أو السياسات أو غيرها من التغييرات المتعلقة بالحوكمة.
  • إيقاف - لم يعد وضع الصيانة ضروريا.

وضع صيانة المجتمع

وضع صيانة المجتمع هو استخدام الموارد المدارة التي تشكل المجتمع، بما في ذلك Azure vWAN، Azure Firewall، Firewall Policy وLog Analytics Workspace. تستخدم تعيينات الرفض لمنع الإجراءات غير المصرح بها على هذه الموارد. عند تفعيل وضع الصيانة، يمنح المديرون المحددون استثناءات من تعيينات الرفض لأداء إجراءات RBAC ذات الامتيازات.

سيناريوهات وضع صيانة المجتمع

السيناريوهات الشائعة لوضع صيانة المجتمع تشمل:

  • إنشاء/تعديل جداول مسارات المركز الافتراضي لدعم تكوينات الشبكات المعقدة.
  • إنشاء/تعديل مراكز افتراضية مخصصة داخل شبكة المجتمع vWAN
  • إنشاء/تعديل قواعد مجموعة أمان الشبكة الفردية المطلوبة لخدمات Azure المحددة
  • إنشاء موارد ضمن مجموعة الموارد المدارة في Enclave لتمكين الشبكات الخاصة (مثل مناطق Private DNS، الروابط الخاصة، إلخ).

المجتمع - وضع الصيانة العامة

عندما General يتم تفعيل وضع الصيانة على مورد **Community **، يتم استبعاد وضع principals الصيانة (مثل المستخدمين أو المجموعات) من Deny All تعيين الرفض لمجموعة الموارد المدارة من المجتمع.

هذا يسمح للمستخدمين الذين تم تحديدهم في مبادئ وضع الصيانة بأداء تلك الإجراءات التي كان من الممكن أن تحظر بخلاف ذلك Deny All بسبب تعيين الرفض. لا تزال تعيينات Allow Dataplane Actions الرفض سارية لجميع المديرين (بما في ذلك مديري نمط الصيانة). قد يظل المستخدم مقيدا بأدواره المعينة.

تسمح بالأصلاحات التالية عبر مجموعة الموارد المدارة في المجتمع عند تفعيل وضع الصيانة العامة .

مهمة رفض المجتمع: Deny All

العملية نوع الإجراء الشرح
* الإجراء رفض جميع الإجراءات ما عدا التحديد في هذا الجدول
*/read نوت أكشن السماح بإجراءات "القراءة" على جميع الموارد
Microsoft. الموارد/الوسوم/* نوت أكشن السماح بإجراء "العلامات" على جميع الموارد

المجتمع - وضع الصيانة المتقدمة

تسمح الأذونات التالية عبر مجموعة الموارد المدارة في المجتمع عند تفعيل وضع الصيانة المتقدمة .

مهمة رفض المجتمع: Allow Dataplane Actions

العملية نوع الإجراء الشرح
* الإجراء رفض جميع الإجراءات ما عدا التحديد في هذا الجدول
*/read نوت أكشن السماح بإجراءات "القراءة" على جميع الموارد
Microsoft.Insights/alertRules/* نوت أكشن السماح بجميع الإجراءات في "alertRules"
Microsoft.Support/* نوت أكشن السماح بجميع الإجراءات في "الدعم"
Microsoft. الموارد/الوسوم/* نوت أكشن السماح بإجراء "العلامات" على جميع الموارد
Microsoft.Network/azureFirewalls/networkRuleCollections/write نوت أكشن السماح بإجراءات "الكتابة" على networkRuleCollections
Microsoft.Network/azureFirewalls/applicationRuleCollections/write نوت أكشن السماح بإجراءات "كتابة" على applicationRuleCollections
Microsoft.Network/azureFirewalls/natRuleCollections/write نوت أكشن السماح بإجراءات "الكتابة" على natRuleCollections
Microsoft.Network/firewallPolicies/ruleGroups/write نوت أكشن السماح بإجراءات "الكتابة" على مجموعات القواعد
Microsoft.Network/virtualHubs/write نوت أكشن السماح بإجراءات "الكتابة" على المراكز الافتراضية
Microsoft.Network/virtualWans/virtualHubs/read نوت أكشن السماح بإجراء "القراءة" على المراكز الافتراضية
Microsoft.Network/virtualWans/join/action نوت أكشن السماح بإجراءات "الانضمام" على الشبكات الافتراضية
Microsoft.Network/virtualHubs/routeTables/write نوت أكشن السماح بإجراءات "الكتابة" عبر جداول المسار في المركز الافتراضي

وضع صيانة الإنكليف

وضع صيانة Enclave هو استخدام الموارد المدارة التي تشكل Enclave بما في ذلك شبكة Azure الافتراضية، مجموعات أمن الشبكات، ومساحة عمل تحليلات السجلات. تستخدم تعيينات الرفض لمنع الإجراءات غير المصرح بها على هذه الموارد. عند تفعيل وضع الصيانة، يمنح المديرون المحدد استثناءات من تعيينات الرفض لأداء إجراءات RBAC ذات السرية عبر مجموعة الموارد المدارة في الحواف.

سيناريوهات وضع صيانة الإنكليف

السيناريوهات الشائعة لاستخدام وضع صيانة الجيب تشمل:

  • تنفيذ عمليات الانضمام إلى subnet/vnet أثناء نشر عبء العمل
  • إنشاء/تعديل قواعد مجموعة أمان الشبكة الفردية المطلوبة لخدمات Azure المحددة
  • إنشاء موارد داخل مجموعة الموارد المدارة في الenclave لتمكين الشبكات الخاصة (مثل مناطق Private DNS، الروابط الخاصة، إلخ)

إنكليف - وضع الصيانة العامة

عند General تفعيل وضع الصيانة على مورد الجيب، يتم استبعاد وضع principals الصيانة (المستخدمين، المجموعات، أو مديري الخدمة) من Deny All تعيين الرفض لمجموعة الموارد المدارة في الجيب. هذا يسمح للمستخدمين الذين تم تحديدهم في مبادئ وضع الصيانة بأداء تلك الإجراءات التي كان من الممكن أن تحظر بخلاف ذلك Deny All بسبب تعيين الرفض. لا تزال تعيينات Allow Dataplane Actions الرفض سارية لجميع المديرين (بما في ذلك مديري نمط الصيانة). قد يظل المستخدم مقيدا بأدواره المعينة.

يسمح بالحصول على الأذونات التالية عبر مجموعة الموارد المدارة في ال enclave عند تفعيل وضع الصيانة العامة .

إنكليف يرفض التعيين: Deny All

العملية نوع الإجراء الشرح
* الإجراء رفض جميع الإجراءات ما عدا التحديد في هذا الجدول
*/read نوت أكشن السماح بإجراءات "القراءة" على جميع الموارد
Microsoft. الموارد/الوسوم/* نوت أكشن السماح بإجراء "العلامات" على جميع الموارد

إنكليف - وضع الصيانة المتقدم

تسمح بالأجنحة التالية عبر مجموعة الموارد المدارة في الشبكة عند تفعيل وضع الصيانة المتقدمة .

إنكليف يرفض التعيين: Allow Dataplane Actions

العملية نوع الإجراء الشرح
* الإجراء رفض جميع الإجراءات ما عدا التحديد في هذا الجدول
*/read نوت أكشن السماح بإجراءات "القراءة" على جميع الموارد
Microsoft.Insights/alertRules/* نوت أكشن السماح بجميع الإجراءات في "alertRules"
Microsoft.Resources/deployments/* نوت أكشن السماح بجميع الإجراءات في "النشرات"
Microsoft.Support/* نوت أكشن السماح بجميع الإجراءات في "الدعم"
Microsoft.Network/privateDnsZones/* نوت أكشن السماح بجميع الإجراءات على "privateDnsZones"
Microsoft. Network/privateDnsOperationResults/* نوت أكشن السماح بجميع الإجراءات على "privateDnsOperationResults"
Microsoft. Network/privateDnsOperationStatuses/* نوت أكشن السماح بجميع الإجراءات على "privateDnsOperationStatuses"
Microsoft.Network/virtualNetworks/join/action نوت أكشن السماح بعمليات vNet/الانضمام عبر شبكة vNet التابعة للمنطقة
Microsoft.Network/virtualNetworks/subnets/join/action نوت أكشن السماح بعمليات الشبكة الفرعية/الربط عبر شبكة vNet في الشبكة
Microsoft. التفويض/السياسة الإعفاءات/* نوت أكشن السماح بجميع الإجراءات المتعلقة ب "سياسة الإعفاءات"
Microsoft.Network/routeTables/routes/write نوت أكشن السماح بإجراءات "الكتابة" عبر جداول مسار Virtual Network

كيفية استخدام وضع الصيانة

1. تفعيل وضع الصيانة أثناء إنشاء المجتمع أو الجيوب

  1. انتقل إلى تبويب وضع الصيانة في نموذج إنشاء المجتمع أو الحي.
  2. اختر خيار الوضع [Off / General / Advanced].
  3. اختر المبادئ الأساسية للخدمة التي ترغب في تضمينها.
  4. اختر المبرر الذي يجعلك تدخل وضع الصيانة [OFF / NETWORKING / GOVERNANCE].
  5. راجع وأنشئ المجتمع أو الدائرة كالمعتاد.

2. تفعيل وضع الصيانة لمجتمع أو جيب قائم

  1. انتقل إلى المجتمع أو الجيب الذي تفعل فيه وضع الصيانة.
  2. انتقل إلى تبويب "وضع الصيانة".
  3. اختر خيار الوضع [Advanced / General].
  4. اختر المبادئ الأساسية للخدمة التي ترغب في تضمينها.
  5. اختر المبرر الذي يجعلك تدخل وضع الصيانة [NETWORKING / GOVERNANCE].
  6. أكد وأحفظ.

3. أداء مهام الصيانة

  • بمجرد تفعيل وضع الصيانة، تابع مهام الصيانة أو أنشئ أعباء عمل معقدة حسب الحاجة.

4. تعطيل وضع الصيانة

  1. بعد إكمال مهامك، انتقل إلى تبويب وضع الصيانة.
  2. اختر الوضع OFF .
  3. أكد وأحفظ.

التعرف على المزيد