Modalità di manutenzione

Azure Enclave protegge le risorse gestite dalla community e quelle gestite dall'enclave con assegnazioni di tipo deny. Puoi eseguire operazioni di routine supportate da Azure Enclave utilizzando i permessi appropriati di controllo di accesso basati su ruoli (RBAC) senza attivare la modalità di manutenzione.

Procedure consigliate

  • Limitare l'uso: Abilita la modalità di manutenzione solo per utenti affidabili con privilegi durante le finestre di manutenzione pianificata. Mantieni sicurezza e isolamento sulle risorse di Azure Enclave.
  • Comprendi l'impatto: gli utenti privilegiati dovrebbero comprendere appieno i cambiamenti che stanno apportando e i passaggi per annullare o rimediare a tali cambiamenti. Apportare modifiche manuali alle risorse gestite sottostanti in una community o in un enclave mentre in modalità di manutenzione potrebbe causare deviazioni impreviste nell'ambiente dagli stati ideali.

Opzioni della modalità di manutenzione

  • Off - Le assegnazioni di negazione create da Azure Enclave sono predisposte per proteggere i gruppi di risorse gestite sottostanti per un'enclave o una community.
  • General - L'assegnazione Allow Dataplane Actions di rifiuto rimane in vigore, mentre le entità selezionate sono escluse dall'assegnazione di rifiuto globale. Questa modalità consente a tali principali di eseguire operazioni supportate su risorse protette, soggette ai loro ruoli RBAC assegnati.
  • Advanced- L'assegnazione di negazione creata da Azure viene temporaneamente rimossa per permettere agli utenti privilegiati di apportare modifiche elevate alle risorse gestite sottostanti. Questa è l'opzione break-glass per i casi limite che non sono coperti dalle autorizzazioni RBAC standard.

Ricorda di riportare la modalità di manutenzione a Off quando il cambiamento è completo.

Opzioni di giustificazione

  • Rete - Gestione delle modifiche privilegiate o personalizzate alle risorse gestite.
  • Governance - Gestione dei registri, dei criteri o di altre modifiche relative alla governance.
  • Disattivato : la modalità di manutenzione non è più necessaria.

Modalità di manutenzione comunitaria

La modalità di manutenzione comunitaria protegge le risorse gestite che compongono la comunità, inclusi Azure vWAN, Firewall di Azure, Firewall Policy e Log Analytics workspace. Quando la modalità manutenzione avanzata è attivata, i principi specificati possono eseguire azioni RBAC elevate per un compito break-glass approvato.

Scenari in modalità manutenzione comunitaria

Gli scenari comuni per la modalità di manutenzione comunitaria includono:

  • Creazione/modifica delle tabelle di route dell'hub virtuale per supportare configurazioni di rete complesse.
  • Creazione/modifica di hub virtuali personalizzati all'interno della rete WAN virtuale della community
  • Creazione/modifica di singole regole del gruppo di sicurezza di rete necessarie per servizi di Azure specifici
  • Creare risorse all'interno del gruppo di risorse gestito dalla comunità per abilitare la rete privata, come zone DNS private e collegamenti privati.

Modalità di manutenzione generale della comunità

Quando si abilita General la modalità di manutenzione per una comunità, i principi della modalità di manutenzione configurati vengono esclusi dall'assegnazione generale di negazione per il gruppo di risorse gestito dalla comunità. L'assegnazione Allow Dataplane Actions di rifiuto rimane valida per tutti i responsabili, inclusi quelli della modalità manutenzione. I ruoli RBAC assegnati al principale continuano a limitare le azioni che può svolgere.

I seguenti permessi sono consentiti sul gruppo di risorse gestito dalla comunità quando General la modalità di manutenzione è attivata:

La comunità nega l'assegnazione: Deny All

Operation Tipo di azione Explanation
* Action Nega tutte le azioni tranne quelle specificate in questa tabella.
*/read NotAction Consenti le azioni di lettura su tutte le risorse.
Microsoft.Resources/tags/* NotAction Consentire le azioni di tag su tutte le risorse.

Modalità di manutenzione avanzata della comunità

I seguenti permessi sono consentiti sul gruppo di risorse gestito dalla Comunità quando la modalità di manutenzione avanzata è attivata.

Assegnazione di negazione della Community: Allow Dataplane Actions

Operation Tipo di azione Explanation
* Action Nega tutte le azioni tranne quelle specificate in questa tabella
*/read NotAction Consenti azioni di lettura su tutte le risorse
Microsoft.Insights/alertRules/* NotAction Consenti tutte le azioni su "alertRules"
Microsoft.Support/* NotAction Consenti tutte le azioni su "Supporto"
Microsoft.Resources/tags/* NotAction Consenti azioni "tag" su tutte le risorse
Microsoft.Network/azureFirewalls/networkRuleCollections/write NotAction Consenti azioni di scrittura su networkRuleCollections
Microsoft.Network/azureFirewalls/applicationRuleCollections/write NotAction Consenti azioni di "scrittura" in applicationRuleCollections
Microsoft.Network/azureFirewalls/natRuleCollections/write NotAction Consenti azioni di scrittura in natRuleCollections
Microsoft.Network/firewallPolicies/ruleGroups/write NotAction Consentire azioni di "scrittura" su ruleGroups
Microsoft.Network/virtualHubs/write NotAction Consenti azioni di "scrittura" in virtualHubs
Microsoft.Network/virtualWans/virtualHubs/read NotAction Consenti azioni di lettura in virtualHubs
Microsoft.Network/virtualWans/join/action NotAction Consenti operazioni di associazione su Virtual WANs
Microsoft.Network/virtualHubs/routeTables/write NotAction Consenti azioni di "scrittura" sulle tabelle di route dell'hub virtuale

Modalità di manutenzione dell'enclave

La modalità di manutenzione dell'enclave protegge le risorse gestite che compongono l'enclave, inclusa la rete virtuale Azure, i gruppi di sicurezza della rete e lo spazio di lavoro Log Analytics. Quando è abilitata la modalità di manutenzione avanzata, le entità specificate possono eseguire azioni RBAC con privilegi elevati per un'attività break-glass approvata.

Scenari in modalità manutenzione Enclave

Gli scenari comuni per utilizzare la modalità di manutenzione dell'enclave includono:

  • Esecuzione di operazioni di connessione a subnet/VNet durante la distribuzione dei carichi di lavoro
  • Creazione/modifica di singole regole del gruppo di sicurezza di rete necessarie per servizi di Azure specifici
  • La creazione di risorse all'interno del gruppo di risorse gestito dall'enclave per abilitare la rete privata, come zone DNS private e collegamenti privati.

Modalità di manutenzione generale dell'Enclave

Quando si abilita General la modalità di manutenzione per un enclave, i principi configurati della modalità di manutenzione vengono esclusi dall'assegnazione generale di negazione per il gruppo di risorse gestite dall'enclave. L'assegnazione Allow Dataplane Actions di rifiuto rimane valida per tutti i responsabili, inclusi quelli della modalità manutenzione. I ruoli RBAC assegnati al principale continuano a limitare le azioni che può svolgere.

I seguenti permessi sono consentiti sul gruppo di risorse gestite dall'enclave quando General la modalità di manutenzione è attivata:

Assegnazione di rifiuto dell'enclave: Deny All

Operation Tipo di azione Explanation
* Action Nega tutte le azioni tranne quelle specificate in questa tabella.
*/read NotAction Consenti le operazioni di lettura su tutte le risorse.
Microsoft.Resources/tags/* NotAction Consentire le azioni di tag su tutte le risorse.

Modalità avanzata di manutenzione Enclave

I seguenti permessi sono consentiti sul gruppo di risorse gestite dall'enclave quando è abilitata la modalità di manutenzione avanzata .

Assegnazione di rifiuto dell'enclave: Allow Dataplane Actions

Operation Tipo di azione Explanation
* Action Nega tutte le azioni tranne quelle specificate in questa tabella
*/read NotAction Consenti azioni di lettura su tutte le risorse
Microsoft.Insights/alertRules/* NotAction Consenti tutte le azioni su "alertRules"
Microsoft.Resources/deployments/* NotAction Consentire tutte le azioni sulle "distribuzioni"
Microsoft.Support/* NotAction Consenti tutte le azioni su "Supporto"
Microsoft.Network/privateDnsZones/* NotAction Consenti tutte le azioni in "privateDnsZones"
Microsoft.Network/privateDnsOperationResults/* NotAction Consenti tutte le azioni in "privateDnsOperationResults"
Microsoft.Network/privateDnsOperationStatuses/* NotAction Consenti tutte le azioni in "privateDnsOperationStatuses"
Microsoft.Network/virtualNetworks/join/action NotAction Consentire operazioni di vNet/join sulla rete virtuale dell'enclave
Microsoft.Network/virtualNetworks/subnets/join/action NotAction Consenti operazioni di subnet/join sulla rete virtuale dell'enclave
Microsoft.Authorization/policyExemptions/* NotAction Consenti tutte le azioni su "policyExemptions"
Microsoft.Network/routeTables/routes/write NotAction Consentire azioni di scrittura sulle tabelle di route della rete virtuale

Come usare la modalità di manutenzione

1. Attivare la modalità di manutenzione durante la creazione della community o dell'enclave

  1. Vai alla scheda Modalità manutenzione nel modulo di creazione della community o dell'enclave.
  2. Seleziona l'opzione modalità Off, General o Advanced.
  3. Selezionare le entità di servizio che si desidera includere.
  4. Seleziona la giustificazione per entrare in modalità manutenzione: Networking o Governance. Seleziona Off se anche la modalità di manutenzione lo è Off .
  5. Rivedi e crea la community o l'enclave come di consueto.

2. Attivare la modalità di manutenzione per una community o un enclave esistente

  1. Passare alla community o all'enclave per cui si sta abilitando la modalità di manutenzione.
  2. Vai alla scheda Modalità Manutenzione .
  3. Seleziona la modalità General o Advanced.
  4. Selezionare le entità di servizio che si desidera includere.
  5. Seleziona la giustificazione per entrare in modalità manutenzione: Networking o Governance.
  6. Confermare e salvare.

3. Eseguire attività di manutenzione

  • Dopo aver attivato la modalità di manutenzione avanzata, esegui solo l'attività break-glass approvata.

4. Disattivare la modalità di manutenzione

  1. Dopo aver completato le attività, tornare alla scheda Modalità di manutenzione.
  2. Seleziona la modalità Spento .
  3. Confermare e salvare.

Ulteriori informazioni