Azure Enclaveは、コミュニティおよびEnclave管理のリソースを拒否割り当てで保護します。 メンテナンスモードを有効にせずに、適切なロールベースアクセス制御(RBAC)権限を使うことで、Azure Enclaveがサポートするルーチン操作を実行できます。
ベスト プラクティス
- 使用制限:計画的なメンテナンス期間中は、信頼できる特権ユーザーのみがメンテナンスモードを有効にします。 Azure Enclaveリソースのセキュリティと隔離を維持しましょう。
- 影響を理解する:特権ユーザーは自分が行っている変更内容と、それを元に戻す・修正するための手順を十分に理解しておくべきです。 メンテナンス モード中に、コミュニティまたはエンクレーブ内の基になるマネージド リソースを手動で変更すると、理想的な状態から環境に意図しないドリフトが発生する可能性があります。
メンテナンス モードのオプション
-
Off- Azure エンクレーブによって作成された拒否割り当ては、エンクレーブまたはコミュニティの基になるマネージド リソース グループを保護するためにインプレースです。 -
General-Allow Dataplane Actions拒否割り当ては引き続き有効であり、選択したプリンシパルは包括的な拒否割り当てから除外されます。 このモードにより、これらのプリンシパルは割り当てられたRBAC役割に従い、保護されたリソースに対してサポートされた操作を実行できます。 -
Advanced- Azureが作成した拒否割り当ては一時的に削除され、特権ユーザーが基盤となる管理リソースに対して昇格変更を行うことができます。 このオプションは、通常のRBAC権限でカバーされない例外的なケースのためのブレイクグラスオプションです。
変更が完了したら、メンテナンスモードをOffに戻すことを忘れないでください。
理由オプション
- ネットワーク - マネージド リソースに対する特権またはカスタムの変更の管理。
- ガバナンス - ログ記録、ポリシー、またはその他のガバナンス関連の変更の管理。
- オフ - メンテナンス モードは不要です。
コミュニティ維持モード
コミュニティメンテナンスモードは、Azure vWAN、Azure Firewall、Firewall Policy、Log Analytics workspaceなど、コミュニティを構成するマネージドリソースを保護します。 Advanced メンテナンス モードが有効になっている場合、指定されたプリンシパルは、承認されたブレークグラス タスクについて昇格された RBAC アクションを実行できます。
コミュニティメンテナンスモードのシナリオ
コミュニティメンテナンスモードの一般的なシナリオには以下があります:
- 複雑なネットワーク構成をサポートするための仮想ハブ ルート テーブルの作成/変更。
- Community vWAN 内でのカスタム仮想ハブの作成/変更
- 特定のAzure サービスに必要な個々のネットワーク セキュリティ グループ規則の作成/変更
- プライベートDNSゾーンやプライベートリンクなどのプライベートネットワーキングを可能にするために、コミュニティ管理リソースグループ内にリソースを作成しました。
コミュニティの一般メンテナンスモード
コミュニティで General メンテナンスモードを有効にすると、設定されたメンテナンスモードのプリンシパルはコミュニティ管理リソースグループの包括的な拒否割り当てから除外されます。
Allow Dataplane Actions拒否割り当ては、メンテナンス モードのプリンシパルを含むすべてのプリンシパルに対して引き続き適用されます。 校長に割り当てられたRBACの役割は、実行可能な行動を制限し続けます。
General メンテナンス モードが有効になっている場合、コミュニティ管理リソース グループに対する次のアクセス許可が許可されます:
コミュニティの拒否の割り当て: Deny All
| Operation | アクションの種類 | 説明 |
|---|---|---|
| * | アクション | この表に指定されたもの以外のすべてのアクションを拒否してください。 |
| */read | NotAction | すべてのリソースで読み取りアクションを許可します。 |
| Microsoft.Resources/tags/* | NotAction | すべてのリソースでタグアクションを許可してください。 |
コミュニティ高度保守モード
高度な保守モードが有効の場合、コミュニティ管理リソースグループに対して以下の権限が許可されます。
コミュニティ拒否割り当て: Allow Dataplane Actions
| Operation | アクションの種類 | 説明 |
|---|---|---|
| * | アクション | この表で指定されているアクションを除くすべてのアクションを拒否する |
| */read | NotAction | すべてのリソースに対して "読み取り" アクションを許可する |
| Microsoft.Insights/alertRules/* | NotAction | "alertRules" に対するすべてのアクションを許可する |
| Microsoft.Support/* | NotAction | "サポート" のすべてのアクションを許可する |
| Microsoft.Resources/tags/* | NotAction | すべてのリソースに対して "タグ" アクションを許可する |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | NotAction | networkRuleCollections で "書き込み" アクションを許可する |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | applicationRuleCollections で "書き込み" アクションを許可する |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | NotAction | natRuleCollections で "書き込み" アクションを許可する |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | ruleGroups で "書き込み" アクションを許可する |
| Microsoft.Network/virtualHubs/write | NotAction | virtualHubs で "書き込み" アクションを許可する |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | virtualHubs で "読み取り" アクションを許可する |
| Microsoft.Network/virtualWans/join/action | NotAction | virtualWans で "参加" アクションを許可する |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | 仮想ハブ ルート テーブルに対する "書き込み" アクションを許可する |
エンクレイブメンテナンスモード
エンクレーブのメンテナンスモードは、Azure仮想ネットワーク、ネットワークセキュリティグループ、Log Analytics workspaceなど、エンクレイブを構成する管理されたリソースを保護します。 高度なメンテナンス モードが有効になっている場合、指定されたプリンシパルは、承認済みのブレークグラス タスクに対して、昇格権限を伴う RBAC アクションを実行できます。
エンクレイブメンテナンスモードのシナリオ
エンクレーブメンテナンスモードを使用する一般的なシナリオには以下があります:
- ワークロードのデプロイ時にサブネット/VNet の結合操作を実行する
- 特定のAzure サービスに必要な個々のネットワーク セキュリティ グループ規則の作成/変更
- プライベートDNSゾーンやプライベートリンクなどのプライベートネットワークを可能にするために、エンクレーブ管理リソースグループ内にリソースを作成します。
エンクレイブ一般メンテナンスモード
エンクレーブで General メンテナンスモードを有効にすると、設定されたメンテナンスモードのプリンシパルは、エンクレーブ管理リソースグループの包括的な拒否割り当てから除外されます。
Allow Dataplane Actions拒否割り当ては、メンテナンス モードのプリンシパルを含むすべてのプリンシパルに対して引き続き有効です。 校長に割り当てられたRBACの役割は、実行可能な行動を制限し続けます。
メンテナンスモードが有効の場合、エンクレーブ管理リソースグループに対して以下の権限が許可されます General :
エンクレーブの拒否の割り当て: Deny All
| Operation | アクションの種類 | 説明 |
|---|---|---|
| * | アクション | この表に指定されたもの以外のすべてのアクションを拒否してください。 |
| */read | NotAction | すべてのリソースで読み取りアクションを許可します。 |
| Microsoft.Resources/tags/* | NotAction | すべてのリソースでタグアクションを許可してください。 |
エンクレイブ高度メンテナンスモード
高度な保守モードが有効の場合、エンクレーブ管理リソースグループに対して以下の権限が許可されます。
エンクレーブの拒否の割り当て: Allow Dataplane Actions
| Operation | アクションの種類 | 説明 |
|---|---|---|
| * | アクション | この表で指定されているアクションを除くすべてのアクションを拒否する |
| */read | NotAction | すべてのリソースに対して "読み取り" アクションを許可する |
| Microsoft.Insights/alertRules/* | NotAction | "alertRules" に対するすべてのアクションを許可する |
| Microsoft.Resources/deployments/* | NotAction | "デプロイ" に対するすべてのアクションを許可する |
| Microsoft.Support/* | NotAction | "サポート" のすべてのアクションを許可する |
| Microsoft.Network/privateDnsZones/* | NotAction | "privateDnsZones" に対するすべてのアクションを許可する |
| Microsoft.Network/privateDnsOperationResults/* | NotAction | "privateDnsOperationResults" に対するすべてのアクションを許可する |
| Microsoft.Network/privateDnsOperationStatuses/* | NotAction | "privateDnsOperationStatuses" のすべてのアクションを許可する |
| Microsoft.Network/virtualNetworks/join/action | NotAction | エンクレーブ vNet に対する vNet/結合操作を許可する |
| Microsoft.Network/virtualNetworks/subnets/join/action | NotAction | エンクレーブ vNet 上でのサブネット化/接続操作を許可する |
| Microsoft.Authorization/policyExemptions/* | NotAction | "policyExemptions" に対するすべてのアクションを許可する |
| Microsoft.Network/routeTables/routes/write | NotAction | 仮想ネットワークのルート テーブルに対する "書き込み" アクションを許可する |
メンテナンス モードの使用方法
1. コミュニティまたはエンクレーブの作成時にメンテナンス モードをアクティブにする
- コミュニティまたはエンクレイブ作成フォームの メンテナンスモード タブに行ってください。
- モードのオプションを
Off、General、またはAdvanced選択してください。 - 含めるサービス プリンシパルを選択します。
- メンテナンスモードに入る理由を「 ネットワーキング」または 「ガバナンス」を選択します。 メンテナンスモードも
OffならOffを選んでください。 - 通常どおり、コミュニティまたはエンクレーブを確認し、作成します。
2. 既存のコミュニティまたはエンクレーブのメンテナンス モードをアクティブにする
- メンテナンス モードを有効にするコミュニティまたはエンクレーブに移動します。
- メンテナンスモードのタブに行ってください。
-
GeneralモードかAdvancedモードを選択します。 - 含めるサービス プリンシパルを選択します。
- メンテナンスモードに入る理由を「 ネットワーキング 」または 「ガバナンス」を選択します。
- 確認して保存します。
3. メンテナンス タスクを実行する
- 高度メンテナンスモードを有効にした後は、承認されたブレイクグラス作業のみを実行してください。
4. メンテナンス モードを非アクティブ化する
- タスクが完了したら、[メンテナンス モード] タブに戻ります。
- オフモードを選択してください。
- 確認して保存します。