Czym są akceptacje w Azure Enclave?

Zatwierdzenia w usłudze Azure Enclave zapewniają dodatkową warstwę ładu organizacyjnego i kontroli nad operacjami infrastruktury krytycznej. Ta funkcja umożliwia administratorom kolejkę żądań tworzenia nowych zasobów lub modyfikowania istniejących zasobów, jednocześnie wymagając jawnego zatwierdzenia przed wdrożeniem zmian.

Rozważ następujące scenariusze zatwierdzania:

  • Jesteś ekspertem ds. cybernetycznych społeczności i chcesz, aby zespół administratorów utworzył nowe enklawy, ale musisz zatwierdzić tworzenie enklawy. Dodaj siebie jako wymaganą osobę zatwierdzającą w przypadku nowych enklaw.
  • Zespół ds. cyberbezpieczeństwa społeczności musi przejrzeć nowe połączenia z enklawą, aby pomóc w utrzymaniu bezpieczeństwa i izolacji społeczności. Dodaj grupę zabezpieczeń dla zespołu ds. cyberbezpieczeństwa społeczności jako wymaganą osobę zatwierdzającą do tworzenia i aktualizacji połączeń enklawy.
  • Jesteś właścicielem enklawy, który hostuje udostępnioną aplikację internetową. Utworzyłeś punkt końcowy enklawy, aby inne enklawy mogły połączyć się z Twoją aplikacją internetową. Powierzasz trzem osobom przegląd zmian w tym punkcie końcowym pod kątem dostępności i bezpieczeństwa. Dodaj grupę zabezpieczeń jako wymaganego zatwierdzającego dla połączeń do punktu końcowego enklawy.

Ważna

Funkcja Zatwierdzenia jest obecnie dostępna w wersji zapoznawczej. Ta funkcja jest zachęcana do testowania, ale nie powinna być używana w przypadku obciążeń produkcyjnych w wersji zapoznawczej.

Porównanie przepływu tworzenia enklawy

Na poniższym diagramie pokazano, jak tworzenie enklawy różni się, gdy zatwierdzenia są wyłączone i włączone:

Diagram przedstawiający proces tworzenia enklawy z zatwierdzeniami i bez zatwierdzeń.

Flow Description
Bez zatwierdzeń Tworzenie enklawy następuje natychmiast po przesłaniu żądania. Użytkownik z uprawnieniami do tworzenia tworzy enklawę bez większego nadzoru.
Z zatwierdzeniami Tworzenie enklawy przechodzi w stan oczekiwania, wymagający wyraźnego zatwierdzenia przed rozpoczęciem aprowizacji. Odrzucone żądania są rejestrowane bez tworzenia zasobów.

Note

W tym przykładzie przyjęto założenie, że użytkownik ma uprawnienia do utworzenia zasobu, ponieważ ta kontrola jest częścią typowego przepływu w Azure. Funkcja zatwierdzania dodaje kolejną warstwę ładu, gdy użytkownik ma już uprawnienia do tworzenia zasobu.

Dlaczego warto używać zatwierdzeń?

Zatwierdzenia pomagają organizacjom zachować ścisłe standardy ładu i zabezpieczeń dla poufnych środowisk przez:

  • Wymuszanie rozdzielenia obowiązków: Zapewnienie, że osoba żądająca zmiany nie jest tą samą osobą zatwierdzającą
  • Zapobieganie nieautoryzowanym zmianom: wymaganie jawnego zatwierdzenia przed wprowadzeniem krytycznych modyfikacji infrastruktury
  • Ulepszanie dzienników inspekcji: tworzenie kompleksowego rejestru osób, które zażądały zmian, kto je zatwierdził, oraz kiedy
  • Zmniejszenie ryzyka: przechwytywanie potencjalnych błędów konfiguracji lub nieautoryzowanych zmian przed ich wdrożeniem
  • Obsługa wymagań dotyczących zgodności: spełnianie wymagań prawnych dotyczących zarządzania zmianami i nadzoru
  • Włączanie kontrolowanych wdrożeń: umożliwianie zespołom przygotowywania zmian przy jednoczesnym wymaganiu nadzoru nad zarządzaniem przed wykonaniem

Jak działają zatwierdzenia

Przepływ pracy zatwierdzania w usłudze Azure Enclave obejmuje następujące kluczowe kroki:

  1. Przesyłanie żądania: użytkownik z odpowiednimi uprawnieniami inicjuje akcję, która wymaga zatwierdzenia, na przykład utworzenie połączenia enklawy lub zmodyfikowanie punktu końcowego
  2. Stan oczekiwania: żądana zmiana wprowadza stan oczekiwania i jest w kolejce do przeglądu
  3. Przegląd akceptacji: użytkownicy z rolą osoby zatwierdzającej Enclave mogą przeglądać oczekujące wnioski o zatwierdzenie
  4. Decyzja: Osoba zatwierdzająca zatwierdza lub odrzuca żądanie z opcjonalnymi komentarzami
  5. Implementacja: jeśli zostanie zatwierdzona, zmiana jest implementowana automatycznie; jeśli zostanie odrzucona, żądanie zostanie odrzucone

Zasoby wymagające zatwierdzenia

Gdy funkcja Zatwierdzenia jest włączona dla akcji zasobu, ta akcja wymaga zatwierdzenia:

  • Tworzenie enklawy: tworzenie nowej enklawy
  • Tryb konserwacji: Modyfikowanie trybu konserwacji w enklawie, w tym włączanie lub wyłączanie trybu konserwacji
  • Połączenia enklawy: Tworzenie nowych połączeń między enklawami lub zasobami zewnętrznymi lub modyfikowanie istniejących połączeń
  • Punkty końcowe enklawy: Modyfikowanie konfiguracji punktów końcowych kontrolujących dostęp do sieci
  • Punkty końcowe społecznościowe: zmiany w regułach sieciowych na poziomie społeczności

Określone operacje wymagające zatwierdzenia można skonfigurować w ustawieniach społeczności zgodnie z wymaganiami organizacji dotyczącymi nadzoru.

Role i uprawnienia

Funkcja zatwierdzania integruje się z mechanizmem kontroli dostępu opartej na rolach (RBAC) w usłudze Azure Enclave:

Rola osoby zatwierdzającej enklawy

Rola osoby zatwierdzającej enklawy jest przeznaczona do zarządzania żądaniami zatwierdzenia:

  • Dostęp tylko do odczytu do wszystkich typów zasobów enklawy Azure
  • Jawne uprawnienia do zatwierdzania lub odrzucania oczekujących żądań zatwierdzenia
  • Nie można zainicjować zmian: Ta rola jest ściśle nadzorowana i zatwierdzana
  • Widoczność inspekcji: może wyświetlać pełną historię żądań zatwierdzenia i decyzji

Inne istotne role

  • Właściciel/współpracownik enklawy: może składać żądania wymagające zatwierdzenia, ale nie może samodzielnie ich zatwierdzać
  • Właściciel społeczności/współautor: może przesyłać żądania na poziomie społeczności wymagające zatwierdzenia
  • Enclave Reader: może przeglądać oczekujące akceptacje, ale nie może ich zatwierdzać ani odrzucać

Dowiedz się więcej o rolach RBAC usługi Azure Enclave

Integracja z Azure Privileged Identity Management

Zatwierdzenia można łączyć z Azure Privileged Identity Management (PIM) w celu zapewnienia zwiększonych zabezpieczeń:

  • Dostęp osoby zatwierdzającej na żądanie: Uprawnienia osoby zatwierdzającej można przyznać na określony czas
  • Uwierzytelnianie wieloskładnikowe: wymagaj uwierzytelniania wieloskładnikowego do działań zatwierdzających
  • Zatwierdzenie dla osób zatwierdzających: wymagaj dodatkowego zatwierdzenia przed przyznaniem uprawnień osoby zatwierdzającej
  • Kompleksowe dzienniki inspekcji: śledzenie wszystkich działań zatwierdzania zarówno w enklawie Azure, jak i w usłudze PIM

Dowiedz się więcej o dostępie just in time

Najlepsze rozwiązania

Podczas implementowania zatwierdzeń w środowisku enklawy Azure:

  1. Przypisywanie dedykowanych osób zatwierdzających: wyznaczanie określonych osób lub zespołów jako osób zatwierdzających w celu zachowania separacji obowiązków
  2. Definiowanie zasad zatwierdzania: jasno udokumentować, które zmiany wymagają zatwierdzenia i kryteriów zatwierdzania
  3. Ustal umowy SLA dla zatwierdzeń: określ ramy czasowe na podjęcie decyzji o zatwierdzeniu, aby zapobiec opóźnieniom we wdrażaniu
  4. Użyj uzasadnienia opisowego: wymagaj od osób żądających podania szczegółowych uzasadnień dotyczących żądań zmian
  5. Regularne przeglądy inspekcji: Okresowo przeglądaj dzienniki zatwierdzania w celu identyfikowania wzorców i ulepszania procesów
  6. Połącz z usługą PIM: użyj ograniczonego czasowo dostępu zatwierdzającego w środowiskach wrażliwych
  7. Przyczyny odrzucenia dokumentu: W przypadku odrzucania żądań prześlij wyraźną opinię, aby pomóc osobom żądającym zrozumieć, dlaczego

Monitorowanie i inspekcja

Wszystkie działania zatwierdzania są rejestrowane i poddawane inspekcji:

  • dzienniki aktywności Azure: wszystkie akcje zatwierdzania i odrzucania są rejestrowane w dziennikach aktywności Azure
  • Log Analytics: Wykonywanie zapytań i analizowanie wzorców i trendów zatwierdzania
  • Microsoft Sentinel: integrowanie dzienników zatwierdzania z monitorowaniem zabezpieczeń

Statusy zatwierdzenia

Zasoby podlegające zatwierdzeniu mogą istnieć w następujących stanach:

Państwa Description
Pending Żądanie jest przesyłane i oczekuje na zatwierdzenie
Approved (Zatwierdzono) Żądanie jest zatwierdzane i wdrażana jest zmiana
Rejected Żądanie jest odrzucane, a żądane zasoby nie są tworzone ani zmieniane
Połączone/aktywne Zatwierdzona zmiana została pomyślnie zaimplementowana
Rozłączone/Nieaktywne Zasób jest w stanie rozłączonym (w przypadku połączeń)

Następne kroki