Bakım modu

Azure Enclave, topluluğu ve Enclave tarafından yönetilen kaynakları engelleme atamalarıyla korur. Azure Enclave'in desteklediği rutin işlemleri, uygun rol tabanlı erişim kontrolü (RBAC) izinlerini kullanarak bakım modunu etkinleştirmeden gerçekleştirebilirsiniz.

En iyi uygulamalar

  • Kullanım sınırı: Planlı bakım pencerelerinde yalnızca güvenilir ayrıcalıklı kullanıcılar için bakım modunu etkinleştirin. Azure Enclave kaynakları üzerinde güvenlik ve izolasyonu koruyun.
  • Etkisini anlayın: Ayrıcalıklı kullanıcılar, yaptıkları değişiklikleri ve bu değişiklikleri geri almak veya düzeltmek için atılacak adımları tam olarak anlamalıdır. Bir topluluk veya kapanım bakım modundayken, altta yatan yönetilen kaynaklarda manuel değişiklikler yapmak ortamınızın ideal durumlardan istenmeyen biçimde sapmasına neden olabilir.

Bakım modu seçenekleri

  • Off - Azure Enclave tarafından oluşturulan reddetme atamaları, bir enclave veya topluluk için altyapıdaki yönetilen kaynak gruplarını korumak üzere bulunur.
  • General - Reddetme Allow Dataplane Actions ataması yerinde kalırken, seçilmiş yöneticiler genel reddetme atamasından hariç tutulur. Bu mod, bu güvenlik öznelerinin kendilerine atanmış RBAC rollerine tabi olarak korunan kaynaklar üzerinde desteklenen işlemleri gerçekleştirmesine olanak tanır.
  • Advanced- Azure'un oluşturduğu reddetme ataması, ayrıcalıklı kullanıcıların altta yatan yönetilen kaynaklarda yükseltilmiş değişiklikler yapmasına izin vermek için geçici olarak kaldırılır. Bu seçenek, normal RBAC izinleriyle kapsatılmayan kenar durumlar için cam kırma seçeneğidir.

Değişiklik tamamlandığı zamana bakım modunu Off geri döndürmeyi unutmayın.

Hizalama seçenekleri

  • Ağ iletişimi - Yönetilen kaynaklarda ayrıcalıklı veya özel değişikliklerin yönetimi.
  • Yönetişim - Günlüğe kaydetme, ilke veya yönetişimle ilgili diğer değişiklikleri yönetme.
  • Kapalı - Bakım modu artık gerekli değildir.

Topluluk bakım modu

Topluluk bakım modu, topluluğu oluşturan yönetilen kaynakları korur; bunlar arasında Azure vWAN, Azure Güvenlik Duvarı, Firewall Policy ve Log Analytics workspace bulunur. Gelişmiş bakım modu etkinleştirildiğinde, belirtilen prensipler onaylanmış bir cam kırma görevi için yükseltilmiş RBAC işlemlerini gerçekleştirebilir.

Topluluk bakım modu senaryoları

Topluluk bakım modu için yaygın senaryolar şunlardır:

  • Karmaşık ağ yapılandırmalarını desteklemek için sanal hub yönlendirme tablolarını oluşturma/değiştirme.
  • Community vWAN içinde özel sanal hub'lar oluşturma/değiştirme
  • Belirli Azure hizmetleri için gereken tek tek ağ güvenlik grubu kurallarını oluşturma/değiştirme
  • Topluluk yönetilen kaynak grubu içinde özel DNS bölgeleri ve özel bağlantılar gibi özel ağ bağlantılarını mümkün kılmak için kaynaklar oluşturmak.

Topluluk genel bakım modu

Bir topluluk için bakım modunu etkinleştirdiğinizde General , yapılandırılmış bakım modu prensipleri, topluluk tarafından yönetilen kaynak grubu için genel reddetme atamasından hariç tutulur. Reddetme ataması, Allow Dataplane Actions bakım modu yöneticileri dahil olmak üzere tüm yöneticiler için geçerlidir. Bir müdüre atanan RBAC rolleri, gerçekleştirebileceği eylemleri sınırlamaya devam eder.

Bakım modu etkinleştirildiğinde General topluluk tarafından yönetilen kaynak grubu üzerinde aşağıdaki izinlere izin verilir:

Topluluk reddetme ataması: Deny All

Operation Eylem türü Explanation
* Action Bu tabloda belirtilenler hariç tüm işlemleri reddedin.
*/read NotAction Tüm kaynaklarda okuma işlemlerine izin verin.
Microsoft.Resources/tags/* NotAction Tüm kaynaklarda etiket işlemlerine izin verin.

Topluluk gelişmiş bakım modu

Gelişmiş bakım modu etkinleştirildiğinde, Topluluk tarafından yönetilen kaynak grubu üzerinde aşağıdaki izinlere izin verilir.

Topluluk Reddetme Ataması: Allow Dataplane Actions

Operation Eylem Türü Explanation
* Action Bu tabloda belirtilenler dışında tüm eylemleri reddet
*/read NotAction Tüm kaynaklarda "okuma" eylemlerine izin ver
Microsoft.Insights/alertRules/* NotAction "alertRules" üzerindeki tüm eylemlere izin ver
Microsoft.Support/* NotAction "Destek" üzerindeki tüm eylemlere izin ver
Microsoft.Resources/tags/* NotAction Tüm kaynaklarda "etiketler" eylemlerine izin ver
Microsoft.Network/azureFirewalls/networkRuleCollections/write NotAction networkRuleCollections üzerinde "yazma" eylemlerine izin ver
Microsoft.Network/azureFirewalls/applicationRuleCollections/write NotAction applicationRuleCollections üzerinde "yazma" eylemlerine izin ver
Microsoft.Network/azureFirewalls/natRuleCollections/yaz NotAction natRuleCollections üzerinde "yazma" eylemlerine izin ver
Microsoft.Network/firewallPolicies/ruleGroups/write NotAction ruleGroups üzerinde "yazma" eylemlerine izin ver
Microsoft.Network/virtualHubs/write NotAction virtualHub'larda "yazma" eylemlerine izin ver
Microsoft.Network/virtualWans/virtualHubs/read NotAction VirtualHub'larda "okuma" eylemlerine izin verme
Microsoft.Network/virtualWans/join/action NotAction virtualWan'larda "birleştirme" eylemlerine izin ver
Microsoft.Network/virtualHubs/routeTables/write NotAction Sanal hub yönlendirme tabloları üzerinden "yazma" eylemlerine izin verme

Enclave bakım modu

Enclave bakım modu, enclave'i oluşturan Azure sanal ağı, ağ güvenlik grupları ve Log Analytics çalışma alanı dahil olmak üzere yönetilen kaynakları korur. Gelişmiş bakım modu etkinleştirildiğinde, belirtilen prensipler onaylanmış bir cam kırma görevi için yükseltilmiş RBAC işlemlerini gerçekleştirebilir.

Enclave bakım modu senaryoları

Enclave bakım modunun kullanımı için yaygın senaryolar şunlardır:

  • İş yükü dağıtımları sırasında alt ağ/sanal ağ birleştirme işlemleri gerçekleştirme
  • Belirli Azure hizmetleri için gereken tek tek ağ güvenlik grubu kurallarını oluşturma/değiştirme
  • Özel DNS bölgeleri ve özel bağlantılar gibi özel ağ iletişimini etkinleştirmek için enclave tarafından yönetilen kaynak grubu içinde kaynaklar oluşturma.

Enclave genel bakım modu

Bir enclave için bakım modunu etkinleştirdiğinizde General , yapılandırılmış bakım modu prensipleri enclave yönetilen kaynak grubu için kapsamlı reddetme atamasından hariç tutulur. Reddetme ataması, Allow Dataplane Actions bakım modu yöneticileri dahil olmak üzere tüm yöneticiler için geçerlidir. Bir müdüre atanan RBAC rolleri, gerçekleştirebileceği eylemleri sınırlamaya devam eder.

Bakım modu etkinleştirildiğinde General enclave yönetilen kaynak grubu üzerinde aşağıdaki izinlere izin verilir:

Enklav reddetme ataması: Deny All

Operation Eylem türü Explanation
* Action Bu tabloda belirtilenler hariç tüm işlemleri reddedin.
*/read NotAction Tüm kaynaklarda okuma işlemlerine izin verin.
Microsoft.Resources/tags/* NotAction Tüm kaynaklarda etiket işlemlerine izin verin.

Enclave gelişmiş bakım modu

Gelişmiş bakım modu etkinleştirildiğinde, enclave yönetilen kaynak grubu üzerinde aşağıdaki izinlere izin verilir.

Enklav reddetme ataması: Allow Dataplane Actions

Operation Eylem Türü Explanation
* Action Bu tabloda belirtilenler dışında tüm eylemleri reddet
*/read NotAction Tüm kaynaklarda "okuma" eylemlerine izin ver
Microsoft.Insights/alertRules/* NotAction "alertRules" üzerindeki tüm eylemlere izin ver
Microsoft.Resources/deployments/* NotAction "Dağıtımlar" üzerinde tüm eylemlere izin ver
Microsoft.Support/* NotAction "Destek" üzerindeki tüm eylemlere izin ver
Microsoft.Network/privateDnsZones/* NotAction "privateDnsZones" üzerindeki tüm eylemlere izin ver
Microsoft. Ağ/privateDnsOperationResults/* NotAction "privateDnsOperationResults" üzerindeki tüm eylemlere izin ver
Microsoft.Network/privateDnsOperationStatuses/* NotAction "privateDnsOperationStatuses" üzerindeki tüm eylemlere izin ver
Microsoft.Network/virtualNetworks/join/action NotAction enclave vNet üzerinden vNet'e katılma işlemlerine izin ver
Microsoft. Ağ/virtualNetworks/alt ağlar/birleştirme/eylem NotAction Enclave vNet üzerinden alt ağ ve katılma işlemlerine izin ver
Microsoft. Yetkilendirme/policyExemptions/* NotAction "policyExemptions" üzerindeki tüm eylemlere izin ver
Microsoft.Network/routeTables/routes/write NotAction Sanal Ağ yönlendirme tabloları üzerinde "yazma" eylemlerine izin ver

Bakım modunu kullanma

1. Topluluk veya enklev oluştururken bakım modunu etkinleştirin

  1. Topluluk veya enclave oluşturma formunda Bakım modu sekmesine gidin.
  2. Mod seçeneğini Offseçin, General, , veya Advanced.
  3. Eklemek istediğiniz hizmet sorumlularını seçin.
  4. Bakım moduna girmek için nedeni seçin: Ağ bağlantısı veya Yönetim. Bakım modu da Off ise Off seçin.
  5. Topluluğu veya enklavı her zamanki gibi gözden geçirin ve oluşturun.

2. Mevcut bir topluluk veya enklav için bakım modunu etkinleştirin

  1. Bakım modunu etkinleştireceğiniz topluluğa veya enklava gidin.
  2. Bakım modu sekmesine gidin.
  3. Advanced veya General modunu seçin.
  4. Eklemek istediğiniz hizmet sorumlularını seçin.
  5. Bakım moduna girme gerekçesini seçin: veya Yönetişim.
  6. Onaylayın ve kaydedin.

3. Bakım görevlerini gerçekleştirme

  • Gelişmiş bakım modunu etkinleştirdikten sonra sadece onaylanmış cam kırma görevini gerçekleştirin.

4. Bakım modunu devre dışı bırakma

  1. Görevlerinizi tamamladıktan sonra Bakım modu sekmesine dönün.
  2. Kapalı modunu seçin.
  3. Onaylayın ve kaydedin.

Daha fazla bilgi edinin