Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Las aprobaciones de Azure Enclave proporcionan otra capa de gobernanza y supervisión para las operaciones críticas de infraestructura. Esta característica permite a los administradores poner en cola las solicitudes para crear nuevos recursos o modificar los recursos existentes, a la vez que se requiere aprobación explícita antes de implementar los cambios. Esto proporciona un control adicional para los usuarios que tienen permisos para realizar cambios; Sus cambios requerirían aprobación(es) adicional(es) antes de realizarse.
Tenga en cuenta estos escenarios de aprobaciones:
- Eres el experto en ciberseguridad de la comunidad y quieres que el equipo de administradores cree nuevos enclaves, pero debes aprobar su creación. Añádete a ti mismo como aprobador obligatorio para los nuevos enclaves.
- El equipo cibernético de la comunidad debe revisar las nuevas conexiones de enclave para ayudar a mantener la seguridad y el aislamiento de la comunidad. Añade un grupo de seguridad para el equipo cibernético de la comunidad como aprobador obligatorio para la creación y las actualizaciones de conexiones de enclave.
- Eres propietario de un enclave que aloja una aplicación web compartida. Ha creado un punto de conexión de enclave para que otros enclaves se conecten a la aplicación web. Confía en tres personas para revisar los cambios en ese punto de conexión para la disponibilidad y la seguridad. Agregue un grupo de seguridad como aprobador obligatorio para las conexiones al extremo del enclave.
Importante
La característica Aprobaciones está actualmente en versión preliminar. Esta característica se recomienda para realizar pruebas, pero no debe usarse para cargas de trabajo de producción mientras se encuentra en versión preliminar.
Prerequisites
Antes de configurar o usar aprobaciones, cumple estos requisitos previos:
- Asigna usuarios o grupos al rol de Aprobador del Enclave para que puedan revisar las solicitudes.
- Añade esos usuarios o grupos (con el Rol de Aplorador del Enclave) a los aprobadores obligatorios para cada configuración de aprobación según sea necesario. Tú determinas si alguna acción necesita aprobaciones obligatorias.
- Confirma que los usuarios previstos que envíen cambios sean diferentes de los usuarios que los aprueban.
- Asegúrate de que tus aprobadores puedan acceder a los ámbitos de la comunidad o enclave donde se crean las solicitudes.
Si no completas esta asignación de rol primero, las solicitudes pueden entrar en estado pendiente sin un aprobador disponible.
¿Por qué usar aprobaciones?
Las aprobaciones ayudan a las organizaciones a mantener estrictas normas de gobernanza y seguridad para entornos confidenciales mediante:
- Hacer cumplir la separación de funciones: Asegurarse de que la persona que solicita un cambio no sea la misma que lo aprueba.
- Prevención de cambios no autorizados: Requerir aprobación explícita antes de que entren en vigor modificaciones críticas en infraestructuras.
- Mejorar las pruebas de auditoría: Crear un registro completo de quién solicitó cambios, quién los aprobó y cuándo.
- Reducir riesgos: detectar posibles configuraciones erróneas o cambios no autorizados antes de que se desplieguen.
- Apoyar los requisitos de cumplimiento: Cumplir con los requisitos regulatorios para la gestión y supervisión del cambio.
- Habilitar despliegues controlados: Permitir que los equipos preparen cambios mientras requieren supervisión de la gestión antes de la ejecución.
Funcionamiento de las aprobaciones
El flujo de trabajo de Aprobaciones de Azure Enclave sigue estos pasos clave:
- Solicitar envío: Un usuario con permisos apropiados inicia una acción que requiere aprobación, como crear una conexión de enclave o modificar un endpoint.
- Estado pendiente: El cambio solicitado entra en estado pendiente y se pone en cola para su revisión.
- Revisión de aprobación: Los usuarios con el Rol de Aprobador del Enclave pueden revisar solicitudes de aprobación pendientes.
- Decisión: Un aprobador aprueba o rechaza la solicitud con comentarios opcionales.
- Implementación: Tras una decisión de aprobación, una solicitud aprobada puede proceder a la implementación, mientras que una solicitud rechazada no continúa.
Roles y permisos
La característica Aprobaciones se integra con el control de acceso basado en rol (RBAC) de Azure Enclave:
Rol de aprobador de enclaves
El Rol de Aplorador del Enclave gestiona las solicitudes de aprobación:
- Acceso de solo lectura a todos los tipos de recursos de enclave de Azure
- Permisos explícitos para aprobar o rechazar solicitudes de aprobación pendientes
- No se pueden iniciar cambios: Este puesto es estrictamente para supervisión y aprobación
- Visibilidad de auditoría: puede ver el historial completo de las solicitudes y decisiones de aprobación.
Otros roles relevantes
- Propietario o colaborador del enclave: puede enviar solicitudes que requieren aprobación, pero que no pueden aprobarse automáticamente.
- Propietario o colaborador de la comunidad: puede enviar solicitudes de nivel de comunidad que requieren aprobación
- Lector de enclave: puede ver aprobaciones pendientes, pero no puede aprobarlas ni rechazarlas
Obtenga más información sobre los roles RBAC de Azure Enclave
Integración con Azure Privileged Identity Management
Combina las aprobaciones con Azure Privileged Identity Management (PIM) para mejorar la seguridad:
- Acceso a aprobador justo a tiempo: Concede el Rol de Aplorador del Enclave en un plazo limitado a través del PIM
- Autenticación multifactor: requerir MFA para las acciones de aprobación
- Aprobación para los aprobadores: exigir una aprobación secundaria antes de conceder permisos de aprobador
- Registros de auditoría completos: realice un seguimiento de todas las actividades de aprobación en Azure Enclave y PIM.
Descubre más sobre el acceso justo a tiempo.
Supervisión y auditoría
Puedes registrar y auditar todas las actividades de aprobación:
- Registros de actividad de Azure: Todas las acciones de aprobación y rechazo se registran en los Registros de Actividad de Azure.
- Log Analytics: Puedes consultar y analizar patrones y tendencias de aprobación.
- Microsoft Sentinel: Puedes integrar los registros de aprobación con tu monitorización de seguridad.
Acciones de recursos con aprobaciones elegibles
Cuando activas la función de Aprobaciones para una acción de recurso, esa acción requiere aprobación:
Acciones comunitarias
- Actualizaciones de endpoints comunitarios: Modificación de configuraciones de endpoints comunitarios que controlan el acceso a recursos confiables fuera de la comunidad.
- Actualizaciones de endpoints del enclave: Modificación de configuraciones de endpoints que controlan el acceso a cargas de trabajo en enclaves.
- Creación de enclave: Crear un nuevo enclave.
- Creación de conexiones: Crear nuevas conexiones entre enclaves o con recursos externos.
- Actualizaciones de conexión: Modificar conexiones existentes entre enclaves o a recursos externos.
- Modo de mantenimiento del enclave: Modificar el modo de mantenimiento en un enclave, incluyendo activar o desactivar el modo de mantenimiento.
Acciones del enclave
- Actualizaciones del endpoint del enclave: Modificación de configuraciones de endpoints que controlan el acceso a las cargas de trabajo en el enclave.
- Creación de conexiones: Crear nuevas conexiones desde el enclave hacia otros enclaves o recursos externos.
- Actualizaciones de conexión: Modificar las conexiones existentes del enclave a otros enclaves o recursos externos.
- Modo de mantenimiento del enclave: Modificar el modo de mantenimiento en el enclave, incluyendo activar o desactivar el modo de mantenimiento.
Puedes configurar las operaciones específicas que requieren aprobación en la configuración de la comunidad según los requisitos de gobernanza de tu organización.
Estados de aprobación
Las solicitudes de aprobación pueden tener los siguientes estados:
| Estado | Descripción |
|---|---|
| Aprobado | La solicitud es aprobada. |
| Rejected | La solicitud es rechazada. |
| Pendiente | La solicitud se ha presentado y está a la espera de aprobación. |
| Eliminado | La solicitud de aprobación se elimina. |
| expirado | La solicitud de aprobación expira antes de completarse. |
procedimientos recomendados
Al implementar aprobaciones en el entorno de enclave de Azure:
- Asignar aprobadores dedicados: Designar a individuos o equipos específicos como aprobadores para mantener la separación de funciones.
- Definir políticas de aprobación: Documenta claramente qué cambios requieren aprobación y los criterios de aprobación.
- Establece SLAs para las aprobaciones: Establece plazos para las decisiones de aprobación y así evitar retrasos en el despliegue.
- Utiliza justificaciones descriptivas: Exige que los solicitantes proporcionen justificaciones detalladas para sus solicitudes de cambio.
- Revisiones periódicas de auditoría: Revisar periódicamente los registros de aprobaciones para identificar patrones y mejorar los procesos.
- Combinarlo con PIM: Utilizar acceso de aplaudo con tiempo limitado para entornos sensibles.
- Razones de rechazo de documentos: Al rechazar solicitudes, proporciona una retroalimentación clara para ayudar a los solicitantes a entender por qué.
- ID de ticket: Si usas una herramienta de gestión de cambios, incluye el ID de gestión de cambios en la solicitud de aprobación.
Comparación del flujo de creación de enclaves
El siguiente diagrama ilustra cómo difiere la creación de enclaves cuando las aprobaciones están deshabilitadas frente a cuando están habilitadas:
| Flujo | Descripción |
|---|---|
| Sin aprobaciones | La creación del enclave continúa inmediatamente después del envío de la solicitud. Un usuario con permisos de creación crea un enclave sin más supervisión. |
| Con aprobaciones | La creación del enclave entra en un estado pendiente, lo que requiere aprobación explícita antes de que comience el aprovisionamiento. Las solicitudes rechazadas se registran sin creación de recursos. |
Nota:
En este ejemplo se supone que el usuario tiene permisos para crear el recurso, ya que esa comprobación forma parte del flujo típico de Azure. La característica aprobaciones agrega otra capa de gobernanza cuando un usuario ya tiene permisos para crear un recurso.