Comprender las aprobaciones en Azure Enclave

Las aprobaciones agregan supervisión a las acciones críticas de Azure Enclave. Con las aprobaciones habilitadas, Azure enclave pone en cola las solicitudes para crear nuevos recursos o cambiar los recursos existentes hasta que un usuario con el rol aprobador de enclave apruebe o deniega la solicitud.

Introducción a la aprobación

Las aprobaciones de Azure Enclave proporcionan una capa de gobernanza para la creación y modificación de recursos. Ayudan a las organizaciones a reducir el riesgo de cambios no autorizados, evitar configuraciones incorrectas accidentales y mantener una pista de auditoría para las operaciones confidenciales. Los flujos de trabajo de aprobación usan Azure control de acceso basado en rol (RBAC) para que solo los aprobadores designados puedan aprobar o denegar solicitudes.

Qué acciones de recursos pueden requerir aprobación

Decide si estas acciones de recursos requieren aprobación para la comunidad:

Cómo configurar la aprobación de los recursos

La configuración de aprobación se puede establecer para los recursos aptos en el nivel de comunidad. El propietario de la comunidad puede establecer qué recursos requieren aprobación al crear la comunidad y puede actualizar esa configuración más adelante a medida que evolucionan los requisitos de gobernanza.

Captura de pantalla que muestra la página de creación de la comunidad para seleccionar los requisitos de aprobación.

Quién puede aprobar solicitudes en Azure Enclave

Los flujos de trabajo de aprobación de Azure Enclave usan Azure RBAC para que solo los usuarios o grupos autorizados puedan aprobar solicitudes. Los aprobadores se asignan explícitamente en función de sus responsabilidades y los requisitos de aprobación de su organización.

Entre los aprobadores habituales se incluyen administradores, propietarios de inquilinos, personal designado de seguridad o ciberseguridad, partes interesadas de la unidad de negocio, grupos de aprobadores personalizados o funcionarios con autoridad para autorizar.

Tiene la flexibilidad de definir aprobadores según sus necesidades. Puede asegurarse de que solo los usuarios con la autoridad y el contexto adecuados pueden validar las solicitudes, manteniendo controles estrictos sobre implementaciones y configuraciones en Azure Enclave.

Cómo designar a alguien como aprobador

  1. Vaya al recurso en el que desea conceder el rol de aprobador y seleccione Access Control (IAM) en el panel izquierdo.
  2. Seleccione Addy, a continuación, seleccione Add role assignment.
  3. Busque y seleccione Enclave Approver Roley, a continuación, seleccione Next.
  4. Seleccione Select Members, busque y seleccione los usuarios o grupos que desea realizar aprobadores y, a continuación, seleccione Next.
  5. En la pantalla final, seleccione Review + Assign. Los miembros seleccionados obtienen el rol aprobador.

Preguntas más frecuentes sobre aprobaciones

Estas son algunas de las preguntas más frecuentes sobre aprobaciones.

1. ¿Cómo puedo ver las solicitudes de aprobación?

La vista de aprobaciones está disponible en Supervisión en tres lugares:

  • Página principal de Azure Enclave

Captura de pantalla que muestra la vista del servicio Enclave de Azure de todas las aprobaciones a las que tiene acceso para revisar.

  • Página Comunidades

Captura de pantalla que muestra la vista de la comunidad de todas las aprobaciones a las que tiene acceso para revisarlas.

  • Página Enclaves

Captura de pantalla que muestra la vista del enclave de todas las aprobaciones a las que tiene acceso para revisarlas.

Al seleccionar Approvals desde cualquiera de estos lugares, podrá ver las solicitudes de aprobación correspondientes al ámbito, siempre que tenga el rol de aprobador. También puede ver los detalles de la solicitud de aprobación, como el estado de aprobación, el estado de implementación y el solicitante. Use los filtros de la parte superior de la página para ajustar la lista de solicitudes.

2. ¿Cómo puedo revisar las solicitudes de aprobación?

Vaya a la página aprobaciones y revise las solicitudes pendientes de aprobación y solicitudes anteriores. Tenga en cuenta que solo se puede revisar una solicitud a la vez. Las solicitudes son visibles para todos los usuarios, pero solo los usuarios pueden aprobarlas o denegarlas con el rol aprobador.

Para revisar una solicitud:

  1. Seleccione una solicitud de aprobación.
  2. Seleccione Review en el encabezado para abrir el panel de detalles de aprobación.
  3. En el panel de detalles, revise el recurso al que se refiere la solicitud de aprobación. Para ver los cambios subyacentes, seleccione el nombre del recurso y revise los cambios específicos.
  4. Vuelva a la pantalla anterior, seleccione Approved o Deniedy, a continuación, seleccione Submit.
  5. La implementación se inicia en función de la acción de aprobación seleccionada.

Captura de pantalla que muestra una solicitud de aprobación de creación de enclave aprobada.

3. ¿Puedo aprobar mis propias solicitudes?

No. No está permitido aprobar tus propias solicitudes. Incluso si eres aprobador, necesitas que otra persona lo apruebe. No se permite la aprobación automática para que cada cambio obtenga revisión de más de una persona.

4. ¿Puedo eliminar solicitudes generadas accidentalmente?

Solo puede eliminar las solicitudes que están en estado pendiente. Las solicitudes que ya están aprobadas o denegadas no se pueden eliminar. Los metadatos de las solicitudes eliminadas permanecen en los registros con fines de auditoría.

5. ¿Cómo puedo adjuntar un identificador de vale a una solicitud de aprobación?

  1. Vaya a la solicitud de aprobación y seleccione Review.
  2. Vea el campo denominado Ticket ID.
  3. Seleccione Add Ticket ID.
  4. Introduzca el ID del ticket en el campo y seleccione Save.
  5. Para actualizar el ID del ticket, seleccione Edit.

Importante

No escriba datos personales ni detalles personales en el campo Id. de vale.

6. ¿Funcionan las aprobaciones con plantillas y otras infraestructuras como código (IaC)?

Yes. Las aprobaciones se pueden habilitar para la creación de enclaves, los cambios en el modo de mantenimiento, la creación y actualización de conexiones de enclaves, las actualizaciones de puntos de conexión de enclaves y las actualizaciones de puntos de conexión de la comunidad. Los recursos secundarios que dependen de un recurso pendiente de aprobación (por ejemplo, un punto de conexión de enclave) podrían no implementarse correctamente debido a que la información de configuración del recurso pendiente no está disponible. En esta situación, coordina las implementaciones de los recursos de manera que la persona encargada de la aprobación pueda revisar y completar la implementación del recurso pendiente antes de que implementes los recursos secundarios. Este enfoque puede requerir dividir una implementación en varios pasos o scripts que se inician después de completar una aprobación necesaria.

7. Si cambio la configuración de mis aprobaciones, ¿qué ocurre con las solicitudes de aprobación existentes y pendientes?

La configuración de aprobación se aplica a la solicitud de aprobación cuando se crea la solicitud. Los cambios en la configuración de aprobación solo se aplican a las solicitudes de aprobación futuras. Puede cancelar o denegar las solicitudes de aprobación pendientes existentes para las que quiera usar la nueva configuración de aprobación.

Por ejemplo, considere una comunidad con una configuración de aprobación que requiere la aprobación de una persona para los nuevos enclaves. Si crea una solicitud de aprobación mediante la creación de un nuevo enclave, se aplica la configuración de aprobación y esa solicitud requiere un aprobador. Si se cambia la configuración de aprobación de la comunidad o del enclave para agregar un segundo aprobador necesario, la solicitud de aprobación del enclave existente no requiere ese nuevo aprobador. Todavía requiere el aprobador original.

References