Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Los recursos de Azure Enclave están protegidos con control de acceso basado en roles de Azure (RBAC), y puede usar Microsoft Entra Privileged Identity Management (PIM) para proporcionar acceso puntual (JIT) a los roles que lo conceden. PIM permite a los usuarios solicitar asignaciones temporales de roles con tiempo limitado para realizar tareas específicas, lo que reduce el riesgo de sobreprovisión y acciones no autorizadas. Este artículo explica cómo configurar el acceso JIT a los ámbitos de recursos de Azure Enclave usando PIM.
Microsoft Entra Privileged Identity Management (PIM) es un servicio que te ayuda a gestionar, controlar y monitorizar el acceso dentro de tu entorno Azure. Cuando utilizas PIM para gobernar los roles de Azure asignados en tu suscripción o grupos de recursos de Azure Enclave, puedes imponer un flujo de trabajo de activación controlado y seguro para el acceso basado en roles. Azure Enclave también cuenta con una función de Aprobaciones integrada y separada que regula acciones específicas de recursos, como la creación del enclave, cambios de modo de mantenimiento y actualizaciones de conexión o endpoint. PIM y la función de Aprobaciones son controles independientes y no se bloquean mutuamente.
Visión general
Combinar el PIM con los roles de Azure Enclave te ofrece las siguientes capacidades:
- Asignaciones de roles elegibles: En lugar de conceder acceso permanente, haces que los usuarios sean elegibles para roles como Propietario de Comunidad o Propietario de Enclave. Los usuarios activan el rol solo cuando lo necesitan.
- Activación con control de aprobación: Puedes exigir a un aprobador que revise y apruebe una solicitud de activación de rol antes de que el usuario solicitante obtenga acceso.
- Acceso temporal: Los roles activados se revocan automáticamente tras una duración máxima configurada, reduciendo la ventana de acceso privilegiado.
- Auditoría: PIM registra solicitudes de activación, aprobaciones, denegaciones y expiraciones, para que puedas rastrear quién accedió a recursos sensibles y cuándo.
Este enfoque se alinea con el principio de privilegio mínimo y ayuda a tu organización a mantener una postura de seguridad sólida en Azure Enclave.
Prerequisites
Antes de configurar el acceso JIT con PIM, asegúrate de tener:
- Una suscripción de Azure activa.
- Una licencia Microsoft Entra ID que soporta PIM.
- Permisos para administrar PIM, como el rol de
Privileged Role Administratoren Microsoft Entra ID, oOwneroUser Access Administratoren la suscripción o el grupo de recursos de destino. - Uno o más roles integrados en Azure Enclave que quieras gestionar mediante PIM, como Community Owner, Enclave Owner o Enclave Approver Role.
Note
Confirma los requisitos actuales de licencias y permisos para tu inquilino antes de implementar el PIM de forma general.
Configurar el acceso JIT con PIM
Paso 1: Habilitar Privileged Identity Management
- En Azure Portal, vaya a
Microsoft Entra ID. - Selecciona
Privileged Identity Managementdesde el menú. - Siga las instrucciones en pantalla para habilitar PIM para el directorio.
Paso 2: Asignar roles a los recursos del enclave
- En el panel de PIM, selecciona recursos de Azure.
- Elige la suscripción o grupo de recursos que contenga tus recursos de Azure Enclave.
- Asigna los roles integrados de Azure Enclave a usuarios o grupos como asignaciones elegibles. Los roles comunes incluyen:
-
Community Owner: Acceso completo para gestionar los recursos de la comunidad, el enclave, el punto de conexión de la comunidad y el nodo de tránsito. -
Enclave Owner: Acceso completo para gestionar cargas de trabajo, endpoints y conexiones en uno o varios enclaves. -
Enclave ReaderoCommunity Reader: Acceso de solo lectura para monitorización y cumplimiento. -
Enclave Approver Role: Acceso de solo lectura más permiso para aprobar o denegar solicitudes de aprobación pendientes.
-
- Para cada rol, configura los siguientes ajustes:
-
Assignment type: Configura paraEligibleque el rol requiera activación para acceder al JIT. -
Assignment scope: Limitar el rol a recursos específicos, como el grupo de recursos gestionados por el enclave o los grupos de recursos de carga de trabajo.
-
Paso 3: Definir la configuración de aprobación
- Ve a la configuración del rol en PIM.
- Habilite Requerir aprobación para la activación.
- Especifica a los aprobadores, como administradores o gestores de proyecto, que validan las solicitudes de acceso.
- Configura la configuración de notificaciones para alertar a los aprobadores y usuarios cuando se realicen o aprueben solicitudes.
Paso 4: Configurar las políticas de activación
En la configuración del puesto, define condiciones de activación:
- Duración máxima de activación: Establece la duración, como 1 hora u 8 horas, durante la cual el puesto está activo tras la aprobación.
- Exigir autenticación multifactor: Exigir MFA para todas las activaciones.
- Justificación: requerir que los usuarios proporcionen un motivo para solicitar acceso.
Paso 5: Probar la configuración
- Asigne el rol configurado a un usuario de prueba.
- Haga que el usuario solicite la activación del rol:
- El usuario va a
PIM dashboardy seleccionaMy roles. - El usuario elige el rol y envía una solicitud de activación con una justificación.
- El usuario va a
- Apruebe la solicitud para validar el flujo de trabajo.
- Compruebe que los permisos se conceden y revocan automáticamente después de la duración especificada.
Beneficios del acceso JIT en Azure Enclave
Seguridad mejorada:
- El acceso con límite de tiempo minimiza la exposición a recursos confidenciales.
- El acceso condicional aplica una identidad segura y la comprobación de dispositivos.
Flexibilidad operativa:
- Los usuarios pueden solicitar y recibir rápidamente los permisos que necesitan para tareas específicas.
- Los aprobadores conservan el control sobre quién accede a los recursos del enclave y cuándo.
Cumplimiento y auditabilidad:
- Los registros de todas las solicitudes de acceso, aprobaciones y acciones proporcionan trazabilidad para las auditorías.
- La integración con herramientas como Azure Monitor y Microsoft Sentinel mejora la visibilidad.