Modo de mantenimiento

El modo de mantenimiento es una característica que permite a los propietarios de comunidad o enclave colocar temporalmente su comunidad o enclaves en un estado "modo de mantenimiento" en el que se permiten cambios. Este modo permite a los usuarios con privilegios realizar determinados cambios en los recursos administrados subyacentes que normalmente están protegidos por asignaciones de denegación. Esto ayuda a mantener el aislamiento de la comunidad y el enclave y los límites de red.

procedimientos recomendados

  • Limitar el uso: Activar el modo de mantenimiento solo para usuarios privilegiados de confianza durante las ventanas de mantenimiento planificadas. Mantener la seguridad y el aislamiento sobre los recursos de Azure Enclave.
  • Comprende el impacto: Los usuarios privilegiados deben comprender plenamente los cambios que están realizando y los pasos para deshacer o remediar esos movimientos. Realizar cambios manuales en los recursos administrados subyacentes en una comunidad o enclave mientras está en modo de mantenimiento podría provocar un desfase no deseado en el entorno desde estados ideales.

Opciones del modo de mantenimiento

  • Off - Las asignaciones de denegación creadas por Azure Enclave se implementan para proteger los grupos de recursos administrados subyacentes de un enclave o una comunidad.
  • General- La Allow Dataplane Actions asignación de denegación creada por Azure permite a los usuarios con privilegios modificar determinados recursos existentes solo en los recursos administrados subyacentes. Para un enclave, estas operaciones incluyen recursos que se unen a la red virtual del enclave y crean registros de zona DNS privado. Para una comunidad, estas operaciones incluyen realizar cambios en los recursos de Virtual WAN. De forma predeterminada, las comunidades y los enclaves se implementan en modo Off, pero elija el modo General durante la creación y proporcione las identidades adecuadas de Microsoft Entra ID para permitir realizar cambios en los recursos protegidos.
  • Advanced- La asignación de denegación creada por Azure se quita temporalmente para permitir que los usuarios con privilegios realicen cambios elevados en los recursos administrados subyacentes.

Opciones de justificación

  • Redes - Gestión de cambios privilegiados o personalizados en recursos administrados.
  • Gobernanza - Gestión del registro, las políticas u otros cambios relacionados con la gobernanza.
  • Desactivado : el modo de mantenimiento ya no es necesario.

Modo de mantenimiento de la comunidad

El modo de mantenimiento de la comunidad se usa para proteger los recursos administrados que componen la comunidad, incluidos Azure vWAN, Azure Firewall, directiva de firewall y área de trabajo de Log Analytics. Las asignaciones de denegación se utilizan para impedir acciones no autorizadas sobre estos recursos. Cuando se habilita el modo de mantenimiento, a los sujetos especificados se les conceden excepciones a las asignaciones de denegación para realizar acciones RBAC con privilegios.

Escenarios del Modo Mantenimiento Comunitario

Los escenarios habituales para el Modo de Mantenimiento Comunitario incluyen:

  • Crear o modificar tablas de rutas del centro de conectividad virtual para admitir configuraciones de red complejas.
  • Creación o modificación de centros virtuales personalizados dentro de community vWAN
  • Creación o modificación de reglas de grupo de seguridad de red individuales necesarias para servicios de Azure específicos
  • Creación de recursos en el grupo de recursos administrados por Enclave para habilitar redes privadas (por ejemplo, DNS privado Zones, Private Links, etc.)

Comunidad: modo de mantenimiento general

Cuando se habilita el Generalmodo de mantenimiento en un recurso **Comunidad**, los sujetos del modo de mantenimiento principals (por ejemplo, usuarios o grupos) quedan excluidos de la Deny Allasignación de denegación para el grupo de recursos administrados de la comunidad.

Esto permite a los usuarios identificados en los sujetos del modo de mantenimiento realizar aquellas acciones que, de otro modo, serían bloqueadas por la Deny All asignación de denegación. Las Allow Dataplane Actions asignaciones de denegación siguen vigentes para todos los sujetos (incluidos los sujetos del modo de mantenimiento). Un usuario todavía puede estar limitado por sus roles asignados.

Se permiten los siguientes permisos sobre el grupo de recursos gestionados por la comunidad cuando está activado el modo de mantenimiento general .

Asignación de denegación de la comunidad: Deny All

Operation Tipo de acción Explanation
* Action Denegar todas las acciones excepto especificadas en esta tabla
*/read NotAction Permitir acciones de lectura en todos los recursos
Microsoft.Resources/tags/* NotAction Permitir acciones relacionadas con etiquetas en todos los recursos

Comunidad: modo de mantenimiento avanzado

Se permiten los siguientes permisos sobre el grupo de recursos gestionados por la comunidad cuando está activado el modo de mantenimiento avanzado .

Asignación de denegación de la comunidad: Allow Dataplane Actions

Operation Tipo de acción Explanation
* Action Denegar todas las acciones excepto especificadas en esta tabla
*/read NotAction Permitir acciones de lectura en todos los recursos
Microsoft.Insights/alertRules/* NotAction Permitir todas las acciones en "alertRules"
Microsoft.Support/* NotAction Permitir todas las acciones en "Soporte técnico"
Microsoft.Resources/tags/* NotAction Permitir acciones relacionadas con etiquetas en todos los recursos
Microsoft.Network/azureFirewalls/networkRuleCollections/write NotAction Permitir acciones de escritura en networkRuleCollections
Microsoft.Network/azureFirewalls/applicationRuleCollections/write NotAction Permitir acciones de "escritura" en applicationRuleCollections
Microsoft.Network/azureFirewalls/natRuleCollections/write NotAction Permitir acciones de "escritura" en natRuleCollections
Microsoft.Network/firewallPolicies/ruleGroups/write NotAction Permitir acciones de "escritura" en ruleGroups
Microsoft.Network/virtualHubs/write NotAction Permitir acciones de "escritura" en virtualHubs
Microsoft.Network/virtualWans/virtualHubs/read NotAction Permitir acciones de "lectura" en virtualHubs
Microsoft.Network/virtualWans/join/action NotAction Permitir acciones de "unión" en virtualWans
Microsoft.Network/virtualHubs/routeTables/write NotAction Permitir acciones de "escritura" en tablas de rutas del centro de conectividad virtual

Modo de mantenimiento de enclave

El modo de mantenimiento de enclave se usa para proteger los recursos administrados que componen el enclave, incluidos Azure red virtual, grupos de seguridad de red y área de trabajo de Log Analytics. Las asignaciones de denegación se utilizan para impedir acciones no autorizadas sobre estos recursos. Cuando se activa el modo de mantenimiento, a los sujetos especificados se les conceden exclusiones de las asignaciones de denegación para realizar acciones RBAC privilegiadas sobre el grupo de recursos administrado por el enclave.

Escenarios del modo de mantenimiento del enclave

Escenarios comunes para usar el modo de mantenimiento de enclave incluyen:

  • Realizar operaciones de unión a subred o red virtual durante las implementaciones de cargas de trabajo
  • Creación o modificación de reglas de grupo de seguridad de red individuales necesarias para servicios de Azure específicos
  • Creación de recursos dentro del grupo de recursos administrado del enclave para habilitar la conectividad de red privada (p. ej., zonas DNS privadas, vínculos privados, etc.)

Enclave: modo de mantenimiento general

Cuando se habilita el modo de mantenimiento General en un recurso de enclave, el modo de mantenimiento principals (usuarios, grupos o entidades de servicio) queda excluido de la asignación de denegación Deny All para el grupo de recursos administrado por el enclave. Esto permite a los usuarios identificados en los sujetos del modo de mantenimiento realizar aquellas acciones que, de otro modo, serían bloqueadas por la Deny All asignación de denegación. Las Allow Dataplane Actions asignaciones de denegación siguen vigentes para todos los sujetos (incluidos los sujetos del modo de mantenimiento). Un usuario todavía puede estar limitado por sus roles asignados.

Se permiten los siguientes permisos sobre el grupo de recursos gestionados por enclave cuando está activado el modo de mantenimiento general .

Asignación de denegación del enclave: Deny All

Operation Tipo de acción Explanation
* Action Denegar todas las acciones excepto especificadas en esta tabla
*/read NotAction Permitir acciones de lectura en todos los recursos
Microsoft.Resources/tags/* NotAction Permitir acciones relacionadas con etiquetas en todos los recursos

Enclave: modo de mantenimiento avanzado

Se permiten los siguientes permisos sobre el grupo de recursos gestionados del enclave cuando se habilita el modo de mantenimiento avanzado .

Asignación de denegación del enclave: Allow Dataplane Actions

Operation Tipo de acción Explanation
* Action Denegar todas las acciones excepto especificadas en esta tabla
*/read NotAction Permitir acciones de lectura en todos los recursos
Microsoft.Insights/alertRules/* NotAction Permitir todas las acciones en "alertRules"
Microsoft.Resources/deployments/* NotAction Permitir todas las acciones en implementaciones
Microsoft.Support/* NotAction Permitir todas las acciones en "Soporte técnico"
Microsoft.Network/privateDnsZones/* NotAction Permitir todas las acciones en "privateDnsZones"
Microsoft.Network/privateDnsOperationResults/* NotAction Permitir todas las acciones en "privateDnsOperationResults"
Microsoft.Network/privateDnsOperationStatuses/* NotAction Permitir todas las acciones en "privateDnsOperationStatuses"
Microsoft.Network/virtualNetworks/join/action NotAction Permitir operaciones de vNet/incorporación a través de la vNet del enclave
Microsoft.Network/redesVirtuales/subredes/unirse/acción NotAction Permitir operaciones de subred o unión en la red virtual del enclave
Microsoft.Authorization/policyExemptions/* NotAction Permitir todas las acciones en policyExemptions
Microsoft.Network/routeTables/routes/write NotAction Permitir acciones de "escritura" en tablas de rutas de Virtual Network

Cómo usar el modo de mantenimiento

1. Activar el modo de mantenimiento durante la creación de la comunidad o del enclave

  1. Vaya a la pestaña Modo de mantenimiento en el formulario de creación de enclave o comunidad.
  2. Seleccione la opción de modo [Off / General / Advanced].
  3. Seleccione las entidades de servicio que desea incluir.
  4. Seleccione el motivo por el que va a entrar en modo de mantenimiento [OFF / NETWORKING / GOVERNANCE].
  5. Revise y cree la comunidad o el enclave como de costumbre.

2. Activar el modo de mantenimiento para una comunidad o enclave existente

  1. Accede a la comunidad o al enclave en el que vas a habilitar el modo de mantenimiento.
  2. Vaya a la pestaña "Modo de mantenimiento".
  3. Seleccione la opción de modo [Advanced / General].
  4. Seleccione las entidades de servicio que desea incluir.
  5. Seleccione la justificación de por qué va a entrar en el modo de mantenimiento [NETWORKING / GOVERNANCE].
  6. Confirme y guarde.

3. Realizar tareas de mantenimiento

  • Una vez activado el modo de mantenimiento, continúe con las tareas de mantenimiento o cree cargas de trabajo complejas según sea necesario.

4. Desactivar el modo de mantenimiento

  1. Después de completar las tareas, vuelva a la pestaña Modo de mantenimiento.
  2. Seleccione el modo OFF.
  3. Confirme y guarde.

Aprende más