Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule wyjaśniono, jak przeglądać, zatwierdzać i odrzucać wnioski o zatwierdzenie w usłudze Azure Enclave. Użytkownicy z rolą osoby zatwierdzającej enklawy mogą zarządzać żądaniami zatwierdzenia w celu zapewnienia odpowiedniego nadzoru nad zmianami infrastruktury krytycznej.
Ważna
Funkcja Zatwierdzenia jest obecnie dostępna w wersji zapoznawczej. Ta funkcja jest zachęcana do testowania, ale nie powinna być używana w przypadku obciążeń produkcyjnych w wersji zapoznawczej.
Prerequisites
Do zarządzania żądaniami zatwierdzenia potrzebne są następujące elementy:
- Rola osoby zatwierdzającej enklawy przypisana na poziomie enklawy lub społeczności
- Dostęp do witryny Azure Portal lub interfejsu wiersza polecenia platformy Azure
- Uprawnienia do wyświetlania zasobów związanych z żądaniem zatwierdzenia
Wyświetlanie żądań oczekujących na zatwierdzenie
Zaloguj się do portalu Azure.
Przejdź do zasobu enklawy lub społeczności Azure Enclave.
W menu nawigacji po lewej stronie wybierz pozycję
Approvals.Na stronie Zatwierdzenia są wyświetlane wszystkie oczekujące, zatwierdzone i odrzucone żądania.
Użyj filtrów, aby wyświetlić określone typy żądań:
-
Approval status:Pending,ApprovedRejected -
Requestor: Filtruj według osób, które przesłały żądanie -
Requested on: Filtruj według zakresu daty/godziny przesyłania -
Parent Resource: Filtruj według enklawy lub interesującej Cię społeczności -
Action Type(jeśli jest wyświetlany w środowisku portalu): filtruj według żądanej operacji
-
Przeglądanie żądania zatwierdzenia
Przed zatwierdzeniem lub odrzuceniem żądania dokładnie przejrzyj szczegóły:
Na
Approvalsliście wybierz żądanie, które chcesz przejrzeć.Na stronie szczegółów zatwierdzenia są wyświetlane:
-
Request type: typ zasobu lub operacji (na przykładEnclave Connection) -
Requested by: użytkownik, który przesłał żądanie -
Request date: Po przesłaniu żądania -
Resource details: Informacje o tworzonym lub zmodyfikowanym zasobie -
Justification: Powód podany przez osobę zgłaszającą (jeśli jest dostępny) -
Impact assessment: Potencjalny efekt zatwierdzenia żądania -
Security considerations: Wpływ na bezpieczeństwo zmiany
-
Przed podjęciem decyzji dokładnie przejrzyj wszystkie informacje.
Zatwierdzanie żądania
Po przejrzeniu żądania zatwierdź je, aby zezwolić na kontynuowanie zmiany:
Na stronie szczegółów zatwierdzenia wybierz pozycję
Approve.W oknie dialogowym zatwierdzania:
-
Add comments(opcjonalnie): podaj kontekst lub warunki zatwierdzenia
-
Wybierz
Confirm, aby zatwierdzić żądanie.Stan żądania to teraz
Approved, a zmiana zasobu jest implementowana automatycznie.
Odrzucanie żądania
Jeśli żądanie nie spełnia kryteriów zatwierdzenia, odrzuć je z wyraźnym wyjaśnieniem:
Na stronie szczegółów zatwierdzenia wybierz pozycję
Reject.W oknie dialogowym odrzucenia:
-
Reason for rejection(wymagane): wyjaśnij, dlaczego żądanie jest odrzucane -
Suggestions(opcjonalnie): podaj wskazówki dotyczące ponownego przekazywania żądania
-
Wybierz
Confirm, aby odrzucić żądanie.Stan żądania zmieni się na
Rejectedi zmiana zasobu nie zostanie zaimplementowana.
Typowe scenariusze zatwierdzania
Zatwierdzanie tworzenia enklawy
Podczas przeglądania żądania utworzenia enklawy:
- Weryfikowanie celu i własności: Upewnij się, że enklawa ma jasny cel biznesowy i odpowiedzialność właścicieli
- Sprawdź lokalizację i zakres: Sprawdź, czy enklawa jest tworzona we właściwej społeczności i w odpowiednim zakresie
- Przejrzyj podstawowe wymagania dotyczące zabezpieczeń: upewnij się, że zaplanowano wymagany ład organizacyjny i zabezpieczenia
- Potwierdzanie standardów nazewnictwa i cyklu życia: weryfikowanie zgodności z wymaganiami dotyczącymi nazewnictwa, tagowania i cyklu życia
Przykładowe zatwierdzenie: "Zatwierdzone. Nowa enklawa obsługuje zatwierdzony plan dołączania obciążenia i spełnia wymagania dotyczące własności i ładu.
Przykładowe odrzucenie: "Odrzucono. Cel enklawy i informacje o właścicielu są niekompletne. Przed ponownym przesłaniem wskaż osoby odpowiedzialne i zaktualizowane uzasadnienie wdrożenia.
Zatwierdzanie zmiany trybu konserwacji
Podczas rozpatrywania żądania włączenia trybu konserwacji:
- Sprawdzanie okna obsługi: potwierdź, że zmiana jest zgodna z zatwierdzonym oknem obsługi
- Weryfikowanie komunikacji dotyczącej wpływu: upewnij się, że osoby biorące udział w projekcie są informowane
- Sprawdź plany wycofywania/gotowości: upewnij się, że istnieje wyraźny plan wycofywania lub ukończenia
- Ocena ryzyka operacyjnego: Przegląd efektu usługi i zależności przed zatwierdzeniem
Przykładowe zatwierdzenie: "Zatwierdzone. Tryb konserwacji jest zaplanowany w zatwierdzonym oknie zmiany z udokumentowanym planem wycofywania.
Przykładowe odrzucenie: "Odrzucono. Brak okna obsługi i planu efektu usługi. Dodaj szczegóły gotowości operacyjnej i prześlij ponownie".
Zatwierdzanie połączenia z enklawą
Podczas przeglądania żądania nawiązania połączenia z enklawą:
- Sprawdź źródło i miejsce docelowe: Upewnij się, że połączenie znajduje się między autoryzowanymi enklawami lub zewnętrznymi punktami końcowymi
- Sprawdzanie reguł sieci: Przejrzyj reguły zapory i konfiguracje sieciowej grupy zabezpieczeń
- Weryfikowanie uzasadnienia biznesowego: Upewnij się, że istnieje uzasadnione zapotrzebowanie biznesowe na połączenie
- Ocena implikacji zabezpieczeń: oceń, czy połączenie stwarza jakiekolwiek zagrożenia bezpieczeństwa
- Przejrzyj wymagania dotyczące zgodności: Upewnij się, że połączenie spełnia standardy zgodności organizacji
Przykładowe zatwierdzenie: "Zatwierdzone. Połączenie między enklawą produkcyjną a enklawą rejestrowania dzienników jest niezbędne do scentralizowanej agregacji dzienników. Zespół ds. zabezpieczeń zweryfikował reguły zapory sieciowej.
Przykładowe odrzucenie: "Odrzucono. Połączenie z zewnętrznym punktem końcowym wymaga dokładniejszego przeglądu zabezpieczeń. Przed ponownym przesłaniem przedstaw szczegółową ocenę bezpieczeństwa i uzyskaj zgodę działu InfoSec.
Zatwierdzanie punktu końcowego enklawy
Podczas sprawdzania żądania dotyczącego punktu końcowego enklawy:
- Przejrzyj reguły punktów końcowych: sprawdź, czy reguły sieciowe są dodawane lub modyfikowane
- Sprawdź dozwolony/odrzucony ruch: Upewnij się, że mechanizmy kontroli punktu końcowego są zgodne z zasadami zabezpieczeń
- Sprawdź, czy nie ma nadmiernie liberalnych reguł: poszukaj reguł, które mogą przyznawać zbyt szeroki dostęp
- Weryfikowanie zgodności: potwierdzanie, że konfiguracja punktu końcowego spełnia wymagania dotyczące zgodności
Przykładowe zatwierdzenie: "Zatwierdzone. Konfiguracja punktu końcowego jest zgodna z zasadami najniższych uprawnień, a zespół ds. zabezpieczeń sieci przejrzył to żądanie".
Przykładowe odrzucenie: "Odrzucono. Punkt końcowy zezwala na ruch z wersji 0.0.0.0/0, co narusza zasady zabezpieczeń. Ogranicz do określonych zakresów adresów IP i prześlij ponownie".
Zatwierdzanie punktu końcowego społeczności
Podczas przeglądania żądania punktu końcowego społeczności:
- Ocena łączności zewnętrznej: sprawdź, czy miejsce docelowe zewnętrzne jest zaufane i konieczne
- Przejrzyj konfigurację centrum tranzytowego: jeśli jest zaangażowana sieć VPN lub usługa ExpressRoute, upewnij się, że konfiguracja jest prawidłowa
- Sprawdź reguły zapory: Sprawdź, czy reguły Azure Firewall są odpowiednio restrykcyjne
- Zweryfikuj dostęp innych firm: jeśli zezwalasz na dostęp do/z zewnętrznych stron, upewnij się, że autoryzacja jest prawidłowa
Przykładowe zatwierdzenie: "Zatwierdzone. Połączenie sieci VPN z siecią partnerów jest wymagane do wymiany danych zgodnie z postanowieniami umowy o partnerstwie. Połączenie jest prawidłowo zabezpieczone za pomocą protokołu IPsec".
Przykładowe odrzucenie: "Odrzucono. Połączenie zewnętrzne wymaga zatwierdzenia przez dyrektora ds. zabezpieczeń informacji (CISO). Uzyskaj pisemne zatwierdzenie i dołącz do żądania".
Operacje zatwierdzania zbiorczego
W przypadku wielu powiązanych żądań można wykonywać operacje zbiorcze:
Na
Approvalsliście zaznacz pole wyboru obok wielu oczekujących żądań.Wybierz
Bulk Actions>Approve selectedlubReject selected.Podaj komentarze lub przyczyny odrzucenia, które mają zastosowanie do wszystkich wybranych żądań.
Wybierz
Confirm, aby przetworzyć wszystkie żądania.
Wyświetlanie historii zatwierdzania
Aby zachować zgodność i dzienniki inspekcji, możesz przejrzeć historię wszystkich decyzji dotyczących zatwierdzania:
Przejdź do enklawy lub zasobu społeczności.
Wybierz pozycję
Approvalsw menu nawigacji po lewej stronie.Wybierz kartę
History, aby wyświetlić wszystkie wcześniejsze zatwierdzenia i odrzucenia.Filtrowanie według:
-
Date range: Wyświetlanie zatwierdzeń w określonym przedziale czasu -
Approver: Zobacz decyzje podejmowane przez określone osoby zatwierdzające -
Status: Wyświetlanie tylko zatwierdzonych lub odrzuconych żądań -
Request type: Filtruj według typu zasobu
-
Wybierz dowolne żądanie historyczne, aby wyświetlić pełne szczegóły, w tym komentarze i znaczniki czasu.
Zachowanie powiadomień
Funkcja Zatwierdzenia nie udostępnia obecnie wbudowanej opcji powiadomienia e-mail dla żądań zatwierdzenia.
Monitorowanie i procesy operacyjne organizacji umożliwiają śledzenie i klasyfikację oczekujących zatwierdzeń.
Najlepsze rozwiązania dotyczące zarządzania zatwierdzeniami
Podczas zarządzania żądaniami zatwierdzenia:
Reaguj niezwłocznie: Odpowiadaj terminowo na żądania zatwierdzenia, aby uniknąć blokowania prawidłowych operacji
Przekaż wyraźną opinię: Podczas odrzucania żądań wyjaśnij przyczynę i podaj wskazówki dotyczące ponownego przekazywania
Decyzje dotyczące dokumentów: dodawanie komentarzy do zatwierdzeń wyjaśniających przyczyny, szczególnie w przypadku złożonych decyzji
Użyj spójnych kryteriów: zastosuj te same standardy zatwierdzania w podobnych żądaniach, aby zapewnić uczciwość
Eskaluj w razie potrzeby: jeśli nie masz pewności co do żądania, eskaluj do wyższych kadr kierowniczych lub zespołów ds. zabezpieczeń
Regularne inspekcje: Okresowe przeglądanie historii zatwierdzania w celu zidentyfikowania wzorców lub potencjalnych problemów
Zasady aktualizacji: Na podstawie wzorców zatwierdzeń zaktualizuj zasady nadzoru, aby usprawnić proces
Komunikowanie się z osobami żądających: w przypadku złożonych żądań należy rozważyć dyskusję z osobami żądających przed podjęciem decyzji
Delegowanie uprawnień do zatwierdzania
W niektórych przypadkach może być konieczne tymczasowe delegowanie urzędu zatwierdzania:
Przejdź do
Access control (IAM)dla enklawy lub społeczności.Przypisz rolę osoby zatwierdzającej enklawy do delegata.
Ustaw datę wygaśnięcia dla delegowania tymczasowego.
W przypadku stałego delegowania uprawnień rozważ użycie usługi Azure PIM z odpowiednimi przepływami zatwierdzania.
Dowiedz się więcej na temat przypisań ról
Troubleshooting
Nie można wyświetlić oczekujących żądań zatwierdzenia
Przyczyna: Nie masz roli osoby zatwierdzającej enklawy lub rola jest przypisana w niewłaściwym zakresie.
Rozwiązanie: sprawdź u administratora, że masz przypisaną rolę osoby zatwierdzającej enklawy na odpowiednim poziomie (enklawa lub społeczność).
Zatwierdzone żądanie nie jest implementowane
Przyczyna: Zasób może mieć konflikty lub niewystarczające uprawnienia do ukończenia wdrożenia.
Rozwiązanie: Sprawdź dzienniki aktywności Azure pod kątem błędów. Upewnij się, że system ma niezbędne uprawnienia do zaimplementowania zatwierdzonej zmiany.
Nie można zatwierdzić lub odrzucić
Przyczyna: Sprawdź, czy inny osoba zatwierdzająca przetworzyła już żądanie lub czy wystąpił problem z uprawnieniami.
Rozwiązanie: Odśwież stronę, aby wyświetlić bieżący stan. Jeśli problem nadal występuje, sprawdź przypisaną Ci rolę.