التحكم في الوصول القائم على الأدوار (RBAC) في Azure Enclave

يدعم Azure Enclave تفويض دقيق للأذونات باستخدام نظام التحكم في الوصول القائم على الأدوار (RBAC) الأصلي من Azure. تضمن التفويض أنه يمكنك عزل المسؤوليات عبر حدود المجتمع، والمناطق، وأعباء العمل دون المساس بأمان أو سلامة العمليات في بيئاتك.

تشرح هذه المقالة كيف ينفذ Azure Enclave نظام RBAC ويقدم الأدوار المدمجة التي تساعدك على إدارة الوصول عبر تسلسل Azure Enclave.

نظرة عامة على تسلسل موارد Azure Enclave

ينظم Azure Enclave الموارد في ثلاث طبقات منطقية:

  • المجتمعات – الحد الجذري للحوكمة لبيئاتك المعزولة.
  • الجيوب – مناطق هبوط آمنة ومعزولة عبر الشبكة الافتراضية يتم إنشاؤها داخل المجتمع.
  • أحمال العمل – التطبيقات والخدمات التي تم نشرها في مجموعات موارد الجيب.

كل طبقة تكشف عن عمليات إدارة مميزة، ويوفر Azure Enclave أدوارا مصممة خصيصا لعزل الوصول بينها.

RBAC في Azure Enclave

يتم تطبيق RBAC في Azure Enclave باستخدام تعيينات أدوار RBAC القياسية مع تعيينات الرفض لتمكين التحكم الدقيق في الموارد والأحمال المدارة من قبل Community/Enclave.

المفاهيم الرئيسية ل RBAC:

  • ضوابط الوصول المجتمعية وEnclave - تطبق تعيينات الرفض على مجموعات الموارد المدارة في المجتمع والإنكليف لمنع التغييرات غير المصرح بها. إعدادات إدارة المجتمع/الأماكن تحدد أي المستخدمين/المجموعات تحصل على تعيينات أدوار بدلا من الموارد المدارة. يحدد وضع الصيانة من يمكنه تنفيذ إجراءات مميزة محددة قد تؤثر على الأمان والعزل.
  • ضوابط الوصول إلى عبء العمل - مجموعات موارد عبء العمل محمية أيضا اختياريا من خلال تعيينات الرفض لضمان أن المستخدمين/المجموعات المعرفة صراحة فقط لديهم حق وصول مميز على موارد عبء العمل.
  • وضع الصيانة - يمنح المستخدمين/المجموعات المعرفة صراحة استثناءات من تعيينات الرفض عبر مجموعات الموارد المدارة في المجتمع والإنكليف لأداء إجراءات مميزة على الموارد المدارة.

الأدوار المدمجة ل Azure Enclave

تم توفير الأدوار المدمجة التالية في RBAC في Azure Enclave لتتوافق مع أنماط التشغيل الشائعة عبر Microsoft. أنواع موارد المهام. تسمح لك هذه الأدوار باتباع مبدأ أقل امتياز من خلال تخصيص الوصول فقط لما هو مطلوب.

الأدوار على مستوى المجتمع

الأدوار التي تنطبق على مستوى المجتمع.

اسم الدور الوصف
مالك المجتمع السيطرة الكاملة على المجتمع، بما في ذلك إنشاء الجيوب وإدارة السجلات والتشخيصات.
مساهم مجتمعي يمكنه إنشاء وإدارة موارد الأماكن داخل المجتمع لكن لا يمكنه تعيين أدوار.
قارئ المجتمع الوصول إلى المجتمع وجميع المناطق الداخلية بعرض فقط.

أدوار الإنكليف

الأدوار المناسبة على مستوى الجيب.

اسم الدور الوصف
مالك الإنكليف التحكم الكامل في المكان، بما في ذلك الشبكات، وتكوين نقاط النهاية، وإنشاء عبء العمل.
مساهم في إنكليف يمكنه تعديل إعدادات ال enclave ونشر أعباء العمل لكن لا يمكنه تعيين أدوار RBAC.
قارئ الإنكليف الوصول فقط للعرض إلى بيانات تعريف الجيوب ونقاط النهاية والأحمال المرتبطة بها.
دور مقدم الجماعة يمكنه عرض تفاصيل ال enclave والموافقة على طلبات النشر أو التحديث ضمن سير العمل المحصور (gable).

الوصول إلى عبء العمل

Azure Enclave لا يقدم أدوارا جديدة خاصة بعبء العمل. بدلا من ذلك، تستخدم أدوار Azure RBAC القياسية (مثل المساهم، القارئ، المالك) على مستوى مجموعة موارد عبء العمل للتحكم في الوصول إلى التطبيقات والخدمات المنتشرة.

عزل الوصول داخل Azure Enclave

RBAC في Azure Enclave تم تجميعه عمدا للسماح لك بتعيين فرق أو شخصيات منفصلة لمجالات مختلفة:

  • قام فريق المنصة بتعيين مالك المجتمع لوضع حدود الحوكمة.
  • يحصل مهندسو شبكات السحابة على وصول مالك الشبكة لإدارة الموارد على مستوى الجيب.
  • يمنح مطورو التطبيقات أو مسؤولو عبء العمل أدوار مساهم أو قارئ على مستوى مجموعة موارد عبء العمل فقط.
  • يتم تزويد فرق الأمن والتدقيقبقارئ إنكليف أو قارئ المجتمع لمراقبة البنية التحتية دون المخاطرة بتغييرات في الإعدادات.

يضمن هذا النموذج فصلا صارما للمخاوف ويقلل من العواقب السلبية الناتجة عن سوء التكوين أو التسوية.

أفضل ممارسات تعيين الأدوار

لتنفيذ التحكم الآمن والفعال في الوصول في Azure Enclave:

  • استخدم مبادئ أقل امتياز : قم بتعيين الدور الأكثر تقييدا الذي يسمح للمستخدمين بأداء عملهم.
  • تعيين الأدوار بأدنى نطاق ممكن (مجموعة الموارد بدلا من الاشتراك عند الاقتضاء).
  • راقب تعيينات الأدوار بانتظام باستخدام سجلات نهج Azure وسجلات التدقيق.
  • فكر في إقران أدوار Azure Enclave مع Azure PIM (إدارة الهويات المتميزة) للوصول المباشر.

الخطوات التالية