Oharra
Baimena behar duzu orria atzitzeko. Direktorioetan saioa has dezakezu edo haiek alda ditzakezu.
Baimena behar duzu orria atzitzeko. Direktorioak alda ditzakezu.
El modo de mantenimiento es una característica que permite a los propietarios de comunidad o enclave colocar temporalmente su comunidad o enclaves en un estado "modo de mantenimiento" en el que se permiten cambios. Este modo permite a los usuarios con privilegios realizar determinados cambios en los recursos administrados subyacentes que normalmente están protegidos por asignaciones de denegación. Esto ayuda a mantener el aislamiento de la comunidad y el enclave y los límites de red.
procedimientos recomendados
- Limitar el uso: Activar el modo de mantenimiento solo para usuarios privilegiados de confianza durante las ventanas de mantenimiento planificadas. Mantener la seguridad y el aislamiento sobre los recursos de Azure Enclave.
- Comprende el impacto: Los usuarios privilegiados deben comprender plenamente los cambios que están realizando y los pasos para deshacer o remediar esos movimientos. Realizar cambios manuales en los recursos administrados subyacentes en una comunidad o enclave mientras está en modo de mantenimiento podría provocar un desfase no deseado en el entorno desde estados ideales.
Opciones del modo de mantenimiento
-
Off- Las asignaciones de denegación creadas por Azure Enclave se implementan para proteger los grupos de recursos administrados subyacentes de un enclave o una comunidad. -
General- LaAllow Dataplane Actionsasignación de denegación creada por Azure permite a los usuarios con privilegios modificar determinados recursos existentes solo en los recursos administrados subyacentes. Para un enclave, estas operaciones incluyen recursos que se unen a la red virtual del enclave y crean registros de zona DNS privado. Para una comunidad, estas operaciones incluyen realizar cambios en los recursos de Virtual WAN. De forma predeterminada, las comunidades y los enclaves se implementan en modoOff, pero elija el modoGeneraldurante la creación y proporcione las identidades adecuadas de Microsoft Entra ID para permitir realizar cambios en los recursos protegidos. -
Advanced- La asignación de denegación creada por Azure se quita temporalmente para permitir que los usuarios con privilegios realicen cambios elevados en los recursos administrados subyacentes.
Opciones de justificación
- Redes - Gestión de cambios privilegiados o personalizados en recursos administrados.
- Gobernanza - Gestión del registro, las políticas u otros cambios relacionados con la gobernanza.
- Desactivado : el modo de mantenimiento ya no es necesario.
Modo de mantenimiento de la comunidad
El modo de mantenimiento de la comunidad se usa para proteger los recursos administrados que componen la comunidad, incluidos Azure vWAN, Azure Firewall, directiva de firewall y área de trabajo de Log Analytics. Las asignaciones de denegación se utilizan para impedir acciones no autorizadas sobre estos recursos. Cuando se habilita el modo de mantenimiento, a los sujetos especificados se les conceden excepciones a las asignaciones de denegación para realizar acciones RBAC con privilegios.
Escenarios del Modo Mantenimiento Comunitario
Los escenarios habituales para el Modo de Mantenimiento Comunitario incluyen:
- Crear o modificar tablas de rutas del centro de conectividad virtual para admitir configuraciones de red complejas.
- Creación o modificación de centros virtuales personalizados dentro de community vWAN
- Creación o modificación de reglas de grupo de seguridad de red individuales necesarias para servicios de Azure específicos
- Creación de recursos en el grupo de recursos administrados por Enclave para habilitar redes privadas (por ejemplo, DNS privado Zones, Private Links, etc.)
Comunidad: modo de mantenimiento general
Cuando se habilita el Generalmodo de mantenimiento en un recurso **Comunidad**, los sujetos del modo de mantenimiento principals (por ejemplo, usuarios o grupos) quedan excluidos de la Deny Allasignación de denegación para el grupo de recursos administrados de la comunidad.
Esto permite a los usuarios identificados en los sujetos del modo de mantenimiento realizar aquellas acciones que, de otro modo, serían bloqueadas por la Deny All asignación de denegación. Las Allow Dataplane Actions asignaciones de denegación siguen vigentes para todos los sujetos (incluidos los sujetos del modo de mantenimiento). Un usuario todavía puede estar limitado por sus roles asignados.
Se permiten los siguientes permisos sobre el grupo de recursos gestionados por la comunidad cuando está activado el modo de mantenimiento general .
Asignación de denegación de la comunidad: Deny All
| Operation | Tipo de acción | Explanation |
|---|---|---|
| * | Action | Denegar todas las acciones excepto especificadas en esta tabla |
| */read | NotAction | Permitir acciones de lectura en todos los recursos |
| Microsoft.Resources/tags/* | NotAction | Permitir acciones relacionadas con etiquetas en todos los recursos |
Comunidad: modo de mantenimiento avanzado
Se permiten los siguientes permisos sobre el grupo de recursos gestionados por la comunidad cuando está activado el modo de mantenimiento avanzado .
Asignación de denegación de la comunidad: Allow Dataplane Actions
| Operation | Tipo de acción | Explanation |
|---|---|---|
| * | Action | Denegar todas las acciones excepto especificadas en esta tabla |
| */read | NotAction | Permitir acciones de lectura en todos los recursos |
| Microsoft.Insights/alertRules/* | NotAction | Permitir todas las acciones en "alertRules" |
| Microsoft.Support/* | NotAction | Permitir todas las acciones en "Soporte técnico" |
| Microsoft.Resources/tags/* | NotAction | Permitir acciones relacionadas con etiquetas en todos los recursos |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | NotAction | Permitir acciones de escritura en networkRuleCollections |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | Permitir acciones de "escritura" en applicationRuleCollections |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | NotAction | Permitir acciones de "escritura" en natRuleCollections |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | Permitir acciones de "escritura" en ruleGroups |
| Microsoft.Network/virtualHubs/write | NotAction | Permitir acciones de "escritura" en virtualHubs |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | Permitir acciones de "lectura" en virtualHubs |
| Microsoft.Network/virtualWans/join/action | NotAction | Permitir acciones de "unión" en virtualWans |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | Permitir acciones de "escritura" en tablas de rutas del centro de conectividad virtual |
Modo de mantenimiento de enclave
El modo de mantenimiento de enclave se usa para proteger los recursos administrados que componen el enclave, incluidos Azure red virtual, grupos de seguridad de red y área de trabajo de Log Analytics. Las asignaciones de denegación se utilizan para impedir acciones no autorizadas sobre estos recursos. Cuando se activa el modo de mantenimiento, a los sujetos especificados se les conceden exclusiones de las asignaciones de denegación para realizar acciones RBAC privilegiadas sobre el grupo de recursos administrado por el enclave.
Escenarios del modo de mantenimiento del enclave
Escenarios comunes para usar el modo de mantenimiento de enclave incluyen:
- Realizar operaciones de unión a subred o red virtual durante las implementaciones de cargas de trabajo
- Creación o modificación de reglas de grupo de seguridad de red individuales necesarias para servicios de Azure específicos
- Creación de recursos dentro del grupo de recursos administrado del enclave para habilitar la conectividad de red privada (p. ej., zonas DNS privadas, vínculos privados, etc.)
Enclave: modo de mantenimiento general
Cuando se habilita el modo de mantenimiento General en un recurso de enclave, el modo de mantenimiento principals (usuarios, grupos o entidades de servicio) queda excluido de la asignación de denegación Deny All para el grupo de recursos administrado por el enclave. Esto permite a los usuarios identificados en los sujetos del modo de mantenimiento realizar aquellas acciones que, de otro modo, serían bloqueadas por la Deny All asignación de denegación. Las Allow Dataplane Actions asignaciones de denegación siguen vigentes para todos los sujetos (incluidos los sujetos del modo de mantenimiento). Un usuario todavía puede estar limitado por sus roles asignados.
Se permiten los siguientes permisos sobre el grupo de recursos gestionados por enclave cuando está activado el modo de mantenimiento general .
Asignación de denegación del enclave: Deny All
| Operation | Tipo de acción | Explanation |
|---|---|---|
| * | Action | Denegar todas las acciones excepto especificadas en esta tabla |
| */read | NotAction | Permitir acciones de lectura en todos los recursos |
| Microsoft.Resources/tags/* | NotAction | Permitir acciones relacionadas con etiquetas en todos los recursos |
Enclave: modo de mantenimiento avanzado
Se permiten los siguientes permisos sobre el grupo de recursos gestionados del enclave cuando se habilita el modo de mantenimiento avanzado .
Asignación de denegación del enclave: Allow Dataplane Actions
| Operation | Tipo de acción | Explanation |
|---|---|---|
| * | Action | Denegar todas las acciones excepto especificadas en esta tabla |
| */read | NotAction | Permitir acciones de lectura en todos los recursos |
| Microsoft.Insights/alertRules/* | NotAction | Permitir todas las acciones en "alertRules" |
| Microsoft.Resources/deployments/* | NotAction | Permitir todas las acciones en implementaciones |
| Microsoft.Support/* | NotAction | Permitir todas las acciones en "Soporte técnico" |
| Microsoft.Network/privateDnsZones/* | NotAction | Permitir todas las acciones en "privateDnsZones" |
| Microsoft.Network/privateDnsOperationResults/* | NotAction | Permitir todas las acciones en "privateDnsOperationResults" |
| Microsoft.Network/privateDnsOperationStatuses/* | NotAction | Permitir todas las acciones en "privateDnsOperationStatuses" |
| Microsoft.Network/virtualNetworks/join/action | NotAction | Permitir operaciones de vNet/incorporación a través de la vNet del enclave |
| Microsoft.Network/redesVirtuales/subredes/unirse/acción | NotAction | Permitir operaciones de subred o unión en la red virtual del enclave |
| Microsoft.Authorization/policyExemptions/* | NotAction | Permitir todas las acciones en policyExemptions |
| Microsoft.Network/routeTables/routes/write | NotAction | Permitir acciones de "escritura" en tablas de rutas de Virtual Network |
Cómo usar el modo de mantenimiento
1. Activar el modo de mantenimiento durante la creación de la comunidad o del enclave
- Vaya a la pestaña Modo de mantenimiento en el formulario de creación de enclave o comunidad.
- Seleccione la opción de modo [
Off/General/Advanced]. - Seleccione las entidades de servicio que desea incluir.
- Seleccione el motivo por el que va a entrar en modo de mantenimiento [
OFF/NETWORKING/GOVERNANCE]. - Revise y cree la comunidad o el enclave como de costumbre.
2. Activar el modo de mantenimiento para una comunidad o enclave existente
- Accede a la comunidad o al enclave en el que vas a habilitar el modo de mantenimiento.
- Vaya a la pestaña "Modo de mantenimiento".
- Seleccione la opción de modo [
Advanced/General]. - Seleccione las entidades de servicio que desea incluir.
- Seleccione la justificación de por qué va a entrar en el modo de mantenimiento [
NETWORKING/GOVERNANCE]. - Confirme y guarde.
3. Realizar tareas de mantenimiento
- Una vez activado el modo de mantenimiento, continúe con las tareas de mantenimiento o cree cargas de trabajo complejas según sea necesario.
4. Desactivar el modo de mantenimiento
- Después de completar las tareas, vuelva a la pestaña Modo de mantenimiento.
- Seleccione el modo
OFF. - Confirme y guarde.
Aprende más
- ¿Qué es el control de acceso basado en rol de Azure (RBAC)?
- Comprender las asignaciones de denegación de Azure
- Listar asignaciones de denegación mediante el Azure Portal
- Roles predeterminados de Azure
- Entender las definiciones de roles de Azure
- Procedimientos recomendados para Azure RBAC
- ¿Qué es Microsoft Entra Privileged Identity Management?
- Grupos de recursos administrados en Azure