Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Enclave protegge le risorse gestite dalla community e quelle gestite dall'enclave con assegnazioni di tipo deny. Puoi eseguire operazioni di routine supportate da Azure Enclave utilizzando i permessi appropriati di controllo di accesso basati su ruoli (RBAC) senza attivare la modalità di manutenzione.
Procedure consigliate
- Limitare l'uso: Abilita la modalità di manutenzione solo per utenti affidabili con privilegi durante le finestre di manutenzione pianificata. Mantieni sicurezza e isolamento sulle risorse di Azure Enclave.
- Comprendi l'impatto: gli utenti privilegiati dovrebbero comprendere appieno i cambiamenti che stanno apportando e i passaggi per annullare o rimediare a tali cambiamenti. Apportare modifiche manuali alle risorse gestite sottostanti in una community o in un enclave mentre in modalità di manutenzione potrebbe causare deviazioni impreviste nell'ambiente dagli stati ideali.
Opzioni della modalità di manutenzione
-
Off- Le assegnazioni di negazione create da Azure Enclave sono predisposte per proteggere i gruppi di risorse gestite sottostanti per un'enclave o una community. -
General- L'assegnazione di rifiutoAllow Dataplane Actionsrimane in vigore, mentre le entità selezionate sono escluse dall'assegnazione di rifiuto globale. Questa modalità consente a tali principali di eseguire operazioni supportate su risorse protette, soggette ai loro ruoli RBAC assegnati. -
Advanced- L'assegnazione di negazione creata da Azure viene temporaneamente rimossa per permettere agli utenti privilegiati di apportare modifiche elevate alle risorse gestite sottostanti. Questa è l'opzione break-glass per i casi limite che non sono coperti dalle autorizzazioni RBAC standard.
Ricorda di riportare la modalità di manutenzione a Off quando il cambiamento è completo.
Opzioni di giustificazione
- Rete - Gestione delle modifiche privilegiate o personalizzate alle risorse gestite.
- Governance - Gestione dei registri, dei criteri o di altre modifiche relative alla governance.
- Disattivato : la modalità di manutenzione non è più necessaria.
Modalità di manutenzione comunitaria
La modalità di manutenzione comunitaria protegge le risorse gestite che compongono la comunità, inclusi Azure vWAN, Firewall di Azure, Firewall Policy e Log Analytics workspace. Quando la modalità manutenzione avanzata è attivata, i principi specificati possono eseguire azioni RBAC elevate per un compito break-glass approvato.
Scenari in modalità manutenzione comunitaria
Gli scenari comuni per la modalità di manutenzione comunitaria includono:
- Creazione/modifica delle tabelle di route dell'hub virtuale per supportare configurazioni di rete complesse.
- Creazione/modifica di hub virtuali personalizzati all'interno della rete WAN virtuale della community
- Creazione/modifica di singole regole del gruppo di sicurezza di rete necessarie per servizi di Azure specifici
- Creare risorse all'interno del gruppo di risorse gestito dalla comunità per abilitare la rete privata, come zone DNS private e collegamenti privati.
Modalità di manutenzione generale della comunità
Quando si abilita General la modalità di manutenzione per una comunità, i principi della modalità di manutenzione configurati vengono esclusi dall'assegnazione generale di negazione per il gruppo di risorse gestito dalla comunità. L'assegnazione Allow Dataplane Actions di rifiuto rimane valida per tutti i responsabili, inclusi quelli della modalità manutenzione. I ruoli RBAC assegnati al principale continuano a limitare le azioni che può svolgere.
I seguenti permessi sono consentiti sul gruppo di risorse gestito dalla comunità quando General la modalità di manutenzione è attivata:
La comunità nega l'assegnazione: Deny All
| Operation | Tipo di azione | Explanation |
|---|---|---|
| * | Action | Nega tutte le azioni tranne quelle specificate in questa tabella. |
| */read | NotAction | Consenti le azioni di lettura su tutte le risorse. |
| Microsoft.Resources/tags/* | NotAction | Consentire le azioni di tag su tutte le risorse. |
Modalità di manutenzione avanzata della comunità
I seguenti permessi sono consentiti sul gruppo di risorse gestito dalla Comunità quando la modalità di manutenzione avanzata è attivata.
Assegnazione di negazione della Community: Allow Dataplane Actions
| Operation | Tipo di azione | Explanation |
|---|---|---|
| * | Action | Nega tutte le azioni tranne quelle specificate in questa tabella |
| */read | NotAction | Consenti azioni di lettura su tutte le risorse |
| Microsoft.Insights/alertRules/* | NotAction | Consenti tutte le azioni su "alertRules" |
| Microsoft.Support/* | NotAction | Consenti tutte le azioni su "Supporto" |
| Microsoft.Resources/tags/* | NotAction | Consenti azioni "tag" su tutte le risorse |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | NotAction | Consenti azioni di scrittura su networkRuleCollections |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | Consenti azioni di "scrittura" in applicationRuleCollections |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | NotAction | Consenti azioni di scrittura in natRuleCollections |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | Consentire azioni di "scrittura" su ruleGroups |
| Microsoft.Network/virtualHubs/write | NotAction | Consenti azioni di "scrittura" in virtualHubs |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | Consenti azioni di lettura in virtualHubs |
| Microsoft.Network/virtualWans/join/action | NotAction | Consenti operazioni di associazione su Virtual WANs |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | Consenti azioni di "scrittura" sulle tabelle di route dell'hub virtuale |
Modalità di manutenzione dell'enclave
La modalità di manutenzione dell'enclave protegge le risorse gestite che compongono l'enclave, inclusa la rete virtuale Azure, i gruppi di sicurezza della rete e lo spazio di lavoro Log Analytics. Quando è abilitata la modalità di manutenzione avanzata, le entità specificate possono eseguire azioni RBAC con privilegi elevati per un'attività break-glass approvata.
Scenari in modalità manutenzione Enclave
Gli scenari comuni per utilizzare la modalità di manutenzione dell'enclave includono:
- Esecuzione di operazioni di connessione a subnet/VNet durante la distribuzione dei carichi di lavoro
- Creazione/modifica di singole regole del gruppo di sicurezza di rete necessarie per servizi di Azure specifici
- La creazione di risorse all'interno del gruppo di risorse gestito dall'enclave per abilitare la rete privata, come zone DNS private e collegamenti privati.
Modalità di manutenzione generale dell'Enclave
Quando si abilita General la modalità di manutenzione per un enclave, i principi configurati della modalità di manutenzione vengono esclusi dall'assegnazione generale di negazione per il gruppo di risorse gestite dall'enclave. L'assegnazione di rifiuto Allow Dataplane Actions rimane in vigore per tutte le entità, incluse le entità della modalità di manutenzione. I ruoli RBAC assegnati al principale continuano a limitare le azioni che può svolgere.
I seguenti permessi sono consentiti sul gruppo di risorse gestite dall'enclave quando General la modalità di manutenzione è attivata:
Assegnazione di rifiuto dell'enclave: Deny All
| Operation | Tipo di azione | Explanation |
|---|---|---|
| * | Action | Nega tutte le azioni tranne quelle specificate in questa tabella. |
| */read | NotAction | Consenti le operazioni di lettura su tutte le risorse. |
| Microsoft.Resources/tags/* | NotAction | Consentire le azioni di tag su tutte le risorse. |
Modalità avanzata di manutenzione Enclave
I seguenti permessi sono consentiti sul gruppo di risorse gestite dall'enclave quando è abilitata la modalità di manutenzione avanzata .
Assegnazione di rifiuto dell'enclave: Allow Dataplane Actions
| Operation | Tipo di azione | Explanation |
|---|---|---|
| * | Action | Nega tutte le azioni tranne quelle specificate in questa tabella |
| */read | NotAction | Consenti azioni di lettura su tutte le risorse |
| Microsoft.Insights/alertRules/* | NotAction | Consenti tutte le azioni su "alertRules" |
| Microsoft.Resources/deployments/* | NotAction | Consentire tutte le azioni sulle "distribuzioni" |
| Microsoft.Support/* | NotAction | Consenti tutte le azioni su "Supporto" |
| Microsoft.Network/privateDnsZones/* | NotAction | Consenti tutte le azioni in "privateDnsZones" |
| Microsoft.Network/privateDnsOperationResults/* | NotAction | Consenti tutte le azioni in "privateDnsOperationResults" |
| Microsoft.Network/privateDnsOperationStatuses/* | NotAction | Consenti tutte le azioni in "privateDnsOperationStatuses" |
| Microsoft.Network/virtualNetworks/join/action | NotAction | Consentire operazioni di vNet/join sulla rete virtuale dell'enclave |
| Microsoft.Network/virtualNetworks/subnets/join/action | NotAction | Consenti operazioni di subnet/join sulla rete virtuale dell'enclave |
| Microsoft.Authorization/policyExemptions/* | NotAction | Consenti tutte le azioni su "policyExemptions" |
| Microsoft.Network/routeTables/routes/write | NotAction | Consentire azioni di scrittura sulle tabelle di route della rete virtuale |
Come usare la modalità di manutenzione
1. Attivare la modalità di manutenzione durante la creazione della community o dell'enclave
- Vai alla scheda Modalità manutenzione nel modulo di creazione della community o dell'enclave.
- Seleziona l'opzione modalità
Off,GeneraloAdvanced. - Selezionare le entità di servizio che si desidera includere.
- Seleziona la giustificazione per entrare in modalità manutenzione: Networking o Governance. Seleziona
Offse anche la modalità di manutenzione lo èOff. - Rivedi e crea la community o l'enclave come di consueto.
2. Attivare la modalità di manutenzione per una community o un enclave esistente
- Passare alla community o all'enclave per cui si sta abilitando la modalità di manutenzione.
- Vai alla scheda Modalità Manutenzione .
- Seleziona la modalità
GeneraloAdvanced. - Selezionare le entità di servizio che si desidera includere.
- Seleziona la giustificazione per entrare in modalità manutenzione: Networking o Governance.
- Confermare e salvare.
3. Eseguire attività di manutenzione
- Dopo aver attivato la modalità di manutenzione avanzata, esegui solo l'attività break-glass approvata.
4. Disattivare la modalità di manutenzione
- Dopo aver completato le attività, tornare alla scheda Modalità di manutenzione.
- Seleziona la modalità Spento .
- Confermare e salvare.
Ulteriori informazioni
- Che cos'è il controllo degli accessi basato sui ruoli di Azure (Azure RBAC)?
- Comprendere le assegnazioni di negazione di Azure
- Elencare le assegnazioni di rifiuto usando il portale di Azure
- Ruoli predefiniti di Azure
- Comprendere le definizioni dei ruoli di Azure
- Procedure consigliate per Azure RBAC
- Che cos'è Microsoft Entra Privileged Identity Management?
- Gruppi di risorse gestiti in Azure