Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak skonfigurować funkcję Zatwierdzanie w usłudze Azure Enclave, aby wymusić mechanizmy zarządzania i nadzoru nad operacjami dotyczącymi infrastruktury krytycznej.
Ważna
Funkcja Zatwierdzenia jest obecnie dostępna w wersji zapoznawczej. Ta funkcja jest zachęcana do testowania, ale nie powinna być używana w przypadku obciążeń produkcyjnych w wersji zapoznawczej.
Prerequisites
Przed skonfigurowaniem Zatwierdzeń upewnij się, że masz:
- Aktywna subskrypcja platformy Azure
- Dostęp do wersji zapoznawczej zatwierdzeń
- Jedna z następujących ról:
- Właściciel społeczności
- Współtwórca społeczności
- Właściciel/współautor subskrypcji
- Co najmniej jedna społeczność utworzona w twoim środowisku
- Użytkownicy lub grupy wyznaczone jako osoby zatwierdzające
Zakresy zatwierdzania
Ustawienia zatwierdzania można skonfigurować w różnych zakresach:
| Scope | Dotyczy |
|---|---|
| Community | Zasoby na poziomie społeczności, takie jak punkty końcowe społeczności i centra tranzytowe. |
| Enklawa | Zasoby na poziomie enklawy, takie jak punkty końcowe enklawy i połączenia enklawy. |
Ustawienia zatwierdzania zasobów społeczności są konfigurowane podczas tworzenia lub aktualizowania społeczności. Ustawienia zatwierdzania dla zasobów enklawy można skonfigurować podczas tworzenia społeczności i tworzenia enklawy. Gdy oba zakresy definiują wymagania dotyczące tego samego typu zasobu enklawy, Azure Enclave stosuje egzekwowane wymaganie z wyższego poziomu. Można skonfigurować różne wymagania dotyczące zatwierdzania na podstawie typu zasobu lub operacji.
Właściciele społeczności mogą również nie definiować ustawienia zatwierdzania na poziomie społeczności dla typu zasobu. Gdy konfiguracja na poziomie społeczności pozostanie pusta, można użyć ustawień zatwierdzania na poziomie enklawy bez dziedziczenia wymagania na poziomie społeczności dla tego typu zasobu.
Minimalna liczba osób zatwierdzających i wymaganych osób zatwierdzających
Konfiguracja zatwierdzania obejmuje dwie powiązane pojęcia:
-
Minimum approvers: Liczba zatwierdzających, którzy muszą zatwierdzić żądanie, zanim usługa Azure Enclave będzie mogła wprowadzić zmianę. -
Required approvers: Użytkownicy lub grupy, które są uprawnione lub zobowiązane do przeglądania wniosków dotyczących typu zasobu.
Na przykład typ zasobu może wymagać co najmniej dwóch zatwierdzeń i wymagać jednego zatwierdzenia z określonej grupy operacji zabezpieczeń. W takim przypadku skonfiguruj Minimum approvers dla liczby i skonfiguruj Required approvers dla tożsamości lub grupy osoby zatwierdzającej.
Tip
W przypadku dodawania wymaganych osób zatwierdzających należy wybrać grupę zabezpieczeń, aby osoba opuszczająca organizację nie blokowała wdrożeń zasobów.
Przepływ ustawień zatwierdzeń społeczności
Ustawienia zatwierdzeń na poziomie społeczności to jedyne ustawienia zatwierdzeń, które mają wpływ na tworzenie enklawy, aktualizacje punktów końcowych społeczności lub zmiany trybu konserwacji. Po włączeniu każdego typu zatwierdzenia należy spełnić liczbę minimalnych osób zatwierdzających i listę wymaganych osób zatwierdzających, zanim te zmiany zasobów zostaną wprowadzone.
Ustawienia zatwierdzeń enklawy przepływają w dół
Ustawienia zatwierdzania na poziomie wspólnoty i enklawy mają wpływ na tworzenie lub aktualizowanie połączenia enklawy, aktualizację połączenia enklawy oraz zmiany dotyczące trybu konserwacji. Po włączeniu każdego typu zatwierdzenia należy spełnić liczbę minimalnych osób zatwierdzających i listę wymaganych osób zatwierdzających, zanim te zmiany zasobów zostaną wprowadzone.
Konfigurowanie zatwierdzeń dla społeczności
Zatwierdzanie jest konfigurowane na poziomie społeczności. Decydujesz, jakie akcje zasobów wymagają zatwierdzeń, a następnie te ustawienia mają zastosowanie do wszystkich zasobów tego typu w społeczności.
Aby skonfigurować ustawienia zatwierdzania podczas tworzenia społeczności:
- W portalu Azure uruchom przepływ pracy tworzenia społeczności.
- Przejdź do
Approvalskarty konfiguracji. - Dla każdego obsługiwanego typu zasobu społeczności lub enklawy skonfiguruj, czy zatwierdzenia są wymagane.
-
Community endpoint updates: Wymagaj zatwierdzenia podczas modyfikowania punktów końcowych społeczności. -
Enclave endpoint updates: Wymagaj zatwierdzenia podczas modyfikowania punktów końcowych enklawy. -
Enclave creation: Wymagaj zatwierdzenia przed utworzeniem nowej enklawy. -
Enclave connection creation: Wymagaj zatwierdzenia przy tworzeniu połączeń z enklawą. -
Enclave connection updates: Wymagaj zatwierdzenia podczas modyfikowania połączeń enklawy. -
Maintenance mode changes: Wymagaj zatwierdzenia przed zmianą ustawienia trybu konserwacji dla enklawy, w tym przed jego włączeniem lub wyłączeniem.
- Ustaw wartość
Minimum approvers. - Wybierz użytkowników lub grupy dla elementu
Required approvers. - Przejrzyj konfigurację i utwórz społeczność.
Ustawienia zatwierdzania na poziomie społeczności są używane dla zasobów społeczności. Mogą również zapewnić odziedziczone wymagania dotyczące typów zasobów enklawy, chyba że konfiguracja na poziomie społeczności pozostawi ten typ zasobu pusty.
Konfigurowanie zatwierdzeń dla enklawy
Aby skonfigurować ustawienia zatwierdzania podczas tworzenia enklawy:
- W portalu Azure uruchom przepływ pracy tworzenia enklawy.
- Przejdź do
Approvalskarty konfiguracji. - Przejrzyj wszelkie wymagania dotyczące zatwierdzenia odziedziczone po społeczności.
- Dla każdego obsługiwanego typu zasobu enklawy skonfiguruj, czy zatwierdzenia są wymagane.
-
Enclave endpoint updates: Wymagaj zatwierdzenia podczas modyfikowania punktów końcowych enklawy. -
Enclave connection creation: Wymagaj zatwierdzenia przy tworzeniu połączeń z enklawą. -
Enclave connection updates: Wymagaj zatwierdzenia podczas modyfikowania połączeń enklawy. -
Maintenance mode changes: Wymagaj zatwierdzenia przed zmianą ustawienia trybu konserwacji dla enklawy, w tym przed jego włączeniem lub wyłączeniem.
- Ustaw wartość
Minimum approvers. - Wybierz użytkowników lub grupy dla elementu
Required approvers. - Przejrzyj konfigurację i utwórz enklawę.
Jeśli zarówno społeczność, jak i enklawa definiują wymagania dla typu zasobu enklawy, używana jest maksymalna wartość Minimum approvers, a elementy Required approvers zarówno społeczności, jak i enklawy są łączone w zbiór Required approvers.
Aktualizowanie ustawień zatwierdzania
Właściciele społeczności mogą aktualizować ustawienia zatwierdzania po utworzeniu zasobów. Użyj portalu Azure lub obsługi interfejsu wiersza polecenia dostępnej w danym środowisku, aby zaktualizować ustawienia zatwierdzania dla typów zasobów społeczności lub enklawy.
Przed zmianą ustawień zatwierdzania przejrzyj następujące elementy:
- Sprawdź, których typów zasobów to dotyczy, i czy istnieją jakieś oczekujące zatwierdzenia dla tego typu zasobu.
- Czy ustawienie jest zdefiniowane w zakresie społeczności, zakresie enklawy czy w obu zakresach.
- Określa, czy zmiana dodaje, czy usuwa dziedziczone wymagania.
- Którzy użytkownicy lub grupy są wyświetlani jako wymagane osoby zatwierdzające.
Przypisz rolę osoby zatwierdzającej enklawę
Po włączeniu funkcji zatwierdzania przypisz element Enclave Approver Role użytkownikom lub grupom, które przeglądają i zatwierdzają żądania.
Przejdź do subskrypcji lub grupy zasobów, w której chcesz przypisać osoby zatwierdzające.
W menu nawigacji po lewej stronie wybierz pozycję
Access control (IAM).Wybierz
+ Add>Add role assignment.Na karcie
Rolewyszukaj i wybierzEnclave Approver Role.Wybierz opcję
Next.Na karcie
Memberswybierz pozycję+ Select members.Wyszukaj i wybierz użytkowników, grupy lub jednostki usługi, które chcesz wyznaczyć jako osoby zatwierdzające.
Wybierz pozycję
Next, a następnieReview + assign.
Zachowanie powiadomień
Jeśli potrzebujesz powiadomień o żądaniach akceptacji, utwórz własny przepływ monitorowania, korzystając z dzienników aktywności platformy Azure i narzędzi do alertowania używanych w Twojej organizacji.
Integracja z usługą Microsoft Entra Privileged Identity Management (PIM)
Aby zwiększyć bezpieczeństwo, połącz zatwierdzenia z usługą PIM, aby udzielić uprawnień osoby zatwierdzającej w ograniczonym czasie.
Konfigurowanie usługi PIM dla roli osoby zatwierdzającej enklawy
Przejdź do
Microsoft Entra Privileged Identity Managementw portalu Azure.Wybierz
Azure resources>Discover resources.Wybierz subskrypcję lub grupę zasobów zawierającą społeczność.
Przejdź do Role i wyszukaj Enclave Approver Role.
Wybierz pozycję
Enclave Approver Role>Role settings>Edit.Skonfiguruj ustawienia roli:
-
Require approval to activate: Włącz to ustawienie. -
Select approvers: wybierz, kto może zatwierdzać żądania dostępu osoby zatwierdzającej. -
Maximum activation duration: ustaw wartość na 8 godzin lub mniej. -
Require multifactor authentication: Włącz ze względów bezpieczeństwa.
-
Wybierz,
Updateaby zapisać ustawienia.Oznacz użytkowników jako uprawnionych do roli zatwierdzającego enklawę, zamiast przypisywać ją na stałe.
Dowiedz się więcej o integracji Microsoft Entra PIM
Najlepsze rozwiązania dotyczące konfiguracji zatwierdzania
Podczas konfigurowania zatwierdzeń w środowisku:
Zacznij od operacji wysokiego ryzyka: zacznij od wymagania zatwierdzania najbardziej krytycznych operacji, takich jak punkty końcowe społeczności i modyfikacje węzłów tranzytowych
Definiowanie jasnych zasad zatwierdzania: dokument, które operacje wymagają zatwierdzenia i kryteriów podejmowania decyzji dotyczących zatwierdzenia
Przypisywanie wielu osób zatwierdzających: upewnij się, że co najmniej dwóch użytkowników ma rolę osoby zatwierdzającej enklawy, aby zapobiec opóźnieniom, gdy osoba zatwierdzająca jest niedostępna
Użyj usługi Azure PIM na potrzeby dostępu osoby zatwierdzającej: udzielanie uprawnień osoby zatwierdzającej na zasadzie just in time dla środowisk poufnych
Przepływ pracy osoby zatwierdzającej planu: zdefiniuj proces operacyjny, aby osoby zatwierdzające natychmiast przeglądały oczekujące żądania
Regularne przeglądy: Okresowo sprawdzaj, które operacje wymagają zatwierdzenia i dostosowywania ustawień w oparciu o środowisko operacyjne
Przetestuj przepływ pracy: przed wdrożeniem na środowisko produkcyjne przetestuj przepływ pracy zatwierdzania w środowisku deweloperskim
Weryfikowanie konfiguracji zatwierdzania
Po skonfigurowaniu zatwierdzeń sprawdź, czy konfiguracja działa poprawnie:
Jako użytkownik z uprawnieniami współtwórcy enklawy, spróbuj utworzyć połączenie enklawy, które wymaga zatwierdzenia
Sprawdź, czy połączenie przechodzi w stan
Pending.Jako użytkownik z uprawnieniami Enclave Approver wybierz w enklawie po lewej stronie element
Approvals.Sprawdź, czy oczekujące żądanie pojawia się w kolejce zatwierdzania
Zatwierdź żądanie i sprawdź, czy połączenie staje się aktywne
Wyłączanie zatwierdzeń
Jeśli musisz wyłączyć funkcję Zatwierdzenia:
Warning
Wyłączenie zatwierdzeń umożliwia kontynuowanie nowych operacji bez tworzenia nowych żądań zatwierdzenia. Obecne żądania oczekujące na zatwierdzenie pozostają w kolejce. Aby uniknąć problemów podczas przejścia, przejrzyj i rozpatrz lub anuluj oczekujące wnioski w ramach procesu wprowadzania zmian.
Przejdź do zasobu społeczności w portalu Azure.
Wybierz
ConfigurationlubGovernancew menu nawigacji po lewej stronie.Przełącz
Enable Approvalsustawienie naOff.Wybierz
Save, aby zastosować zmiany.
Troubleshooting
Osoby zatwierdzające nie widzą oczekujących żądań
Przyczyna: Użytkownik nie ma roli osoby zatwierdzającej enklawy lub rola jest przypisana w niewłaściwym zakresie.
Rozwiązanie: sprawdź, czy użytkownik ma przypisaną rolę osoby zatwierdzającej enklawy na poziomie enklawy lub społeczności.
Zatwierdzone żądania nie są implementowane
Przyczyna: Może wystąpić konflikt zasobów lub niewystarczające uprawnienia do zaimplementowania zmiany.
Rozwiązanie: Sprawdź dziennik aktywności Azure pod kątem komunikatów o błędach i upewnij się, że system ma niezbędne uprawnienia do zaimplementowania zatwierdzonej zmiany.