Konfigurowanie zatwierdzeń w enklawie Azure

W tym artykule wyjaśniono, jak skonfigurować funkcję Zatwierdzanie w usłudze Azure Enclave, aby wymusić mechanizmy zarządzania i nadzoru nad operacjami dotyczącymi infrastruktury krytycznej.

Ważna

Funkcja Zatwierdzenia jest obecnie dostępna w wersji zapoznawczej. Ta funkcja jest zachęcana do testowania, ale nie powinna być używana w przypadku obciążeń produkcyjnych w wersji zapoznawczej.

Prerequisites

Przed skonfigurowaniem Zatwierdzeń upewnij się, że masz:

  • Aktywna subskrypcja platformy Azure
  • Dostęp do wersji zapoznawczej zatwierdzeń
  • Jedna z następujących ról:
    • Właściciel społeczności
    • Współtwórca społeczności
    • Właściciel/współautor subskrypcji
  • Co najmniej jedna społeczność utworzona w twoim środowisku
  • Użytkownicy lub grupy wyznaczone jako osoby zatwierdzające

Zakresy zatwierdzania

Ustawienia zatwierdzania można skonfigurować w różnych zakresach:

Scope Dotyczy
Community Zasoby na poziomie społeczności, takie jak punkty końcowe społeczności i centra tranzytowe.
Enklawa Zasoby na poziomie enklawy, takie jak punkty końcowe enklawy i połączenia enklawy.

Ustawienia zatwierdzania zasobów społeczności są konfigurowane podczas tworzenia lub aktualizowania społeczności. Ustawienia zatwierdzania dla zasobów enklawy można skonfigurować podczas tworzenia społeczności i tworzenia enklawy. Gdy oba zakresy definiują wymagania dotyczące tego samego typu zasobu enklawy, Azure Enclave stosuje egzekwowane wymaganie z wyższego poziomu. Można skonfigurować różne wymagania dotyczące zatwierdzania na podstawie typu zasobu lub operacji.

Właściciele społeczności mogą również nie definiować ustawienia zatwierdzania na poziomie społeczności dla typu zasobu. Gdy konfiguracja na poziomie społeczności pozostanie pusta, można użyć ustawień zatwierdzania na poziomie enklawy bez dziedziczenia wymagania na poziomie społeczności dla tego typu zasobu.

Minimalna liczba osób zatwierdzających i wymaganych osób zatwierdzających

Konfiguracja zatwierdzania obejmuje dwie powiązane pojęcia:

  • Minimum approvers: Liczba zatwierdzających, którzy muszą zatwierdzić żądanie, zanim usługa Azure Enclave będzie mogła wprowadzić zmianę.
  • Required approvers: Użytkownicy lub grupy, które są uprawnione lub zobowiązane do przeglądania wniosków dotyczących typu zasobu.

Na przykład typ zasobu może wymagać co najmniej dwóch zatwierdzeń i wymagać jednego zatwierdzenia z określonej grupy operacji zabezpieczeń. W takim przypadku skonfiguruj Minimum approvers dla liczby i skonfiguruj Required approvers dla tożsamości lub grupy osoby zatwierdzającej.

Tip

W przypadku dodawania wymaganych osób zatwierdzających należy wybrać grupę zabezpieczeń, aby osoba opuszczająca organizację nie blokowała wdrożeń zasobów.

Przepływ ustawień zatwierdzeń społeczności

Diagram przedstawiający wpływ ustawień zatwierdzania społeczności na tworzenie enklaw, aktualizacje punktów końcowych społeczności i zmienianie trybu konserwacji społeczności.

Ustawienia zatwierdzeń na poziomie społeczności to jedyne ustawienia zatwierdzeń, które mają wpływ na tworzenie enklawy, aktualizacje punktów końcowych społeczności lub zmiany trybu konserwacji. Po włączeniu każdego typu zatwierdzenia należy spełnić liczbę minimalnych osób zatwierdzających i listę wymaganych osób zatwierdzających, zanim te zmiany zasobów zostaną wprowadzone.

Ustawienia zatwierdzeń enklawy przepływają w dół

Diagram przedstawiający sposób, w jaki ustawienia zatwierdzania społeczności i enklawy wpływają na tworzenie lub aktualizacje połączenia enklawy, aktualizację połączenia enklawy lub zmiany trybu konserwacji.

Ustawienia zatwierdzania na poziomie wspólnoty i enklawy mają wpływ na tworzenie lub aktualizowanie połączenia enklawy, aktualizację połączenia enklawy oraz zmiany dotyczące trybu konserwacji. Po włączeniu każdego typu zatwierdzenia należy spełnić liczbę minimalnych osób zatwierdzających i listę wymaganych osób zatwierdzających, zanim te zmiany zasobów zostaną wprowadzone.

Konfigurowanie zatwierdzeń dla społeczności

Zatwierdzanie jest konfigurowane na poziomie społeczności. Decydujesz, jakie akcje zasobów wymagają zatwierdzeń, a następnie te ustawienia mają zastosowanie do wszystkich zasobów tego typu w społeczności.

Aby skonfigurować ustawienia zatwierdzania podczas tworzenia społeczności:

  1. W portalu Azure uruchom przepływ pracy tworzenia społeczności.
  2. Przejdź do Approvals karty konfiguracji.
  3. Dla każdego obsługiwanego typu zasobu społeczności lub enklawy skonfiguruj, czy zatwierdzenia są wymagane.
  • Community endpoint updates: Wymagaj zatwierdzenia podczas modyfikowania punktów końcowych społeczności.
  • Enclave endpoint updates: Wymagaj zatwierdzenia podczas modyfikowania punktów końcowych enklawy.
  • Enclave creation: Wymagaj zatwierdzenia przed utworzeniem nowej enklawy.
  • Enclave connection creation: Wymagaj zatwierdzenia przy tworzeniu połączeń z enklawą.
  • Enclave connection updates: Wymagaj zatwierdzenia podczas modyfikowania połączeń enklawy.
  • Maintenance mode changes: Wymagaj zatwierdzenia przed zmianą ustawienia trybu konserwacji dla enklawy, w tym przed jego włączeniem lub wyłączeniem.
  1. Ustaw wartość Minimum approvers.
  2. Wybierz użytkowników lub grupy dla elementu Required approvers.
  3. Przejrzyj konfigurację i utwórz społeczność.

Ustawienia zatwierdzania na poziomie społeczności są używane dla zasobów społeczności. Mogą również zapewnić odziedziczone wymagania dotyczące typów zasobów enklawy, chyba że konfiguracja na poziomie społeczności pozostawi ten typ zasobu pusty.

Konfigurowanie zatwierdzeń dla enklawy

Aby skonfigurować ustawienia zatwierdzania podczas tworzenia enklawy:

  1. W portalu Azure uruchom przepływ pracy tworzenia enklawy.
  2. Przejdź do Approvals karty konfiguracji.
  3. Przejrzyj wszelkie wymagania dotyczące zatwierdzenia odziedziczone po społeczności.
  4. Dla każdego obsługiwanego typu zasobu enklawy skonfiguruj, czy zatwierdzenia są wymagane.
  • Enclave endpoint updates: Wymagaj zatwierdzenia podczas modyfikowania punktów końcowych enklawy.
  • Enclave connection creation: Wymagaj zatwierdzenia przy tworzeniu połączeń z enklawą.
  • Enclave connection updates: Wymagaj zatwierdzenia podczas modyfikowania połączeń enklawy.
  • Maintenance mode changes: Wymagaj zatwierdzenia przed zmianą ustawienia trybu konserwacji dla enklawy, w tym przed jego włączeniem lub wyłączeniem.
  1. Ustaw wartość Minimum approvers.
  2. Wybierz użytkowników lub grupy dla elementu Required approvers.
  3. Przejrzyj konfigurację i utwórz enklawę.

Jeśli zarówno społeczność, jak i enklawa definiują wymagania dla typu zasobu enklawy, używana jest maksymalna wartość Minimum approvers, a elementy Required approvers zarówno społeczności, jak i enklawy są łączone w zbiór Required approvers.

Aktualizowanie ustawień zatwierdzania

Właściciele społeczności mogą aktualizować ustawienia zatwierdzania po utworzeniu zasobów. Użyj portalu Azure lub obsługi interfejsu wiersza polecenia dostępnej w danym środowisku, aby zaktualizować ustawienia zatwierdzania dla typów zasobów społeczności lub enklawy.

Przed zmianą ustawień zatwierdzania przejrzyj następujące elementy:

  • Sprawdź, których typów zasobów to dotyczy, i czy istnieją jakieś oczekujące zatwierdzenia dla tego typu zasobu.
  • Czy ustawienie jest zdefiniowane w zakresie społeczności, zakresie enklawy czy w obu zakresach.
  • Określa, czy zmiana dodaje, czy usuwa dziedziczone wymagania.
  • Którzy użytkownicy lub grupy są wyświetlani jako wymagane osoby zatwierdzające.

Przypisz rolę osoby zatwierdzającej enklawę

Po włączeniu funkcji zatwierdzania przypisz element Enclave Approver Role użytkownikom lub grupom, które przeglądają i zatwierdzają żądania.

  1. Przejdź do subskrypcji lub grupy zasobów, w której chcesz przypisać osoby zatwierdzające.

  2. W menu nawigacji po lewej stronie wybierz pozycję Access control (IAM).

  3. Wybierz + Add>Add role assignment.

  4. Na karcie Role wyszukaj i wybierz Enclave Approver Role.

  5. Wybierz opcję Next.

  6. Na karcie Members wybierz pozycję + Select members.

  7. Wyszukaj i wybierz użytkowników, grupy lub jednostki usługi, które chcesz wyznaczyć jako osoby zatwierdzające.

  8. Wybierz pozycję Next, a następnie Review + assign.

Zachowanie powiadomień

Jeśli potrzebujesz powiadomień o żądaniach akceptacji, utwórz własny przepływ monitorowania, korzystając z dzienników aktywności platformy Azure i narzędzi do alertowania używanych w Twojej organizacji.

Integracja z usługą Microsoft Entra Privileged Identity Management (PIM)

Aby zwiększyć bezpieczeństwo, połącz zatwierdzenia z usługą PIM, aby udzielić uprawnień osoby zatwierdzającej w ograniczonym czasie.

Konfigurowanie usługi PIM dla roli osoby zatwierdzającej enklawy

  1. Przejdź do Microsoft Entra Privileged Identity Management w portalu Azure.

  2. Wybierz Azure resources>Discover resources.

  3. Wybierz subskrypcję lub grupę zasobów zawierającą społeczność.

  4. Przejdź do Role i wyszukaj Enclave Approver Role.

  5. Wybierz pozycję Enclave Approver Role>Role settings>Edit.

  6. Skonfiguruj ustawienia roli:

    • Require approval to activate: Włącz to ustawienie.
    • Select approvers: wybierz, kto może zatwierdzać żądania dostępu osoby zatwierdzającej.
    • Maximum activation duration: ustaw wartość na 8 godzin lub mniej.
    • Require multifactor authentication: Włącz ze względów bezpieczeństwa.
  7. Wybierz, Update aby zapisać ustawienia.

  8. Oznacz użytkowników jako uprawnionych do roli zatwierdzającego enklawę, zamiast przypisywać ją na stałe.

Dowiedz się więcej o integracji Microsoft Entra PIM

Najlepsze rozwiązania dotyczące konfiguracji zatwierdzania

Podczas konfigurowania zatwierdzeń w środowisku:

  1. Zacznij od operacji wysokiego ryzyka: zacznij od wymagania zatwierdzania najbardziej krytycznych operacji, takich jak punkty końcowe społeczności i modyfikacje węzłów tranzytowych

  2. Definiowanie jasnych zasad zatwierdzania: dokument, które operacje wymagają zatwierdzenia i kryteriów podejmowania decyzji dotyczących zatwierdzenia

  3. Przypisywanie wielu osób zatwierdzających: upewnij się, że co najmniej dwóch użytkowników ma rolę osoby zatwierdzającej enklawy, aby zapobiec opóźnieniom, gdy osoba zatwierdzająca jest niedostępna

  4. Użyj usługi Azure PIM na potrzeby dostępu osoby zatwierdzającej: udzielanie uprawnień osoby zatwierdzającej na zasadzie just in time dla środowisk poufnych

  5. Przepływ pracy osoby zatwierdzającej planu: zdefiniuj proces operacyjny, aby osoby zatwierdzające natychmiast przeglądały oczekujące żądania

  6. Regularne przeglądy: Okresowo sprawdzaj, które operacje wymagają zatwierdzenia i dostosowywania ustawień w oparciu o środowisko operacyjne

  7. Przetestuj przepływ pracy: przed wdrożeniem na środowisko produkcyjne przetestuj przepływ pracy zatwierdzania w środowisku deweloperskim

Weryfikowanie konfiguracji zatwierdzania

Po skonfigurowaniu zatwierdzeń sprawdź, czy konfiguracja działa poprawnie:

  1. Jako użytkownik z uprawnieniami współtwórcy enklawy, spróbuj utworzyć połączenie enklawy, które wymaga zatwierdzenia

  2. Sprawdź, czy połączenie przechodzi w stan Pending.

  3. Jako użytkownik z uprawnieniami Enclave Approver wybierz w enklawie po lewej stronie element Approvals.

  4. Sprawdź, czy oczekujące żądanie pojawia się w kolejce zatwierdzania

  5. Zatwierdź żądanie i sprawdź, czy połączenie staje się aktywne

Wyłączanie zatwierdzeń

Jeśli musisz wyłączyć funkcję Zatwierdzenia:

Warning

Wyłączenie zatwierdzeń umożliwia kontynuowanie nowych operacji bez tworzenia nowych żądań zatwierdzenia. Obecne żądania oczekujące na zatwierdzenie pozostają w kolejce. Aby uniknąć problemów podczas przejścia, przejrzyj i rozpatrz lub anuluj oczekujące wnioski w ramach procesu wprowadzania zmian.

  1. Przejdź do zasobu społeczności w portalu Azure.

  2. Wybierz Configuration lub Governance w menu nawigacji po lewej stronie.

  3. Przełącz Enable Approvals ustawienie na Off.

  4. Wybierz Save , aby zastosować zmiany.

Troubleshooting

Osoby zatwierdzające nie widzą oczekujących żądań

Przyczyna: Użytkownik nie ma roli osoby zatwierdzającej enklawy lub rola jest przypisana w niewłaściwym zakresie.

Rozwiązanie: sprawdź, czy użytkownik ma przypisaną rolę osoby zatwierdzającej enklawy na poziomie enklawy lub społeczności.

Zatwierdzone żądania nie są implementowane

Przyczyna: Może wystąpić konflikt zasobów lub niewystarczające uprawnienia do zaimplementowania zmiany.

Rozwiązanie: Sprawdź dziennik aktywności Azure pod kątem komunikatów o błędach i upewnij się, że system ma niezbędne uprawnienia do zaimplementowania zatwierdzonej zmiany.

Następne kroki