Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Enclave protegge le risorse gestite dalla community e quelle gestite dall'enclave con assegnazioni di tipo deny. Puoi eseguire operazioni di routine supportate da Azure Enclave utilizzando i permessi appropriati di controllo di accesso basati su ruoli (RBAC) senza attivare la modalità di manutenzione.
Procedure consigliate
- Limitare l'uso: Abilita la modalità di manutenzione solo per utenti affidabili con privilegi durante le finestre di manutenzione pianificata. Mantieni sicurezza e isolamento sulle risorse di Azure Enclave.
- Comprendi l'impatto: gli utenti privilegiati dovrebbero comprendere appieno i cambiamenti che stanno apportando e i passaggi per annullare o rimediare a tali cambiamenti. Apportare modifiche manuali alle risorse gestite sottostanti in una community o in un enclave mentre in modalità di manutenzione potrebbe causare deviazioni impreviste nell'ambiente dagli stati ideali.
Opzioni della modalità di manutenzione
-
Off- Le assegnazioni di negazione create da Azure Enclave sono predisposte per proteggere i gruppi di risorse gestite sottostanti per un'enclave o una community. -
General- L'assegnazioneAllow Dataplane Actionsdi rifiuto rimane in vigore, mentre le entità selezionate sono escluse dall'assegnazione di rifiuto globale. Questa modalità consente a tali principali di eseguire operazioni supportate su risorse protette, soggette ai loro ruoli RBAC assegnati. -
Advanced- L'assegnazione di negazione creata da Azure viene temporaneamente rimossa per permettere agli utenti privilegiati di apportare modifiche elevate alle risorse gestite sottostanti. Questa è l'opzione break-glass per i casi limite che non sono coperti dalle autorizzazioni RBAC standard.
Ricorda di riportare la modalità di manutenzione a Off quando il cambiamento è completo.
Opzioni di giustificazione
- Rete - Gestione delle modifiche privilegiate o personalizzate alle risorse gestite.
- Governance - Gestione dei registri, dei criteri o di altre modifiche relative alla governance.
- Disattivato : la modalità di manutenzione non è più necessaria.
Modalità di manutenzione comunitaria
La modalità di manutenzione comunitaria protegge le risorse gestite che compongono la comunità, inclusi Azure vWAN, Firewall di Azure, Firewall Policy e Log Analytics workspace. Quando la modalità manutenzione avanzata è attivata, i principi specificati possono eseguire azioni RBAC elevate per un compito break-glass approvato.
Scenari in modalità manutenzione comunitaria
Gli scenari comuni per la modalità di manutenzione comunitaria includono:
- Creazione/modifica delle tabelle di route dell'hub virtuale per supportare configurazioni di rete complesse.
- Creazione/modifica di hub virtuali personalizzati all'interno della rete WAN virtuale della community
- Creazione/modifica di singole regole del gruppo di sicurezza di rete necessarie per servizi di Azure specifici
- Creare risorse all'interno del gruppo di risorse gestito dalla comunità per abilitare la rete privata, come zone DNS private e collegamenti privati.
Modalità di manutenzione generale della comunità
Quando si abilita General la modalità di manutenzione per una comunità, i principi della modalità di manutenzione configurati vengono esclusi dall'assegnazione generale di negazione per il gruppo di risorse gestito dalla comunità. L'assegnazione Allow Dataplane Actions di rifiuto rimane valida per tutti i responsabili, inclusi quelli della modalità manutenzione. I ruoli RBAC assegnati al principale continuano a limitare le azioni che può svolgere.
I seguenti permessi sono consentiti sul gruppo di risorse gestito dalla comunità quando General la modalità di manutenzione è attivata:
La comunità nega l'assegnazione: Deny All
| Operation | Tipo di azione | Explanation |
|---|---|---|
| * | Action | Nega tutte le azioni tranne quelle specificate in questa tabella. |
| */read | NotAction | Consenti le azioni di lettura su tutte le risorse. |
| Microsoft.Resources/tags/* | NotAction | Consentire le azioni di tag su tutte le risorse. |
Modalità di manutenzione avanzata della comunità
I seguenti permessi sono consentiti sul gruppo di risorse gestito dalla Comunità quando la modalità di manutenzione avanzata è attivata.
Assegnazione di negazione della Community: Allow Dataplane Actions
| Operation | Tipo di azione | Explanation |
|---|---|---|
| * | Action | Nega tutte le azioni tranne quelle specificate in questa tabella |
| */read | NotAction | Consenti azioni di lettura su tutte le risorse |
| Microsoft.Insights/alertRules/* | NotAction | Consenti tutte le azioni su "alertRules" |
| Microsoft.Support/* | NotAction | Consenti tutte le azioni su "Supporto" |
| Microsoft.Resources/tags/* | NotAction | Consenti azioni "tag" su tutte le risorse |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | NotAction | Consenti azioni di scrittura su networkRuleCollections |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | Consenti azioni di "scrittura" in applicationRuleCollections |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | NotAction | Consenti azioni di scrittura in natRuleCollections |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | Consentire azioni di "scrittura" su ruleGroups |
| Microsoft.Network/virtualHubs/write | NotAction | Consenti azioni di "scrittura" in virtualHubs |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | Consenti azioni di lettura in virtualHubs |
| Microsoft.Network/virtualWans/join/action | NotAction | Consenti operazioni di associazione su Virtual WANs |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | Consenti azioni di "scrittura" sulle tabelle di route dell'hub virtuale |
Modalità di manutenzione dell'enclave
La modalità di manutenzione dell'enclave protegge le risorse gestite che compongono l'enclave, inclusa la rete virtuale Azure, i gruppi di sicurezza della rete e lo spazio di lavoro Log Analytics. Quando è abilitata la modalità di manutenzione avanzata, le entità specificate possono eseguire azioni RBAC con privilegi elevati per un'attività break-glass approvata.
Scenari in modalità manutenzione Enclave
Gli scenari comuni per utilizzare la modalità di manutenzione dell'enclave includono:
- Esecuzione di operazioni di connessione a subnet/VNet durante la distribuzione dei carichi di lavoro
- Creazione/modifica di singole regole del gruppo di sicurezza di rete necessarie per servizi di Azure specifici
- La creazione di risorse all'interno del gruppo di risorse gestito dall'enclave per abilitare la rete privata, come zone DNS private e collegamenti privati.
Modalità di manutenzione generale dell'Enclave
Quando si abilita General la modalità di manutenzione per un enclave, i principi configurati della modalità di manutenzione vengono esclusi dall'assegnazione generale di negazione per il gruppo di risorse gestite dall'enclave. L'assegnazione Allow Dataplane Actions di rifiuto rimane valida per tutti i responsabili, inclusi quelli della modalità manutenzione. I ruoli RBAC assegnati al principale continuano a limitare le azioni che può svolgere.
I seguenti permessi sono consentiti sul gruppo di risorse gestite dall'enclave quando General la modalità di manutenzione è attivata:
Assegnazione di rifiuto dell'enclave: Deny All
| Operation | Tipo di azione | Explanation |
|---|---|---|
| * | Action | Nega tutte le azioni tranne quelle specificate in questa tabella. |
| */read | NotAction | Consenti le operazioni di lettura su tutte le risorse. |
| Microsoft.Resources/tags/* | NotAction | Consentire le azioni di tag su tutte le risorse. |
Modalità avanzata di manutenzione Enclave
I seguenti permessi sono consentiti sul gruppo di risorse gestite dall'enclave quando è abilitata la modalità di manutenzione avanzata .
Assegnazione di rifiuto dell'enclave: Allow Dataplane Actions
| Operation | Tipo di azione | Explanation |
|---|---|---|
| * | Action | Nega tutte le azioni tranne quelle specificate in questa tabella |
| */read | NotAction | Consenti azioni di lettura su tutte le risorse |
| Microsoft.Insights/alertRules/* | NotAction | Consenti tutte le azioni su "alertRules" |
| Microsoft.Resources/deployments/* | NotAction | Consentire tutte le azioni sulle "distribuzioni" |
| Microsoft.Support/* | NotAction | Consenti tutte le azioni su "Supporto" |
| Microsoft.Network/privateDnsZones/* | NotAction | Consenti tutte le azioni in "privateDnsZones" |
| Microsoft.Network/privateDnsOperationResults/* | NotAction | Consenti tutte le azioni in "privateDnsOperationResults" |
| Microsoft.Network/privateDnsOperationStatuses/* | NotAction | Consenti tutte le azioni in "privateDnsOperationStatuses" |
| Microsoft.Network/virtualNetworks/join/action | NotAction | Consentire operazioni di vNet/join sulla rete virtuale dell'enclave |
| Microsoft.Network/virtualNetworks/subnets/join/action | NotAction | Consenti operazioni di subnet/join sulla rete virtuale dell'enclave |
| Microsoft.Authorization/policyExemptions/* | NotAction | Consenti tutte le azioni su "policyExemptions" |
| Microsoft.Network/routeTables/routes/write | NotAction | Consentire azioni di scrittura sulle tabelle di route della rete virtuale |
Come usare la modalità di manutenzione
1. Attivare la modalità di manutenzione durante la creazione della community o dell'enclave
- Vai alla scheda Modalità manutenzione nel modulo di creazione della community o dell'enclave.
- Seleziona l'opzione modalità
Off,GeneraloAdvanced. - Selezionare le entità di servizio che si desidera includere.
- Seleziona la giustificazione per entrare in modalità manutenzione: Networking o Governance. Seleziona
Offse anche la modalità di manutenzione lo èOff. - Rivedi e crea la community o l'enclave come di consueto.
2. Attivare la modalità di manutenzione per una community o un enclave esistente
- Passare alla community o all'enclave per cui si sta abilitando la modalità di manutenzione.
- Vai alla scheda Modalità Manutenzione .
- Seleziona la modalità
GeneraloAdvanced. - Selezionare le entità di servizio che si desidera includere.
- Seleziona la giustificazione per entrare in modalità manutenzione: Networking o Governance.
- Confermare e salvare.
3. Eseguire attività di manutenzione
- Dopo aver attivato la modalità di manutenzione avanzata, esegui solo l'attività break-glass approvata.
4. Disattivare la modalità di manutenzione
- Dopo aver completato le attività, tornare alla scheda Modalità di manutenzione.
- Seleziona la modalità Spento .
- Confermare e salvare.
Ulteriori informazioni
- Che cos'è il controllo degli accessi basato sui ruoli di Azure (Azure RBAC)?
- Comprendere le assegnazioni di negazione di Azure
- Elencare le assegnazioni di rifiuto usando il portale di Azure
- Ruoli predefiniti di Azure
- Comprendere le definizioni dei ruoli di Azure
- Procedure consigliate per Azure RBAC
- Che cos'è Microsoft Entra Privileged Identity Management?
- Gruppi di risorse gestiti in Azure