Konfigurera godkännanden i Azure-enklaven

Den här artikeln beskriver hur du konfigurerar funktionen Godkännanden i Azure Enclave för att framtvinga styrning och tillsyn för kritiska infrastrukturåtgärder.

Important

Funktionen Godkännanden är för närvarande i förhandsversion. Den här funktionen rekommenderas för testning men bör inte användas för produktionsarbetsbelastningar i förhandsversionen.

Förutsättningar

Innan du konfigurerar godkännanden kontrollerar du att du har:

  • En aktiv Azure-prenumeration
  • Åtkomst till förhandsversionen av godkännanden
  • En av följande roller:
    • Gemenskapsägare
    • Communitydeltagare
    • Prenumerationsägare/deltagare
  • Minst en community som skapats i din miljö
  • Användare eller grupper som har utsetts till godkännare

Godkännandeområden

Godkännandeinställningar kan konfigureras i olika omfång:

Scope Gäller för
Gemenskap Resurser på communitynivå, till exempel communityslutpunkter och överföringshubbar.
Enklav Resurser på enklavnivå, till exempel enklaverslutpunkter och enklaveranslutningar.

Godkännandeinställningar för communityresurser konfigureras när du skapar eller uppdaterar en community. Godkännandeinställningar för enklaverresurser kan konfigureras när communityn skapas och enklaver skapas. När båda omfången definierar krav för samma typ av enklavresurs tillämpar Azure Enclave det framtvingade kravet på högre nivå. Du kan konfigurera olika godkännandekrav baserat på typen av resurs eller åtgärd.

Community-ägare kan också välja att inte definiera en godkännandeinställning på communitynivå för en resurstyp. När konfigurationen på communitynivå lämnas tom kan godkännandeinställningar på enklavnivå användas utan att ärva ett krav på communitynivå för den resurstypen.

Minsta godkännare och nödvändiga godkännare

Godkännandekonfigurationen innehåller två relaterade begrepp:

  • Minimum approvers: Antalet godkännare som måste godkänna en begäran innan Azure Enclave kan tillämpa ändringen.
  • Required approvers: De användare eller grupper som tillåts eller krävs för att granska begäranden för en resurstyp.

En resurstyp kan till exempel kräva minst två godkännanden och kräva ett godkännande från en specifik säkerhetsåtgärdsgrupp. I så fall konfigurerar du Minimum approvers för antalet godkännanden och Required approvers för godkännaridentiteter eller grupp.

Tip

Om du lägger till nödvändiga godkännare bör du välja en säkerhetsgrupp så att en person som lämnar organisationen inte blockerar resursdistributioner.

Inställningar för communitygodkännanden flödar nedåt

Diagram som visar hur inställningarna för communitygodkännanden påverkar skapandet av enklaver, uppdateringar av communityns slutpunkter och ändring av communityns underhållsläge.

Inställningarna för godkännanden på communitynivå är de enda godkännandeinställningar som påverkar skapande av enklaver, uppdateringar av communityns slutpunkter eller ändringar i underhållsläget. När varje godkännandetyp är aktiverad måste antalet minsta godkännare och listan över nödvändiga godkännare uppfyllas innan dessa resursändringar kan genomföras.

Inställningarna för enklavergodkännanden flödar nedåt

Diagram som visar hur inställningarna för community- och enklavgodkännanden påverkar skapande eller uppdateringar av enklaveranslutningar, uppdatering av enklaveranslutning eller ändringar i underhållsläget.

Inställningarna för godkännanden på community- och enklavnivå påverkar skapande eller uppdateringar av enklaveranslutningar, uppdatering av enklaveranslutning eller ändringar i underhållsläget. När varje godkännandetyp är aktiverad måste antalet minsta godkännare och listan över nödvändiga godkännare uppfyllas innan dessa resursändringar kan genomföras.

Konfigurera godkännanden för en community

Godkännanden konfigureras på community-nivån. Du bestämmer vilka resursåtgärder som kräver godkännanden och sedan gäller dessa inställningar för alla resurser av den typen i communityn.

Så här konfigurerar du godkännandeinställningar när du skapar en community:

  1. Starta arbetsflödet för communityskapande i Azure portalen.
  2. Gå till konfigurationsfliken Approvals .
  3. För varje community- eller enklavresurstyp som stöds konfigurerar du om godkännanden krävs.
    • Community-endpoint-uppdateringar: Kräv godkännande vid ändring av community-endpoints.
    • Uppdateringar av enklavslutpunkter: Kräv godkännande när enklavslutpunkter ändras.
    • Skapande av enklav: Kräv godkännande innan en ny enklav skapas.
    • Skapande av enklavanslutningar: Kräver godkännande när du skapar enklavanslutningar.
    • Uppdateringar av enklavanslutningar: Kräver godkännande när du ändrar enklavanslutningar.
    • Ändringar av underhållsläge: Kräv godkännande innan underhållsläget ändras på en enklav, inklusive att slå på eller av det.
  4. Ange värdet Minimum approvers.
  5. Välj användare eller grupper för Required approvers.
  6. Granska konfigurationen och skapa communityn.

Inställningar för godkännande på communitynivå används för communityresurser. De kan också tillhandahålla ärvda krav för enklaverresurstyper, såvida inte konfigurationen på communitynivå lämnar resurstypen tom.

Konfigurera godkännanden för en enklav

Så här konfigurerar du godkännandeinställningar när du skapar en enklav:

  1. Starta arbetsflödet för att skapa enklaver i Azure portalen.
  2. Gå till konfigurationsfliken Approvals .
  3. Granska alla godkännandekrav som ärvts från communityn.
  4. För varje enklavresurstyp som stöds konfigurerar du om godkännanden krävs.
    • Uppdateringar av enklavslutpunkter: Kräv godkännande när enklavslutpunkter ändras.
    • Skapande av enklavanslutningar: Kräver godkännande när du skapar enklavanslutningar.
    • Uppdateringar av enklavanslutningar: Kräver godkännande när du ändrar enklavanslutningar.
    • Ändringar av underhållsläge: Kräv godkännande innan underhållsläget ändras på en enklav, inklusive att slå på eller av det.
  5. Ange värdet Minimum approvers.
  6. Välj användare eller grupper för Required approvers.
  7. Granska konfigurationen och skapa enklaven.

Om både communityn och enklaven definierar krav för en enklavresurstyp används maxvärdet Minimum approvers och Required approvers från både communityn och enklaven kombineras till en uppsättning Required approvers.

Uppdatera godkännandeinställningar

Community-ägare kan uppdatera inställningarna för godkännande när resurser har skapats. Använd Azure-portalen eller CLI-stöd som är tillgängligt i din miljö för att uppdatera godkännandeinställningarna för community- eller enklaverresurstyper.

Granska innan du ändrar inställningarna för godkännande:

  • Vilka resurstyper som påverkas och leta efter väntande godkännanden av den resurstypen.
  • Om inställningen definieras på communitiesnivå, på enklavnivå eller på båda nivåerna.
  • Om ändringen lägger till eller tar bort ärvda krav.
  • Vilka användare eller grupper som anges som nödvändiga godkännare.

Tilldela enklavgodkännareroll

Efter att godkännanden har aktiverats, tilldela rollen Enclave Bedömare till användare eller grupper som granskar och godkänner förfrågningar.

  1. Gå till den prenumeration eller resursgrupp där du vill tilldela godkännare.

  2. I den vänstra navigeringsmenyn väljer du Access control (IAM).

  3. Välj + Add>Add role assignment.

  4. På fliken Role söker du efter och väljer Enclave Approver Role.

  5. Välj Next.

  6. På fliken Members väljer du + Select members.

  7. Sök efter och välj de användare, grupper eller tjänsthuvudnamn som du vill ange som godkännare.

  8. Välj Nextoch sedan Review + assign.

Meddelandebeteende

Om du behöver meddelanden om begäranden om godkännande skapar du ett eget arbetsflöde för övervakning med hjälp av Azure aktivitetsloggar och organisationens aviseringsverktyg.

Integrering med Microsoft Entra Privileged Identity Management (PIM)

För förbättrad säkerhet kombinerar du Godkännanden med PIM för att bevilja godkännarbehörigheter på tidsbegränsad basis.

Konfigurera PIM för enklavgodkännarens roll

  1. Gå till Microsoft Entra Privileged Identity Management i Azure-portalen.

  2. Välj Azure resources>Discover resources.

  3. Välj din prenumeration eller resursgrupp som innehåller communityn.

  4. Gå till Roller och sök efter Enclave Approver Role.

  5. Välj Enclave Approver Role>Role settings>Edit.

  6. Konfigurera rollinställningarna:

    • Require approval to activate: Aktivera den här inställningen.
    • Select approvers: Välj vem som kan godkänna begäranden om godkännaråtkomst.
    • Maximum activation duration: Ställ in på 8 timmar eller mindre.
    • Require multifactor authentication: Aktivera för säkerhet.
  7. Välj Update för att spara inställningarna.

  8. Tilldela användare som kvalificerade för rollen som Enclave-godkännare i stället för att tilldela den permanent.

Läs mer om Microsoft Entra PIM-integrering

Metodtips för godkännandekonfiguration

När du konfigurerar godkännanden i din miljö:

  1. Börja med operationer med hög risk: Börja med att kräva godkännande för de mest kritiska åtgärderna, till exempel communityslutpunkter och ändringar i transportnav.

  2. Definiera tydliga godkännandepolicyer: Dokumentera vilka verksamheter som kräver godkännande och kriterierna för godkännandebeslut.

  3. Tilldela flera godkändare: Se till att minst två användare har Enclave Godkännarrollen för att förhindra förseningar när en godkändare inte är tillgänglig.

  4. Använd Azure PIM för godkännaråtkomst: Bevilja godkännarbehörighet just-in-time för känsliga miljöer.

  5. Planera godkännandearbetsflöde: Definiera en operativ process så att godkännandepersoner snabbt granskar väntande förfrågningar.

  6. Regelbundna granskningar: Granska regelbundet vilka verksamheter som kräver godkännande och justera inställningar baserat på operativ erfarenhet.

  7. Testa arbetsflödet: Innan du rullar ut i produktion, testa godkännandeflödet i en utvecklingsmiljö.

Verifiera godkännandekonfiguration

När du har konfigurerat godkännanden kontrollerar du att installationen fungerar korrekt:

  1. Som användare med Enclave-bidragsbehörigheter, försök skapa en enklavanslutning som kräver godkännande.

  2. Kontrollera att anslutningen går in i ett Pending-tillstånd.

  3. Som användare med behörigheter som enklavgodkännare väljer du Approvals i enklaven till vänster.

  4. Verifiera att den väntande förfrågan finns i godkännandekön.

  5. Godkänn förfrågan och kontrollera att anslutningen blir aktiv.

Inaktivera godkännanden

Om du behöver inaktivera funktionen Godkännanden:

Varning

Om du inaktiverar godkännanden kan nya åtgärder fortsätta utan att skapa nya begäranden om godkännande. Befintliga väntande godkännandebegäranden finns kvar i kön. Undvik övergångsproblem genom att granska och lösa eller avbryta väntande begäranden som en del av din ändringsprocess.

  1. Gå till din community-resurs i Azure-portalen.

  2. Välj Configuration eller Governance i den vänstra navigeringsmenyn.

  3. Växla inställningen Enable Approvals till Off.

  4. Välj Save för att tillämpa ändringarna.

Troubleshooting

Godkännare kan inte se väntande begäranden

Orsak: Användaren har inte rollen Enklavgodkännare eller så tilldelas rollen i fel omfång.

Lösning: Kontrollera att användaren har rollen Enklavgodkännare tilldelad på enklaver- eller communitynivå.

Godkända begäranden implementeras inte

Orsak: Det kan finnas en resurskonflikt eller otillräcklig behörighet för att implementera ändringen.

Lösning: Kontrollera Azure aktivitetsloggen efter felmeddelanden och se till att systemet har de behörigheter som krävs för att implementera den godkända ändringen.

Nästa steg