Mechanizmy kontroli dostępu do enklawy Azure

Azure Enklawa zapewnia niezawodne mechanizmy kontroli zarządzania tożsamościami i dostępem (IAM) w celu ochrony środowisk przy jednoczesnym zapewnieniu elastyczności operacyjnej. Azure Enclave obsługuje natywne mechanizmy kontroli RBAC platformy Azure i/lub izolowane mechanizmy kontroli dostępu na poziomie społeczności, enklawy i obciążeń roboczych za pomocą połączenia przypisań ról RBAC, przypisań odmowy i wykluczeń z przypisań odmowy, które blokują standardowe dziedziczenie RBAC i umożliwiają bardziej szczegółową kontrolę dostępu.

Kontrola dostępu do społeczności

  • Community Administration settings — Określ , kto ma uprawnienia do zasobów zarządzanych przez społeczność. Określ te ustawienia podczas tworzenia lub modyfikowania społeczności. Powodują one przypisania ról RBAC i wykluczenia przypisania odmowy w odniesieniu do zasobów zarządzanych przez społeczność, takich jak Virtual WAN, zapora i zasady zapory.

    Zrzut ekranu przedstawiający ustawienia administracyjne społeczności w Azure Enclave.

  • Community Maintenance Mode — Przyznaje określonym użytkownikom, grupom i jednostkom usługi wykluczenia przypisania odmowy przydziału w zasobach zarządzanych przez społeczność w celu wykonania następujących akcji kontroli dostępu opartej na rolach:

    Mode Uprawnienia
    Ogólne Microsoft.Insights/alertRules/*
    Microsoft.Support/*
    Microsoft.Resources/tags/*
    Zaawansowany Microsoft.Network/azureFirewalls/networkRuleCollections/write
    Microsoft.Network/azureFirewalls/applicationRuleCollections/write
    Microsoft.Network/azureFirewalls/natRuleCollections/write
    Microsoft.Network/firewallPolicies/ruleGroups/write
    Microsoft.Insights/dataCollectionRules/*
    Microsoft.Insights/dataCollectionEndpoints/*
    Microsoft.OperationalInsights/workspaces/sharedKeys/action
    Microsoft.Network/virtualHubs/write
    Microsoft.Network/virtualWans/virtualHubs/read
    Microsoft.Network/virtualWans/join/action
    Microsoft.Authorization/policyExemptions/*

    Zrzut ekranu przedstawiający ustawienia trybu konserwacji społecznościowej w usłudze Azure Enclave.

Enklawa i mechanizmy kontroli dostępu do obciążeń

Mechanizmy kontroli dostępu na poziomie enklawy określają, kto może uzyskiwać dostęp do zarządzanych zasobów i zasobów obciążeń enklawy. Określ te ustawienia podczas tworzenia lub modyfikacji enklawy oraz dla grup zasobów obciążeń.

  • Enclave Administration settings - Określ kto ma uprawnienia do zasobów zarządzanych przez Enclave, co skutkuje przypisaniami ról RBAC oraz wykluczeniami przypisań odmowy dla zasobów zarządzanych przez Enclave (sieć wirtualna, grupy zabezpieczeń sieciowych i inne zasoby).

    Zrzut ekranu przedstawiający ustawienia administracyjne enklawy w Azure Enclave.

  • Workload Administration settings - Zdefiniuj dziedziczenie RBAC oraz jawne uprawnienia dla zasobów obciążeń, co skutkuje przypisaniami ról RBAC i wykluczeniami przypisań odmowy dla grup zasobów obciążeń.

    • RBAC Inheritance
      • Włączone: standardowe dziedziczenie Azure RBAC jest włączone dla zasobów obciążeń.
      • Wyłączone: tylko uprawnienia zdefiniowane w obszarze ustawienia administratora obciążenia mają zastosowanie do zasobów obciążenia.
    • Reader Access
      • Dozwolone: standardowe dziedziczenie RBAC na poziomie Standard jest włączone tylko dla uprawnień do odczytu zasobów obciążeń.
      • Odmowa: dostęp do odczytu jest zabroniony, chyba że został jawnie zdefiniowany w ustawieniach administratora obciążenia.

Zrzut ekranu przedstawiający ustawienia administrowania obciążeniami w usłudze Azure Enclave.

  • Enclave Maintenance Mode — Przyznaje określonym użytkownikom, grupom i jednostkom głównym usługi wyłączenia przypisań odmowy dla zasobów zarządzanych przez enklawę, aby mogły wykonywać następujące akcje kontroli dostępu opartej na rolach (RBAC):

    Mode Uprawnienia
    Ogólne Microsoft.Support/*
    Microsoft.Insights/alertRules/*
    Microsoft.Resources/tags/*
    Zaawansowany Microsoft.Network/virtualNetworks/write
    Microsoft.Network/routeTables/routes/write
    Microsoft.Resources/deployments/*
    Microsoft.Network/privateDnsZones/*
    Microsoft.Network/privateDnsOperationResults/*
    Microsoft.Network/privateDnsOperationStatuses/*
    Microsoft.Network/virtualNetworks/join/action
    Microsoft.Network/virtualNetworks/subnets/join/action
    Microsoft.Authorization/policyExemptions/*
    Microsoft.Insights/dataCollectionRules/*
    Microsoft.Insights/dataCollectionEndpoints/*
    Microsoft.OperationalInsights/workspaces/sharedKeys/action

    Zrzut ekranu przedstawiający ustawienia trybu konserwacji enklawy w usłudze Azure Enclave.

Wbudowane role RBAC dla usługi Azure Enclave

Usługa Azure Enclave zawiera zestaw wbudowanych ról Role-Based Access Control (RBAC) przeznaczonych do zarządzania typami zasobów specyficznymi dla usługi Azure Enclave. Te role zapewniają szczegółowe uprawnienia do zarządzania obiektami enklawy Azure, takimi jak społeczności i enklawy, bez udzielania uprawnień do podstawowych zasobów sieciowych Azure, takich jak Virtual WAN lub Azure Firewall.

  • Właściciel społeczności — zapewnia pełną kontrolę nad zasobem społeczności enklawy Azure. Ta rola umożliwia użytkownikowi konfigurowanie ustawień na poziomie społeczności i zarządzanie skojarzonymi enklawami, ale nie zezwala na bezpośrednie modyfikowanie podstawowych zasobów sieciowych Azure (na przykład Virtual WAN lub zapory).
  • Współautor społeczności — zapewnia uprawnienia do zarządzania konfiguracjami społeczności, ale nie obejmuje możliwości usuwania zasobu.
  • Czytelnik społeczności przyznaje dostęp tylko do odczytu, umożliwiając wyświetlanie społeczności Azure Enclave i jej ustawień, takich jak punkty końcowe sieciowe i konfiguracja diagnostyki.
  • Właściciel enklawy — zapewnia pełną kontrolę nad zasobem enklawy Azure Enclave. Użytkownicy mogą zarządzać konfiguracją enklawy, w tym punktami końcowymi i skojarzeniami obciążeń, ale nie mogą modyfikować podstawowej infrastruktury (na przykład sieci wirtualnej lub sieciowych grup zabezpieczeń).
  • Współautor enklawy — zapewnia uprawnienia do zarządzania konfiguracjami enklawy bez możliwości usuwania zasobu.
  • Czytelnik enklawy — udziela dostępu tylko do odczytu w celu wyświetlania ustawień enklawy i skojarzonych obciążeń.
  • Enclave Approver — rola wymagana do autoryzowania działań skonfigurowanych tak, aby wymagały zatwierdzenia.