Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se explica cómo revisar, aprobar y rechazar solicitudes de aprobación en Azure Enclave. Los usuarios con el rol aprobador de enclave pueden administrar las solicitudes de aprobación para garantizar una supervisión adecuada de los cambios críticos en la infraestructura.
Importante
La característica Aprobaciones está actualmente en versión preliminar. Esta característica se recomienda para realizar pruebas, pero no debe usarse para cargas de trabajo de producción mientras se encuentra en versión preliminar.
Prerequisites
Para administrar las solicitudes de aprobación, necesita:
- El rol de aprobador de enclave asignado a nivel de enclave o de comunidad
- Acceso a Azure Portal o a la CLI de Azure
- Permisos para ver los recursos relacionados con la solicitud de aprobación
Ver las solicitudes de aprobación pendientes
Inicie sesión en Azure Portal.
Vaya a su enclave de Azure Enclave o a su recurso de comunidad.
En el menú de navegación izquierdo, seleccione
Approvals.La página Aprobaciones muestra todas las solicitudes pendientes, aprobadas y rechazadas.
Use los filtros para ver tipos específicos de solicitudes:
-
Approval status:Pending,Approved,Rejected -
Requestor: filtrar por quién envió la solicitud. -
Requested on: filtrar por intervalo de fecha y hora de envío -
Parent Resource: Filtro para el enclave o la comunidad de interés -
Action Type(si aparece en su portal): Filtrar por la operación solicitada
-
Revisión de una solicitud de aprobación
Antes de aprobar o rechazar una solicitud, revise detenidamente los detalles:
En la
Approvalslista, seleccione la solicitud que desea revisar.La página de detalles de aprobación muestra:
-
Request type: tipo de recurso o operación (por ejemplo,Enclave Connection) -
Requested by: el usuario que envió la solicitud. -
Request date: cuando se envió la solicitud -
Resource details: información sobre el recurso que se va a crear o modificar. -
Justification: el motivo proporcionado por el solicitante (si está disponible) -
Impact assessment: posible efecto de aprobar la solicitud. -
Security considerations: implicaciones de seguridad del cambio
-
Revise cuidadosamente toda la información antes de tomar una decisión.
Aprobación de una solicitud
Después de revisar una solicitud, aprobarla para permitir que el cambio continúe:
En la página de detalles de aprobación, seleccione
Approve.En el cuadro de diálogo de aprobación:
-
Add comments(opcional): proporcione contexto o condiciones para la aprobación.
-
Seleccione
Confirmesta opción para aprobar la solicitud.El estado de la solicitud es ahora
Approvedy el cambio de recurso se implementa automáticamente.
Rechazar una solicitud
Si una solicitud no cumple los criterios de aprobación, recházala con una explicación clara:
En la página de detalles de aprobación, seleccione
Reject.En el cuadro de diálogo de rechazo:
-
Reason for rejection(obligatorio): explique por qué se rechaza la solicitud. -
Suggestions(opcional): proporcione instrucciones sobre cómo volver a enviar la solicitud.
-
Seleccione
Confirmesta opción para rechazar la solicitud.El estado de la solicitud cambia a
Rejectedy el cambio de recurso no se implementará.
Escenarios comunes de aprobación
Aprobar la creación de enclaves
Al revisar una solicitud de creación de enclave:
- Validar el propósito y la propiedad: confirme que el enclave tiene un propósito empresarial claro y propietarios responsable
- Comprobación de la ubicación y el ámbito: compruebe que el enclave se está creando en la comunidad y el ámbito correctos.
- Revisión de las expectativas de seguridad de línea base: asegúrese de que se planean los controles de seguridad y gobernanza necesarios.
- Confirmar los estándares de nomenclatura y ciclo de vida: valide la alineación con los requisitos de nomenclatura, etiquetado y ciclo de vida.
Aprobación de ejemplo: "Aprobado. El nuevo enclave es compatible con el plan aprobado de incorporación de cargas de trabajo y cumple los requisitos de propiedad y gobernanza.
Rechazo de ejemplo: "Rechazado. El propósito y la titularidad del enclave no están completos. Proporcione los responsables y la justificación actualizada del despliegue antes de reenviar.
Aprobación de un cambio en modo de mantenimiento
Al revisar una solicitud de modo de mantenimiento:
- Comprobar ventana de mantenimiento: Confirme que el cambio se alinea con una ventana de mantenimiento aprobada.
- Validar la comunicación de impacto: asegúrese de que las partes interesadas afectadas están informadas
- Comprobar los planes de reversión o de preparación: confirmar que existe un plan claro de reversión o finalización
- Evaluación del riesgo operativo: revise el servicio y el efecto de dependencia antes de la aprobación.
Aprobación de ejemplo: "Aprobado. El modo de mantenimiento está programado en la ventana de cambios aprobados con un plan de reversión documentado.
Rechazo de ejemplo: "Rechazado. Faltan la ventana de mantenimiento y el plan de impacto en el servicio. Agregue detalles de preparación operativa y vuelva a enviar".
Aprobación de una conexión de enclave
Al revisar una solicitud de conexión de enclave:
- Comprobar el origen y el destino: asegúrese de que la conexión está entre enclaves autorizados o puntos de conexión externos.
- Comprobación de reglas de red: revise las reglas de firewall y las configuraciones del grupo de seguridad de red.
- Validar justificación comercial: confirme que hay una necesidad empresarial legítima para la conexión.
- Evaluación de las implicaciones de seguridad: evalúe si la conexión supone riesgos de seguridad.
- Revisión de los requisitos de cumplimiento: asegúrese de que la conexión cumple los estándares de cumplimiento de la organización.
Aprobación de ejemplo: "Aprobado. Es necesaria una conexión entre el enclave de producción y el enclave de registro para la agregación centralizada de registros. Reglas de firewall comprobadas por el equipo de seguridad".
Rechazo de ejemplo: "Rechazado. La conexión al punto de conexión externo requiere más revisión de seguridad. Envíe una evaluación de seguridad detallada y obtenga la aprobación de InfoSec antes de volver a enviarla".
Aprobación de un punto de conexión de enclave
Al revisar una solicitud de punto de conexión de enclave:
- Revisar reglas de punto de conexión: compruebe las reglas de red que se agregan o modifican.
- Comprobación del tráfico permitido o denegado: asegúrese de que los controles de punto de conexión se alinean con las directivas de seguridad.
- Comprobar si hay reglas demasiado permisivas: Busque reglas que puedan otorgar un acceso excesivo.
- Validar el cumplimiento: confirme que la configuración del punto de conexión cumple los requisitos de cumplimiento
Aprobación de ejemplo: "Aprobado. La configuración del punto de conexión sigue los principios de privilegios mínimos y el equipo de seguridad de red ha revisado esta solicitud".
Rechazo de ejemplo: "Rechazado. El punto de conexión permite el tráfico desde 0.0.0.0/0, lo que infringe la directiva de seguridad. Restrinja a intervalos IP específicos y vuelva a enviar".
Aprobación de un punto de conexión de comunidad
Al revisar una solicitud de punto de conexión de comunidad:
- Evaluación de la conectividad externa: compruebe que el destino externo es de confianza y necesario
- Revise la configuración del hub de tránsito: si intervienen VPN o ExpressRoute, asegúrese de que la configuración sea correcta
- Comprobación de reglas de firewall: compruebe que las reglas de Azure Firewall son apropiadamente restrictivas
- Validar el acceso de terceros: Si se permite el acceso de terceros o hacia terceros externos, asegúrese de que cuenten con la debida autorización
Aprobación de ejemplo: "Aprobado. La conexión VPN a la red de asociados es necesaria para el intercambio de datos, tal como se especifica en el contrato de asociación. La conexión está protegida correctamente con IPsec".
Rechazo de ejemplo: "Rechazado. La conexión externa requiere aprobación del director de seguridad de la información (CISO). Obtenga la aprobación escrita y adjunte a la solicitud".
Operaciones de aprobación masiva
Para varias solicitudes relacionadas, puede realizar operaciones en bloque:
En la
Approvalslista, active la casilla situada junto a varias solicitudes pendientes.Seleccione
Bulk Actions>Approve selectedoReject selected.Proporcione comentarios o motivos de rechazo que se apliquen a todas las solicitudes seleccionadas.
Seleccione
Confirmesta opción para procesar todas las solicitudes.
Visualización del historial de aprobación
Para mantener los registros de cumplimiento y auditoría, puede revisar el historial de todas las decisiones de aprobación:
Accede a tu recurso de enclave o comunidad.
Seleccione
Approvalsen el menú de navegación izquierdo.Seleccione la
Historypestaña para ver todas las aprobaciones y rechazos anteriores.Filtrar por:
-
Date range: ver aprobaciones dentro de un período de tiempo específico -
Approver: Ver las decisiones tomadas por aprobadores concretos -
Status: ver solo solicitudes aprobadas o rechazadas -
Request type: filtro por tipo de recurso
-
Seleccione cualquier solicitud histórica para ver los detalles completos, incluidos los comentarios y las marcas de tiempo.
Comportamiento de notificación
La característica Aprobaciones no proporciona actualmente una opción de notificación por correo electrónico integrada para las solicitudes de aprobación.
Use los procesos operativos y de supervisión de su organización para realizar un seguimiento y evaluar las aprobaciones pendientes.
Procedimientos recomendados para la administración de aprobaciones
Al administrar solicitudes de aprobación:
Revisión rápida: responder a las solicitudes de aprobación de forma oportuna para evitar el bloqueo de operaciones legítimas
Proporcionar comentarios claros: al rechazar solicitudes, explique el motivo y proporcione instrucciones para la reenvío.
Decisiones de documento: agregar comentarios a aprobaciones que expliquen el razonamiento, especialmente para decisiones complejas
Usar criterios coherentes: aplique los mismos estándares de aprobación en solicitudes similares para garantizar la equidad.
Escala cuando sea necesario: si no estás seguro de una petición, escálala a los responsables sénior o a los equipos de seguridad.
Auditorías periódicas: revise periódicamente el historial de aprobación para identificar patrones o posibles problemas
Directivas de actualización: en función de los patrones de aprobación, actualice las directivas de gobernanza para mejorar el proceso.
Comunicarse con los solicitantes: para solicitudes complejas, considere la posibilidad de discutir con el solicitante antes de tomar una decisión.
Delegación de la autoridad de aprobación
En algunos casos, es posible que tenga que delegar temporalmente la autoridad de aprobación:
Accede a
Access control (IAM)para el enclave o la comunidad.Asigna el rol de aprobador de enclave al delegado.
Establezca una fecha de expiración para las delegaciones temporales.
Para la delegación permanente, considere la posibilidad de usar Azure PIM con flujos de trabajo de aprobación adecuados.
Más información sobre las asignaciones de roles
Troubleshooting
No se pueden ver solicitudes de aprobación pendientes
Causa: No dispone del rol de aprobador de enclave o el rol está asignado en un ámbito incorrecto.
Solución: compruebe con el administrador que tiene asignado el rol aprobador de enclave en el nivel adecuado (enclave o comunidad).
No se está implementando la solicitud aprobada
Causa: el recurso puede tener conflictos o permisos insuficientes para completar la implementación.
Solución: compruebe Azure registros de actividad para ver si hay errores. Asegúrese de que el sistema tiene los permisos necesarios para implementar el cambio aprobado.
No se puede aprobar ni rechazar
Causa: Compruebe si otro aprobador procesó la solicitud ya o si hay un problema de permiso.
Solución: actualice la página para ver el estado actual. Si el problema persiste, compruebe la asignación de roles.