Control de acceso obligatorio para Azure Enclave

El acceso a los recursos de Azure Enclave se controla mediante asignaciones de roles integradas del control de acceso basado en roles (RBAC) de Azure. Puede reducir aún más el acceso persistente mediante el uso de Microsoft Entra Privileged Identity Management (PIM) para obtener acceso justo a tiempo.

Roles de RBAC para comunidades y enclaves

Azure Enclave proporciona roles RBAC integrados para controlar el acceso en ámbitos de comunidad y enclave.

  • Propietario de la comunidad: cree y elimine comunidades, enclaves, puntos de conexión de la comunidad y recursos del centro de tránsito. Acceso de solo lectura a cargas de trabajo, conexiones de enclave y puntos de conexión de enclave.
  • Colaborador de la comunidad - Lo mismo que el propietario de la comunidad, excepto que los colaboradores de la comunidad no pueden eliminar.
  • Lector de la comunidad: acceso de solo lectura a comunidades, enclaves, puntos de conexión de la comunidad y el centro de tránsito.
  • Propietario del enclave : crea, elimina y administra cargas de trabajo, puntos de conexión y recursos de conexión para uno o varios enclaves.
  • Colaborador del enclave : crea y administra cargas de trabajo, puntos de conexión y recursos de conexión para uno o varios enclaves.
  • Lector del enclave: acceso de solo lectura a uno o varios recursos del enclave y a las cargas de trabajo, puntos de conexión y conexiones subyacentes.
  • Rol de aprobador de enclave: acceso de solo lectura a todos los tipos de recursos de Azure Enclave y permisos explícitos para aprobar acciones que requieran aprobación. Para obtener más información, consulte Administración de solicitudes de aprobación.
Rol integrado Comunidad Punto de conexión de la comunidad Concentrador de tránsito Enclave Carga de trabajo Punto de conexión del enclave Conexión de enclave Aprobaciones
Propietario de la comunidad Lectura, escritura y eliminación Lectura, escritura y eliminación Lectura, escritura y eliminación Lectura, escritura y eliminación Lectura, escritura y eliminación Solo lectura Lectura, escritura y eliminación Solo lectura
Colaborador de la comunidad Lectura y escritura Lectura y escritura Lectura y escritura Lectura y escritura Lectura y escritura Solo lectura Lectura y escritura Solo lectura
Lector comunitario Solo lectura Solo lectura Solo lectura Solo lectura Solo lectura Solo lectura Solo lectura Solo lectura
Propietario del enclave Solo lectura Solo lectura Solo lectura Lectura, escritura y eliminación Lectura, escritura y eliminación Lectura, escritura y eliminación Lectura, escritura y eliminación Solo lectura
Colaborador del enclave Solo lectura Solo lectura Solo lectura Lectura y escritura Lectura y escritura Lectura y escritura Lectura y escritura Solo lectura
Rol del aprobador del enclave Solo lectura Solo lectura Solo lectura Solo lectura Solo lectura Solo lectura Solo lectura Aprobar o rechazar
Lector de enclave Sin acceso Sin acceso Solo lectura Solo lectura Solo lectura Solo lectura Solo lectura Solo lectura

Estos roles integrados se pueden asignar en distintos ámbitos en función de su escenario.

Por ejemplo, un usuario con una asignación de propietario de la comunidad en el ámbito de la suscripción puede crear y eliminar recursos de la comunidad en esa suscripción. Si la asignación tiene como ámbito un recurso de comunidad específico, el usuario puede administrar puntos de conexión y centros de tránsito en esa comunidad. Del mismo modo, una asignación de propietario del enclave con ámbito a un enclave específico permite al usuario administrar cargas de trabajo, conexiones y puntos de conexión en ese enclave, pero no concede automáticamente permisos a grupos de recursos no relacionados.

RBAC para cargas de trabajo

Azure Enclave proporciona varias opciones para controlar el acceso a los recursos de carga de trabajo. Las cargas de trabajo se pueden proteger con asignaciones de denegación que bloquean la herencia estándar de RBAC o se pueden administrar con los controles de acceso basados en roles de Azure estándar.

Más información sobre Azure RBAC

integración de Privileged Identity Management (PIM)

Puede controlar el acceso con privilegios a los recursos de enclave de Azure mediante Microsoft Entra Privileged Identity Management (PIM) para conceder elegibilidad en lugar de acceso persistente.

Control de acceso basado en tiempo

Puede usar Microsoft Entra PIM con roles integrados para conceder a los usuarios elegibilidad para asignaciones de roles específicas. Puede definir el ámbito de las asignaciones a recursos de comunidad, enclave y carga de trabajo para que los usuarios obtengan solo los privilegios que necesitan durante un tiempo limitado.

Requerir aprobaciones para el acceso con privilegios

Puede configurar la activación de PIM para requerir la aprobación de una segunda persona antes de conceder permisos.