Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Enklawa zapewnia niezawodne mechanizmy kontroli zarządzania tożsamościami i dostępem (IAM) w celu ochrony środowisk przy jednoczesnym zapewnieniu elastyczności operacyjnej. Azure Enclave obsługuje natywne mechanizmy kontroli RBAC platformy Azure i/lub izolowane mechanizmy kontroli dostępu na poziomie społeczności, enklawy i obciążeń roboczych za pomocą połączenia przypisań ról RBAC, przypisań odmowy i wykluczeń z przypisań odmowy, które blokują standardowe dziedziczenie RBAC i umożliwiają bardziej szczegółową kontrolę dostępu.
Kontrola dostępu do społeczności
Community Administration settings— Określ , kto ma uprawnienia do zasobów zarządzanych przez społeczność. Określ te ustawienia podczas tworzenia lub modyfikowania społeczności. Powodują one przypisania ról RBAC i wykluczenia przypisania odmowy w odniesieniu do zasobów zarządzanych przez społeczność, takich jak Virtual WAN, zapora i zasady zapory.Community Maintenance Mode— Przyznaje określonym użytkownikom, grupom i jednostkom usługi wykluczenia przypisania odmowy przydziału w zasobach zarządzanych przez społeczność w celu wykonania następujących akcji kontroli dostępu opartej na rolach:Mode Uprawnienia Ogólne Microsoft.Insights/alertRules/*
Microsoft.Support/*
Microsoft.Resources/tags/*Zaawansowany Microsoft.Network/azureFirewalls/networkRuleCollections/write
Microsoft.Network/azureFirewalls/applicationRuleCollections/write
Microsoft.Network/azureFirewalls/natRuleCollections/write
Microsoft.Network/firewallPolicies/ruleGroups/write
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Microsoft.Network/virtualHubs/write
Microsoft.Network/virtualWans/virtualHubs/read
Microsoft.Network/virtualWans/join/action
Microsoft.Authorization/policyExemptions/*
Enklawa i mechanizmy kontroli dostępu do obciążeń
Mechanizmy kontroli dostępu na poziomie enklawy określają, kto może uzyskiwać dostęp do zarządzanych zasobów i zasobów obciążeń enklawy. Określ te ustawienia podczas tworzenia lub modyfikacji enklawy oraz dla grup zasobów obciążeń.
Enclave Administration settings- Określ kto ma uprawnienia do zasobów zarządzanych przez Enclave, co skutkuje przypisaniami ról RBAC oraz wykluczeniami przypisań odmowy dla zasobów zarządzanych przez Enclave (sieć wirtualna, grupy zabezpieczeń sieciowych i inne zasoby).Workload Administration settings- Zdefiniuj dziedziczenie RBAC oraz jawne uprawnienia dla zasobów obciążeń, co skutkuje przypisaniami ról RBAC i wykluczeniami przypisań odmowy dla grup zasobów obciążeń.RBAC Inheritance- Włączone: standardowe dziedziczenie Azure RBAC jest włączone dla zasobów obciążeń.
- Wyłączone: tylko uprawnienia zdefiniowane w obszarze ustawienia administratora obciążenia mają zastosowanie do zasobów obciążenia.
Reader Access- Dozwolone: standardowe dziedziczenie RBAC na poziomie Standard jest włączone tylko dla uprawnień do odczytu zasobów obciążeń.
- Odmowa: dostęp do odczytu jest zabroniony, chyba że został jawnie zdefiniowany w ustawieniach administratora obciążenia.
Enclave Maintenance Mode— Przyznaje określonym użytkownikom, grupom i jednostkom głównym usługi wyłączenia przypisań odmowy dla zasobów zarządzanych przez enklawę, aby mogły wykonywać następujące akcje kontroli dostępu opartej na rolach (RBAC):Mode Uprawnienia Ogólne Microsoft.Support/*
Microsoft.Insights/alertRules/*
Microsoft.Resources/tags/*Zaawansowany Microsoft.Network/virtualNetworks/write
Microsoft.Network/routeTables/routes/write
Microsoft.Resources/deployments/*
Microsoft.Network/privateDnsZones/*
Microsoft.Network/privateDnsOperationResults/*
Microsoft.Network/privateDnsOperationStatuses/*
Microsoft.Network/virtualNetworks/join/action
Microsoft.Network/virtualNetworks/subnets/join/action
Microsoft.Authorization/policyExemptions/*
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Wbudowane role RBAC dla usługi Azure Enclave
Usługa Azure Enclave zawiera zestaw wbudowanych ról Role-Based Access Control (RBAC) przeznaczonych do zarządzania typami zasobów specyficznymi dla usługi Azure Enclave. Te role zapewniają szczegółowe uprawnienia do zarządzania obiektami enklawy Azure, takimi jak społeczności i enklawy, bez udzielania uprawnień do podstawowych zasobów sieciowych Azure, takich jak Virtual WAN lub Azure Firewall.
- Właściciel społeczności — zapewnia pełną kontrolę nad zasobem społeczności enklawy Azure. Ta rola umożliwia użytkownikowi konfigurowanie ustawień na poziomie społeczności i zarządzanie skojarzonymi enklawami, ale nie zezwala na bezpośrednie modyfikowanie podstawowych zasobów sieciowych Azure (na przykład Virtual WAN lub zapory).
- Współautor społeczności — zapewnia uprawnienia do zarządzania konfiguracjami społeczności, ale nie obejmuje możliwości usuwania zasobu.
- Czytelnik społeczności przyznaje dostęp tylko do odczytu, umożliwiając wyświetlanie społeczności Azure Enclave i jej ustawień, takich jak punkty końcowe sieciowe i konfiguracja diagnostyki.
- Właściciel enklawy — zapewnia pełną kontrolę nad zasobem enklawy Azure Enclave. Użytkownicy mogą zarządzać konfiguracją enklawy, w tym punktami końcowymi i skojarzeniami obciążeń, ale nie mogą modyfikować podstawowej infrastruktury (na przykład sieci wirtualnej lub sieciowych grup zabezpieczeń).
- Współautor enklawy — zapewnia uprawnienia do zarządzania konfiguracjami enklawy bez możliwości usuwania zasobu.
- Czytelnik enklawy — udziela dostępu tylko do odczytu w celu wyświetlania ustawień enklawy i skojarzonych obciążeń.
- Enclave Approver — rola wymagana do autoryzowania działań skonfigurowanych tak, aby wymagały zatwierdzenia.