Poznaj zatwierdzenia w usłudze Azure Enclave

Zatwierdzanie zapewnia nadzór nad krytycznymi akcjami usługi Azure Enclave. Gdy zatwierdzanie jest włączone, usługa Azure Enclave umieszcza w kolejce żądania utworzenia nowych zasobów lub zmodyfikowania istniejących zasobów do momentu, aż użytkownik z rolą osoby zatwierdzającej enklawę zatwierdzi lub odrzuci żądanie.

Wprowadzenie do zatwierdzeń

Aprobaty w Azure Enclave zapewniają warstwę nadzoru nad tworzeniem i modyfikowaniem zasobów. Pomagają one organizacjom zmniejszyć ryzyko nieautoryzowanych zmian, zapobiec przypadkowym błędom konfiguracji i zachować dziennik inspekcji dla poufnych operacji. Przepływy pracy zatwierdzania wykorzystują mechanizm kontroli dostępu opartej na rolach (RBAC) platformy Azure, dzięki czemu tylko wyznaczeni zatwierdzający mogą zatwierdzać lub odrzucać żądania.

Które działania na zasobach mogą wymagać zatwierdzenia

To Ty decydujesz, czy te działania dotyczące zasobów wymagają zatwierdzenia w Twojej społeczności:

Jak ustawić ustawienia zatwierdzania zasobów

Ustawienia zatwierdzania można ustawić dla kwalifikujących się zasobów na poziomie społeczności. Właściciel społeczności może ustawić, które zasoby wymagają zatwierdzenia podczas tworzenia społeczności i mogą aktualizować te ustawienia później w miarę rozwoju wymagań dotyczących ładu.

Zrzut ekranu przedstawiający stronę tworzenia społeczności w celu wybrania wymagań dotyczących zatwierdzania.

Kto może zatwierdzać żądania w enklawie Azure

Przepływy pracy zatwierdzania w usłudze Azure Enclave używają mechanizmu kontroli dostępu opartej na rolach platformy Azure (Azure RBAC), aby tylko upoważnione osoby lub grupy mogły zatwierdzać żądania. Osoby zatwierdzające są jawnie przypisywane na podstawie ich obowiązków i wymagań dotyczących zatwierdzania organizacji.

Do typowych zatwierdzających należą administratorzy, właściciele dzierżawy, wyznaczony personel ds. bezpieczeństwa lub cyberbezpieczeństwa, interesariusze jednostki biznesowej, niestandardowe grupy zatwierdzających lub urzędnicy upoważniający.

Masz elastyczność definiowania osób zatwierdzających na podstawie wymagań. Możesz zapewnić, że tylko osoby z odpowiednimi uprawnieniami i we właściwym kontekście mogą zatwierdzać żądania, przy zachowaniu ścisłej kontroli nad wdrożeniami i konfiguracjami w Azure Enclave.

Jak wyznaczyć kogoś jako osobę zatwierdzającą

  1. Przejdź do zasobu, w którym chcesz przypisać rolę zatwierdzającego, a następnie wybierz pozycję Access Control (IAM) w okienku po lewej stronie.
  2. Wybierz pozycję Add, a następnie wybierz pozycję Add role assignment.
  3. Wyszukaj i wybierz pozycję Enclave Approver Role, a następnie wybierz pozycję Next.
  4. Wybierz Select Memberspozycję , wyszukaj i wybierz użytkowników lub grupy, które chcesz zatwierdzić, a następnie wybierz pozycję Next.
  5. Na ostatnim ekranie wybierz pozycję Review + Assign. Wybrani członkowie otrzymują rolę osoby zatwierdzającej.

Zatwierdzenia — często zadawane pytania

Oto niektóre z często zadawanych pytań dotyczących zatwierdzeń.

1. Jak mogę wyświetlić żądania zatwierdzenia?

Widok zatwierdzeń jest dostępny w obszarze Monitorowanie z trzech miejsc:

  • strona główna enklawy Azure

Zrzut ekranu przedstawiający widok w usłudze Azure Enclave wszystkich zatwierdzeń, które możesz przeglądać.

  • Strona Społeczności

Zrzut ekranu przedstawiający społecznościowy widok wszystkich akceptacji, które możesz przeglądać.

  • Strona enklaw

Zrzut ekranu przedstawiający widok Enclave ze wszystkimi zatwierdzeniami, które możesz przeglądać.

Po wybraniu Approvals z dowolnego z tych miejsc można zobaczyć żądania zatwierdzenia o określonym zakresie, o ile masz rolę osoby zatwierdzającej. Można również wyświetlić szczegóły żądania zatwierdzenia, takie jak stan zatwierdzenia, stan wdrożenia i obiekt żądający. Użyj filtrów w górnej części strony, aby dostosować listę żądań.

2. Jak przeglądać żądania zatwierdzenia?

Przejdź do strony zatwierdzeń i przejrzyj wszystkie wnioski oczekujące na zatwierdzenie oraz wcześniejsze wnioski. Należy pamiętać, że w danym momencie można przejrzeć tylko jedno żądanie. Żądania są widoczne dla wszystkich, ale mogą być zatwierdzane lub odrzucane przez użytkowników z rolą osoby zatwierdzającej.

Aby przejrzeć żądanie:

  1. Wybierz żądanie zatwierdzenia.
  2. Wybierz Review w nagłówku, aby otworzyć okienko szczegółów zatwierdzenia.
  3. W okienku szczegółów przejrzyj zasób, dla którego znajduje się żądanie zatwierdzenia. Aby wyświetlić zmiany bazowe, wybierz nazwę zasobu i przejrzyj określone zmiany.
  4. Wróć do poprzedniego ekranu, wybierz pozycję Approved lub Denied, a następnie wybierz pozycję Submit.
  5. Wdrożenie rozpocznie się w zależności od wybranego działania zatwierdzającego.

Zrzut ekranu przedstawiający zatwierdzone żądanie zatwierdzenia utworzenia enklawy.

3. Czy mogę zatwierdzić własne żądania?

No. Zatwierdzenie własnych żądań nie jest dozwolone. Nawet jeśli jesteś osobą zatwierdzającą, potrzebujesz zatwierdzenia od kogoś innego. Samozatwierdzanie nie jest dozwolone, aby każda zmiana została zweryfikowana przez więcej niż jedną osobę.

4. Czy mogę usunąć przypadkowo zgłoszone żądania?

Można usunąć tylko żądania, które mają stan „Oczekujące”. Nie można usunąć żądań, które zostały już zatwierdzone lub odrzucone. Metadane usuniętych żądań pozostają w dziennikach na potrzeby inspekcji.

5. Jak mogę dołączyć identyfikator biletu do żądania zatwierdzenia?

  1. Przejdź do żądania zatwierdzenia i wybierz pozycję Review.
  2. Wyświetl pole o nazwie Ticket ID.
  3. Wybierz opcję Add Ticket ID.
  4. Wprowadź identyfikator biletu w polu i wybierz pozycję Save.
  5. Aby zaktualizować identyfikator biletu, wybierz pozycję Edit.

Ważna

Nie wprowadzaj danych osobowych ani danych osobistych w polu identyfikatora zgłoszenia.

6. Czy zatwierdzenia działają z szablonami i inną infrastrukturą jako kodem (IaC)?

Tak. Można włączyć zatwierdzanie dla tworzenia enklawy, zmian trybu konserwacyjnego, tworzenia i aktualizacji połączeń enklawy, aktualizacji punktów końcowych enklawy oraz aktualizacji punktów końcowych społeczności. Zasoby podrzędne, które zależą od zasobu oczekującego na zatwierdzenie (na przykład punktu końcowego enklawy), mogą nie zostać wdrożone, ponieważ informacje konfiguracyjne dotyczące zasobu oczekującego na zatwierdzenie są niedostępne. W takiej sytuacji zorganizuj wdrożenia zasobów tak, aby zatwierdzający mógł przejrzeć i ukończyć wdrożenie zasobu oczekującego na zatwierdzenie, zanim wdrożysz zasoby podrzędne. Takie podejście może wymagać podzielenia wdrożenia na wiele kroków lub skryptów, które rozpoczynają się po zakończeniu wymaganego zatwierdzenia.

7. Jeśli zmienię ustawienia zatwierdzeń, co się stanie z istniejącymi, oczekującymi żądaniami zatwierdzenia?

Ustawienia zatwierdzania są stosowane do wniosku o zatwierdzenie podczas tworzenia wniosku. Zmiany ustawień zatwierdzania dotyczą tylko przyszłych żądań zatwierdzenia. Możesz anulować lub odrzucić dowolne istniejące oczekujące wnioski o zatwierdzenie, aby zastosować nowe ustawienia zatwierdzania.

Na przykład rozważmy społeczność z ustawieniami zatwierdzania, które wymagają jednej osoby zatwierdzającej w przypadku nowych enklaw. Jeśli utworzysz wniosek o zatwierdzenie, tworząc nową enklawę, zastosowane zostaną ustawienia zatwierdzania, a ten wniosek będzie wymagał jednej osoby zatwierdzającej. Jeśli ustawienia zatwierdzania społeczności lub enklawy zostaną zmienione tak, aby dodać drugą wymaganą osobę zatwierdzającą, istniejące żądanie zatwierdzenia enklawy nie wymaga tej nowej osoby zatwierdzającej. Nadal wymaga pierwotnej osoby zatwierdzającej.

References