Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo configurar la característica Aprobaciones en Azure Enclave para aplicar la gobernanza y la supervisión de las operaciones críticas de infraestructura.
Importante
La característica Aprobaciones está actualmente en versión preliminar. Esta característica se recomienda para realizar pruebas, pero no debe usarse para cargas de trabajo de producción mientras se encuentra en versión preliminar.
Prerequisites
Antes de configurar Aprobaciones, asegúrese de tener:
- Una suscripción de Azure activa
- Acceso a la vista previa de Aprobaciones
- Uno de los siguientes roles:
- Propietario de la comunidad
- Colaborador de la comunidad
- Propietario o colaborador de la suscripción
- Al menos una comunidad creada en su entorno
- Usuarios o grupos designados como aprobadores
Ámbitos de aprobación
La configuración de aprobación se puede configurar en distintos ámbitos:
| Ámbito | Se aplica a |
|---|---|
| Comunidad | Recursos de nivel de comunidad, como puntos de conexión de comunidad y centros de tránsito. |
| Enclave | Recursos a nivel de enclave, como los puntos de conexión de enclave y las conexiones de enclave. |
La configuración de aprobación de los recursos de la comunidad se configura al crear o actualizar una comunidad. La configuración de aprobación para los recursos del enclave puede definirse al crear la comunidad y el enclave. Cuando ambos ámbitos definen requisitos para el mismo tipo de recurso de enclave, Azure Enclave aplica el requisito exigido del nivel superior. Puede configurar diferentes requisitos de aprobación en función del tipo de recurso o operación.
Los propietarios de la comunidad también pueden optar por no definir una configuración de aprobación de nivel de comunidad para un tipo de recurso. Cuando la configuración de nivel de comunidad se deja en blanco, se puede usar la configuración de aprobación de nivel de enclave sin heredar un requisito de nivel de comunidad para ese tipo de recurso.
Aprobadores mínimos y aprobadores necesarios
La configuración de aprobación incluye dos conceptos relacionados:
-
Minimum approvers: número de aprobadores que deben aprobar una solicitud antes de que Azure Enclave pueda aplicar el cambio. -
Required approvers: los usuarios o grupos permitidos o necesarios para revisar las solicitudes de un tipo de recurso.
Por ejemplo, un tipo de recurso podría requerir al menos dos aprobaciones y requerir una aprobación de un grupo de operaciones de seguridad específico. En ese caso, configure Minimum approvers para el recuento y configure Required approvers para las identidades o grupos aprobadores.
Sugerencia
Si añade aprobadores obligatorios, debe seleccionar un grupo de seguridad para evitar que un usuario que abandone la organización bloquee las implementaciones de recursos.
La configuración de aprobaciones de la comunidad se aplica de forma descendente
La configuración de aprobaciones en el nivel de comunidad es la única configuración de aprobaciones que afectan a la creación del enclave, las actualizaciones del punto de conexión de la comunidad o los cambios en el modo de mantenimiento. Cuando cada tipo de aprobación está habilitado, se debe cumplir el número de aprobadores mínimos y la lista de aprobadores necesarios para que se puedan producir esos cambios de recursos.
La configuración de aprobaciones de enclave se aplica de forma descendente
La configuración de las aprobaciones en los niveles de comunidad y de enclave afecta a la creación o actualización de conexiones de enclave, a la actualización de una conexión de enclave o a los cambios en el modo de mantenimiento. Cuando cada tipo de aprobación está habilitado, se debe cumplir el número de aprobadores mínimos y la lista de aprobadores necesarios para que se puedan producir esos cambios de recursos.
Configurar aprobaciones para una comunidad
Las aprobaciones se configuran a nivel de comunidad. Decide qué acciones de recursos requieren aprobaciones y, a continuación, esas configuraciones se aplican a todos los recursos de ese tipo dentro de la comunidad.
Para configurar las opciones de aprobación al crear una comunidad:
- En el portal de Azure, inicie el flujo de trabajo de creación de la comunidad.
- Vaya a la
Approvalspestaña de configuración. - Para cada tipo de recurso de comunidad o enclave admitido, configure si se requieren aprobaciones.
-
Community endpoint updates: Exigir aprobación al modificar los puntos de conexión de la comunidad. -
Enclave endpoint updates: Se requiere aprobación cuando se modifiquen los puntos de conexión de enclave. -
Enclave creation: se requiere aprobación antes de crear un nuevo enclave. -
Enclave connection creation: se requiere aprobación al crear conexiones de enclave. -
Enclave connection updates: se requiere aprobación al modificar las conexiones de enclave. -
Maintenance mode changes: Requerir aprobación antes de cambiar el modo de mantenimiento de un enclave, tanto al activarlo como al desactivarlo.
- Establezca el valor
Minimum approvers. - Seleccione los usuarios o grupos de
Required approvers. - Revise la configuración y cree la comunidad.
La configuración de aprobación a nivel de comunidad se utiliza para los recursos de la comunidad. También pueden proporcionar requisitos heredados para los tipos de recursos de enclave, a menos que la configuración de nivel de comunidad deje ese tipo de recurso en blanco.
Configurar aprobaciones para un enclave
Para configurar las opciones de aprobación al crear un enclave:
- En el portal de Azure, inicie el flujo de trabajo de creación del enclave.
- Vaya a la
Approvalspestaña de configuración. - Revise los requisitos de aprobación heredados de la comunidad.
- Para cada tipo de recurso de enclave admitido, configure si se requieren aprobaciones.
-
Enclave endpoint updates: Se requiere aprobación cuando se modifiquen los puntos de conexión de enclave. -
Enclave connection creation: se requiere aprobación al crear conexiones de enclave. -
Enclave connection updates: se requiere aprobación al modificar las conexiones de enclave. -
Maintenance mode changes: Requerir aprobación antes de cambiar el modo de mantenimiento de un enclave, tanto al activarlo como al desactivarlo.
- Establezca el valor
Minimum approvers. - Seleccione los usuarios o grupos de
Required approvers. - Revise la configuración y cree el enclave.
Si tanto la comunidad como el enclave definen requisitos para un tipo de recurso del enclave, se utiliza el máximo de Minimum approvers y los Required approvers tanto de la comunidad como del enclave se combinan en un conjunto de Required approvers.
Actualizar la configuración de aprobación
Los propietarios de la comunidad pueden actualizar la configuración de aprobación una vez creados los recursos. Use el portal de Azure o la CLI disponible en su entorno para actualizar la configuración de aprobación de los tipos de recursos de comunidad o de enclave.
Antes de cambiar la configuración de aprobación, revise:
- Qué tipos de recursos se ven afectados y buscar cualquier aprobación pendiente de ese tipo de recurso.
- Si la configuración está definida a nivel de la comunidad, del enclave o de ambos.
- Si el cambio agrega o quita los requisitos heredados.
- Qué usuarios o grupos aparecen como aprobadores necesarios.
Asignar el rol de aprobador de Enclave
Después de habilitar las Aprobaciones, asigna los Enclave Approver Role a usuarios o grupos que revisan y aprueban las solicitudes.
Vaya a la suscripción o al grupo de recursos donde desea asignar aprobadores.
En el menú de navegación izquierdo, seleccione
Access control (IAM).Seleccione
+ Add>Add role assignment.En la
Rolepestaña, busque y seleccioneEnclave Approver Role.Seleccione
Next.En la pestaña
Members, seleccione+ Select members.Busque y seleccione los usuarios, grupos o entidades de servicio que desea designar como aprobadores.
Seleccione
Nexty, a continuación,Review + assign.
Comportamiento de notificación
Si necesita notificaciones de solicitudes de aprobación, cree su propio flujo de trabajo de supervisión mediante Azure registros de actividad y las herramientas de alerta de su organización.
Integración con Microsoft Entra Privileged Identity Management (PIM)
Para una mayor seguridad, combina las aprobaciones con PIM para conceder permisos de aprobador por un tiempo limitado.
Configurar PIM para el rol de aprobador de Enclave
Vaya a
Microsoft Entra Privileged Identity Managementen el portal de Azure.Seleccione
Azure resources>Discover resources.Seleccione la suscripción o el grupo de recursos que contiene la comunidad.
Vaya a Roles y busque Enclave Approver Role.
Seleccione
Enclave Approver Role>Role settings>Edit.Configure las opciones de rol:
-
Require approval to activate: habilite esta configuración. -
Select approvers: Elija quién puede aprobar las solicitudes de acceso de aprobador. -
Maximum activation duration: se establece en 8 horas o menos. -
Require multifactor authentication: habilite para la seguridad.
-
Seleccione
Updateesta opción para guardar la configuración.Designe a los usuarios como elegibles para el rol de aprobador de Enclave en vez de asignárselo permanentemente.
Más información sobre la integración de PIM de Microsoft Entra
Procedimientos recomendados para la configuración de aprobación
Al configurar Aprobaciones en su entorno:
Comience con operaciones de alto riesgo: empiece por requerir aprobación para las operaciones más críticas, como los puntos de conexión de la comunidad y las modificaciones del centro de tránsito.
Definir directivas de aprobación claras: documente qué operaciones requieren aprobación y los criterios para las decisiones de aprobación
Asignar varios aprobadores: asegúrese de que al menos dos usuarios tienen el rol aprobador de enclave para evitar retrasos cuando un aprobador no está disponible.
Utilice Azure PIM para el acceso de aprobador: Conceda permisos de aprobador justo a tiempo para entornos sensibles
Flujo de trabajo del aprobador del plan: defina un proceso operativo para que los aprobadores revisen las solicitudes pendientes rápidamente.
Revisiones periódicas: revise periódicamente qué operaciones requieren aprobación y ajuste la configuración en función de la experiencia operativa
Probar el flujo de trabajo: antes de implementar en producción, pruebe el flujo de trabajo de aprobación en un entorno de desarrollo.
Comprobación de la configuración de aprobación
Después de configurar aprobaciones, compruebe que la configuración funciona correctamente:
Como usuario con permisos de colaborador de enclave, intente crear una conexión de enclave que requiera aprobación.
Compruebe que la conexión entra en un
Pendingestado.Como usuario con permisos de Aprobador de enclave, seleccione
Approvalsen el enclave situado a la izquierda.Compruebe que la solicitud pendiente aparece en la cola de aprobación.
Aprobar la solicitud y comprobar que la conexión se activa
Desactivar aprobaciones
Si necesita deshabilitar la característica Aprobaciones:
Advertencia
Deshabilitar aprobaciones permite que las nuevas operaciones continúen sin crear nuevas solicitudes de aprobación. Las solicitudes de aprobación pendientes existentes permanecen en la cola. Para evitar problemas de transición, revise y resuelva o cancele las solicitudes pendientes como parte del proceso de cambio.
Vaya al recurso de la comunidad en el portal de Azure.
Seleccione
ConfigurationoGovernanceen el menú de navegación izquierdo.Cambie la
Enable Approvalsconfiguración aOff.Seleccione
Savepara aplicar los cambios.
Troubleshooting
Los aprobadores no pueden ver solicitudes pendientes
Causa: El usuario no tiene el rol de aprobador de Enclave o el rol está asignado en el ámbito incorrecto.
Solución: Compruebe que el usuario tiene asignado el rol de aprobador de enclave en el nivel del enclave o de la comunidad.
Las solicitudes aprobadas no se implementan
Causa: puede haber un conflicto de recursos o permisos insuficientes para implementar el cambio.
Solución: compruebe la Azure registro de actividad para ver los mensajes de error y asegúrese de que el sistema tiene los permisos necesarios para implementar el cambio aprobado.