Modo de mantenimiento

Azure Enclave protege los recursos administrados por la comunidad y por el enclave con asignaciones de denegación. Puedes realizar operaciones rutinarias que Azure Enclave soporta usando los permisos apropiados de control de acceso basados en roles (RBAC) sin activar el modo de mantenimiento.

procedimientos recomendados

  • Limitar el uso: Activar el modo de mantenimiento solo para usuarios privilegiados de confianza durante las ventanas de mantenimiento planificadas. Mantener la seguridad y el aislamiento sobre los recursos de Azure Enclave.
  • Comprende el impacto: Los usuarios privilegiados deben comprender plenamente los cambios que están realizando y los pasos para deshacer o remediar esos movimientos. Realizar cambios manuales en los recursos administrados subyacentes en una comunidad o enclave mientras está en modo de mantenimiento podría provocar un desfase no deseado en el entorno desde estados ideales.

Opciones del modo de mantenimiento

  • Off - Las asignaciones de denegación creadas por Azure Enclave se implementan para proteger los grupos de recursos administrados subyacentes de un enclave o una comunidad.
  • General - La asignación de Allow Dataplane Actions denegación permanece vigente, mientras que los sujetos seleccionados quedan excluidos de la asignación de denegación general. Este modo permite a esos principales realizar operaciones apoyadas sobre recursos protegidos, sujetos a sus roles asignados en RBAC.
  • Advanced- La asignación de denegación que creó Azure se elimina temporalmente para permitir que los usuarios privilegiados realicen cambios elevados en los recursos gestionados subyacentes. Esta opción es la opción de emergencia para casos excepcionales que no están cubiertos por los permisos habituales de RBAC.

Recuerda devolver el modo de mantenimiento a Off cuando el cambio esté completo.

Opciones de justificación

  • Redes - Gestión de cambios privilegiados o personalizados en recursos administrados.
  • Gobernanza - Gestión del registro, las políticas u otros cambios relacionados con la gobernanza.
  • Desactivado : el modo de mantenimiento ya no es necesario.

Modo de mantenimiento comunitario

El modo de mantenimiento comunitario protege los recursos gestionados que conforman la comunidad, incluyendo Azure vWAN, Azure Firewall, Firewall Policy y Log Analytics workspace. Cuando se habilita el modo de mantenimiento Avanzado, los sujetos especificados pueden realizar acciones RBAC con privilegios elevados para una tarea de emergencia aprobada.

Escenarios en modo mantenimiento comunitario

Los escenarios comunes para el modo de mantenimiento comunitario incluyen:

  • Crear o modificar tablas de rutas del centro de conectividad virtual para admitir configuraciones de red complejas.
  • Creación o modificación de centros virtuales personalizados dentro de community vWAN
  • Creación o modificación de reglas de grupo de seguridad de red individuales necesarias para servicios de Azure específicos
  • Crear recursos dentro del grupo de recursos gestionados por la comunidad para habilitar redes privadas, como zonas DNS privadas y enlaces privados.

Modo de mantenimiento general comunitario

Cuando activas General el modo de mantenimiento para una comunidad, los principales de mantenimiento configurados quedan excluidos de la asignación general de denegación para el grupo de recursos gestionados por la comunidad. La Allow Dataplane Actions asignación de denegación sigue vigente para todos los principales, incluidos los responsables del modo mantenimiento. Los roles asignados al director de RBAC continúan limitando las acciones que puede realizar.

Se permiten los siguientes permisos sobre el grupo de recursos gestionados por la comunidad cuando General el modo de mantenimiento está activado:

La comunidad denega la asignación: Deny All

Operation Tipo de acción Explanation
* Action Niegue todas las acciones excepto las especificadas en esta tabla.
*/read NotAction Permitir acciones de lectura en todos los recursos.
Microsoft.Resources/tags/* NotAction Permitir operaciones de etiquetado en todos los recursos.

Modo avanzado de mantenimiento comunitario

Se permiten los siguientes permisos sobre el grupo de recursos gestionados por la comunidad cuando el modo de mantenimiento avanzado está activado.

Asignación de denegación de la comunidad: Allow Dataplane Actions

Operation Tipo de acción Explanation
* Action Denegar todas las acciones excepto especificadas en esta tabla
*/read NotAction Permitir acciones de lectura en todos los recursos
Microsoft.Insights/alertRules/* NotAction Permitir todas las acciones en "alertRules"
Microsoft.Support/* NotAction Permitir todas las acciones en "Soporte técnico"
Microsoft.Resources/tags/* NotAction Permitir acciones relacionadas con etiquetas en todos los recursos
Microsoft.Network/azureFirewalls/networkRuleCollections/write NotAction Permitir acciones de escritura en networkRuleCollections
Microsoft.Network/azureFirewalls/applicationRuleCollections/write NotAction Permitir acciones de "escritura" en applicationRuleCollections
Microsoft.Network/azureFirewalls/natRuleCollections/write NotAction Permitir acciones de "escritura" en natRuleCollections
Microsoft.Network/firewallPolicies/ruleGroups/write NotAction Permitir acciones de "escritura" en ruleGroups
Microsoft.Network/virtualHubs/write NotAction Permitir acciones de "escritura" en virtualHubs
Microsoft.Network/virtualWans/virtualHubs/read NotAction Permitir acciones de "lectura" en virtualHubs
Microsoft.Network/virtualWans/join/action NotAction Permitir acciones de "unión" en virtualWans
Microsoft.Network/virtualHubs/routeTables/write NotAction Permitir acciones de "escritura" en tablas de rutas del centro de conectividad virtual

Modo de mantenimiento del enclave

El modo de mantenimiento del enclave protege los recursos gestionados que conforman el enclave, incluyendo la red virtual de Azure, los grupos de seguridad de red y el espacio de trabajo de Log Analytics. Cuando se habilita el modo de mantenimiento Avanzado, los sujetos especificados pueden realizar acciones RBAC con privilegios elevados para una tarea de emergencia aprobada.

Escenarios de mantenimiento del enclave

Escenarios comunes para usar el modo de mantenimiento de enclave incluyen:

  • Realizar operaciones de unión a subred o red virtual durante las implementaciones de cargas de trabajo
  • Creación o modificación de reglas de grupo de seguridad de red individuales necesarias para servicios de Azure específicos
  • Crear recursos dentro del grupo de recursos gestionados del enclave para habilitar redes privadas, como zonas DNS privadas y enlaces privados.

Modo de mantenimiento general del Enclave

Al habilitar el Generalmodo de mantenimiento para un enclave, los sujetos configurados para el modo de mantenimiento quedan excluidos de la asignación de denegación general para el grupo de recursos administrado por el enclave. La Allow Dataplane Actions asignación de denegación sigue vigente para todos los principales, incluidos los responsables del modo mantenimiento. Los roles RBAC asignados a un sujeto siguen limitando las acciones que puede realizar.

Se permiten los siguientes permisos sobre el grupo de recursos gestionados por el enclave cuando General el modo de mantenimiento está activado:

Asignación de denegación del enclave: Deny All

Operation Tipo de acción Explanation
* Action Niegue todas las acciones excepto las especificadas en esta tabla.
*/read NotAction Permitir acciones de lectura en todos los recursos.
Microsoft.Resources/tags/* NotAction Permite acciones de etiquetado en todos los recursos.

Modo avanzado de mantenimiento de Enclave

Se permiten los siguientes permisos sobre el grupo de recursos gestionados del enclave cuando se habilita el modo de mantenimiento avanzado .

Asignación de denegación del enclave: Allow Dataplane Actions

Operation Tipo de acción Explanation
* Action Denegar todas las acciones excepto especificadas en esta tabla
*/read NotAction Permitir acciones de lectura en todos los recursos
Microsoft.Insights/alertRules/* NotAction Permitir todas las acciones en "alertRules"
Microsoft.Resources/deployments/* NotAction Permitir todas las acciones en implementaciones
Microsoft.Support/* NotAction Permitir todas las acciones en "Soporte técnico"
Microsoft.Network/privateDnsZones/* NotAction Permitir todas las acciones en "privateDnsZones"
Microsoft.Network/privateDnsOperationResults/* NotAction Permitir todas las acciones en "privateDnsOperationResults"
Microsoft.Network/privateDnsOperationStatuses/* NotAction Permitir todas las acciones en "privateDnsOperationStatuses"
Microsoft.Network/virtualNetworks/join/action NotAction Permitir operaciones de vNet/incorporación a través de la vNet del enclave
Microsoft.Network/redesVirtuales/subredes/unirse/acción NotAction Permitir operaciones de subred o unión en la red virtual del enclave
Microsoft.Authorization/policyExemptions/* NotAction Permitir todas las acciones en policyExemptions
Microsoft.Network/routeTables/routes/write NotAction Permitir acciones de "escritura" en tablas de rutas de Virtual Network

Cómo usar el modo de mantenimiento

1. Activar el modo de mantenimiento durante la creación de la comunidad o del enclave

  1. Ve a la pestaña Modo de mantenimiento en el formulario de creación de la comunidad o del enclave.
  2. Selecciona el modo Off, General o Advanced.
  3. Seleccione las entidades de servicio que desea incluir.
  4. Selecciona la justificación para entrar en modo mantenimiento: Redes o Gobernanza. Selecciona Off si el modo de mantenimiento también es Off.
  5. Revise y cree la comunidad o el enclave como de costumbre.

2. Activar el modo de mantenimiento para una comunidad o enclave existente

  1. Accede a la comunidad o al enclave en el que vas a habilitar el modo de mantenimiento.
  2. Ve a la pestaña de modo mantenimiento .
  3. Selecciona el modo General o Advanced.
  4. Seleccione las entidades de servicio que desea incluir.
  5. Seleccione la justificación para entrar en modo mantenimiento: Redes o Gobernanza.
  6. Confirme y guarde.

3. Realizar tareas de mantenimiento

  • Después de activar el modo de mantenimiento avanzado , realiza solo la tarea de rompecristales aprobada.

4. Desactivar el modo de mantenimiento

  1. Después de completar las tareas, vuelva a la pestaña Modo de mantenimiento.
  2. Selecciona el modo Apagado .
  3. Confirme y guarde.

Aprende más