Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
El acceso a los recursos de Azure Enclave se controla mediante asignaciones de roles integradas del control de acceso basado en roles (RBAC) de Azure. Puede reducir aún más el acceso persistente mediante el uso de Microsoft Entra Privileged Identity Management (PIM) para obtener acceso justo a tiempo.
Roles de RBAC para comunidades y enclaves
Azure Enclave proporciona roles RBAC integrados para controlar el acceso en ámbitos de comunidad y enclave.
- Propietario de la comunidad: cree y elimine comunidades, enclaves, puntos de conexión de la comunidad y recursos del centro de tránsito. Acceso de solo lectura a cargas de trabajo, conexiones de enclave y puntos de conexión de enclave.
- Colaborador de la comunidad - Lo mismo que el propietario de la comunidad, excepto que los colaboradores de la comunidad no pueden eliminar.
- Lector de la comunidad: acceso de solo lectura a comunidades, enclaves, puntos de conexión de la comunidad y el centro de tránsito.
- Propietario del enclave : crea, elimina y administra cargas de trabajo, puntos de conexión y recursos de conexión para uno o varios enclaves.
- Colaborador del enclave : crea y administra cargas de trabajo, puntos de conexión y recursos de conexión para uno o varios enclaves.
- Lector del enclave: acceso de solo lectura a uno o varios recursos del enclave y a las cargas de trabajo, puntos de conexión y conexiones subyacentes.
- Rol de aprobador de enclave: acceso de solo lectura a todos los tipos de recursos de Azure Enclave y permisos explícitos para aprobar acciones que requieran aprobación. Para obtener más información, consulte Administración de solicitudes de aprobación.
| Rol integrado | Comunidad | Punto de conexión de la comunidad | Concentrador de tránsito | Enclave | Carga de trabajo | Punto de conexión del enclave | Conexión de enclave | Aprobaciones |
|---|---|---|---|---|---|---|---|---|
| Propietario de la comunidad | Lectura, escritura y eliminación | Lectura, escritura y eliminación | Lectura, escritura y eliminación | Lectura, escritura y eliminación | Lectura, escritura y eliminación | Solo lectura | Lectura, escritura y eliminación | Solo lectura |
| Colaborador de la comunidad | Lectura y escritura | Lectura y escritura | Lectura y escritura | Lectura y escritura | Lectura y escritura | Solo lectura | Lectura y escritura | Solo lectura |
| Lector comunitario | Solo lectura | Solo lectura | Solo lectura | Solo lectura | Solo lectura | Solo lectura | Solo lectura | Solo lectura |
| Propietario del enclave | Solo lectura | Solo lectura | Solo lectura | Lectura, escritura y eliminación | Lectura, escritura y eliminación | Lectura, escritura y eliminación | Lectura, escritura y eliminación | Solo lectura |
| Colaborador del enclave | Solo lectura | Solo lectura | Solo lectura | Lectura y escritura | Lectura y escritura | Lectura y escritura | Lectura y escritura | Solo lectura |
| Rol del aprobador del enclave | Solo lectura | Solo lectura | Solo lectura | Solo lectura | Solo lectura | Solo lectura | Solo lectura | Aprobar o rechazar |
| Lector de enclave | Sin acceso | Sin acceso | Solo lectura | Solo lectura | Solo lectura | Solo lectura | Solo lectura | Solo lectura |
Estos roles integrados se pueden asignar en distintos ámbitos en función de su escenario.
Por ejemplo, un usuario con una asignación de propietario de la comunidad en el ámbito de la suscripción puede crear y eliminar recursos de la comunidad en esa suscripción. Si la asignación tiene como ámbito un recurso de comunidad específico, el usuario puede administrar puntos de conexión y centros de tránsito en esa comunidad. Del mismo modo, una asignación de propietario del enclave con ámbito a un enclave específico permite al usuario administrar cargas de trabajo, conexiones y puntos de conexión en ese enclave, pero no concede automáticamente permisos a grupos de recursos no relacionados.
RBAC para cargas de trabajo
Azure Enclave proporciona varias opciones para controlar el acceso a los recursos de carga de trabajo. Las cargas de trabajo se pueden proteger con asignaciones de denegación que bloquean la herencia estándar de RBAC o se pueden administrar con los controles de acceso basados en roles de Azure estándar.
Más información sobre Azure RBAC
integración de Privileged Identity Management (PIM)
Puede controlar el acceso con privilegios a los recursos de enclave de Azure mediante Microsoft Entra Privileged Identity Management (PIM) para conceder elegibilidad en lugar de acceso persistente.
Control de acceso basado en tiempo
Puede usar Microsoft Entra PIM con roles integrados para conceder a los usuarios elegibilidad para asignaciones de roles específicas. Puede definir el ámbito de las asignaciones a recursos de comunidad, enclave y carga de trabajo para que los usuarios obtengan solo los privilegios que necesitan durante un tiempo limitado.
Requerir aprobaciones para el acceso con privilegios
Puede configurar la activación de PIM para requerir la aprobación de una segunda persona antes de conceder permisos.