Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Enclave skyddar gemenskapshanterade och enklavhanterade resurser med deny assignments. Du kan utföra rutinmässiga operationer som Azure Enclave stödjer genom att använda lämpliga rollbaserade åtkomstkontrollrättigheter (RBAC) utan att aktivera underhållsläge.
Metodtips
- Begränsa användning: Aktivera underhållsläge endast för betrodda privilegierade användare under planerade underhållsfönster. Upprätthåll säkerhet och isolering över Azure Enclave-resurser.
- Förstå konsekvenserna: Privilegierade användare bör fullt ut förstå de förändringar de gör och vilka steg som krävs för att ångra eller åtgärda dem. Manuella ändringar av underliggande hanterade resurser i en community eller en enklav i underhållsläge kan orsaka oavsiktliga avvikelser i din miljö från idealiska tillstånd.
Alternativ för underhållsläge
-
Off– Neka tilldelningar som skapats av Azure Enclave finns på plats för att skydda underliggande hanterade resursgrupper för en enklav eller community. -
General- AvslagsuppdelningenAllow Dataplane Actionskvarstår, medan utvalda huvudpersoner utesluts från den generella nekansuppdelningen. Detta läge tillåter dessa principaler att utföra stödda operationer på skyddade resurser, under förbehåll för deras tilldelade RBAC-roller. -
Advanced- Den neka-tilldelning som Azure skapade tas tillfälligt bort för att tillåta privilegierade användare att göra höjda ändringar på de underliggande hanterade resurserna. Detta alternativ är glasbrytningsalternativet för undantagsfall som inte omfattas av de vanliga RBAC-behörigheterna.
Kom ihåg att återgå till underhållsläget när Off ändringen är klar.
Justeringsalternativ
- Nätverk – Hantera privilegierade eller anpassade ändringar av hanterade resurser.
- Styrning – Hantera loggning, princip eller andra styrningsrelaterade ändringar.
- Av – Underhållsläge behövs inte längre.
Underhållsläge för communityn
Community-underhållsläget skyddar hanterade resurser som utgör communityn, inklusive Azure vWAN, Azure Firewall, Firewall Policy och Log Analytics-arbetsytan. När avancerat underhållsläge är aktiverat kan de angivna huvudpersonerna utföra förhöjda RBAC-åtgärder för en godkänd brytglasuppgift.
Scenarier för gemenskapsunderhållsläge
Vanliga scenarier för community-underhållsläge inkluderar:
- Skapa/ändra routningstabeller för virtuell hubb för att stödja komplexa nätverkskonfigurationer.
- Skapa/ändra anpassade virtuella hubbar i communityn vWAN
- Skapa/ändra regler för enskilda nätverkssäkerhetsgrupper som krävs för specifika Azure tjänster
- Skapar resurser inom den communitystyrda resursgruppen för att möjliggöra privata nätverk, såsom privata DNS-zoner och privata länkar.
Allmänt underhållsläge i samhället
När du aktiverar General underhållsläget för en community undantas de konfigurerade huvudobjekten för underhållsläge från den generella neka-tilldelningen för den communityhanterade resursgruppen. Avslagsuppdelningen Allow Dataplane Actions gäller fortfarande för alla huvudansvariga, inklusive underhållsmetodens huvudansvariga. En huvudmans tilldelade RBAC-roller fortsätter att begränsa vilka åtgärder den kan utföra.
Följande behörigheter tillåts över den community-hanterade resursgruppen när General underhållsläget är aktiverat:
Community-nektilldelning: Deny All
| Operation | Åtgärdstyp | Explanation |
|---|---|---|
| * | Action | Neka alla handlingar utom de som anges i denna tabell. |
| */read | NotAction | Tillåt läsåtgärder på alla resurser. |
| Microsoft.Resources/tags/* | NotAction | Tillåt taggåtgärder på alla resurser. |
Communityns avancerade underhållsläge
Följande behörigheter tillåts över den communityhanterade resursgruppen när avancerat underhållsläge är aktiverat.
Tilldelning av communitynekelse: Allow Dataplane Actions
| Operation | Typ av åtgärd | Explanation |
|---|---|---|
| * | Action | Neka alla åtgärder förutom de som anges i den här tabellen |
| */read | NotAction | Tillåt "läs"-åtgärder för alla resurser |
| Microsoft.Insights/alertRules/* | NotAction | Tillåt alla åtgärder i "alertRules" |
| Microsoft.Support/* | NotAction | Tillåt alla åtgärder i "Support" |
| Microsoft.Resources/tags/* | NotAction | Tillåt taggningsåtgärder på alla resurser |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | NotAction | Tillåt "skrivåtgärder" i networkRuleCollections |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | Tillåt "skrivåtgärder" på applicationRuleCollections |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | NotAction | Tillåt "skrivåtgärder" på natRuleCollections |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | Tillåt "skrivåtgärder" på ruleGroups |
| Microsoft.Network/virtualHubs/write | NotAction | Tillåt "skrivåtgärder" på virtualHubs |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | Tillåt "read"-åtgärder på virtualHubs |
| Microsoft.Network/virtualWANs/anslut/åtgärd | NotAction | Tillåt "join"-åtgärder på virtualWans |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | Tillåt "skrivåtgärder" över routningstabeller för virtuell hubb |
Enklavunderhållsläge
Enklavunderhållsläget skyddar hanterade resurser som utgör enklaven, inklusive Azure-virtuellt nätverk, nätverkssäkerhetsgrupper och Log Analytics-arbetsytan. När avancerat underhållsläge är aktiverat kan de angivna huvudpersonerna utföra förhöjda RBAC-åtgärder för en godkänd brytglasuppgift.
Scenarier för enklavens underhållsläge
Vanliga scenarier för att använda enklavunderhållsläge inkluderar:
- Utföra åtgärder för att ansluta undernät/virtuella nätverk vid driftsättning av arbetsbelastningar
- Skapa/ändra regler för enskilda nätverkssäkerhetsgrupper som krävs för specifika Azure tjänster
- Skapa resurser inom den enklavhanterade resursgruppen för att möjliggöra privata nätverk, såsom privata DNS-zoner och privata länkar.
Enklavens allmänna underhållsläge
När du aktiverar General underhållsläge för en enklav utesluts de konfigurerade underhållslägesprinciperna från den generella nekartilldelningen för enklavens hanterade resursgrupp. Avslagsuppdelningen Allow Dataplane Actions gäller fortfarande för alla huvudansvariga, inklusive underhållsmetodens huvudansvariga. En huvudmans tilldelade RBAC-roller fortsätter att begränsa vilka åtgärder den kan utföra.
Följande behörigheter är tillåtna över enklavens hanterade resursgrupp när General underhållsläge är aktiverat:
Enklav nekar tilldelning: Deny All
| Operation | Åtgärdstyp | Explanation |
|---|---|---|
| * | Action | Neka alla handlingar utom de som anges i denna tabell. |
| */read | NotAction | Tillåt läsåtgärder på alla resurser. |
| Microsoft.Resources/tags/* | NotAction | Tillåt taggåtgärder på alla resurser. |
Enclave avancerat underhållsläge
Följande behörigheter tillåts över enklavens hanterade resursgrupp när avancerat underhållsläge är aktiverat.
Enklav nekar tilldelning: Allow Dataplane Actions
| Operation | Typ av åtgärd | Explanation |
|---|---|---|
| * | Action | Neka alla åtgärder förutom de som anges i den här tabellen |
| */read | NotAction | Tillåt "läs"-åtgärder för alla resurser |
| Microsoft.Insights/alertRules/* | NotAction | Tillåt alla åtgärder i "alertRules" |
| Microsoft.Resources/deployments/* | NotAction | Tillåt alla åtgärder för "distributioner" |
| Microsoft.Support/* | NotAction | Tillåt alla åtgärder i "Support" |
| Microsoft.Network/privateDnsZones/* | NotAction | Tillåt alla åtgärder på "privateDnsZones" |
| Microsoft. Network/privateDnsOperationResults/* | NotAction | Tillåt alla åtgärder på "privateDnsOperationResults" |
| Microsoft. Network/privateDnsOperationStatuses/* | NotAction | Tillåt alla åtgärder på "privateDnsOperationStatuses" |
| Microsoft.Network/virtualNetworks/join/action | NotAction | Tillåt vNet/kopplingsåtgärder över enklavens virtuella nätverk |
| Microsoft.Network/virtualNetworks/undernät/ansluta/åtgärd | NotAction | Tillåt undernäts-/kopplingsåtgärder över enklavens virtuella nätverk |
| Microsoft. Authorization/policyExemptions/* | NotAction | Tillåt alla åtgärder för "policyExemptions" |
| Microsoft.Network/routeTables/routes/write | NotAction | Tillåt "skriv"-åtgärder för routningstabeller för virtuella nätverk |
Så här använder du underhållsläge
1. Aktivera underhållsläge när communityn eller enklaven skapas
- Gå till fliken Underhållsläge på formuläret för att skapa gemenskap eller enklav.
- Välj lägesalternativet
Off,General, ellerAdvanced. - Välj de tjänsthuvudnamn som du vill inkludera.
- Välj motiveringen för att gå in i underhållsläge: Nätverk eller Styrning. Välj
Offom underhållsläget också ärOff. - Granska och skapa communityn eller enklaven som vanligt.
2. Aktivera underhållsläge för en befintlig community eller en enklav
- Navigera till communityn eller enklaven som du aktiverar underhållsläge för.
- Gå till fliken Underhållsläge .
- Välj
Generaleller-lägetAdvanced. - Välj de tjänsthuvudnamn som du vill inkludera.
- Välj motiveringen för att gå in i underhållsläge: Nätverk eller styrning.
- Bekräfta och spara.
3. Utföra underhållsaktiviteter
- Efter att du aktiverat avancerat underhållsläge, utför endast den godkända brytglasuppgiften.
4. Inaktivera underhållsläge
- När du har slutfört dina uppgifter går du tillbaka till fliken Underhållsläge.
- Välj av-läget .
- Bekräfta och spara.
Learn more
- Vad är rollbaserad åtkomstkontroll i Azure (Azure RBAC)?
- Förstå Azure-nekningstilldelningar
- Visa nekade tilldelningar i Azure-portalen
- Inbyggda roller i Azure
- Förstå rolldefinitioner i Azure
- Metodtips för Azure RBAC
- Vad är Microsoft Entra Privileged Identity Management?
- Hanterade resursgrupper i Azure