Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zatwierdzenia w usłudze Azure Enclave zapewniają dodatkową warstwę ładu organizacyjnego i kontroli nad operacjami infrastruktury krytycznej. Ta funkcja umożliwia administratorom kolejkę żądań tworzenia nowych zasobów lub modyfikowania istniejących zasobów, jednocześnie wymagając jawnego zatwierdzenia przed wdrożeniem zmian. Daje to dodatkową kontrolę użytkownikom posiadającym uprawnienia do wprowadzania zmian; Ich zmiany wymagałyby dodatkowej zgody, zanim zostaną wprowadzone.
Rozważ następujące scenariusze zatwierdzania:
- Jesteś ekspertem ds. cybernetycznych społeczności i chcesz, aby zespół administratorów utworzył nowe enklawy, ale musisz zatwierdzić tworzenie enklawy. Dodaj siebie jako wymaganą osobę zatwierdzającą w przypadku nowych enklaw.
- Zespół ds. cyberbezpieczeństwa społeczności musi przejrzeć nowe połączenia z enklawą, aby pomóc w utrzymaniu bezpieczeństwa i izolacji społeczności. Dodaj grupę zabezpieczeń dla zespołu ds. cyberbezpieczeństwa społeczności jako wymaganą osobę zatwierdzającą do tworzenia i aktualizacji połączeń enklawy.
- Jesteś właścicielem enklawy, który hostuje udostępnioną aplikację internetową. Utworzyłeś punkt końcowy enklawy, aby inne enklawy mogły połączyć się z Twoją aplikacją internetową. Powierzasz trzem osobom przegląd zmian w tym punkcie końcowym pod kątem dostępności i bezpieczeństwa. Dodaj grupę zabezpieczeń jako wymaganego zatwierdzającego dla połączeń do punktu końcowego enklawy.
Ważna
Funkcja Zatwierdzenia jest obecnie dostępna w wersji zapoznawczej. Ta funkcja jest zachęcana do testowania, ale nie powinna być używana w przypadku obciążeń produkcyjnych w wersji zapoznawczej.
Wymagania wstępne
Zanim skonfigurujesz lub użyjesz zatwierdzeń, spełnij następujące warunki:
- Przypisz użytkowników lub grupy do roli Enklawy Approver , aby mogli przeglądać zgłoszenia.
- Dodaj tych użytkowników lub grupy (z rolą Enklawy Zatwierdzacza) do obowiązkowych zatwierdzaczy dla każdego ustawienia zatwierdzania, w razie potrzeby. To ty decydujesz, czy jakaś akcja wymaga obowiązkowej zgody.
- Sprawdź, czy planowani użytkownicy, którzy wprowadzają zmiany, różnią się od tych, którzy je zatwierdzają.
- Upewnij się, że twoi zatwierdzający mają dostęp do zakresów społeczności lub enklawy, gdzie tworzone są żądania.
Jeśli nie wykonasz najpierw tego przydziału, wnioski mogą wejść do stanu oczekującego bez dostępnego zatwierdzacza.
Dlaczego warto używać zatwierdzeń?
Zatwierdzenia pomagają organizacjom zachować ścisłe standardy ładu i zabezpieczeń dla poufnych środowisk przez:
- Egzekwowanie rozdzielenia obowiązków: Upewnienie się, że osoba wnioskująca o zmianę nie jest tą samą osobą, która ją zatwierdza.
- Zapobieganie nieautoryzowanym zmianom: Wymaganie wyraźnej zgody przed wejściem w życie krytycznych modyfikacji infrastruktury.
- Ulepszanie ścieżek audytu: Tworzenie kompleksowej dokumentacji tego, kto zgłaszał zmiany, kto je zatwierdził i kiedy.
- Zmniejszenie ryzyka: Wykrycie potencjalnych błędów w konfiguracji lub nieautoryzowanych zmianach przed ich wdrożeniem.
- Wspieranie wymagań zgodności: Spełnianie wymogów regulacyjnych dotyczących zarządzania zmianą i nadzoru.
- Umożliwienie kontrolowanych wdrożeń: Umożliwienie zespołom przygotowywania zmian, jednocześnie wymagającego nadzoru zarządczego przed realizacją.
Jak działają zatwierdzenia
Przepływ pracy zatwierdzania w usłudze Azure Enclave obejmuje następujące kluczowe kroki:
- Zgłoszenie żądania: Użytkownik z odpowiednimi uprawnieniami inicjuje działanie wymagające zatwierdzenia, takie jak utworzenie połączenia enklawy lub modyfikacja punktu końcowego.
- Stan oczekujący: Żądana zmiana wchodzi w stan oczekujący i jest ustawiana w kolejce do przeglądu.
- Przegląd zatwierdzenia: Użytkownicy korzystający z roli Enklawy mogą przeglądać oczekujące wnioski o zatwierdzenie.
- Decyzja: Zatwierdzający albo zatwierdza, albo odrzuca prośbę, z opcjonalnymi komentarzami.
- Realizacja: Po decyzji zatwierdzającej zatwierdzenie może przejść do realizacji, podczas gdy odrzucone żądanie nie jest realizowane.
Role i uprawnienia
Funkcja zatwierdzania integruje się z mechanizmem kontroli dostępu opartej na rolach (RBAC) w usłudze Azure Enclave:
Rola osoby zatwierdzającej enklawy
Rola Enklawy Approver zarządza wnioskami o zatwierdzenie:
- Dostęp tylko do odczytu do wszystkich typów zasobów enklawy Azure
- Jawne uprawnienia do zatwierdzania lub odrzucania oczekujących żądań zatwierdzenia
- Nie można inicjować zmian: Ta rola służy wyłącznie nadzorowi i zatwierdzaniu
- Widoczność inspekcji: może wyświetlać pełną historię żądań zatwierdzenia i decyzji
Inne istotne role
- Właściciel/współpracownik enklawy: może składać żądania wymagające zatwierdzenia, ale nie może samodzielnie ich zatwierdzać
- Właściciel społeczności/współautor: może przesyłać żądania na poziomie społeczności wymagające zatwierdzenia
- Enclave Reader: może przeglądać oczekujące akceptacje, ale nie może ich zatwierdzać ani odrzucać
Dowiedz się więcej o rolach RBAC usługi Azure Enclave
Integracja z Azure Privileged Identity Management
Łącz zatwierdzenia z Azure Privileged Identity Management (PIM) dla zwiększenia bezpieczeństwa:
- Dostęp zatwierdzający w odpowiednim czasie: Przyznaj rolę Enklawy Approver na podstawie limitowanego czasu za pomocą PIM
- Uwierzytelnianie wieloskładnikowe: wymagaj uwierzytelniania wieloskładnikowego do działań zatwierdzających
- Zatwierdzenie dla osób zatwierdzających: wymagaj dodatkowego zatwierdzenia przed przyznaniem uprawnień osoby zatwierdzającej
- Kompleksowe dzienniki inspekcji: śledzenie wszystkich działań zatwierdzania zarówno w enklawie Azure, jak i w usłudze PIM
Dowiedz się więcej o dostępie just-in-time.
Monitorowanie i inspekcja
Możesz rejestrować i audytować wszystkie działania zatwierdzające:
- Azure Activity Logs: Wszystkie akcje zatwierdzenia i odrzucenia są rejestrowane w Azure Activity Logs.
- Log Analytics: Możesz zapytywać i analizować wzorce i trendy zatwierdzania.
- Microsoft Sentinel: Możesz zintegrować dzienniki zatwierdzeń z monitorowaniem bezpieczeństwa.
Działania zasobowe z uprawnieniami
Gdy włączysz funkcję Zatwierdzeń dla akcji zasobu, ta akcja wymaga zatwierdzenia:
Działania społeczne
- Aktualizacje punktów końcowych społeczności: Modyfikowanie konfiguracji punktów końcowych społeczności, które kontrolują dostęp do zaufanych zasobów poza społecznością.
- Aktualizacje endpointów Enklawy: Modyfikowanie konfiguracji endpointów kontrolujących dostęp do obciążeń w enklawach.
- Tworzenie Enklawy: Tworzenie nowej enklawy.
- Tworzenie połączeń: Tworzenie nowych połączeń między enklawami lub z zewnętrznymi zasobami.
- Aktualizacje połączeń: Modyfikowanie istniejących połączeń między enklawami lub z zewnętrznymi zasobami.
- Tryb utrzymania Enklawy: Modyfikowanie trybu utrzymania w enklawie, włączanie lub wyłączanie trybu konserwacji.
Działania Enklawy
- Aktualizacje endpointów Enklawy: Modyfikowanie konfiguracji endpointów kontrolujących dostęp do obciążeń w enklawie.
- Tworzenie połączeń: Tworzenie nowych połączeń z enklawą do innych enklawów lub zewnętrznych zasobów.
- Aktualizacje połączeń: Modyfikacja istniejących połączeń z enklawą do innych enklawów lub zewnętrznych zasobów.
- Tryb utrzymania Enklawy: Modyfikowanie trybu utrzymania w enklawie, włączanie lub wyłączanie trybu konserwacji.
Możesz skonfigurować konkretne operacje wymagające zatwierdzenia w konfiguracji społeczności, zgodnie z wymaganiami zarządzania organizacji.
Statusy zatwierdzenia
Wnioski o zatwierdzenie mogą mieć następujące warunki:
| Państwa | Description |
|---|---|
| Approved (Zatwierdzono) | Wniosek zostaje zatwierdzony. |
| Rejected | Prośba zostaje odrzucona. |
| Pending | Wniosek został złożony i oczekuje na zatwierdzenie. |
| Usunięto | Prośba o zatwierdzenie zostaje usunięta. |
| Expired | Prośba o zatwierdzenie wygasa przed jego zakończeniem. |
Najlepsze rozwiązania
Podczas implementowania zatwierdzeń w środowisku enklawy Azure:
- Przydziel dedykowanych aprobatorów: Wyznacz konkretne osoby lub zespoły jako aprobaty, aby utrzymać podział obowiązków.
- Zdefiniuj polityki zatwierdzania: Jasno dokumentuj, które zmiany wymagają zatwierdzenia oraz jakie są kryteria zatwierdzenia.
- Ustal SLA dla zatwierdzeń: Ustal ramy czasowe na podjęcie decyzji o zatwierdzaniu, aby zapobiec opóźnieniom we wdrażaniu.
- Stosuj opisowe uzasadnienia: Wymagaj od osób zgłaszających szczegółowe uzasadnienia swoich wniosków o zmiany.
- Regularne przeglądy audytowe: Okresowo przeglądaj dzienniki zatwierdzeń, aby zidentyfikować wzorce i usprawnić procesy.
- Łącz z informacjami o zatwierdzaniu informacji: Korzystaj z dostępności zatwierdzonej w określonych czasowo przypadkach w wrażliwych środowiskach.
- Powody odrzucenia dokumentów: Odrzucając prośby, podaj jasną informację zwrotną, aby pomóc osobom zorientować się dlaczego.
- ID zgłoszenia: Jeśli korzystasz z narzędzia do zarządzania zmianami, dołącz ID do zarządzania zmianami w wniosku o zatwierdzenie.
Porównanie przepływu tworzenia enklawy
Na poniższym diagramie pokazano, jak tworzenie enklawy różni się, gdy zatwierdzenia są wyłączone i włączone:
| Flow | Description |
|---|---|
| Bez zatwierdzeń | Tworzenie enklawy następuje natychmiast po przesłaniu żądania. Użytkownik z uprawnieniami do tworzenia tworzy enklawę bez większego nadzoru. |
| Z zatwierdzeniami | Tworzenie enklawy przechodzi w stan oczekiwania, wymagający wyraźnego zatwierdzenia przed rozpoczęciem aprowizacji. Odrzucone żądania są rejestrowane bez tworzenia zasobów. |
Note
W tym przykładzie przyjęto założenie, że użytkownik ma uprawnienia do utworzenia zasobu, ponieważ ta kontrola jest częścią typowego przepływu w Azure. Funkcja zatwierdzania dodaje kolejną warstwę ładu, gdy użytkownik ma już uprawnienia do tworzenia zasobu.