Nota
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Azure Enclave protege los recursos administrados por la comunidad y por el enclave con asignaciones de denegación. Puedes realizar operaciones rutinarias que Azure Enclave soporta usando los permisos apropiados de control de acceso basados en roles (RBAC) sin activar el modo de mantenimiento.
procedimientos recomendados
- Limitar el uso: Activar el modo de mantenimiento solo para usuarios privilegiados de confianza durante las ventanas de mantenimiento planificadas. Mantener la seguridad y el aislamiento sobre los recursos de Azure Enclave.
- Comprende el impacto: Los usuarios privilegiados deben comprender plenamente los cambios que están realizando y los pasos para deshacer o remediar esos movimientos. Realizar cambios manuales en los recursos administrados subyacentes en una comunidad o enclave mientras está en modo de mantenimiento podría provocar un desfase no deseado en el entorno desde estados ideales.
Opciones del modo de mantenimiento
-
Off- Las asignaciones de denegación creadas por Azure Enclave se implementan para proteger los grupos de recursos administrados subyacentes de un enclave o una comunidad. -
General- La asignación deAllow Dataplane Actionsdenegación permanece vigente, mientras que los sujetos seleccionados quedan excluidos de la asignación de denegación general. Este modo permite a esos principales realizar operaciones apoyadas sobre recursos protegidos, sujetos a sus roles asignados en RBAC. -
Advanced- La asignación de denegación que creó Azure se elimina temporalmente para permitir que los usuarios privilegiados realicen cambios elevados en los recursos gestionados subyacentes. Esta opción es la opción de emergencia para casos excepcionales que no están cubiertos por los permisos habituales de RBAC.
Recuerda devolver el modo de mantenimiento a Off cuando el cambio esté completo.
Opciones de justificación
- Redes - Gestión de cambios privilegiados o personalizados en recursos administrados.
- Gobernanza - Gestión del registro, las políticas u otros cambios relacionados con la gobernanza.
- Desactivado : el modo de mantenimiento ya no es necesario.
Modo de mantenimiento comunitario
El modo de mantenimiento comunitario protege los recursos gestionados que conforman la comunidad, incluyendo Azure vWAN, Azure Firewall, Firewall Policy y Log Analytics workspace. Cuando se habilita el modo de mantenimiento Avanzado, los sujetos especificados pueden realizar acciones RBAC con privilegios elevados para una tarea de emergencia aprobada.
Escenarios en modo mantenimiento comunitario
Los escenarios comunes para el modo de mantenimiento comunitario incluyen:
- Crear o modificar tablas de rutas del centro de conectividad virtual para admitir configuraciones de red complejas.
- Creación o modificación de centros virtuales personalizados dentro de community vWAN
- Creación o modificación de reglas de grupo de seguridad de red individuales necesarias para servicios de Azure específicos
- Crear recursos dentro del grupo de recursos gestionados por la comunidad para habilitar redes privadas, como zonas DNS privadas y enlaces privados.
Modo de mantenimiento general comunitario
Cuando activas General el modo de mantenimiento para una comunidad, los principales de mantenimiento configurados quedan excluidos de la asignación general de denegación para el grupo de recursos gestionados por la comunidad. La Allow Dataplane Actions asignación de denegación sigue vigente para todos los principales, incluidos los responsables del modo mantenimiento. Los roles asignados al director de RBAC continúan limitando las acciones que puede realizar.
Se permiten los siguientes permisos sobre el grupo de recursos gestionados por la comunidad cuando General el modo de mantenimiento está activado:
La comunidad denega la asignación: Deny All
| Operation | Tipo de acción | Explanation |
|---|---|---|
| * | Action | Niegue todas las acciones excepto las especificadas en esta tabla. |
| */read | NotAction | Permitir acciones de lectura en todos los recursos. |
| Microsoft.Resources/tags/* | NotAction | Permitir operaciones de etiquetado en todos los recursos. |
Modo avanzado de mantenimiento comunitario
Se permiten los siguientes permisos sobre el grupo de recursos gestionados por la comunidad cuando el modo de mantenimiento avanzado está activado.
Asignación de denegación de la comunidad: Allow Dataplane Actions
| Operation | Tipo de acción | Explanation |
|---|---|---|
| * | Action | Denegar todas las acciones excepto especificadas en esta tabla |
| */read | NotAction | Permitir acciones de lectura en todos los recursos |
| Microsoft.Insights/alertRules/* | NotAction | Permitir todas las acciones en "alertRules" |
| Microsoft.Support/* | NotAction | Permitir todas las acciones en "Soporte técnico" |
| Microsoft.Resources/tags/* | NotAction | Permitir acciones relacionadas con etiquetas en todos los recursos |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | NotAction | Permitir acciones de escritura en networkRuleCollections |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | Permitir acciones de "escritura" en applicationRuleCollections |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | NotAction | Permitir acciones de "escritura" en natRuleCollections |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | Permitir acciones de "escritura" en ruleGroups |
| Microsoft.Network/virtualHubs/write | NotAction | Permitir acciones de "escritura" en virtualHubs |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | Permitir acciones de "lectura" en virtualHubs |
| Microsoft.Network/virtualWans/join/action | NotAction | Permitir acciones de "unión" en virtualWans |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | Permitir acciones de "escritura" en tablas de rutas del centro de conectividad virtual |
Modo de mantenimiento del enclave
El modo de mantenimiento del enclave protege los recursos gestionados que conforman el enclave, incluyendo la red virtual de Azure, los grupos de seguridad de red y el espacio de trabajo de Log Analytics. Cuando se habilita el modo de mantenimiento Avanzado, los sujetos especificados pueden realizar acciones RBAC con privilegios elevados para una tarea de emergencia aprobada.
Escenarios de mantenimiento del enclave
Escenarios comunes para usar el modo de mantenimiento de enclave incluyen:
- Realizar operaciones de unión a subred o red virtual durante las implementaciones de cargas de trabajo
- Creación o modificación de reglas de grupo de seguridad de red individuales necesarias para servicios de Azure específicos
- Crear recursos dentro del grupo de recursos gestionados del enclave para habilitar redes privadas, como zonas DNS privadas y enlaces privados.
Modo de mantenimiento general del Enclave
Al habilitar el Generalmodo de mantenimiento para un enclave, los sujetos configurados para el modo de mantenimiento quedan excluidos de la asignación de denegación general para el grupo de recursos administrado por el enclave. La Allow Dataplane Actions asignación de denegación sigue vigente para todos los principales, incluidos los responsables del modo mantenimiento. Los roles RBAC asignados a un sujeto siguen limitando las acciones que puede realizar.
Se permiten los siguientes permisos sobre el grupo de recursos gestionados por el enclave cuando General el modo de mantenimiento está activado:
Asignación de denegación del enclave: Deny All
| Operation | Tipo de acción | Explanation |
|---|---|---|
| * | Action | Niegue todas las acciones excepto las especificadas en esta tabla. |
| */read | NotAction | Permitir acciones de lectura en todos los recursos. |
| Microsoft.Resources/tags/* | NotAction | Permite acciones de etiquetado en todos los recursos. |
Modo avanzado de mantenimiento de Enclave
Se permiten los siguientes permisos sobre el grupo de recursos gestionados del enclave cuando se habilita el modo de mantenimiento avanzado .
Asignación de denegación del enclave: Allow Dataplane Actions
| Operation | Tipo de acción | Explanation |
|---|---|---|
| * | Action | Denegar todas las acciones excepto especificadas en esta tabla |
| */read | NotAction | Permitir acciones de lectura en todos los recursos |
| Microsoft.Insights/alertRules/* | NotAction | Permitir todas las acciones en "alertRules" |
| Microsoft.Resources/deployments/* | NotAction | Permitir todas las acciones en implementaciones |
| Microsoft.Support/* | NotAction | Permitir todas las acciones en "Soporte técnico" |
| Microsoft.Network/privateDnsZones/* | NotAction | Permitir todas las acciones en "privateDnsZones" |
| Microsoft.Network/privateDnsOperationResults/* | NotAction | Permitir todas las acciones en "privateDnsOperationResults" |
| Microsoft.Network/privateDnsOperationStatuses/* | NotAction | Permitir todas las acciones en "privateDnsOperationStatuses" |
| Microsoft.Network/virtualNetworks/join/action | NotAction | Permitir operaciones de vNet/incorporación a través de la vNet del enclave |
| Microsoft.Network/redesVirtuales/subredes/unirse/acción | NotAction | Permitir operaciones de subred o unión en la red virtual del enclave |
| Microsoft.Authorization/policyExemptions/* | NotAction | Permitir todas las acciones en policyExemptions |
| Microsoft.Network/routeTables/routes/write | NotAction | Permitir acciones de "escritura" en tablas de rutas de Virtual Network |
Cómo usar el modo de mantenimiento
1. Activar el modo de mantenimiento durante la creación de la comunidad o del enclave
- Ve a la pestaña Modo de mantenimiento en el formulario de creación de la comunidad o del enclave.
- Selecciona el modo
Off,GeneraloAdvanced. - Seleccione las entidades de servicio que desea incluir.
- Selecciona la justificación para entrar en modo mantenimiento: Redes o Gobernanza. Selecciona
Offsi el modo de mantenimiento también esOff. - Revise y cree la comunidad o el enclave como de costumbre.
2. Activar el modo de mantenimiento para una comunidad o enclave existente
- Accede a la comunidad o al enclave en el que vas a habilitar el modo de mantenimiento.
- Ve a la pestaña de modo mantenimiento .
- Selecciona el modo
GeneraloAdvanced. - Seleccione las entidades de servicio que desea incluir.
- Seleccione la justificación para entrar en modo mantenimiento: Redes o Gobernanza.
- Confirme y guarde.
3. Realizar tareas de mantenimiento
- Después de activar el modo de mantenimiento avanzado , realiza solo la tarea de rompecristales aprobada.
4. Desactivar el modo de mantenimiento
- Después de completar las tareas, vuelva a la pestaña Modo de mantenimiento.
- Selecciona el modo Apagado .
- Confirme y guarde.
Aprende más
- ¿Qué es el control de acceso basado en rol de Azure (RBAC)?
- Comprender las asignaciones de denegación de Azure
- Listar asignaciones de denegación mediante el Azure Portal
- Roles predeterminados de Azure
- Entender las definiciones de roles de Azure
- Procedimientos recomendados para Azure RBAC
- ¿Qué es Microsoft Entra Privileged Identity Management?
- Grupos de recursos administrados en Azure