Konfigurowanie dostępu dokładnie na czas w Azure Enclave za pomocą Privileged Identity Management

Azure Enclave używa Privileged Identity Management (PIM), aby umożliwić dostęp just-in-time (JIT) do poufnych zasobów w enklawach i obciążeniach. Usługa PIM umożliwia użytkownikom żądanie tymczasowych, ograniczonych czasowo uprawnień do wykonywania określonych zadań, minimalizując ryzyko nadmiernej aprowizacji i nieautoryzowanych akcji. W tym artykule wyjaśniono, jak skonfigurować dostęp JIT w usłudze Azure Enclave za pomocą usługi PIM.

Azure Privileged Identity Management (PIM) to usługa Azure, która ułatwia zarządzanie, kontrolowanie i monitorowanie dostępu w środowisku Azure. Łącząc usługę Azure PIM z usługą Azure Enclave, można wymusić kontrolowany i bezpieczny przepływ pracy służący do zatwierdzania działań wykonywanych w obrębie Azure Enclave. Możesz zapobiec nieautoryzowanym lub przypadkowym zmianom, które mogą zmienić stan zabezpieczeń organizacji.

Oto jak za pomocą Azure PIM można zatwierdzać akcje w usłudze Azure Enclave:

  1. Włącz usługę Azure PIM: zanim będzie można używać usługi Azure PIM, musisz włączyć ją dla subskrypcji Azure. Można to zrobić za pośrednictwem portalu Azure. Przejdź do usługi "Microsoft Entra ID Privileged Identity Management" i wykonaj kroki konfigurowania usługi PIM dla subskrypcji.

  2. Przypisywanie ról z zatwierdzaniem: W usłudze Azure PIM można definiować role niestandardowe lub używać ról wbudowanych z przepływami pracy zatwierdzania. Te role są przeznaczone do przyznawania dostępu do akcji na zasobach usługi Azure Enclave, takich jak tworzenie, modyfikowanie i usuwanie społeczności, punktów końcowych, enklaw itd. — w tym ustanawianie połączeń wewnętrznych. Po przypisaniu tych ról do użytkowników można je skonfigurować tak, aby wymagały zatwierdzenia, zanim uprawnienia roli zostaną aktywowane.

  3. Zatwierdzanie żądań dostępu: gdy użytkownik musi wykonać akcję w Azure enklawie, która wymaga uprzywilejowanego dostępu, inicjuje żądanie za pośrednictwem usługi Azure PIM. Następnie ten wniosek jest wysyłany do odpowiedniej osoby zatwierdzającej do weryfikacji. Osoba zatwierdzająca może być właścicielem społeczności, właścicielem enklawy lub osobą z uprawnieniami niezbędnymi do oceny i zatwierdzenia żądania.

  4. Przeglądanie i zatwierdzanie: wyznaczony osoba zatwierdzająca otrzymuje powiadomienie o żądaniu dostępu przez użytkownika. Osoba zatwierdzająca może przejrzeć szczegóły żądania, w tym konkretne akcje, które użytkownik zamierza wykonać w Azure enklawie. Osoba zatwierdzająca może zatwierdzić lub odrzucić żądanie na podstawie podanych informacji. Ten proces zapewnia, że w usłudze Azure Enclave są wykonywane wyłącznie autoryzowane i uprawnione działania.

  5. Dostęp ograniczony czasowo: Azure PIM umożliwia udzielanie użytkownikom dostępu ograniczonego czasowo. Oznacza to, że użytkownicy otrzymują tylko określone uprawnienia przez ograniczony okres. Jest to szczególnie przydatne w sytuacjach, w których wymagany jest tymczasowy dostęp. Po wygaśnięciu zatwierdzonego okresu uprawnienia użytkownika zostaną automatycznie odwołane, co zmniejsza ryzyko długotrwałego dostępu uprzywilejowanego.

  6. Inspekcja i monitorowanie: usługa Azure PIM zapewnia kompleksowe dzienniki inspekcji i możliwości raportowania. Umożliwia to śledzenie i nadzorowanie wszystkich żądań dostępu, zatwierdzeń, odmów i działań podejmowanych w usłudze Azure Enclave. Audyty pomagają utrzymać wgląd w to, kto uzyskuje dostęp do poufnych zasobów, jakie działania podejmuje oraz czy ten dostęp i te działania były zatwierdzone i uprawnione.

Integrując przepływy pracy zatwierdzania dostępu Azure PIM z akcjami zabezpieczeń enklawy Azure, można ustanowić niezawodny stan zabezpieczeń, który zapobiega nieautoryzowanym zmianom i minimalizuje zagrożenia związane z uprzywilejowanym dostępem. Takie podejście jest zgodne z zasadą najniższych uprawnień i pomaga organizacjom utrzymać silną podstawę zabezpieczeń w ich środowisku Azure.

Kroki konfigurowania dostępu JIT za pomocą usługi PIM w enklawie Azure

Krok 1. Włączanie Privileged Identity Management

  1. Przejdź do Portalu Azure.
  2. Przejdź do Microsoft Entra ID (dawniej Azure Active Directory).
  3. Wybierz Privileged Identity Management z menu.
  4. Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby włączyć usługę PIM dla katalogu.

Krok 2. Przypisywanie ról dla zasobów enklawy

  1. Na pulpicie nawigacyjnym usługi PIM wybierz pozycję Azure Zasoby.

  2. Wybierz subskrypcję lub grupę zasobów zawierającą zasób Azure Enklawy.

  3. Przypisz żądane role do użytkowników lub grup. Typowe role obejmują:

    • Właściciel: pełny dostęp do zarządzania enklawą i zasobami obciążeń.
    • Współautor: uprawnienia do zarządzania zasobami, ale nie uzyskują dostępu do ustawień związanych z zabezpieczeniami.
    • Czytelnik: dostęp tylko do odczytu w celu monitorowania i zapewnienia zgodności.
  4. Dla każdej roli skonfiguruj następujące ustawienia:

    • Wymagana aktywacja: upewnij się, że rola wymaga aktywacji dostępu JIT.
    • Zakres przypisania: ogranicz rolę do określonych zasobów, takich jak zarządzana grupa zasobów enklawy lub grupy zasobów obciążenia enklawy.

Krok 3. Definiowanie ustawień zatwierdzania

  1. Przejdź do ustawień roli w usłudze PIM.
  2. Włącz opcję Wymagaj zatwierdzenia, aby aktywować.
  3. Określ osoby zatwierdzające, takie jak administratorzy lub menedżerowie projektów, którzy będą weryfikować żądania dostępu.
  4. Skonfiguruj ustawienia powiadomień , aby osoby zatwierdzające alerty i użytkownicy otrzymywali alerty po wysłaniu lub zatwierdzeniu żądań.

Krok 4. Konfigurowanie zasad aktywacji

  1. W ustawieniach roli zdefiniuj warunki aktywacji:
    • Maksymalny czas trwania aktywacji: ustaw czas trwania (na przykład 1 godzinę, 8 godzin), dla którego rola jest aktywna po zatwierdzeniu.
    • Multi-Factor Authentication (MFA): Wymagaj uwierzytelniania wieloskładnikowego dla wszystkich aktywacji.
    • Uzasadnienie: Wymagaj od użytkowników podania przyczyny żądania dostępu.

Krok 5. Testowanie konfiguracji

  1. Przypisz skonfigurowaną rolę do użytkownika testowego.
  2. Poproś użytkownika o aktywację dla roli:
    • Użytkownik przechodzi do pulpitu nawigacyjnego usługi PIM i wybiera pozycję Moje role.
    • Użytkownik wybiera żądaną rolę i przesyła żądanie aktywacji z uzasadnieniem.
  3. Zatwierdź żądanie weryfikacji przepływu pracy.
  4. Sprawdź, czy uprawnienia zostały przyznane i automatycznie odwołane po upływie określonego czasu trwania.

Zalety dostępu JIT w enklawie Azure

  • Ulepszone zabezpieczenia:

    • Ograniczony czasowo dostęp minimalizuje narażenie na poufne zasoby.
    • Dostęp warunkowy wymusza silną tożsamość i weryfikację urządzenia.
  • Elastyczność operacyjna:

    • Użytkownicy mogą szybko żądać i otrzymywać niezbędne uprawnienia do określonych zadań.
    • Osoby zatwierdzające zachowują kontrolę nad tym, kto uzyskuje dostęp do zasobów enklawy i kiedy.
  • Zgodność i możliwość inspekcji:

    • Dzienniki wszystkich żądań dostępu, zatwierdzeń i akcji zapewniają możliwość śledzenia inspekcji.
    • Integracja z narzędziami, takimi jak Azure Monitor i Microsoft Sentinel, zwiększa widoczność.

Zasoby, aby dowiedzieć się więcej

Skonfiguruj dostęp na żądanie za pomocą Privileged Identity Management i Azure Enclave, aby zapewnić bezpieczną, skalowalną strukturę do zarządzania tymczasowymi uprawnieniami. Takie podejście obsługuje elastyczność operacyjną przy zachowaniu niezawodnego poziomu zabezpieczeń i zgodności ze standardami organizacyjnymi.