Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du konfigurerar funktionen Godkännanden i Azure Enclave för att framtvinga styrning och tillsyn för kritiska infrastrukturåtgärder.
Important
Funktionen Godkännanden är för närvarande i förhandsversion. Den här funktionen rekommenderas för testning men bör inte användas för produktionsarbetsbelastningar i förhandsversionen.
Förutsättningar
Innan du konfigurerar godkännanden kontrollerar du att du har:
- En aktiv Azure-prenumeration
- Åtkomst till förhandsversionen av godkännanden
- En av följande roller:
- Gemenskapsägare
- Communitydeltagare
- Prenumerationsägare/deltagare
- Minst en community som skapats i din miljö
- Användare eller grupper som har utsetts till godkännare
Godkännandeområden
Godkännandeinställningar kan konfigureras i olika omfång:
| Scope | Gäller för |
|---|---|
| Gemenskap | Resurser på communitynivå, till exempel communityslutpunkter och överföringshubbar. |
| Enklav | Resurser på enklavnivå, till exempel enklaverslutpunkter och enklaveranslutningar. |
Godkännandeinställningar för communityresurser konfigureras när du skapar eller uppdaterar en community. Godkännandeinställningar för enklaverresurser kan konfigureras när communityn skapas och enklaver skapas. När båda omfången definierar krav för samma typ av enklavresurs tillämpar Azure Enclave det framtvingade kravet på högre nivå. Du kan konfigurera olika godkännandekrav baserat på typen av resurs eller åtgärd.
Community-ägare kan också välja att inte definiera en godkännandeinställning på communitynivå för en resurstyp. När konfigurationen på communitynivå lämnas tom kan godkännandeinställningar på enklavnivå användas utan att ärva ett krav på communitynivå för den resurstypen.
Minsta godkännare och nödvändiga godkännare
Godkännandekonfigurationen innehåller två relaterade begrepp:
-
Minimum approvers: Antalet godkännare som måste godkänna en begäran innan Azure Enclave kan tillämpa ändringen. -
Required approvers: De användare eller grupper som tillåts eller krävs för att granska begäranden för en resurstyp.
En resurstyp kan till exempel kräva minst två godkännanden och kräva ett godkännande från en specifik säkerhetsåtgärdsgrupp. I så fall konfigurerar du Minimum approvers för antalet godkännanden och Required approvers för godkännaridentiteter eller grupp.
Tip
Om du lägger till nödvändiga godkännare bör du välja en säkerhetsgrupp så att en person som lämnar organisationen inte blockerar resursdistributioner.
Inställningar för communitygodkännanden flödar nedåt
Inställningarna för godkännanden på communitynivå är de enda godkännandeinställningar som påverkar skapande av enklaver, uppdateringar av communityns slutpunkter eller ändringar i underhållsläget. När varje godkännandetyp är aktiverad måste antalet minsta godkännare och listan över nödvändiga godkännare uppfyllas innan dessa resursändringar kan genomföras.
Inställningarna för enklavergodkännanden flödar nedåt
Inställningarna för godkännanden på community- och enklavnivå påverkar skapande eller uppdateringar av enklaveranslutningar, uppdatering av enklaveranslutning eller ändringar i underhållsläget. När varje godkännandetyp är aktiverad måste antalet minsta godkännare och listan över nödvändiga godkännare uppfyllas innan dessa resursändringar kan genomföras.
Konfigurera godkännanden för en community
Godkännanden konfigureras på community-nivån. Du bestämmer vilka resursåtgärder som kräver godkännanden och sedan gäller dessa inställningar för alla resurser av den typen i communityn.
Så här konfigurerar du godkännandeinställningar när du skapar en community:
- Starta arbetsflödet för communityskapande i Azure portalen.
- Gå till konfigurationsfliken
Approvals. - För varje community- eller enklavresurstyp som stöds konfigurerar du om godkännanden krävs.
- Community-endpoint-uppdateringar: Kräv godkännande vid ändring av community-endpoints.
- Uppdateringar av enklavslutpunkter: Kräv godkännande när enklavslutpunkter ändras.
- Skapande av enklav: Kräv godkännande innan en ny enklav skapas.
- Skapande av enklavanslutningar: Kräver godkännande när du skapar enklavanslutningar.
- Uppdateringar av enklavanslutningar: Kräver godkännande när du ändrar enklavanslutningar.
- Ändringar av underhållsläge: Kräv godkännande innan underhållsläget ändras på en enklav, inklusive att slå på eller av det.
- Ange värdet
Minimum approvers. - Välj användare eller grupper för
Required approvers. - Granska konfigurationen och skapa communityn.
Inställningar för godkännande på communitynivå används för communityresurser. De kan också tillhandahålla ärvda krav för enklaverresurstyper, såvida inte konfigurationen på communitynivå lämnar resurstypen tom.
Konfigurera godkännanden för en enklav
Så här konfigurerar du godkännandeinställningar när du skapar en enklav:
- Starta arbetsflödet för att skapa enklaver i Azure portalen.
- Gå till konfigurationsfliken
Approvals. - Granska alla godkännandekrav som ärvts från communityn.
- För varje enklavresurstyp som stöds konfigurerar du om godkännanden krävs.
- Uppdateringar av enklavslutpunkter: Kräv godkännande när enklavslutpunkter ändras.
- Skapande av enklavanslutningar: Kräver godkännande när du skapar enklavanslutningar.
- Uppdateringar av enklavanslutningar: Kräver godkännande när du ändrar enklavanslutningar.
- Ändringar av underhållsläge: Kräv godkännande innan underhållsläget ändras på en enklav, inklusive att slå på eller av det.
- Ange värdet
Minimum approvers. - Välj användare eller grupper för
Required approvers. - Granska konfigurationen och skapa enklaven.
Om både communityn och enklaven definierar krav för en enklavresurstyp används maxvärdet Minimum approvers och Required approvers från både communityn och enklaven kombineras till en uppsättning Required approvers.
Uppdatera godkännandeinställningar
Community-ägare kan uppdatera inställningarna för godkännande när resurser har skapats. Använd Azure-portalen eller CLI-stöd som är tillgängligt i din miljö för att uppdatera godkännandeinställningarna för community- eller enklaverresurstyper.
Granska innan du ändrar inställningarna för godkännande:
- Vilka resurstyper som påverkas och leta efter väntande godkännanden av den resurstypen.
- Om inställningen definieras på communitiesnivå, på enklavnivå eller på båda nivåerna.
- Om ändringen lägger till eller tar bort ärvda krav.
- Vilka användare eller grupper som anges som nödvändiga godkännare.
Tilldela enklavgodkännareroll
Efter att godkännanden har aktiverats, tilldela rollen Enclave Bedömare till användare eller grupper som granskar och godkänner förfrågningar.
Gå till den prenumeration eller resursgrupp där du vill tilldela godkännare.
I den vänstra navigeringsmenyn väljer du
Access control (IAM).Välj
+ Add>Add role assignment.På fliken
Rolesöker du efter och väljerEnclave Approver Role.Välj
Next.På fliken
Membersväljer du+ Select members.Sök efter och välj de användare, grupper eller tjänsthuvudnamn som du vill ange som godkännare.
Välj
Nextoch sedanReview + assign.
Meddelandebeteende
Om du behöver meddelanden om begäranden om godkännande skapar du ett eget arbetsflöde för övervakning med hjälp av Azure aktivitetsloggar och organisationens aviseringsverktyg.
Integrering med Microsoft Entra Privileged Identity Management (PIM)
För förbättrad säkerhet kombinerar du Godkännanden med PIM för att bevilja godkännarbehörigheter på tidsbegränsad basis.
Konfigurera PIM för enklavgodkännarens roll
Gå till
Microsoft Entra Privileged Identity Managementi Azure-portalen.Välj
Azure resources>Discover resources.Välj din prenumeration eller resursgrupp som innehåller communityn.
Gå till Roller och sök efter Enclave Approver Role.
Välj
Enclave Approver Role>Role settings>Edit.Konfigurera rollinställningarna:
-
Require approval to activate: Aktivera den här inställningen. -
Select approvers: Välj vem som kan godkänna begäranden om godkännaråtkomst. -
Maximum activation duration: Ställ in på 8 timmar eller mindre. -
Require multifactor authentication: Aktivera för säkerhet.
-
Välj
Updateför att spara inställningarna.Tilldela användare som kvalificerade för rollen som Enclave-godkännare i stället för att tilldela den permanent.
Läs mer om Microsoft Entra PIM-integrering
Metodtips för godkännandekonfiguration
När du konfigurerar godkännanden i din miljö:
Börja med operationer med hög risk: Börja med att kräva godkännande för de mest kritiska åtgärderna, till exempel communityslutpunkter och ändringar i transportnav.
Definiera tydliga godkännandepolicyer: Dokumentera vilka verksamheter som kräver godkännande och kriterierna för godkännandebeslut.
Tilldela flera godkändare: Se till att minst två användare har Enclave Godkännarrollen för att förhindra förseningar när en godkändare inte är tillgänglig.
Använd Azure PIM för godkännaråtkomst: Bevilja godkännarbehörighet just-in-time för känsliga miljöer.
Planera godkännandearbetsflöde: Definiera en operativ process så att godkännandepersoner snabbt granskar väntande förfrågningar.
Regelbundna granskningar: Granska regelbundet vilka verksamheter som kräver godkännande och justera inställningar baserat på operativ erfarenhet.
Testa arbetsflödet: Innan du rullar ut i produktion, testa godkännandeflödet i en utvecklingsmiljö.
Verifiera godkännandekonfiguration
När du har konfigurerat godkännanden kontrollerar du att installationen fungerar korrekt:
Som användare med Enclave-bidragsbehörigheter, försök skapa en enklavanslutning som kräver godkännande.
Kontrollera att anslutningen går in i ett
Pending-tillstånd.Som användare med behörigheter som enklavgodkännare väljer du
Approvalsi enklaven till vänster.Verifiera att den väntande förfrågan finns i godkännandekön.
Godkänn förfrågan och kontrollera att anslutningen blir aktiv.
Inaktivera godkännanden
Om du behöver inaktivera funktionen Godkännanden:
Varning
Om du inaktiverar godkännanden kan nya åtgärder fortsätta utan att skapa nya begäranden om godkännande. Befintliga väntande godkännandebegäranden finns kvar i kön. Undvik övergångsproblem genom att granska och lösa eller avbryta väntande begäranden som en del av din ändringsprocess.
Gå till din community-resurs i Azure-portalen.
Välj
ConfigurationellerGovernancei den vänstra navigeringsmenyn.Växla inställningen
Enable ApprovalstillOff.Välj
Saveför att tillämpa ändringarna.
Troubleshooting
Godkännare kan inte se väntande begäranden
Orsak: Användaren har inte rollen Enklavgodkännare eller så tilldelas rollen i fel omfång.
Lösning: Kontrollera att användaren har rollen Enklavgodkännare tilldelad på enklaver- eller communitynivå.
Godkända begäranden implementeras inte
Orsak: Det kan finnas en resurskonflikt eller otillräcklig behörighet för att implementera ändringen.
Lösning: Kontrollera Azure aktivitetsloggen efter felmeddelanden och se till att systemet har de behörigheter som krävs för att implementera den godkända ändringen.