Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Enclave, Azure yerel rol tabanlı erişim denetimi (RBAC) kullanılarak izinlerin ayrıntılı temsilini destekler. Yetki devri, ortamlarınızın güvenliğini ya da operasyonel bütünlüğünü tehlikeye atmadan, topluluk, enklav ve iş yükü sınırları arasında sorumlulukları yalıtabilmenizi sağlar.
Bu makale, Azure Enclave’in RBAC’yi nasıl uyguladığını açıklar ve Azure Enclave hiyerarşisi genelinde erişimi yönetmenize yardımcı olan yerleşik rolleri tanıtır.
Azure Enclave kaynak hiyerarşisine genel bakış
Azure Enclave, kaynakları üç mantıksal katman halinde düzenler:
- Topluluklar - İzole çevrelerinizin kök yönetim sınırı.
- Enclaves - Bir topluluk içinde oluşturduğunuz güvenli, sanal ağ izole iniş bölgeleri.
- İş Yükleri - Enclave kaynak gruplarına dağıtılan uygulamalar ve hizmetler.
Her katman ayrı yönetim işlemlerini kullanıma sunar ve Azure Enclave, bunlar arasında erişimi yalıtmak için amaca yönelik olarak oluşturulmuş roller sağlar.
Azure Enclave'te RBAC
Azure Enclave, standart RBAC rol atamalarını reddetme atamalarıyla birlikte kullanarak RBAC’yi uygular. Bu yaklaşım, topluluk ve bölge yönetilen kaynaklar ile iş yükleri üzerinde ayrıntılı kontrol sağlar.
Önemli RBAC kavramları:
- Topluluk ve Kapanım Erişim Denetimleri - Yetkisiz değişiklikleri önlemek için Topluluk ve Kapanım yönetilen kaynak gruplarına Reddetme atamaları uygulanır. Topluluk/Kapanım Yöneticisi Ayarları , yönetilen kaynaklar üzerinden hangi kullanıcıların/grupların rol atamaları aldığını belirler. Bakım Modu , güvenlik ve yalıtımı etkileyebilecek belirli ayrıcalıklı eylemleri kimlerin gerçekleştirebileceğini belirler.
- İş Yükü Erişim Denetimleri - İş yükü kaynak grupları isteğe bağlı olarak yalnızca açıkça tanımlanmış kullanıcıların/grupların iş yükü kaynakları üzerinde ayrıcalıklı erişime sahip olduğundan emin olmak için reddetme atamalarıyla da korunur.
- Bakım Modu - Topluluk ve enclave yönetilen kaynak grupları üzerinde reddetme atamalarına açıkça tanımlanmış kullanıcılar ve gruplara istisnalar tanır, böylece yönetilen kaynaklar üzerinde ayrıcalıklı işlemler gerçekleştirebilirler.
Azure Enclave için yerleşik roller
Aşağıdaki yerleşik RBAC rolleri, Azure Enclave’te Microsoft.Mission kaynak türlerine yönelik yaygın operasyonel kalıplarla uyum sağlamak üzere sunulmaktadır. Bu roller, yalnızca gerekenlere erişim atayarak en az ayrıcalık ilkesini izlemenizi sağlar.
Topluluk düzeyinde roller
Topluluk düzeyinde geçerli roller.
| Rol Adı | Description |
|---|---|
| Topluluk Sahibi | Kuşatma oluşturma, günlüğe kaydetme ve tanılamayı yönetme de dahil olmak üzere bir topluluğun tam denetimi. |
| Topluluk Katkıda Bulunanı | Topluluk içinde enclave kaynakları oluşturabilir ve yönetebilir, ancak rol atayamaz. |
| Topluluk Okuyucusu | Topluluğa ve bünyesindeki tüm alt alanlara yalnızca görüntüleme erişimi. |
Kapanım rolleri
Enclave düzeyinde uygulanabilen roller.
| Rol Adı | Description |
|---|---|
| Kapanım Sahibi | Ağ iletişimi, uç nokta yapılandırması ve iş yükü oluşturma dahil olmak üzere bir enklav üzerinde tam denetim. |
| Enclave Katkıda Bulunan | Enklav ayarlarını değiştirebilir ve iş yüklerini dağıtıma alabilir ancak RBAC rollerini atayamaz. |
| Enclave Okuyucu | Enklav meta verilerine, uç noktalara ve ilişkili iş yüklerine salt görüntüleme erişimi. |
| Enclave Onaylayıcı Rolü | Güvenli alan ayrıntılarını görüntüleyebilir ve kontrollü iş akışları içinde dağıtım veya güncelleştirme isteklerini onaylayabilir. |
İş yüküne erişim
Azure Enclave, iş yüküne özgü yeni roller tanıtmaz. Bunun yerine, dağıtılan uygulama ve hizmetlere erişimi denetlemek için iş yükü kaynak grubu düzeyinde standart Azure RBAC rollerini (örneğin Katkıda Bulunan, Okuyucu, Sahip) kullanırsınız.
Azure Enclave içinde erişimin yalıtılması
Azure Enclave'deki RBAC, farklı kapsamlar için ayrı ekipler veya roller atamanıza olanak sağlamak amacıyla bilinçli olarak katmanlandırılmıştır:
- Platform Ekibi , idare sınırını ayarlamak için Topluluk Sahibi'ni atadı.
- Bulut Ağ Mühendisleri, Enclave düzeyindeki kaynakları yönetmek için Enclave Owner erişimi alır.
- Uygulama Geliştiricilerine veya İş Yükü Yöneticilerine yalnızca iş yükü kaynak grubu düzeyinde Katkıda Bulunan veya Okuyucu rolleri verilir.
- Güvenlik ve Denetim Ekiplerine yapılandırma değişikliklerini riske atmadan altyapıyı izlemek için Enclave Okuyucusu veya Topluluk Okuyucusu verilir.
Bu model, endişelerin kesin olarak ayrılmasını sağlar ve yanlış yapılandırma veya riskten kaynaklanan olumsuz sonuçları en aza indirir.
Rol ataması en iyi yöntemleri
Azure Enclave'ta güvenli ve etkili erişim denetimi uygulamak için:
- En az ayrıcalık ilkelerini kullanın: Kullanıcıların işlerini gerçekleştirmesine izin veren en kısıtlayıcı rolü atayın.
- Rolleri mümkün olan en düşük kapsamda (uygun olduğunda abonelik yerine kaynak grubu) atayın.
- Azure İlkesi ve denetim günlüklerini kullanarak rol atamalarını düzenli olarak izleyin.
- Tam zamanında erişim için Azure Enclave rollerini Azure PIM (Privileged Identity Management) ile birlikte kullanmayı değerlendirin.