Controles de acceso de enclave de Azure

Azure Enclave proporciona controles sólidos de administración de identidades y acceso (IAM) para proteger los entornos a la vez que garantiza la flexibilidad operativa. Azure Enclave admite controles RBAC nativos de Azure y/o controles de acceso aislados a nivel de comunidad, enclave y carga de trabajo mediante una combinación de asignaciones de roles RBAC, asignaciones de denegación y exclusiones de asignaciones de denegación que bloquean la herencia RBAC estándar y permiten controles de acceso más granulares.

Controles de acceso de la comunidad

  • Community Administration settings - Definir quién tiene permisos sobre los recursos administrados por la comunidad. Especifique esta configuración durante la creación o modificación de la comunidad. Esto da lugar a asignaciones de roles RBAC y exclusiones de asignaciones de denegación sobre los recursos administrados por la comunidad, como Virtual WAN, el firewall y la directiva de firewall.

    Captura de pantalla que muestra la configuración de administración de la comunidad en Azure enclave.

  • Community Maintenance Mode - Otorga a usuarios, grupos y entidades de servicio específicos exclusiones de asignaciones de denegación sobre los recursos administrados por la comunidad para realizar las siguientes acciones de RBAC:

    Mode Permissions
    General Microsoft.Insights/alertRules/*
    Microsoft.Support/*
    Microsoft.Resources/tags/*
    Advanced Microsoft.Network/azureFirewalls/networkRuleCollections/write
    Microsoft.Network/azureFirewalls/applicationRuleCollections/write
    Microsoft.Network/azureFirewalls/natRuleCollections/write
    Microsoft.Network/firewallPolicies/ruleGroups/write
    Microsoft.Insights/dataCollectionRules/*
    Microsoft.Insights/dataCollectionEndpoints/*
    Microsoft.OperationalInsights/workspaces/sharedKeys/action
    Microsoft.Network/virtualHubs/write
    Microsoft.Network/virtualWans/virtualHubs/read
    Microsoft.Network/virtualWans/join/action
    Microsoft.Authorization/policyExemptions/*

    Captura de pantalla que muestra la configuración del modo de mantenimiento de la comunidad en Azure enclave.

Controles de acceso a enclaves y cargas de trabajo

Los controles de acceso de nivel de enclave determinan quién puede acceder a los recursos administrados del enclave y a los recursos de carga de trabajo. Especifique esta configuración durante la creación o modificación del enclave y para los grupos de recursos de carga de trabajo.

  • Enclave Administration settings - Define quién tiene permisos sobre los recursos administrados por Enclave y da lugar a asignaciones de roles RBAC y a exclusiones de denegación de asignación sobre los recursos administrados por Enclave (red virtual, grupos de seguridad de red y otros recursos).

    Captura de pantalla que muestra la configuración de administración del enclave en Azure enclave.

  • Workload Administration settings - Define la herencia RBAC y los permisos explícitos sobre los recursos de carga de trabajo y da lugar a asignaciones de roles RBAC y a exclusiones de denegación de asignación sobre los grupos de recursos de carga de trabajo.

    • RBAC Inheritance
      • Habilitado: la herencia estándar de RBAC de Azure está habilitada para los recursos de carga de trabajo.
      • Deshabilitado: solo se aplican los permisos definidos en la configuración del administrador de cargas de trabajo a los recursos de carga de trabajo.
    • Reader Access
      • Permitido: la herencia RBAC estándar está habilitada solo para permisos de lectura sobre los recursos de la carga de trabajo.
      • Denegado: se deniega el acceso de lectura a menos que se defina explícitamente en la configuración del administrador de cargas de trabajo.

Captura de pantalla que muestra la configuración de administración de cargas de trabajo en Azure enclave.

  • Enclave Maintenance Mode - Concede a usuarios, grupos y entidades de servicio específicos exclusiones de denegación de asignación sobre los recursos administrados por Enclave para realizar las siguientes acciones de RBAC:

    Mode Permissions
    General Microsoft.Support/*
    Microsoft.Insights/alertRules/*
    Microsoft.Resources/tags/*
    Advanced Microsoft.Network/virtualNetworks/write
    Microsoft.Network/routeTables/routes/write
    Microsoft.Resources/deployments/*
    Microsoft.Network/privateDnsZones/*
    Microsoft.Network/privateDnsOperationResults/*
    Microsoft.Network/privateDnsOperationStatuses/*
    Microsoft.Network/virtualNetworks/join/action
    Microsoft.Network/virtualNetworks/subnets/join/action
    Microsoft.Authorization/policyExemptions/*
    Microsoft.Insights/dataCollectionRules/*
    Microsoft.Insights/dataCollectionEndpoints/*
    Microsoft.OperationalInsights/workspaces/sharedKeys/action

    Captura de pantalla que muestra la configuración del modo de mantenimiento del enclave en Azure enclave.

Roles de RBAC integrados para Azure Enclave

Azure Enclave incluye un conjunto de roles integrados de control de acceso basado en roles (RBAC) diseñados para administrar tipos de recurso específicos de Azure Enclave. Estos roles proporcionan permisos granulares para administrar objetos Azure Enclave, como comunidades y enclaves, sin conceder permisos a recursos de red Azure subyacentes, como Virtual WAN o Azure Firewall.

  • Propietario de la comunidad - Otorga control total sobre el recurso de comunidad Azure Enclave. Este rol permite al usuario configurar la configuración de nivel de comunidad y administrar enclaves asociados, pero no permite la modificación directa de los recursos de red de Azure subyacentes (por ejemplo, Virtual WAN o firewall).
  • Colaborador de la comunidad: proporciona permisos para administrar las configuraciones de la comunidad, pero no incluye la capacidad de eliminar el recurso.
  • Lector de comunidad Otorga acceso de solo lectura para consultar la comunidad Azure Enclave y su configuración, como los puntos de conexión de red y la configuración de diagnóstico.
  • Propietario del enclave: concede control total sobre el recurso de enclave de Azure enclave. Los usuarios pueden administrar la configuración del enclave, incluidos los puntos de conexión y las asociaciones de carga de trabajo, pero no pueden modificar la infraestructura subyacente (por ejemplo, red virtual o NSG).
  • Colaborador de enclave : proporciona permisos para administrar configuraciones de enclave sin la capacidad de eliminar el recurso.
  • Lector de enclave : concede acceso de solo lectura para ver la configuración del enclave y las cargas de trabajo asociadas.
  • Aprobador de enclave : rol necesario para autorizar acciones configuradas para requerir aprobaciones.