Configurar el acceso Just-In-Time en Azure Enclave mediante Privileged Identity Management

Los recursos de Azure Enclave están protegidos con control de acceso basado en roles de Azure (RBAC), y puede usar Microsoft Entra Privileged Identity Management (PIM) para proporcionar acceso puntual (JIT) a los roles que lo conceden. PIM permite a los usuarios solicitar asignaciones temporales de roles con tiempo limitado para realizar tareas específicas, lo que reduce el riesgo de sobreprovisión y acciones no autorizadas. Este artículo explica cómo configurar el acceso JIT a los ámbitos de recursos de Azure Enclave usando PIM.

Microsoft Entra Privileged Identity Management (PIM) es un servicio que te ayuda a gestionar, controlar y monitorizar el acceso dentro de tu entorno Azure. Cuando utilizas PIM para gobernar los roles de Azure asignados en tu suscripción o grupos de recursos de Azure Enclave, puedes imponer un flujo de trabajo de activación controlado y seguro para el acceso basado en roles. Azure Enclave también cuenta con una función de Aprobaciones integrada y separada que regula acciones específicas de recursos, como la creación del enclave, cambios de modo de mantenimiento y actualizaciones de conexión o endpoint. PIM y la función de Aprobaciones son controles independientes y no se bloquean mutuamente.

Visión general

Combinar el PIM con los roles de Azure Enclave te ofrece las siguientes capacidades:

  • Asignaciones de roles elegibles: En lugar de conceder acceso permanente, haces que los usuarios sean elegibles para roles como Propietario de Comunidad o Propietario de Enclave. Los usuarios activan el rol solo cuando lo necesitan.
  • Activación con control de aprobación: Puedes exigir a un aprobador que revise y apruebe una solicitud de activación de rol antes de que el usuario solicitante obtenga acceso.
  • Acceso temporal: Los roles activados se revocan automáticamente tras una duración máxima configurada, reduciendo la ventana de acceso privilegiado.
  • Auditoría: PIM registra solicitudes de activación, aprobaciones, denegaciones y expiraciones, para que puedas rastrear quién accedió a recursos sensibles y cuándo.

Este enfoque se alinea con el principio de privilegio mínimo y ayuda a tu organización a mantener una postura de seguridad sólida en Azure Enclave.

Prerequisites

Antes de configurar el acceso JIT con PIM, asegúrate de tener:

  • Una suscripción de Azure activa.
  • Una licencia Microsoft Entra ID que soporta PIM.
  • Permisos para administrar PIM, como el rol de Privileged Role Administrator en Microsoft Entra ID, o Owner o User Access Administrator en la suscripción o el grupo de recursos de destino.
  • Uno o más roles integrados en Azure Enclave que quieras gestionar mediante PIM, como Community Owner, Enclave Owner o Enclave Approver Role.

Note

Confirma los requisitos actuales de licencias y permisos para tu inquilino antes de implementar el PIM de forma general.

Configurar el acceso JIT con PIM

Paso 1: Habilitar Privileged Identity Management

  1. En Azure Portal, vaya a Microsoft Entra ID.
  2. Selecciona Privileged Identity Management desde el menú.
  3. Siga las instrucciones en pantalla para habilitar PIM para el directorio.

Paso 2: Asignar roles a los recursos del enclave

  1. En el panel de PIM, selecciona recursos de Azure.
  2. Elige la suscripción o grupo de recursos que contenga tus recursos de Azure Enclave.
  3. Asigna los roles integrados de Azure Enclave a usuarios o grupos como asignaciones elegibles. Los roles comunes incluyen:
    • Community Owner: Acceso completo para gestionar los recursos de la comunidad, el enclave, el punto de conexión de la comunidad y el nodo de tránsito.
    • Enclave Owner: Acceso completo para gestionar cargas de trabajo, endpoints y conexiones en uno o varios enclaves.
    • Enclave Reader o Community Reader: Acceso de solo lectura para monitorización y cumplimiento.
    • Enclave Approver Role: Acceso de solo lectura más permiso para aprobar o denegar solicitudes de aprobación pendientes.
  4. Para cada rol, configura los siguientes ajustes:
    • Assignment type: Configura para Eligible que el rol requiera activación para acceder al JIT.
    • Assignment scope: Limitar el rol a recursos específicos, como el grupo de recursos gestionados por el enclave o los grupos de recursos de carga de trabajo.

Paso 3: Definir la configuración de aprobación

  1. Ve a la configuración del rol en PIM.
  2. Habilite Requerir aprobación para la activación.
  3. Especifica a los aprobadores, como administradores o gestores de proyecto, que validan las solicitudes de acceso.
  4. Configura la configuración de notificaciones para alertar a los aprobadores y usuarios cuando se realicen o aprueben solicitudes.

Paso 4: Configurar las políticas de activación

En la configuración del puesto, define condiciones de activación:

  • Duración máxima de activación: Establece la duración, como 1 hora u 8 horas, durante la cual el puesto está activo tras la aprobación.
  • Exigir autenticación multifactor: Exigir MFA para todas las activaciones.
  • Justificación: requerir que los usuarios proporcionen un motivo para solicitar acceso.

Paso 5: Probar la configuración

  1. Asigne el rol configurado a un usuario de prueba.
  2. Haga que el usuario solicite la activación del rol:
    1. El usuario va a PIM dashboard y selecciona My roles.
    2. El usuario elige el rol y envía una solicitud de activación con una justificación.
  3. Apruebe la solicitud para validar el flujo de trabajo.
  4. Compruebe que los permisos se conceden y revocan automáticamente después de la duración especificada.

Beneficios del acceso JIT en Azure Enclave

  • Seguridad mejorada:

    • El acceso con límite de tiempo minimiza la exposición a recursos confidenciales.
    • El acceso condicional aplica una identidad segura y la comprobación de dispositivos.
  • Flexibilidad operativa:

    • Los usuarios pueden solicitar y recibir rápidamente los permisos que necesitan para tareas específicas.
    • Los aprobadores conservan el control sobre quién accede a los recursos del enclave y cuándo.
  • Cumplimiento y auditabilidad:

    • Los registros de todas las solicitudes de acceso, aprobaciones y acciones proporcionan trazabilidad para las auditorías.
    • La integración con herramientas como Azure Monitor y Microsoft Sentinel mejora la visibilidad.