Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Azure Enklave bietet robuste Identitäts- und Zugriffsverwaltungskontrollen (IAM), um Ihre Umgebungen zu schützen und gleichzeitig die betriebliche Flexibilität zu gewährleisten. Azure Enclave unterstützt native Azure RBAC-Steuerungen und/oder isolierte Zugriffskontrollen auf Community-, Enclave- und Workloadebene durch eine Kombination aus RBAC-Rollenzuweisungen, Deny-Zuweisungen und Ausschlüssen von Deny-Zuweisungen, die die standardmäßige RBAC-Vererbung blockiert und granularere Zugriffskontrollen ermöglicht.
Zugriffssteuerung für die Community
Community Administration settings– Definieren Sie , wer über Berechtigungen für von der Community verwaltete Ressourcen verfügt. Geben Sie diese Einstellungen während der Erstellung oder Änderung der Community an. Sie führen zu RBAC-Rollenzuweisungen und Ablehnungszuweisungsausschlüssen über von der Community verwaltete Ressourcen, z. B. Virtual WAN, Firewall und Firewallrichtlinie.Community Maintenance Mode– Gewährt bestimmten Benutzern, Gruppen und Dienstprinzipalen Ablehnungszuweisungsausschlüsse über von der Community verwaltete Ressourcen, um die folgenden RBAC-Aktionen auszuführen:Modus Erlaubnisse General Microsoft.Insights/alertRules/*
Microsoft.Support/*
Microsoft.Resources/tags/*Advanced Microsoft.Network/azureFirewalls/networkRuleCollections/write
Microsoft.Network/azureFirewalls/applicationRuleCollections/write
Microsoft.Network/azureFirewalls/natRuleCollections/write
Microsoft.Network/firewallPolicies/ruleGroups/write
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Microsoft.Network/virtualHubs/write
Microsoft.Network/virtualWans/virtualHubs/read
Microsoft.Network/virtualWans/join/action
Microsoft.Authorization/policyExemptions/*
Zugriffssteuerungen für Enklave und Arbeitsauslastung
Zugriffssteuerungen auf Enklaveebene bestimmen, wer auf verwaltete Ressourcen und Arbeitsauslastungsressourcen zugreifen kann. Geben Sie diese Einstellungen während der Erstellung oder Änderung von Enklaven und für Workload-Ressourcengruppen an.
Enclave Administration settings– Definieren , wer Berechtigungen für von der Enklave verwaltete Ressourcen hat, und führen so zu RBAC-Rollenzuweisungen und Ablehnungszuweisungausschlüssen für von der Enklave verwaltete Ressourcen (Virtual Network, Netzwerksicherheitsgruppen und andere Ressourcen).Workload Administration settings– Definieren die RBAC-Vererbung und explizite Berechtigungen für Workload-Ressourcen und führen zu RBAC-Rollenzuweisungen und Ablehnungszuweisungsausschlüssen über Workloadressourcengruppen.RBAC Inheritance- Aktiviert: Die Standard-Azure RBAC-Vererbung ist für Workloadressourcen aktiviert.
- Deaktiviert: Nur berechtigungen, die unter den Workload-Administratoreinstellungen definiert sind, gelten für Workloadressourcen.
Reader Access- Zulässig: Die Standard-RBAC-Vererbung ist nur für Leseberechtigungen für Workloadressourcen aktiviert.
- Verweigert: Lesezugriff wird verweigert, es sei denn, dies ist explizit unter den Workload-Administratoreinstellungen definiert.
Enclave Maintenance Mode– Gewährt bestimmten Benutzern, Gruppen und Dienstprinzipalen Ablehnungszuweisungsausschlüsse über von der Enklave verwaltete Ressourcen, um die folgenden RBAC-Aktionen auszuführen:Modus Erlaubnisse General Microsoft.Support/*
Microsoft.Insights/alertRules/*
Microsoft.Resources/tags/*Advanced Microsoft.Network/virtualNetworks/write
Microsoft.Network/routeTables/routes/write
Microsoft.Resources/deployments/*
Microsoft.Network/privateDnsZones/*
Microsoft.Network/privateDnsOperationResults/*
Microsoft.Network/privateDnsOperationStatuses/*
Microsoft.Network/virtualNetworks/join/action
Microsoft.Network/virtualNetworks/subnets/join/action
Microsoft.Authorization/policyExemptions/*
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Integrierte RBAC-Rollen für Azure Enclave
Azure Enklave enthält eine Reihe integrierter Role-Based Access Control(RBAC)-Rollen, die zum Verwalten Azure Enklavenspezifischer Ressourcentypen entwickelt wurden. Diese Rollen bieten präzise Berechtigungen zum Verwalten von Azure Enklavenobjekten wie Communitys und Enklaven, ohne Berechtigungen für zugrunde liegende Azure Netzwerkressourcen wie Virtual WAN oder Azure Firewall zu gewähren.
- Community-Besitzer - Gewährt volle Kontrolle über die Azure Enklave Community-Ressource. Mit dieser Rolle kann der Benutzer Einstellungen auf Communityebene konfigurieren und zugeordnete Enklaven verwalten, aber keine direkte Änderung der zugrunde liegenden Azure Netzwerkressourcen (z. B. Virtual WAN oder Firewall) zulassen.
- Communitymitwirkender – Bietet Berechtigungen zum Verwalten von Communitykonfigurationen, umfasst aber nicht die Möglichkeit, die Ressource zu löschen.
- Community-Reader Gewährt schreibgeschützten Zugriff, um die Azure Enklave-Community und deren Einstellungen anzuzeigen, z. B. Netzwerkendpunkte und Diagnosekonfigurationen.
- Enclave Owner - Gewährt volle Kontrolle über die Azure Enclave Enklave Ressource. Benutzer können die Konfiguration der Enklave verwalten, einschließlich Endpunkten und Workloadzuordnungen, aber die zugrunde liegende Infrastruktur (z. B. virtuelles Netzwerk oder NSGs) nicht ändern.
- Enklave-Mitwirkender – Bietet Berechtigungen zum Verwalten von Enklavenkonfigurationen, ohne dass die Ressource gelöscht werden kann.
- Enklave-Leser - Gewährt schreibgeschützten Zugriff zum Anzeigen von Enklaveneinstellungen und zugehörigen Workloads.
- Enclave Approver – Erforderliche Rolle zum Autorisieren von Aktionen, die so konfiguriert wurden, dass sie Genehmigungen erfordern.