Configuración de aprobaciones en Azure Enclave

En este artículo se explica cómo configurar la característica Aprobaciones en Azure Enclave para aplicar la gobernanza y la supervisión de las operaciones críticas de infraestructura.

Importante

La característica Aprobaciones está actualmente en versión preliminar. Esta característica se recomienda para realizar pruebas, pero no debe usarse para cargas de trabajo de producción mientras se encuentra en versión preliminar.

Prerequisites

Antes de configurar Aprobaciones, asegúrese de tener:

  • Una suscripción de Azure activa
  • Acceso a la vista previa de Aprobaciones
  • Uno de los siguientes roles:
    • Propietario de la comunidad
    • Colaborador de la comunidad
    • Propietario o colaborador de la suscripción
  • Al menos una comunidad creada en su entorno
  • Usuarios o grupos designados como aprobadores

Ámbitos de aprobación

La configuración de aprobación se puede configurar en distintos ámbitos:

Ámbito Se aplica a
Comunidad Recursos de nivel de comunidad, como puntos de conexión de comunidad y centros de tránsito.
Enclave Recursos a nivel de enclave, como los puntos de conexión de enclave y las conexiones de enclave.

La configuración de aprobación de los recursos de la comunidad se configura al crear o actualizar una comunidad. La configuración de aprobación para los recursos del enclave puede definirse al crear la comunidad y el enclave. Cuando ambos ámbitos definen requisitos para el mismo tipo de recurso de enclave, Azure Enclave aplica el requisito exigido del nivel superior. Puede configurar diferentes requisitos de aprobación en función del tipo de recurso o operación.

Los propietarios de la comunidad también pueden optar por no definir una configuración de aprobación de nivel de comunidad para un tipo de recurso. Cuando la configuración de nivel de comunidad se deja en blanco, se puede usar la configuración de aprobación de nivel de enclave sin heredar un requisito de nivel de comunidad para ese tipo de recurso.

Aprobadores mínimos y aprobadores necesarios

La configuración de aprobación incluye dos conceptos relacionados:

  • Minimum approvers: número de aprobadores que deben aprobar una solicitud antes de que Azure Enclave pueda aplicar el cambio.
  • Required approvers: los usuarios o grupos permitidos o necesarios para revisar las solicitudes de un tipo de recurso.

Por ejemplo, un tipo de recurso podría requerir al menos dos aprobaciones y requerir una aprobación de un grupo de operaciones de seguridad específico. En ese caso, configure Minimum approvers para el recuento y configure Required approvers para las identidades o grupos aprobadores.

Sugerencia

Si añade aprobadores obligatorios, debe seleccionar un grupo de seguridad para evitar que un usuario que abandone la organización bloquee las implementaciones de recursos.

La configuración de aprobaciones de la comunidad se aplica de forma descendente

Diagrama que muestra cómo la configuración de aprobaciones de la comunidad afecta a la creación de enclaves, actualizaciones a los puntos de conexión de la comunidad y cambio del modo de mantenimiento de la comunidad.

La configuración de aprobaciones en el nivel de comunidad es la única configuración de aprobaciones que afectan a la creación del enclave, las actualizaciones del punto de conexión de la comunidad o los cambios en el modo de mantenimiento. Cuando cada tipo de aprobación está habilitado, se debe cumplir el número de aprobadores mínimos y la lista de aprobadores necesarios para que se puedan producir esos cambios de recursos.

La configuración de aprobaciones de enclave se aplica de forma descendente

Diagrama en el que se muestra cómo la configuración de aprobaciones de enclave y comunidad afecta a la creación o actualización de la conexión del enclave, a la actualización de la conexión del enclave o a los cambios en el modo de mantenimiento.

La configuración de las aprobaciones en los niveles de comunidad y de enclave afecta a la creación o actualización de conexiones de enclave, a la actualización de una conexión de enclave o a los cambios en el modo de mantenimiento. Cuando cada tipo de aprobación está habilitado, se debe cumplir el número de aprobadores mínimos y la lista de aprobadores necesarios para que se puedan producir esos cambios de recursos.

Configurar aprobaciones para una comunidad

Las aprobaciones se configuran a nivel de comunidad. Decide qué acciones de recursos requieren aprobaciones y, a continuación, esas configuraciones se aplican a todos los recursos de ese tipo dentro de la comunidad.

Para configurar las opciones de aprobación al crear una comunidad:

  1. En el portal de Azure, inicie el flujo de trabajo de creación de la comunidad.
  2. Vaya a la Approvals pestaña de configuración.
  3. Para cada tipo de recurso de comunidad o enclave admitido, configure si se requieren aprobaciones.
  • Community endpoint updates: Exigir aprobación al modificar los puntos de conexión de la comunidad.
  • Enclave endpoint updates: Se requiere aprobación cuando se modifiquen los puntos de conexión de enclave.
  • Enclave creation: se requiere aprobación antes de crear un nuevo enclave.
  • Enclave connection creation: se requiere aprobación al crear conexiones de enclave.
  • Enclave connection updates: se requiere aprobación al modificar las conexiones de enclave.
  • Maintenance mode changes: Requerir aprobación antes de cambiar el modo de mantenimiento de un enclave, tanto al activarlo como al desactivarlo.
  1. Establezca el valor Minimum approvers.
  2. Seleccione los usuarios o grupos de Required approvers.
  3. Revise la configuración y cree la comunidad.

La configuración de aprobación a nivel de comunidad se utiliza para los recursos de la comunidad. También pueden proporcionar requisitos heredados para los tipos de recursos de enclave, a menos que la configuración de nivel de comunidad deje ese tipo de recurso en blanco.

Configurar aprobaciones para un enclave

Para configurar las opciones de aprobación al crear un enclave:

  1. En el portal de Azure, inicie el flujo de trabajo de creación del enclave.
  2. Vaya a la Approvals pestaña de configuración.
  3. Revise los requisitos de aprobación heredados de la comunidad.
  4. Para cada tipo de recurso de enclave admitido, configure si se requieren aprobaciones.
  • Enclave endpoint updates: Se requiere aprobación cuando se modifiquen los puntos de conexión de enclave.
  • Enclave connection creation: se requiere aprobación al crear conexiones de enclave.
  • Enclave connection updates: se requiere aprobación al modificar las conexiones de enclave.
  • Maintenance mode changes: Requerir aprobación antes de cambiar el modo de mantenimiento de un enclave, tanto al activarlo como al desactivarlo.
  1. Establezca el valor Minimum approvers.
  2. Seleccione los usuarios o grupos de Required approvers.
  3. Revise la configuración y cree el enclave.

Si tanto la comunidad como el enclave definen requisitos para un tipo de recurso del enclave, se utiliza el máximo de Minimum approvers y los Required approvers tanto de la comunidad como del enclave se combinan en un conjunto de Required approvers.

Actualizar la configuración de aprobación

Los propietarios de la comunidad pueden actualizar la configuración de aprobación una vez creados los recursos. Use el portal de Azure o la CLI disponible en su entorno para actualizar la configuración de aprobación de los tipos de recursos de comunidad o de enclave.

Antes de cambiar la configuración de aprobación, revise:

  • Qué tipos de recursos se ven afectados y buscar cualquier aprobación pendiente de ese tipo de recurso.
  • Si la configuración está definida a nivel de la comunidad, del enclave o de ambos.
  • Si el cambio agrega o quita los requisitos heredados.
  • Qué usuarios o grupos aparecen como aprobadores necesarios.

Asignar el rol de aprobador de Enclave

Después de habilitar las Aprobaciones, asigna los Enclave Approver Role a usuarios o grupos que revisan y aprueban las solicitudes.

  1. Vaya a la suscripción o al grupo de recursos donde desea asignar aprobadores.

  2. En el menú de navegación izquierdo, seleccione Access control (IAM).

  3. Seleccione + Add>Add role assignment.

  4. En la Role pestaña, busque y seleccione Enclave Approver Role.

  5. Seleccione Next.

  6. En la pestaña Members, seleccione + Select members.

  7. Busque y seleccione los usuarios, grupos o entidades de servicio que desea designar como aprobadores.

  8. Seleccione Next y, a continuación, Review + assign.

Comportamiento de notificación

Si necesita notificaciones de solicitudes de aprobación, cree su propio flujo de trabajo de supervisión mediante Azure registros de actividad y las herramientas de alerta de su organización.

Integración con Microsoft Entra Privileged Identity Management (PIM)

Para una mayor seguridad, combina las aprobaciones con PIM para conceder permisos de aprobador por un tiempo limitado.

Configurar PIM para el rol de aprobador de Enclave

  1. Vaya a Microsoft Entra Privileged Identity Management en el portal de Azure.

  2. Seleccione Azure resources>Discover resources.

  3. Seleccione la suscripción o el grupo de recursos que contiene la comunidad.

  4. Vaya a Roles y busque Enclave Approver Role.

  5. Seleccione Enclave Approver Role>Role settings>Edit.

  6. Configure las opciones de rol:

    • Require approval to activate: habilite esta configuración.
    • Select approvers: Elija quién puede aprobar las solicitudes de acceso de aprobador.
    • Maximum activation duration: se establece en 8 horas o menos.
    • Require multifactor authentication: habilite para la seguridad.
  7. Seleccione Update esta opción para guardar la configuración.

  8. Designe a los usuarios como elegibles para el rol de aprobador de Enclave en vez de asignárselo permanentemente.

Más información sobre la integración de PIM de Microsoft Entra

Procedimientos recomendados para la configuración de aprobación

Al configurar Aprobaciones en su entorno:

  1. Comience con operaciones de alto riesgo: empiece por requerir aprobación para las operaciones más críticas, como los puntos de conexión de la comunidad y las modificaciones del centro de tránsito.

  2. Definir directivas de aprobación claras: documente qué operaciones requieren aprobación y los criterios para las decisiones de aprobación

  3. Asignar varios aprobadores: asegúrese de que al menos dos usuarios tienen el rol aprobador de enclave para evitar retrasos cuando un aprobador no está disponible.

  4. Utilice Azure PIM para el acceso de aprobador: Conceda permisos de aprobador justo a tiempo para entornos sensibles

  5. Flujo de trabajo del aprobador del plan: defina un proceso operativo para que los aprobadores revisen las solicitudes pendientes rápidamente.

  6. Revisiones periódicas: revise periódicamente qué operaciones requieren aprobación y ajuste la configuración en función de la experiencia operativa

  7. Probar el flujo de trabajo: antes de implementar en producción, pruebe el flujo de trabajo de aprobación en un entorno de desarrollo.

Comprobación de la configuración de aprobación

Después de configurar aprobaciones, compruebe que la configuración funciona correctamente:

  1. Como usuario con permisos de colaborador de enclave, intente crear una conexión de enclave que requiera aprobación.

  2. Compruebe que la conexión entra en un Pending estado.

  3. Como usuario con permisos de Aprobador de enclave, seleccione Approvals en el enclave situado a la izquierda.

  4. Compruebe que la solicitud pendiente aparece en la cola de aprobación.

  5. Aprobar la solicitud y comprobar que la conexión se activa

Desactivar aprobaciones

Si necesita deshabilitar la característica Aprobaciones:

Advertencia

Deshabilitar aprobaciones permite que las nuevas operaciones continúen sin crear nuevas solicitudes de aprobación. Las solicitudes de aprobación pendientes existentes permanecen en la cola. Para evitar problemas de transición, revise y resuelva o cancele las solicitudes pendientes como parte del proceso de cambio.

  1. Vaya al recurso de la comunidad en el portal de Azure.

  2. Seleccione Configuration o Governance en el menú de navegación izquierdo.

  3. Cambie la Enable Approvals configuración a Off.

  4. Seleccione Save para aplicar los cambios.

Troubleshooting

Los aprobadores no pueden ver solicitudes pendientes

Causa: El usuario no tiene el rol de aprobador de Enclave o el rol está asignado en el ámbito incorrecto.

Solución: Compruebe que el usuario tiene asignado el rol de aprobador de enclave en el nivel del enclave o de la comunidad.

Las solicitudes aprobadas no se implementan

Causa: puede haber un conflicto de recursos o permisos insuficientes para implementar el cambio.

Solución: compruebe la Azure registro de actividad para ver los mensajes de error y asegúrese de que el sistema tiene los permisos necesarios para implementar el cambio aprobado.

Pasos siguientes