Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Enclave, topluluğu ve Enclave tarafından yönetilen kaynakları engelleme atamalarıyla korur. Azure Enclave'in desteklediği rutin işlemleri, uygun rol tabanlı erişim kontrolü (RBAC) izinlerini kullanarak bakım modunu etkinleştirmeden gerçekleştirebilirsiniz.
En iyi uygulamalar
- Kullanım sınırı: Planlı bakım pencerelerinde yalnızca güvenilir ayrıcalıklı kullanıcılar için bakım modunu etkinleştirin. Azure Enclave kaynakları üzerinde güvenlik ve izolasyonu koruyun.
- Etkisini anlayın: Ayrıcalıklı kullanıcılar, yaptıkları değişiklikleri ve bu değişiklikleri geri almak veya düzeltmek için atılacak adımları tam olarak anlamalıdır. Bir topluluk veya kapanım bakım modundayken, altta yatan yönetilen kaynaklarda manuel değişiklikler yapmak ortamınızın ideal durumlardan istenmeyen biçimde sapmasına neden olabilir.
Bakım modu seçenekleri
-
Off- Azure Enclave tarafından oluşturulan reddetme atamaları, bir enclave veya topluluk için altyapıdaki yönetilen kaynak gruplarını korumak üzere bulunur. -
General- ReddetmeAllow Dataplane Actionsataması yerinde kalırken, seçilmiş yöneticiler genel reddetme atamasından hariç tutulur. Bu mod, bu güvenlik öznelerinin kendilerine atanmış RBAC rollerine tabi olarak korunan kaynaklar üzerinde desteklenen işlemleri gerçekleştirmesine olanak tanır. -
Advanced- Azure'un oluşturduğu reddetme ataması, ayrıcalıklı kullanıcıların altta yatan yönetilen kaynaklarda yükseltilmiş değişiklikler yapmasına izin vermek için geçici olarak kaldırılır. Bu seçenek, normal RBAC izinleriyle kapsatılmayan kenar durumlar için cam kırma seçeneğidir.
Değişiklik tamamlandığı zamana bakım modunu Off geri döndürmeyi unutmayın.
Hizalama seçenekleri
- Ağ iletişimi - Yönetilen kaynaklarda ayrıcalıklı veya özel değişikliklerin yönetimi.
- Yönetişim - Günlüğe kaydetme, ilke veya yönetişimle ilgili diğer değişiklikleri yönetme.
- Kapalı - Bakım modu artık gerekli değildir.
Topluluk bakım modu
Topluluk bakım modu, topluluğu oluşturan yönetilen kaynakları korur; bunlar arasında Azure vWAN, Azure Güvenlik Duvarı, Firewall Policy ve Log Analytics workspace bulunur. Gelişmiş bakım modu etkinleştirildiğinde, belirtilen prensipler onaylanmış bir cam kırma görevi için yükseltilmiş RBAC işlemlerini gerçekleştirebilir.
Topluluk bakım modu senaryoları
Topluluk bakım modu için yaygın senaryolar şunlardır:
- Karmaşık ağ yapılandırmalarını desteklemek için sanal hub yönlendirme tablolarını oluşturma/değiştirme.
- Community vWAN içinde özel sanal hub'lar oluşturma/değiştirme
- Belirli Azure hizmetleri için gereken tek tek ağ güvenlik grubu kurallarını oluşturma/değiştirme
- Topluluk yönetilen kaynak grubu içinde özel DNS bölgeleri ve özel bağlantılar gibi özel ağ bağlantılarını mümkün kılmak için kaynaklar oluşturmak.
Topluluk genel bakım modu
Bir topluluk için bakım modunu etkinleştirdiğinizde General , yapılandırılmış bakım modu prensipleri, topluluk tarafından yönetilen kaynak grubu için genel reddetme atamasından hariç tutulur. Reddetme ataması, Allow Dataplane Actions bakım modu yöneticileri dahil olmak üzere tüm yöneticiler için geçerlidir. Bir müdüre atanan RBAC rolleri, gerçekleştirebileceği eylemleri sınırlamaya devam eder.
Bakım modu etkinleştirildiğinde General topluluk tarafından yönetilen kaynak grubu üzerinde aşağıdaki izinlere izin verilir:
Topluluk reddetme ataması: Deny All
| Operation | Eylem türü | Explanation |
|---|---|---|
| * | Action | Bu tabloda belirtilenler hariç tüm işlemleri reddedin. |
| */read | NotAction | Tüm kaynaklarda okuma işlemlerine izin verin. |
| Microsoft.Resources/tags/* | NotAction | Tüm kaynaklarda etiket işlemlerine izin verin. |
Topluluk gelişmiş bakım modu
Gelişmiş bakım modu etkinleştirildiğinde, Topluluk tarafından yönetilen kaynak grubu üzerinde aşağıdaki izinlere izin verilir.
Topluluk Reddetme Ataması: Allow Dataplane Actions
| Operation | Eylem Türü | Explanation |
|---|---|---|
| * | Action | Bu tabloda belirtilenler dışında tüm eylemleri reddet |
| */read | NotAction | Tüm kaynaklarda "okuma" eylemlerine izin ver |
| Microsoft.Insights/alertRules/* | NotAction | "alertRules" üzerindeki tüm eylemlere izin ver |
| Microsoft.Support/* | NotAction | "Destek" üzerindeki tüm eylemlere izin ver |
| Microsoft.Resources/tags/* | NotAction | Tüm kaynaklarda "etiketler" eylemlerine izin ver |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | NotAction | networkRuleCollections üzerinde "yazma" eylemlerine izin ver |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | applicationRuleCollections üzerinde "yazma" eylemlerine izin ver |
| Microsoft.Network/azureFirewalls/natRuleCollections/yaz | NotAction | natRuleCollections üzerinde "yazma" eylemlerine izin ver |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | ruleGroups üzerinde "yazma" eylemlerine izin ver |
| Microsoft.Network/virtualHubs/write | NotAction | virtualHub'larda "yazma" eylemlerine izin ver |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | VirtualHub'larda "okuma" eylemlerine izin verme |
| Microsoft.Network/virtualWans/join/action | NotAction | virtualWan'larda "birleştirme" eylemlerine izin ver |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | Sanal hub yönlendirme tabloları üzerinden "yazma" eylemlerine izin verme |
Enclave bakım modu
Enclave bakım modu, enclave'i oluşturan Azure sanal ağı, ağ güvenlik grupları ve Log Analytics çalışma alanı dahil olmak üzere yönetilen kaynakları korur. Gelişmiş bakım modu etkinleştirildiğinde, belirtilen prensipler onaylanmış bir cam kırma görevi için yükseltilmiş RBAC işlemlerini gerçekleştirebilir.
Enclave bakım modu senaryoları
Enclave bakım modunun kullanımı için yaygın senaryolar şunlardır:
- İş yükü dağıtımları sırasında alt ağ/sanal ağ birleştirme işlemleri gerçekleştirme
- Belirli Azure hizmetleri için gereken tek tek ağ güvenlik grubu kurallarını oluşturma/değiştirme
- Özel DNS bölgeleri ve özel bağlantılar gibi özel ağ iletişimini etkinleştirmek için enclave tarafından yönetilen kaynak grubu içinde kaynaklar oluşturma.
Enclave genel bakım modu
Bir enclave için bakım modunu etkinleştirdiğinizde General , yapılandırılmış bakım modu prensipleri enclave yönetilen kaynak grubu için kapsamlı reddetme atamasından hariç tutulur. Reddetme ataması, Allow Dataplane Actions bakım modu yöneticileri dahil olmak üzere tüm yöneticiler için geçerlidir. Bir müdüre atanan RBAC rolleri, gerçekleştirebileceği eylemleri sınırlamaya devam eder.
Bakım modu etkinleştirildiğinde General enclave yönetilen kaynak grubu üzerinde aşağıdaki izinlere izin verilir:
Enklav reddetme ataması: Deny All
| Operation | Eylem türü | Explanation |
|---|---|---|
| * | Action | Bu tabloda belirtilenler hariç tüm işlemleri reddedin. |
| */read | NotAction | Tüm kaynaklarda okuma işlemlerine izin verin. |
| Microsoft.Resources/tags/* | NotAction | Tüm kaynaklarda etiket işlemlerine izin verin. |
Enclave gelişmiş bakım modu
Gelişmiş bakım modu etkinleştirildiğinde, enclave yönetilen kaynak grubu üzerinde aşağıdaki izinlere izin verilir.
Enklav reddetme ataması: Allow Dataplane Actions
| Operation | Eylem Türü | Explanation |
|---|---|---|
| * | Action | Bu tabloda belirtilenler dışında tüm eylemleri reddet |
| */read | NotAction | Tüm kaynaklarda "okuma" eylemlerine izin ver |
| Microsoft.Insights/alertRules/* | NotAction | "alertRules" üzerindeki tüm eylemlere izin ver |
| Microsoft.Resources/deployments/* | NotAction | "Dağıtımlar" üzerinde tüm eylemlere izin ver |
| Microsoft.Support/* | NotAction | "Destek" üzerindeki tüm eylemlere izin ver |
| Microsoft.Network/privateDnsZones/* | NotAction | "privateDnsZones" üzerindeki tüm eylemlere izin ver |
| Microsoft. Ağ/privateDnsOperationResults/* | NotAction | "privateDnsOperationResults" üzerindeki tüm eylemlere izin ver |
| Microsoft.Network/privateDnsOperationStatuses/* | NotAction | "privateDnsOperationStatuses" üzerindeki tüm eylemlere izin ver |
| Microsoft.Network/virtualNetworks/join/action | NotAction | enclave vNet üzerinden vNet'e katılma işlemlerine izin ver |
| Microsoft. Ağ/virtualNetworks/alt ağlar/birleştirme/eylem | NotAction | Enclave vNet üzerinden alt ağ ve katılma işlemlerine izin ver |
| Microsoft. Yetkilendirme/policyExemptions/* | NotAction | "policyExemptions" üzerindeki tüm eylemlere izin ver |
| Microsoft.Network/routeTables/routes/write | NotAction | Sanal Ağ yönlendirme tabloları üzerinde "yazma" eylemlerine izin ver |
Bakım modunu kullanma
1. Topluluk veya enklev oluştururken bakım modunu etkinleştirin
- Topluluk veya enclave oluşturma formunda Bakım modu sekmesine gidin.
- Mod seçeneğini
Offseçin,General, , veyaAdvanced. - Eklemek istediğiniz hizmet sorumlularını seçin.
- Bakım moduna girmek için nedeni seçin: Ağ bağlantısı veya Yönetim. Bakım modu da
OffiseOffseçin. - Topluluğu veya enklavı her zamanki gibi gözden geçirin ve oluşturun.
2. Mevcut bir topluluk veya enklav için bakım modunu etkinleştirin
- Bakım modunu etkinleştireceğiniz topluluğa veya enklava gidin.
- Bakım modu sekmesine gidin.
-
AdvancedveyaGeneralmodunu seçin. - Eklemek istediğiniz hizmet sorumlularını seçin.
- Bakım moduna girme gerekçesini seçin: Ağ veya Yönetişim.
- Onaylayın ve kaydedin.
3. Bakım görevlerini gerçekleştirme
- Gelişmiş bakım modunu etkinleştirdikten sonra sadece onaylanmış cam kırma görevini gerçekleştirin.
4. Bakım modunu devre dışı bırakma
- Görevlerinizi tamamladıktan sonra Bakım modu sekmesine dönün.
- Kapalı modunu seçin.
- Onaylayın ve kaydedin.
Daha fazla bilgi edinin
- Azure rol tabanlı erişim kontrolü (Azure RBAC) nedir?
- Azure engelleme atamalarını anlayın
- Azure portalını kullanarak reddetme atamalarını listeleme
- Azure yerleşik rolleri
- Azure rol tanımlarını anlama
- Azure RBAC için en iyi yöntemler
- Microsoft Entra Privileged Identity Management nedir?
- Azure yönetilen kaynak grupları