Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zatwierdzenia w usłudze Azure Enclave zapewniają dodatkową warstwę ładu organizacyjnego i kontroli nad operacjami infrastruktury krytycznej. Ta funkcja umożliwia administratorom kolejkę żądań tworzenia nowych zasobów lub modyfikowania istniejących zasobów, jednocześnie wymagając jawnego zatwierdzenia przed wdrożeniem zmian.
Rozważ następujące scenariusze zatwierdzania:
- Jesteś ekspertem ds. cybernetycznych społeczności i chcesz, aby zespół administratorów utworzył nowe enklawy, ale musisz zatwierdzić tworzenie enklawy. Dodaj siebie jako wymaganą osobę zatwierdzającą w przypadku nowych enklaw.
- Zespół ds. cyberbezpieczeństwa społeczności musi przejrzeć nowe połączenia z enklawą, aby pomóc w utrzymaniu bezpieczeństwa i izolacji społeczności. Dodaj grupę zabezpieczeń dla zespołu ds. cyberbezpieczeństwa społeczności jako wymaganą osobę zatwierdzającą do tworzenia i aktualizacji połączeń enklawy.
- Jesteś właścicielem enklawy, który hostuje udostępnioną aplikację internetową. Utworzyłeś punkt końcowy enklawy, aby inne enklawy mogły połączyć się z Twoją aplikacją internetową. Powierzasz trzem osobom przegląd zmian w tym punkcie końcowym pod kątem dostępności i bezpieczeństwa. Dodaj grupę zabezpieczeń jako wymaganego zatwierdzającego dla połączeń do punktu końcowego enklawy.
Ważna
Funkcja Zatwierdzenia jest obecnie dostępna w wersji zapoznawczej. Ta funkcja jest zachęcana do testowania, ale nie powinna być używana w przypadku obciążeń produkcyjnych w wersji zapoznawczej.
Porównanie przepływu tworzenia enklawy
Na poniższym diagramie pokazano, jak tworzenie enklawy różni się, gdy zatwierdzenia są wyłączone i włączone:
| Flow | Description |
|---|---|
| Bez zatwierdzeń | Tworzenie enklawy następuje natychmiast po przesłaniu żądania. Użytkownik z uprawnieniami do tworzenia tworzy enklawę bez większego nadzoru. |
| Z zatwierdzeniami | Tworzenie enklawy przechodzi w stan oczekiwania, wymagający wyraźnego zatwierdzenia przed rozpoczęciem aprowizacji. Odrzucone żądania są rejestrowane bez tworzenia zasobów. |
Note
W tym przykładzie przyjęto założenie, że użytkownik ma uprawnienia do utworzenia zasobu, ponieważ ta kontrola jest częścią typowego przepływu w Azure. Funkcja zatwierdzania dodaje kolejną warstwę ładu, gdy użytkownik ma już uprawnienia do tworzenia zasobu.
Dlaczego warto używać zatwierdzeń?
Zatwierdzenia pomagają organizacjom zachować ścisłe standardy ładu i zabezpieczeń dla poufnych środowisk przez:
- Wymuszanie rozdzielenia obowiązków: Zapewnienie, że osoba żądająca zmiany nie jest tą samą osobą zatwierdzającą
- Zapobieganie nieautoryzowanym zmianom: wymaganie jawnego zatwierdzenia przed wprowadzeniem krytycznych modyfikacji infrastruktury
- Ulepszanie dzienników inspekcji: tworzenie kompleksowego rejestru osób, które zażądały zmian, kto je zatwierdził, oraz kiedy
- Zmniejszenie ryzyka: przechwytywanie potencjalnych błędów konfiguracji lub nieautoryzowanych zmian przed ich wdrożeniem
- Obsługa wymagań dotyczących zgodności: spełnianie wymagań prawnych dotyczących zarządzania zmianami i nadzoru
- Włączanie kontrolowanych wdrożeń: umożliwianie zespołom przygotowywania zmian przy jednoczesnym wymaganiu nadzoru nad zarządzaniem przed wykonaniem
Jak działają zatwierdzenia
Przepływ pracy zatwierdzania w usłudze Azure Enclave obejmuje następujące kluczowe kroki:
- Przesyłanie żądania: użytkownik z odpowiednimi uprawnieniami inicjuje akcję, która wymaga zatwierdzenia, na przykład utworzenie połączenia enklawy lub zmodyfikowanie punktu końcowego
- Stan oczekiwania: żądana zmiana wprowadza stan oczekiwania i jest w kolejce do przeglądu
- Przegląd akceptacji: użytkownicy z rolą osoby zatwierdzającej Enclave mogą przeglądać oczekujące wnioski o zatwierdzenie
- Decyzja: Osoba zatwierdzająca zatwierdza lub odrzuca żądanie z opcjonalnymi komentarzami
- Implementacja: jeśli zostanie zatwierdzona, zmiana jest implementowana automatycznie; jeśli zostanie odrzucona, żądanie zostanie odrzucone
Zasoby wymagające zatwierdzenia
Gdy funkcja Zatwierdzenia jest włączona dla akcji zasobu, ta akcja wymaga zatwierdzenia:
- Tworzenie enklawy: tworzenie nowej enklawy
- Tryb konserwacji: Modyfikowanie trybu konserwacji w enklawie, w tym włączanie lub wyłączanie trybu konserwacji
- Połączenia enklawy: Tworzenie nowych połączeń między enklawami lub zasobami zewnętrznymi lub modyfikowanie istniejących połączeń
- Punkty końcowe enklawy: Modyfikowanie konfiguracji punktów końcowych kontrolujących dostęp do sieci
- Punkty końcowe społecznościowe: zmiany w regułach sieciowych na poziomie społeczności
Określone operacje wymagające zatwierdzenia można skonfigurować w ustawieniach społeczności zgodnie z wymaganiami organizacji dotyczącymi nadzoru.
Role i uprawnienia
Funkcja zatwierdzania integruje się z mechanizmem kontroli dostępu opartej na rolach (RBAC) w usłudze Azure Enclave:
Rola osoby zatwierdzającej enklawy
Rola osoby zatwierdzającej enklawy jest przeznaczona do zarządzania żądaniami zatwierdzenia:
- Dostęp tylko do odczytu do wszystkich typów zasobów enklawy Azure
- Jawne uprawnienia do zatwierdzania lub odrzucania oczekujących żądań zatwierdzenia
- Nie można zainicjować zmian: Ta rola jest ściśle nadzorowana i zatwierdzana
- Widoczność inspekcji: może wyświetlać pełną historię żądań zatwierdzenia i decyzji
Inne istotne role
- Właściciel/współpracownik enklawy: może składać żądania wymagające zatwierdzenia, ale nie może samodzielnie ich zatwierdzać
- Właściciel społeczności/współautor: może przesyłać żądania na poziomie społeczności wymagające zatwierdzenia
- Enclave Reader: może przeglądać oczekujące akceptacje, ale nie może ich zatwierdzać ani odrzucać
Dowiedz się więcej o rolach RBAC usługi Azure Enclave
Integracja z Azure Privileged Identity Management
Zatwierdzenia można łączyć z Azure Privileged Identity Management (PIM) w celu zapewnienia zwiększonych zabezpieczeń:
- Dostęp osoby zatwierdzającej na żądanie: Uprawnienia osoby zatwierdzającej można przyznać na określony czas
- Uwierzytelnianie wieloskładnikowe: wymagaj uwierzytelniania wieloskładnikowego do działań zatwierdzających
- Zatwierdzenie dla osób zatwierdzających: wymagaj dodatkowego zatwierdzenia przed przyznaniem uprawnień osoby zatwierdzającej
- Kompleksowe dzienniki inspekcji: śledzenie wszystkich działań zatwierdzania zarówno w enklawie Azure, jak i w usłudze PIM
Dowiedz się więcej o dostępie just in time
Najlepsze rozwiązania
Podczas implementowania zatwierdzeń w środowisku enklawy Azure:
- Przypisywanie dedykowanych osób zatwierdzających: wyznaczanie określonych osób lub zespołów jako osób zatwierdzających w celu zachowania separacji obowiązków
- Definiowanie zasad zatwierdzania: jasno udokumentować, które zmiany wymagają zatwierdzenia i kryteriów zatwierdzania
- Ustal umowy SLA dla zatwierdzeń: określ ramy czasowe na podjęcie decyzji o zatwierdzeniu, aby zapobiec opóźnieniom we wdrażaniu
- Użyj uzasadnienia opisowego: wymagaj od osób żądających podania szczegółowych uzasadnień dotyczących żądań zmian
- Regularne przeglądy inspekcji: Okresowo przeglądaj dzienniki zatwierdzania w celu identyfikowania wzorców i ulepszania procesów
- Połącz z usługą PIM: użyj ograniczonego czasowo dostępu zatwierdzającego w środowiskach wrażliwych
- Przyczyny odrzucenia dokumentu: W przypadku odrzucania żądań prześlij wyraźną opinię, aby pomóc osobom żądającym zrozumieć, dlaczego
Monitorowanie i inspekcja
Wszystkie działania zatwierdzania są rejestrowane i poddawane inspekcji:
- dzienniki aktywności Azure: wszystkie akcje zatwierdzania i odrzucania są rejestrowane w dziennikach aktywności Azure
- Log Analytics: Wykonywanie zapytań i analizowanie wzorców i trendów zatwierdzania
- Microsoft Sentinel: integrowanie dzienników zatwierdzania z monitorowaniem zabezpieczeń
Statusy zatwierdzenia
Zasoby podlegające zatwierdzeniu mogą istnieć w następujących stanach:
| Państwa | Description |
|---|---|
| Pending | Żądanie jest przesyłane i oczekuje na zatwierdzenie |
| Approved (Zatwierdzono) | Żądanie jest zatwierdzane i wdrażana jest zmiana |
| Rejected | Żądanie jest odrzucane, a żądane zasoby nie są tworzone ani zmieniane |
| Połączone/aktywne | Zatwierdzona zmiana została pomyślnie zaimplementowana |
| Rozłączone/Nieaktywne | Zasób jest w stanie rozłączonym (w przypadku połączeń) |