Was sind Genehmigungen in Azure Enklave?

Genehmigungen in Azure Enklave bieten eine weitere Governance- und Aufsichtsebene für kritische Infrastrukturvorgänge. Mit diesem Feature können Administratoren Anforderungen in die Warteschlange stellen, um neue Ressourcen zu erstellen oder vorhandene Ressourcen zu ändern, während eine explizite Genehmigung erforderlich ist, bevor Änderungen implementiert werden. Dies bietet eine zusätzliche Kontrolle für Nutzer, die Berechtigungen zum Vornehmen von Änderungen haben; Ihre Änderungen erfordern zusätzliche Genehmigungen, bevor die Änderung vorgenommen wird.

Berücksichtigen Sie diese Genehmigungsszenarien:

  • Sie sind der Community-Cyberexperte und möchten, dass das Administratorteam neue Enklaven erstellt, aber Sie müssen die Erstellung von Enklaven genehmigen. Fügen Sie sich selbst als verpflichtenden Genehmiger für neue Enklaven hinzu.
  • Das Community-Cyberteam muss neue Enklavenverbindungen überprüfen, um die Sicherheit und Isolation der Community aufrechtzuerhalten. Fügen Sie eine Sicherheitsgruppe für das Cyberteam der Community als erforderlichen Genehmiger für die Erstellung und Aktualisierung von Enklavenverbindungen hinzu.
  • Sie sind der Besitzer einer Enklave und betreiben eine gemeinsam genutzte Web-App. Sie haben einen Enklavenendpunkt für andere Enklaven erstellt, um eine Verbindung mit Ihrer Web-App herzustellen. Sie vertrauen drei Personen, um Änderungen an diesem Endpunkt auf Verfügbarkeit und Sicherheit zu überprüfen. Fügen Sie eine Sicherheitsgruppe als erforderlichen Genehmiger für Verbindungen zum Enklavenendpunkt hinzu.

Important

Das Feature "Genehmigungen" befindet sich derzeit in der Vorschau. Dieses Feature wird zum Testen empfohlen, sollte aber während der Vorschau nicht für Produktionsworkloads verwendet werden.

Voraussetzungen

Bevor Sie Genehmigungen konfigurieren oder verwenden, erfüllen Sie diese Voraussetzungen:

  • Weisen Sie Benutzer oder Gruppen der Enclave-Prüferrolle zu, damit sie Anfragen überprüfen können.
  • Fügen Sie diese Benutzer oder Gruppen (mit der Rolle Enclave-Prüfer) bei Bedarf zu den obligatorischen Genehmigungsprüfern für jede Genehmigungseinstellung hinzu. Du entscheidest, ob eine Aktion eine verpflichtende Genehmigung benötigt.
  • Bestätigen Sie, dass Ihre geplanten Nutzer, die Änderungen einreichen, sich von denen unterscheiden, die Änderungen genehmigen.
  • Stelle sicher, dass deine Approver Zugriff auf die Community- oder Enklaven-Scopes haben, in denen Anfragen erstellt werden.

Wenn du diese Rollenzuweisung nicht zuerst abschließt, können Anfragen in einen ausstehenden Bundesstaat eingehen, ohne dass ein verfügbarer Prüfer verfügbar ist.

Gründe für die Verwendung von Genehmigungen

Genehmigungen helfen Organisationen dabei, strenge Governance- und Sicherheitsstandards für vertrauliche Umgebungen aufrechtzuerhalten, indem Sie:

  • Durchsetzung der Aufgabentrennung: Sicherstellen, dass die Person, die eine Änderung beantragt, nicht dieselbe Person ist, die sie genehmigt.
  • Verhinderung unautorisierter Änderungen: Erfordern eine ausdrückliche Genehmigung, bevor Änderungen an kritischer Infrastruktur in Kraft treten.
  • Verbesserung der Audit-Trails: Erstellung einer umfassenden Aufzeichnung darüber, wer Änderungen beantragt hat, wer sie genehmigt hat und wann.
  • Risikoverringerung: Potenzielle Fehlkonfigurationen oder unautorisierte Änderungen erkennen, bevor sie bereitgestellt werden.
  • Unterstützende Compliance-Anforderungen: Einhaltung regulatorischer Anforderungen für Change Management und Aufsicht.
  • Ermöglicht kontrollierte Deployments: Ermöglicht es Teams, Änderungen vorzubereiten, während vor der Ausführung eine Managementaufsicht erforderlich ist.

Funktionsweise von Genehmigungen

Der Genehmigungsworkflow in Azure Enklave folgt den folgenden wichtigen Schritten:

  1. Anfrage einreichen: Ein Benutzer mit entsprechenden Berechtigungen initiiert eine Aktion, die eine Genehmigung erfordert, wie zum Beispiel das Erstellen einer Enklave-Verbindung oder die Änderung eines Endpunkts.
  2. Ausstehender Zustand: Die angeforderte Änderung tritt in einen ausstehenden Zustand und wird zur Überprüfung in die Warteschlange gestellt.
  3. Genehmigungsprüfung: Benutzer mit der Rolle Enklave-Prüfer können ausstehende Genehmigungsanfragen einsehen.
  4. Entscheidung: Ein Gutachter genehmigt oder lehnt den Antrag mit optionalen Kommentaren ab.
  5. Umsetzung: Nach einer Genehmigungsentscheidung kann ein genehmigter Antrag zur Umsetzung übergehen, während ein abgelehnter Antrag nicht weitergeführt wird.

Rollen und Berechtigungen

Das Feature "Genehmigungen" ist in die rollenbasierte Zugriffssteuerung (RBAC) Azure Enklave integriert:

Enklavengenehmigerrolle

Die Enclave-Prüferrolle verwaltet Genehmigungsanfragen:

  • Schreibgeschützter Zugriff auf alle Azure Enklave-Ressourcentypen
  • Explizite Berechtigungen zum Genehmigen oder Ablehnen ausstehender Genehmigungsanforderungen
  • Änderungen können nicht initiiert werden: Diese Rolle dient ausschließlich der Aufsicht und Genehmigung
  • Sichtbarkeit der Überwachung: Kann den vollständigen Verlauf von Genehmigungsanforderungen und Entscheidungen anzeigen

Andere relevante Rollen

  • Enklave-Besitzer/Mitarbeitender: Kann Anfragen einreichen, die genehmigt werden müssen, sie jedoch nicht selbst genehmigen
  • Community-Eigentümer/Mitwirkende: Kann Anfragen auf Community-Ebene einreichen, die genehmigt werden müssen
  • Enklave Reader: Kann ausstehende Genehmigungen anzeigen, aber nicht genehmigen oder ablehnen

Weitere Informationen zu Azure Enklave RBAC-Rollen

Integration mit Azure Privileged Identity Management

Kombinieren Sie Genehmigungen mit Azure Privileged Identity Management (PIM) für eine verbesserte Sicherheit:

  • Just-in-time-Zugang zum Gutachter: Gewähren Sie die Enclave-Prüferrolle zeitlich über PIM
  • Mehrstufige Authentifizierung: MFA für Genehmigungsaktionen erforderlich
  • Genehmigung für Genehmigende: Anfordern einer sekundären Genehmigung, bevor Genehmigende Berechtigungen erteilt werden
  • Umfassende Überwachungsprotokolle: Nachverfolgen aller Genehmigungsaktivitäten in Azure Enklave und PIM

Erfahren Sie mehr über Just-in-Time Access.

Überwachung und Prüfung

Sie können alle Genehmigungsaktivitäten protokollieren und prüfen:

  • Azure Activity Logs: Alle Genehmigungs- und Ablehnungsaktionen werden in Azure Activity Logs protokolliert.
  • Log Analytics: Sie können Abrufmuster und -trends abfragen und analysieren.
  • Microsoft Sentinel: Sie können Genehmigungsprotokolle in Ihre Sicherheitsüberwachung integrieren.

Ressourcenaktionen mit berechtigten Genehmigungen

Wenn Sie die Genehmigungsfunktion für eine Ressourcenaktion aktivieren, benötigt diese Aktion eine Genehmigung:

Gemeinschaftsaktionen

  • Community-Endpunkt-Updates: Änderung der Community-Endpunktkonfigurationen, die den Zugriff auf vertrauenswürdige Ressourcen außerhalb der Community steuern.
  • Enklave-Endpunkt-Updates: Änderung von Endpunktkonfigurationen, die den Zugriff auf Arbeitslasten in Enklaven steuern.
  • Enklave-Erstellung: Eine neue Enklave erschaffen.
  • Verbindungsaufbau: Neue Verbindungen zwischen Enklaven oder zu externen Ressourcen schaffen.
  • Verbindungsaktualisierungen: Änderung bestehender Verbindungen zwischen Enklaven oder externen Ressourcen.
  • Enklaven-Wartungsmodus: Änderung des Wartungsmodus an einer Enklave, einschließlich des Ein- oder Ausschaltens des Wartungsmodus.

Enklave-Aktionen

  • Enclave-Endpunkt-Updates: Änderung von Endpunktkonfigurationen, die den Zugriff auf Arbeitslasten in der Enklave steuern.
  • Verbindungsaufbau: Neue Verbindungen von der Enklave zu anderen Enklaven oder externen Ressourcen schaffen.
  • Verbindungs-Updates: Bestehende Verbindungen von der Enklave zu anderen Enklaven oder externen Ressourcen modifizieren.
  • Enklave-Wartungsmodus: Änderung des Wartungsmodus auf der Enklave, einschließlich Ein- oder Ausschalten des Wartungsmodus.

Sie können die spezifischen Operationen, die eine Genehmigung benötigen, in der Community-Konfiguration basierend auf den Governance-Anforderungen Ihrer Organisation konfigurieren.

Genehmigungsstatus

Genehmigungsanträge können folgende Zustände haben:

State Description
Genehmigt Der Antrag wird genehmigt.
Rejected Der Antrag wird abgelehnt.
Ausstehend Der Antrag ist eingereicht und wartet auf die Genehmigung.
Gelöscht Die Genehmigungsanfrage wird gelöscht.
Abgelaufen Der Genehmigungsantrag läuft ab, bevor er abgeschlossen ist.

Bewährte Methoden

Bei der Implementierung von Genehmigungen in Ihrer Azure Enklave-Umgebung:

  • Bestimmte Genehmigungspersonen zuweisen: Benennen Sie bestimmte Personen oder Teams als Genehmigungspersonen, um die Aufgabentrennung aufrechtzuerhalten.
  • Definieren Sie Genehmigungsrichtlinien: Dokumentieren Sie klar, welche Änderungen eine Genehmigung erfordern, sowie die Genehmigungskriterien.
  • Setzen Sie SLAs für Genehmigungen fest: Legen Sie Zeitrahmen für Genehmigungsentscheidungen fest, um Verzögerungen bei der Bereitstellung zu vermeiden.
  • Verwenden Sie beschreibende Begründungen: Fordern Sie Anfragen auf, detaillierte Begründungen für ihre Änderungsanfragen anzugeben.
  • Regelmäßige Audit-Überprüfungen: Regelmäßige Überprüfung der Genehmigungsprotokolle, um Muster zu erkennen und Prozesse zu verbessern.
  • Kombinieren Sie mit PIM: Nutzen Sie zeitgebundenen Genehmigungszugriff für sensible Umgebungen.
  • Gründe für die Ablehnung von Dokumenten: Geben Sie beim Ablehnen von Anfragen ein klares Feedback, damit Antragstellerinnen verstehen können, warum.
  • Ticket-ID: Wenn Sie ein Änderungsmanagement-Tool verwenden, fügen Sie die Änderungsmanagement-ID in die Genehmigungsanfrage ein.

Vergleich des Enclave-Erstellungsablaufs

Das folgende Diagramm veranschaulicht, wie sich die Erstellung von Enklaven unterscheidet, wenn Genehmigungen deaktiviert sind und aktiviert sind:

Diagramm mit dem Prozess für eine Enklave, die mit Genehmigungen und ohne Genehmigungen erstellt wird.

Durchfluss Description
Ohne Genehmigungen Die Erstellung der Enklave wird sofort bei der Übermittlung der Anforderung fortgesetzt. Ein Benutzer mit Erstellungsberechtigungen erstellt eine Enklave ohne mehr Aufsicht.
Mit Genehmigungen Die Erstellung von Enklaven tritt in einen ausstehenden Zustand ein, wobei eine explizite Genehmigung erforderlich ist, bevor die Bereitstellung beginnt. Abgelehnte Anforderungen werden ohne Ressourcenerstellung aufgezeichnet.

Note

In diesem Beispiel wird davon ausgegangen, dass der Benutzer über Berechtigungen zum Erstellen der Ressource verfügt, da diese Prüfung Teil des typischen Flusses in Azure ist. Das Genehmigungsfeature fügt eine weitere Governanceebene hinzu, wenn ein Benutzer bereits über Berechtigungen zum Erstellen einer Ressource verfügt.

Nächste Schritte