Mode Pemeliharaan

Mode pemeliharaan adalah fitur yang memungkinkan pemilik komunitas atau enklave menempatkan komunitas atau enklave mereka untuk sementara ke dalam status "mode pemeliharaan" di mana perubahan diizinkan. Mode ini memungkinkan pengguna istimewa untuk membuat perubahan tertentu pada sumber daya terkelola yang mendasar yang biasanya dilindungi oleh Tolak Penugasan. Ini membantu mempertahankan isolasi komunitas dan enklave serta batas jaringan.

Opsi mode pemeliharaan

  • Off - Penetapan penolakan yang dibuat oleh Azure Enclave diterapkan untuk melindungi grup sumber daya terkelola yang mendasarinya untuk enklave atau komunitas.
  • General - Penetapan penolakan Allow Dataplane Actions yang dibuat oleh Azure memungkinkan pengguna yang memiliki hak istimewa untuk memodifikasi hanya sumber daya tertentu yang sudah ada di sumber daya terkelola yang mendasarinya. Untuk enklave, operasi ini mencakup penggabungan sumber daya ke jaringan virtual enklave dan pembuatan rekaman di Zona DNS Privat. Untuk komunitas, operasi ini termasuk membuat perubahan pada sumber daya Virtual WAN. Secara default, komunitas dan enklave disebarkan dalam Off mode, tetapi pilih General mode selama pembuatan dan berikan identitas Microsoft Entra ID yang sesuai untuk memungkinkan perubahan pada sumber daya yang dilindungi.
  • Advanced - Penetapan penolakan akses yang dibuat oleh Azure untuk sementara dihapus agar pengguna dengan hak istimewa dapat membuat perubahan dengan hak istimewa yang lebih tinggi pada sumber daya terkelola yang mendasarinya.

Opsi justifikasi

  • Jaringan - Mengelola perubahan istimewa atau kustom pada sumber daya terkelola.
  • Tata kelola - Mengelola pengelogan, kebijakan, atau perubahan terkait tata kelola lainnya.
  • Nonaktif - Mode pemeliharaan tidak lagi diperlukan.

Mode Pemeliharaan Komunitas

Mode Pemeliharaan Komunitas digunakan untuk melindungi sumber daya terkelola yang membentuk Komunitas termasuk Azure vWAN, Azure Firewall, Kebijakan Firewall, dan Ruang Kerja Log Analytics. Penetapan penolakan digunakan untuk mencegah tindakan tidak sah pada sumber daya ini. Ketika mode pemeliharaan diaktifkan, prinsipal yang ditentukan diberikan pengecualian dari penugasan tolak untuk melakukan tindakan RBAC istimewa.

Skenario Mode Pemeliharaan Komunitas

Skenario umum untuk Mode Maintanensi Komunitas meliputi:

  • Membuat/memodifikasi tabel rute hub virtual untuk mendukung konfigurasi jaringan yang kompleks.
  • Membuat/memodifikasi hub virtual kustom dalam Community vWAN
  • Membuat/memodifikasi aturan kelompok keamanan jaringan individual yang diperlukan untuk layanan Azure tertentu
  • Membuat sumber daya dalam grup sumber daya terkelola Enclave untuk mengaktifkan jaringan privat (misalnya - zona Private DNS, Private Link, dll.)

Komunitas - Mode Pemeliharaan Umum

Saat General mode pemeliharaan diaktifkan pada sumber daya **Komunitas **, mode principals pemeliharaan (misalnya, pengguna atau grup) dikecualikan dari Deny All penugasan penolakan untuk grup sumber daya yang dikelola komunitas.

Ini memungkinkan pengguna yang diidentifikasi dalam prinsipal mode pemeliharaan untuk melakukan tindakan tersebut yang jika tidak demikian akan diblokir oleh penetapan penolakan Deny All. Penetapan penolakan Allow Dataplane Actions masih berlaku untuk semua identitas (termasuk identitas mode pemeliharaan). Pengguna mungkin masih dibatasi oleh peran yang ditetapkan.

Izin berikut diizinkan melalui grup sumber daya yang dikelola Komunitas saat mode maintanensi umum diaktifkan.

Penugasan Penolakan Komunitas: Deny All

Pengoperasian Jenis Tindakan Penjelasan
* Action Tolak semua tindakan kecuali ditentukan dalam tabel ini
*/read NotAction Diperbolehkan Perbolehkan tindakan "baca" pada semua sumber daya
Microsoft.Resources/tags/* NotAction Perbolehkan tindakan "tag" pada semua sumber daya

Komunitas - Mode Pemeliharaan Lanjutan

Izin berikut diperbolehkan atas grup sumber daya terkelola komunitas saat mode pemeliharaan lanjutan diaktifkan.

Penetapan Penolakan Komunitas: Allow Dataplane Actions

Pengoperasian Jenis Tindakan Penjelasan
* Action Tolak semua tindakan kecuali ditentukan dalam tabel ini
*/read NotAction Perbolehkan tindakan "baca" pada semua sumber daya
Microsoft.Insights/alertRules/* NotAction Izinkan semua tindakan pada "alertRules"
Microsoft.Support/* NotAction Izinkan semua tindakan pada "Dukungan"
Microsoft.Resources/tags/* NotAction Perbolehkan tindakan "tag" pada semua sumber daya
Microsoft.Network/azureFirewalls/networkRuleCollections/write NotAction Izinkan tindakan "write" pada networkRuleCollections
Microsoft.Network/azureFirewalls/applicationRuleCollections/write NotAction Izinkan tindakan "write" pada applicationRuleCollections
Microsoft.Network/azureFirewalls/natRuleCollections/tulis NotAction Izinkan tindakan "write" pada natRuleCollections
Microsoft.Network/firewallPolicies/ruleGroups/tulis NotAction Izinkan tindakan "menulis" pada ruleGroups
Microsoft.Network/virtualHubs/write NotAction Izinkan aksi "write" pada virtualHubs
Microsoft.Network/virtualWans/virtualHubs/read NotAction Perbolehkan tindakan "baca" di virtualHubs
Microsoft.Network/virtualWans/join/action NotAction Izinkan tindakan "gabung" di virtualWans
Microsoft.Network/virtualHubs/routeTables/write NotAction Izinkan operasi "tulis" pada tabel rute hub virtual

Mode Pemeliharaan Enklave

Mode Pemeliharaan Enklave digunakan melindungi sumber daya terkelola yang membentuk Enklave termasuk jaringan virtual Azure, grup keamanan jaringan, dan ruang kerja analitik log. Penetapan penolakan digunakan untuk mencegah tindakan tidak sah pada sumber daya ini. Ketika mode pemeliharaan diaktifkan, prinsipal yang ditentukan diberikan pengecualian dari penetapan penolakan agar dapat melakukan tindakan RBAC berprivilegi pada grup sumber daya terkelola enklave.

Skenario Mode Pemeliharaan Enklave

Skenario umum untuk menggunakan mode pemeliharaan enclave meliputi:

  • Melakukan operasi penggabungan subnet/vnet selama penyebaran beban kerja
  • Membuat/memodifikasi aturan kelompok keamanan jaringan individual yang diperlukan untuk layanan Azure tertentu
  • Membuat sumber daya dalam grup sumber daya terkelola enclave untuk mengaktifkan jaringan privat (misalnya: zona DNS privat, tautan privat, dll.)

Enklave - Mode Pemeliharaan Umum

Saat General mode pemeliharaan diaktifkan pada sumber daya enklave, principals pihak dalam mode pemeliharaan (pengguna, grup, atau perwakilan layanan) dikecualikan dari Deny All penetapan penolakan untuk grup sumber daya terkelola enklave. Ini memungkinkan pengguna yang diidentifikasi dalam prinsipal mode pemeliharaan untuk melakukan tindakan tersebut yang jika tidak demikian akan diblokir oleh penetapan penolakan Deny All. Penetapan penolakan Allow Dataplane Actions masih berlaku untuk semua identitas (termasuk identitas mode pemeliharaan). Pengguna mungkin masih dibatasi oleh peran yang ditetapkan.

Izin berikut diperbolehkan pada grup sumber daya terkelola enklave saat mode pemeliharaan umum diaktifkan.

Penetapan penolakan akses Enclave: Deny All

Pengoperasian Jenis Tindakan Penjelasan
* Action Tolak semua tindakan kecuali ditentukan dalam tabel ini
*/read NotAction Perbolehkan tindakan "baca" pada semua sumber daya
Microsoft.Resources/tags/* NotAction Perbolehkan tindakan "tag" pada semua sumber daya

Enklave - Mode Pemeliharaan Tingkat Lanjut

Izin berikut diizinkan melalui grup sumber daya terkelola enklave saat mode maintanence tingkat lanjut diaktifkan.

Penetapan penolakan Enclave: Allow Dataplane Actions

Pengoperasian Jenis Tindakan Penjelasan
* Action Tolak semua tindakan kecuali ditentukan dalam tabel ini
*/read NotAction Perbolehkan tindakan "baca" pada semua sumber daya
Microsoft.Insights/alertRules/* NotAction Izinkan semua tindakan pada "alertRules"
Microsoft.Resources/deployments/* NotAction Izinkan semua tindakan pada "deployment"
Microsoft.Support/* NotAction Izinkan semua tindakan pada "Dukungan"
Microsoft.Network/privateDnsZones/* NotAction Izinkan semua tindakan pada "privateDnsZones"
Microsoft. Network/privateDnsOperationResults/* NotAction Izinkan semua tindakan pada "privateDnsOperationResults"
Microsoft. Network/privateDnsOperationStatuses/* NotAction Izinkan semua tindakan pada "privateDnsOperationStatuses"
Microsoft.Network/virtualNetworks/join/action NotAction Izinkan operasi penggabungan vNet melalui vNet enklave
Microsoft.Network/virtualNetworks/subjaringan/bergabung/aksi NotAction Izinkan operasi subnet/penggabungan melalui vNet enclave
Microsoft. Otorisasi/policyExemptions/* NotAction Izinkan semua tindakan pada "policyExemptions"
Microsoft.Network/routeTables/routes/write NotAction Izinkan operasi "write" pada tabel rute Virtual Network

Cara menggunakan mode pemeliharaan

1. Aktifkan mode pemeliharaan selama pembuatan komunitas atau enklave

  1. Buka tab Mode pemeliharaan pada formulir pembuatan komunitas atau enklave.
  2. Pilih opsi mode [Off / General / Advanced].
  3. Pilih service principal yang ingin Anda sertakan.
  4. Pilih pembenaran mengapa Anda memasuki mode pemeliharaan [OFF / NETWORKING / GOVERNANCE].
  5. Tinjau dan buat komunitas atau enklave seperti biasa.

2. Aktifkan mode pemeliharaan untuk komunitas atau enklave yang ada

  1. Navigasikan ke komunitas atau enklave yang Anda aktifkan mode pemeliharaannya.
  2. Navigasi ke tab "Mode pemeliharaan".
  3. Pilih opsi mode [Advanced / General].
  4. Pilih prinsipal layanan yang ingin Anda sertakan.
  5. Pilih pembenaran mengapa Anda memasuki mode pemeliharaan [NETWORKING / GOVERNANCE].
  6. Konfirmasi dan simpan.

3. Lakukan tugas pemeliharaan

  • Setelah Mode Pemeliharaan diaktifkan, lanjutkan dengan tugas pemeliharaan Anda atau buat beban kerja yang kompleks sesuai kebutuhan.

4. Nonaktifkan mode pemeliharaan

  1. Setelah menyelesaikan tugas Anda, navigasikan kembali ke tab Mode pemeliharaan.
  2. Pilih mode OFF.
  3. Konfirmasi dan simpan.

Praktik terbaik

  • Batasi Penggunaan: Pastikan bahwa mode pemeliharaan hanya diaktifkan untuk pengguna istimewa tepercaya selama periode pemeliharaan yang direncanakan, dan pastikan untuk menjaga keamanan serta isolasi pada sumber daya Azure Enclave.
  • Pahami dampaknya: Pengguna istimewa harus sepenuhnya memahami perubahan yang mereka buat, dan langkah-langkah untuk membatalkan atau memulihkan perubahan tersebut. Membuat perubahan manual pada sumber daya terkelola yang mendasar di komunitas atau enklave saat dalam mode pemeliharaan dapat menyebabkan penyimpangan yang tidak diinginkan di lingkungan Anda dari status ideal.

Selengkapnya