Azure Zugriffssteuerungen für Enklaven

Azure Enklave bietet robuste Identitäts- und Zugriffsverwaltungskontrollen (IAM), um Ihre Umgebungen zu schützen und gleichzeitig die betriebliche Flexibilität zu gewährleisten. Azure Enclave unterstützt native Azure RBAC-Steuerungen und/oder isolierte Zugriffskontrollen auf Community-, Enclave- und Workloadebene durch eine Kombination aus RBAC-Rollenzuweisungen, Deny-Zuweisungen und Ausschlüssen von Deny-Zuweisungen, die die standardmäßige RBAC-Vererbung blockiert und granularere Zugriffskontrollen ermöglicht.

Zugriffssteuerung für die Community

  • Community Administration settings – Definieren Sie , wer über Berechtigungen für von der Community verwaltete Ressourcen verfügt. Geben Sie diese Einstellungen während der Erstellung oder Änderung der Community an. Sie führen zu RBAC-Rollenzuweisungen und Ablehnungszuweisungsausschlüssen über von der Community verwaltete Ressourcen, z. B. Virtual WAN, Firewall und Firewallrichtlinie.

    Screenshot mit den Einstellungen für die Community-Verwaltung in Azure Enclave.

  • Community Maintenance Mode – Gewährt bestimmten Benutzern, Gruppen und Dienstprinzipalen Ablehnungszuweisungsausschlüsse über von der Community verwaltete Ressourcen, um die folgenden RBAC-Aktionen auszuführen:

    Modus Erlaubnisse
    General Microsoft.Insights/alertRules/*
    Microsoft.Support/*
    Microsoft.Resources/tags/*
    Advanced Microsoft.Network/azureFirewalls/networkRuleCollections/write
    Microsoft.Network/azureFirewalls/applicationRuleCollections/write
    Microsoft.Network/azureFirewalls/natRuleCollections/write
    Microsoft.Network/firewallPolicies/ruleGroups/write
    Microsoft.Insights/dataCollectionRules/*
    Microsoft.Insights/dataCollectionEndpoints/*
    Microsoft.OperationalInsights/workspaces/sharedKeys/action
    Microsoft.Network/virtualHubs/write
    Microsoft.Network/virtualWans/virtualHubs/read
    Microsoft.Network/virtualWans/join/action
    Microsoft.Authorization/policyExemptions/*

    Screenshot der Einstellungen für den Community-Wartungsmodus in Azure Enklave.

Zugriffssteuerungen für Enklave und Arbeitsauslastung

Zugriffssteuerungen auf Enklaveebene bestimmen, wer auf verwaltete Ressourcen und Arbeitsauslastungsressourcen zugreifen kann. Geben Sie diese Einstellungen während der Erstellung oder Änderung von Enklaven und für Workload-Ressourcengruppen an.

  • Enclave Administration settings – Definieren , wer Berechtigungen für von der Enklave verwaltete Ressourcen hat, und führen so zu RBAC-Rollenzuweisungen und Ablehnungszuweisungausschlüssen für von der Enklave verwaltete Ressourcen (Virtual Network, Netzwerksicherheitsgruppen und andere Ressourcen).

    Screenshot der Einstellungen für die Verwaltung von Enklaven in Azure Enklave.

  • Workload Administration settings – Definieren die RBAC-Vererbung und explizite Berechtigungen für Workload-Ressourcen und führen zu RBAC-Rollenzuweisungen und Ablehnungszuweisungsausschlüssen über Workloadressourcengruppen.

    • RBAC Inheritance
      • Aktiviert: Die Standard-Azure RBAC-Vererbung ist für Workloadressourcen aktiviert.
      • Deaktiviert: Nur berechtigungen, die unter den Workload-Administratoreinstellungen definiert sind, gelten für Workloadressourcen.
    • Reader Access
      • Zulässig: Die Standard-RBAC-Vererbung ist nur für Leseberechtigungen für Workloadressourcen aktiviert.
      • Verweigert: Lesezugriff wird verweigert, es sei denn, dies ist explizit unter den Workload-Administratoreinstellungen definiert.

Screenshot der Workload-Verwaltungseinstellungen in Azure Enklave.

  • Enclave Maintenance Mode – Gewährt bestimmten Benutzern, Gruppen und Dienstprinzipalen Ablehnungszuweisungsausschlüsse über von der Enklave verwaltete Ressourcen, um die folgenden RBAC-Aktionen auszuführen:

    Modus Erlaubnisse
    General Microsoft.Support/*
    Microsoft.Insights/alertRules/*
    Microsoft.Resources/tags/*
    Advanced Microsoft.Network/virtualNetworks/write
    Microsoft.Network/routeTables/routes/write
    Microsoft.Resources/deployments/*
    Microsoft.Network/privateDnsZones/*
    Microsoft.Network/privateDnsOperationResults/*
    Microsoft.Network/privateDnsOperationStatuses/*
    Microsoft.Network/virtualNetworks/join/action
    Microsoft.Network/virtualNetworks/subnets/join/action
    Microsoft.Authorization/policyExemptions/*
    Microsoft.Insights/dataCollectionRules/*
    Microsoft.Insights/dataCollectionEndpoints/*
    Microsoft.OperationalInsights/workspaces/sharedKeys/action

    Screenshot der Einstellungen für den Enklave-Wartungsmodus in Azure Enklave.

Integrierte RBAC-Rollen für Azure Enclave

Azure Enklave enthält eine Reihe integrierter Role-Based Access Control(RBAC)-Rollen, die zum Verwalten Azure Enklavenspezifischer Ressourcentypen entwickelt wurden. Diese Rollen bieten präzise Berechtigungen zum Verwalten von Azure Enklavenobjekten wie Communitys und Enklaven, ohne Berechtigungen für zugrunde liegende Azure Netzwerkressourcen wie Virtual WAN oder Azure Firewall zu gewähren.

  • Community-Besitzer - Gewährt volle Kontrolle über die Azure Enklave Community-Ressource. Mit dieser Rolle kann der Benutzer Einstellungen auf Communityebene konfigurieren und zugeordnete Enklaven verwalten, aber keine direkte Änderung der zugrunde liegenden Azure Netzwerkressourcen (z. B. Virtual WAN oder Firewall) zulassen.
  • Communitymitwirkender – Bietet Berechtigungen zum Verwalten von Communitykonfigurationen, umfasst aber nicht die Möglichkeit, die Ressource zu löschen.
  • Community-Reader Gewährt schreibgeschützten Zugriff, um die Azure Enklave-Community und deren Einstellungen anzuzeigen, z. B. Netzwerkendpunkte und Diagnosekonfigurationen.
  • Enclave Owner - Gewährt volle Kontrolle über die Azure Enclave Enklave Ressource. Benutzer können die Konfiguration der Enklave verwalten, einschließlich Endpunkten und Workloadzuordnungen, aber die zugrunde liegende Infrastruktur (z. B. virtuelles Netzwerk oder NSGs) nicht ändern.
  • Enklave-Mitwirkender – Bietet Berechtigungen zum Verwalten von Enklavenkonfigurationen, ohne dass die Ressource gelöscht werden kann.
  • Enklave-Leser - Gewährt schreibgeschützten Zugriff zum Anzeigen von Enklaveneinstellungen und zugehörigen Workloads.
  • Enclave Approver – Erforderliche Rolle zum Autorisieren von Aktionen, die so konfiguriert wurden, dass sie Genehmigungen erfordern.