Zarządzanie żądaniami zatwierdzenia w enklawie Azure

W tym artykule wyjaśniono, jak przeglądać, zatwierdzać i odrzucać wnioski o zatwierdzenie w usłudze Azure Enclave. Użytkownicy z rolą osoby zatwierdzającej enklawy mogą zarządzać żądaniami zatwierdzenia w celu zapewnienia odpowiedniego nadzoru nad zmianami infrastruktury krytycznej.

Ważna

Funkcja Zatwierdzenia jest obecnie dostępna w wersji zapoznawczej. Ta funkcja jest zachęcana do testowania, ale nie powinna być używana w przypadku obciążeń produkcyjnych w wersji zapoznawczej.

Prerequisites

Do zarządzania żądaniami zatwierdzenia potrzebne są następujące elementy:

  • Rola osoby zatwierdzającej enklawy przypisana na poziomie enklawy lub społeczności
  • Dostęp do witryny Azure Portal lub interfejsu wiersza polecenia platformy Azure
  • Uprawnienia do wyświetlania zasobów związanych z żądaniem zatwierdzenia

Wyświetlanie żądań oczekujących na zatwierdzenie

  1. Zaloguj się do portalu Azure.

  2. Przejdź do zasobu enklawy lub społeczności Azure Enclave.

  3. W menu nawigacji po lewej stronie wybierz pozycję Approvals.

  4. Na stronie Zatwierdzenia są wyświetlane wszystkie oczekujące, zatwierdzone i odrzucone żądania.

  5. Użyj filtrów, aby wyświetlić określone typy żądań:

    • Approval status: Pending, ApprovedRejected
    • Requestor: Filtruj według osób, które przesłały żądanie
    • Requested on: Filtruj według zakresu daty/godziny przesyłania
    • Parent Resource: Filtruj według enklawy lub interesującej Cię społeczności
    • Action Type (jeśli jest wyświetlany w środowisku portalu): filtruj według żądanej operacji

Przeglądanie żądania zatwierdzenia

Przed zatwierdzeniem lub odrzuceniem żądania dokładnie przejrzyj szczegóły:

  1. Na Approvals liście wybierz żądanie, które chcesz przejrzeć.

  2. Na stronie szczegółów zatwierdzenia są wyświetlane:

    • Request type: typ zasobu lub operacji (na przykład Enclave Connection)
    • Requested by: użytkownik, który przesłał żądanie
    • Request date: Po przesłaniu żądania
    • Resource details: Informacje o tworzonym lub zmodyfikowanym zasobie
    • Justification: Powód podany przez osobę zgłaszającą (jeśli jest dostępny)
    • Impact assessment: Potencjalny efekt zatwierdzenia żądania
    • Security considerations: Wpływ na bezpieczeństwo zmiany
  3. Przed podjęciem decyzji dokładnie przejrzyj wszystkie informacje.

Zatwierdzanie żądania

Po przejrzeniu żądania zatwierdź je, aby zezwolić na kontynuowanie zmiany:

  1. Na stronie szczegółów zatwierdzenia wybierz pozycję Approve.

  2. W oknie dialogowym zatwierdzania:

    • Add comments (opcjonalnie): podaj kontekst lub warunki zatwierdzenia
  3. Wybierz Confirm , aby zatwierdzić żądanie.

  4. Stan żądania to teraz Approved , a zmiana zasobu jest implementowana automatycznie.

Odrzucanie żądania

Jeśli żądanie nie spełnia kryteriów zatwierdzenia, odrzuć je z wyraźnym wyjaśnieniem:

  1. Na stronie szczegółów zatwierdzenia wybierz pozycję Reject.

  2. W oknie dialogowym odrzucenia:

    • Reason for rejection (wymagane): wyjaśnij, dlaczego żądanie jest odrzucane
    • Suggestions (opcjonalnie): podaj wskazówki dotyczące ponownego przekazywania żądania
  3. Wybierz Confirm , aby odrzucić żądanie.

  4. Stan żądania zmieni się na Rejected i zmiana zasobu nie zostanie zaimplementowana.

Typowe scenariusze zatwierdzania

Zatwierdzanie tworzenia enklawy

Podczas przeglądania żądania utworzenia enklawy:

  1. Weryfikowanie celu i własności: Upewnij się, że enklawa ma jasny cel biznesowy i odpowiedzialność właścicieli
  2. Sprawdź lokalizację i zakres: Sprawdź, czy enklawa jest tworzona we właściwej społeczności i w odpowiednim zakresie
  3. Przejrzyj podstawowe wymagania dotyczące zabezpieczeń: upewnij się, że zaplanowano wymagany ład organizacyjny i zabezpieczenia
  4. Potwierdzanie standardów nazewnictwa i cyklu życia: weryfikowanie zgodności z wymaganiami dotyczącymi nazewnictwa, tagowania i cyklu życia

Przykładowe zatwierdzenie: "Zatwierdzone. Nowa enklawa obsługuje zatwierdzony plan dołączania obciążenia i spełnia wymagania dotyczące własności i ładu.

Przykładowe odrzucenie: "Odrzucono. Cel enklawy i informacje o właścicielu są niekompletne. Przed ponownym przesłaniem wskaż osoby odpowiedzialne i zaktualizowane uzasadnienie wdrożenia.

Zatwierdzanie zmiany trybu konserwacji

Podczas rozpatrywania żądania włączenia trybu konserwacji:

  1. Sprawdzanie okna obsługi: potwierdź, że zmiana jest zgodna z zatwierdzonym oknem obsługi
  2. Weryfikowanie komunikacji dotyczącej wpływu: upewnij się, że osoby biorące udział w projekcie są informowane
  3. Sprawdź plany wycofywania/gotowości: upewnij się, że istnieje wyraźny plan wycofywania lub ukończenia
  4. Ocena ryzyka operacyjnego: Przegląd efektu usługi i zależności przed zatwierdzeniem

Przykładowe zatwierdzenie: "Zatwierdzone. Tryb konserwacji jest zaplanowany w zatwierdzonym oknie zmiany z udokumentowanym planem wycofywania.

Przykładowe odrzucenie: "Odrzucono. Brak okna obsługi i planu efektu usługi. Dodaj szczegóły gotowości operacyjnej i prześlij ponownie".

Zatwierdzanie połączenia z enklawą

Podczas przeglądania żądania nawiązania połączenia z enklawą:

  1. Sprawdź źródło i miejsce docelowe: Upewnij się, że połączenie znajduje się między autoryzowanymi enklawami lub zewnętrznymi punktami końcowymi
  2. Sprawdzanie reguł sieci: Przejrzyj reguły zapory i konfiguracje sieciowej grupy zabezpieczeń
  3. Weryfikowanie uzasadnienia biznesowego: Upewnij się, że istnieje uzasadnione zapotrzebowanie biznesowe na połączenie
  4. Ocena implikacji zabezpieczeń: oceń, czy połączenie stwarza jakiekolwiek zagrożenia bezpieczeństwa
  5. Przejrzyj wymagania dotyczące zgodności: Upewnij się, że połączenie spełnia standardy zgodności organizacji

Przykładowe zatwierdzenie: "Zatwierdzone. Połączenie między enklawą produkcyjną a enklawą rejestrowania dzienników jest niezbędne do scentralizowanej agregacji dzienników. Zespół ds. zabezpieczeń zweryfikował reguły zapory sieciowej.

Przykładowe odrzucenie: "Odrzucono. Połączenie z zewnętrznym punktem końcowym wymaga dokładniejszego przeglądu zabezpieczeń. Przed ponownym przesłaniem przedstaw szczegółową ocenę bezpieczeństwa i uzyskaj zgodę działu InfoSec.

Zatwierdzanie punktu końcowego enklawy

Podczas sprawdzania żądania dotyczącego punktu końcowego enklawy:

  1. Przejrzyj reguły punktów końcowych: sprawdź, czy reguły sieciowe są dodawane lub modyfikowane
  2. Sprawdź dozwolony/odrzucony ruch: Upewnij się, że mechanizmy kontroli punktu końcowego są zgodne z zasadami zabezpieczeń
  3. Sprawdź, czy nie ma nadmiernie liberalnych reguł: poszukaj reguł, które mogą przyznawać zbyt szeroki dostęp
  4. Weryfikowanie zgodności: potwierdzanie, że konfiguracja punktu końcowego spełnia wymagania dotyczące zgodności

Przykładowe zatwierdzenie: "Zatwierdzone. Konfiguracja punktu końcowego jest zgodna z zasadami najniższych uprawnień, a zespół ds. zabezpieczeń sieci przejrzył to żądanie".

Przykładowe odrzucenie: "Odrzucono. Punkt końcowy zezwala na ruch z wersji 0.0.0.0/0, co narusza zasady zabezpieczeń. Ogranicz do określonych zakresów adresów IP i prześlij ponownie".

Zatwierdzanie punktu końcowego społeczności

Podczas przeglądania żądania punktu końcowego społeczności:

  1. Ocena łączności zewnętrznej: sprawdź, czy miejsce docelowe zewnętrzne jest zaufane i konieczne
  2. Przejrzyj konfigurację centrum tranzytowego: jeśli jest zaangażowana sieć VPN lub usługa ExpressRoute, upewnij się, że konfiguracja jest prawidłowa
  3. Sprawdź reguły zapory: Sprawdź, czy reguły Azure Firewall są odpowiednio restrykcyjne
  4. Zweryfikuj dostęp innych firm: jeśli zezwalasz na dostęp do/z zewnętrznych stron, upewnij się, że autoryzacja jest prawidłowa

Przykładowe zatwierdzenie: "Zatwierdzone. Połączenie sieci VPN z siecią partnerów jest wymagane do wymiany danych zgodnie z postanowieniami umowy o partnerstwie. Połączenie jest prawidłowo zabezpieczone za pomocą protokołu IPsec".

Przykładowe odrzucenie: "Odrzucono. Połączenie zewnętrzne wymaga zatwierdzenia przez dyrektora ds. zabezpieczeń informacji (CISO). Uzyskaj pisemne zatwierdzenie i dołącz do żądania".

Operacje zatwierdzania zbiorczego

W przypadku wielu powiązanych żądań można wykonywać operacje zbiorcze:

  1. Na Approvals liście zaznacz pole wyboru obok wielu oczekujących żądań.

  2. Wybierz Bulk Actions>Approve selected lub Reject selected.

  3. Podaj komentarze lub przyczyny odrzucenia, które mają zastosowanie do wszystkich wybranych żądań.

  4. Wybierz Confirm , aby przetworzyć wszystkie żądania.

Wyświetlanie historii zatwierdzania

Aby zachować zgodność i dzienniki inspekcji, możesz przejrzeć historię wszystkich decyzji dotyczących zatwierdzania:

  1. Przejdź do enklawy lub zasobu społeczności.

  2. Wybierz pozycję Approvals w menu nawigacji po lewej stronie.

  3. Wybierz kartę History, aby wyświetlić wszystkie wcześniejsze zatwierdzenia i odrzucenia.

  4. Filtrowanie według:

    • Date range: Wyświetlanie zatwierdzeń w określonym przedziale czasu
    • Approver: Zobacz decyzje podejmowane przez określone osoby zatwierdzające
    • Status: Wyświetlanie tylko zatwierdzonych lub odrzuconych żądań
    • Request type: Filtruj według typu zasobu
  5. Wybierz dowolne żądanie historyczne, aby wyświetlić pełne szczegóły, w tym komentarze i znaczniki czasu.

Zachowanie powiadomień

Funkcja Zatwierdzenia nie udostępnia obecnie wbudowanej opcji powiadomienia e-mail dla żądań zatwierdzenia.

Monitorowanie i procesy operacyjne organizacji umożliwiają śledzenie i klasyfikację oczekujących zatwierdzeń.

Najlepsze rozwiązania dotyczące zarządzania zatwierdzeniami

Podczas zarządzania żądaniami zatwierdzenia:

  1. Reaguj niezwłocznie: Odpowiadaj terminowo na żądania zatwierdzenia, aby uniknąć blokowania prawidłowych operacji

  2. Przekaż wyraźną opinię: Podczas odrzucania żądań wyjaśnij przyczynę i podaj wskazówki dotyczące ponownego przekazywania

  3. Decyzje dotyczące dokumentów: dodawanie komentarzy do zatwierdzeń wyjaśniających przyczyny, szczególnie w przypadku złożonych decyzji

  4. Użyj spójnych kryteriów: zastosuj te same standardy zatwierdzania w podobnych żądaniach, aby zapewnić uczciwość

  5. Eskaluj w razie potrzeby: jeśli nie masz pewności co do żądania, eskaluj do wyższych kadr kierowniczych lub zespołów ds. zabezpieczeń

  6. Regularne inspekcje: Okresowe przeglądanie historii zatwierdzania w celu zidentyfikowania wzorców lub potencjalnych problemów

  7. Zasady aktualizacji: Na podstawie wzorców zatwierdzeń zaktualizuj zasady nadzoru, aby usprawnić proces

  8. Komunikowanie się z osobami żądających: w przypadku złożonych żądań należy rozważyć dyskusję z osobami żądających przed podjęciem decyzji

Delegowanie uprawnień do zatwierdzania

W niektórych przypadkach może być konieczne tymczasowe delegowanie urzędu zatwierdzania:

  1. Przejdź do Access control (IAM) dla enklawy lub społeczności.

  2. Przypisz rolę osoby zatwierdzającej enklawy do delegata.

  3. Ustaw datę wygaśnięcia dla delegowania tymczasowego.

  4. W przypadku stałego delegowania uprawnień rozważ użycie usługi Azure PIM z odpowiednimi przepływami zatwierdzania.

Dowiedz się więcej na temat przypisań ról

Troubleshooting

Nie można wyświetlić oczekujących żądań zatwierdzenia

Przyczyna: Nie masz roli osoby zatwierdzającej enklawy lub rola jest przypisana w niewłaściwym zakresie.

Rozwiązanie: sprawdź u administratora, że masz przypisaną rolę osoby zatwierdzającej enklawy na odpowiednim poziomie (enklawa lub społeczność).

Zatwierdzone żądanie nie jest implementowane

Przyczyna: Zasób może mieć konflikty lub niewystarczające uprawnienia do ukończenia wdrożenia.

Rozwiązanie: Sprawdź dzienniki aktywności Azure pod kątem błędów. Upewnij się, że system ma niezbędne uprawnienia do zaimplementowania zatwierdzonej zmiany.

Nie można zatwierdzić lub odrzucić

Przyczyna: Sprawdź, czy inny osoba zatwierdzająca przetworzyła już żądanie lub czy wystąpił problem z uprawnieniami.

Rozwiązanie: Odśwież stronę, aby wyświetlić bieżący stan. Jeśli problem nadal występuje, sprawdź przypisaną Ci rolę.

Następne kroki