Mode de maintenance

Azure Enclave protège les ressources gérées par la communauté et les ressources gérées par l’enclave au moyen d’attributions de refus. Vous pouvez effectuer des opérations de routine prises en charge par Azure Enclave en utilisant les autorisations de contrôle d’accès basées sur les rôles (RBAC) appropriées sans activer le mode maintenance.

Bonnes pratiques

  • Limiter l’utilisation : Activer le mode maintenance uniquement pour les utilisateurs privilégiés de confiance pendant les fenêtres de maintenance planifiées. Maintenir la sécurité et l’isolement sur les ressources Azure Enclave.
  • Comprenez l’impact : les utilisateurs privilégiés doivent pleinement comprendre les changements qu’ils effectuent, ainsi que les étapes pour annuler ou corriger ces changements. Apporter des modifications manuelles aux ressources managées sous-jacentes dans une communauté ou une enclave alors qu’en mode maintenance peut entraîner une dérive involontaire dans votre environnement à partir d’états idéaux.

Options du mode maintenance

  • Off - Des attributions de refus créées par Azure Enclave sont appliquées pour protéger les groupes de ressources gérés sous-jacents d’une enclave ou d’une communauté.
  • General - L’attribution Allow Dataplane Actions de refus reste en place, tandis que les principaux sélectionnés sont exclus de l’attribution de refus globale. Ce mode permet à ces principaux responsables d’effectuer des opérations prises en charge sur des ressources protégées, sous réserve de leurs rôles RBAC assignés.
  • Advanced- L’attribution de refus créée par Azure est temporairement supprimée pour permettre aux utilisateurs privilégiés d’effectuer des modifications élevées sur les ressources gérées sous-jacentes. Cette option est l’option de secours pour les cas exceptionnels qui ne sont pas couverts par les autorisations RBAC habituelles.

N’oubliez pas de remettre le mode maintenance sur Off une fois la modification terminée.

Options de justification

  • Mise en réseau : gestion des modifications privilégiées ou personnalisées apportées aux ressources gérées.
  • Gouvernance : gestion de la journalisation, de la stratégie ou d’autres modifications liées à la gouvernance.
  • Désactivé : le mode maintenance n’est plus nécessaire.

Mode de maintenance communautaire

Le mode maintenance communautaire protège les ressources gérées qui composent la communauté, y compris Azure vWAN, Pare-feu Azure, Firewall Policy et Log Analytics workspace. Lorsque le mode maintenance avancé est activé, les principes spécifiés peuvent effectuer des actions RBAC élevées pour une tâche de brisage approuvée.

Scénarios de mode maintenance communautaire

Les scénarios courants pour le mode maintenance communautaire incluent :

  • Création/modification de tables de routage de hub virtuel pour prendre en charge des configurations réseau complexes.
  • Création/modification de hubs virtuels personnalisés au sein de la communauté vWAN
  • Création/modification des règles de groupe de sécurité réseau individuelles requises pour des services Azure spécifiques
  • Créer des ressources au sein du groupe de ressources géré par la communauté pour permettre le réseau privé, telles que les zones DNS privées et les liens privés.

Mode de maintenance général de la communauté

Lorsque vous activez General le mode maintenance pour une communauté, les principaux responsables du mode maintenance configurés sont exclus de l’attribution générale de refus pour le groupe de ressources géré par la communauté. L’attribution Allow Dataplane Actions de refus reste en vigueur pour tous les principaux responsables, y compris les principaux responsables du mode maintenance. Les rôles RBAC assignés à un principal continuent de limiter les actions qu’il peut effectuer.

Les autorisations suivantes sont autorisées sur le groupe de ressources géré par la communauté lorsque General le mode maintenance est activé :

Refus d’attribution par la communauté : Deny All

Operation Type d'action Explanation
* Action Refusez toutes les actions sauf celles spécifiées dans ce tableau.
*/read NotAction Autoriser les actions de lecture sur toutes les ressources.
Microsoft.Resources/tags/* NotAction Autoriser les actions de balisage sur toutes les ressources.

Mode de maintenance avancée communautaire

Les autorisations suivantes sont autorisées sur le groupe de ressources géré par la communauté lorsque le mode de maintenance avancée est activé.

Affectation de refus de communauté : Allow Dataplane Actions

Operation Type d'action Explanation
* Action Refuser toutes les actions sauf spécifiées dans cette table
*/read NotAction Autoriser les actions de « lecture » sur toutes les ressources
Microsoft.Insights/alertRules/* NotAction Autoriser toutes les actions sur « alertRules »
Microsoft.Support/* NotAction Autoriser toutes les actions sur « Support »
Microsoft.Resources/tags/* NotAction Autoriser les actions "tags" sur toutes les ressources
Microsoft.Network/azureFirewalls/networkRuleCollections/write NotAction Autoriser les actions « write » sur networkRuleCollections
Microsoft.Network/azureFirewalls/applicationRuleCollections/write NotAction Autoriser les actions « write » sur applicationRuleCollections
Microsoft.Network/azureFirewalls/natRuleCollections/write NotAction Autoriser les actions d’écriture sur natRuleCollections
Microsoft.Network/firewallPolicies/ruleGroups/write NotAction Autoriser les actions d’écriture sur les groupes de règles
Microsoft.Network/virtualHubs/write NotAction Autoriser les opérations d’écriture pour virtualHubs
Microsoft.Network/virtualWans/virtualHubs/read NotAction Autoriser les actions de « lecture » sur virtualHubs
Microsoft.Network/virtualWans/join/action NotAction Autoriser les actions de « jointure » sur virtualWans
Microsoft.Network/virtualHubs/routeTables/write NotAction Autoriser les actions « write » sur les tables de routage du hub virtuel

Mode de maintenance de l’enclave

Le mode maintenance de l’enclave protège les ressources gérées qui composent l’enclave, y compris le réseau virtuel Azure, les groupes de sécurité réseau et l’espace de travail Log Analytics. Lorsque le mode maintenance avancé est activé, les principes spécifiés peuvent effectuer des actions RBAC élevées pour une tâche de brisage approuvée.

Scénarios du mode de maintenance de l’enclave

Les scénarios courants pour utiliser le mode maintenance de l’enclave incluent :

  • Exécution d’opérations de jointure de sous-réseau/réseau virtuel pendant les déploiements de charge de travail
  • Création/modification des règles de groupe de sécurité réseau individuelles requises pour des services Azure spécifiques
  • La création de ressources au sein du groupe de ressources géré par l’enclave pour permettre le réseau privé, comme les zones DNS privées et les liens privés.

Mode de maintenance générale de l’Enclave

Lorsque vous activez General le mode maintenance pour une enclave, les principes de mode de maintenance configurés sont exclus de l’attribution générale de refus pour le groupe de ressources géré par l’enclave. L’attribution Allow Dataplane Actions de refus reste en vigueur pour tous les principaux responsables, y compris les principaux responsables du mode maintenance. Les rôles RBAC assignés par un principal continuent de limiter les actions qu’il peut accomplir.

Les permissions suivantes sont autorisées sur le groupe de ressources gérées par l’enclave lorsque General le mode maintenance est activé :

Affectation de refus d'enclave : Deny All

Operation Type d'action Explanation
* Action Refusez toutes les actions sauf celles spécifiées dans ce tableau.
*/read NotAction Autoriser les actions de lecture sur toutes les ressources.
Microsoft.Resources/tags/* NotAction Autoriser les actions de balisage sur toutes les ressources.

Mode de maintenance avancée de l’Enclave

Les permissions suivantes sont autorisées sur le groupe de ressources géré par l’enclave lorsque le mode de maintenance avancée est activé.

Affectation de refus d'enclave : Allow Dataplane Actions

Operation Type d'action Explanation
* Action Refuser toutes les actions sauf spécifiées dans cette table
*/read NotAction Autoriser les actions de « lecture » sur toutes les ressources
Microsoft.Insights/alertRules/* NotAction Autoriser toutes les actions sur « alertRules »
Microsoft.Resources/deployments/* NotAction Autoriser toutes les actions sur les « déploiements »
Microsoft.Support/* NotAction Autoriser toutes les actions sur « Support »
Microsoft.Network/privateDnsZones/* NotAction Autoriser toutes les actions sur « privateDnsZones »
Microsoft.Network/privateDnsOperationResults/* NotAction Autoriser toutes les actions sur « privateDnsOperationResults »
Microsoft.Network/privateDnsOperationStatuses/* NotAction Autoriser toutes les actions sur « privateDnsOperationStatuses »
Microsoft.Network/virtualNetworks/join/action NotAction Autoriser les opérations de réseau virtuel/de jonction sur le réseau virtuel d’enclave
Microsoft.Network/virtualNetworks/subnets/join/action NotAction Autoriser les opérations subnet/join sur le réseau virtuel de l'enclave
Microsoft.Authorization/policyExemptions/* NotAction Autoriser toutes les actions sur "policyExemptions"
Microsoft.Network/routeTables/routes/write NotAction Autoriser les actions d’écriture sur les tables de routage du réseau virtuel

Comment utiliser le mode maintenance

1. Activer le mode de maintenance lors de la création de la communauté ou de l’enclave

  1. Allez dans l’onglet mode Maintenance de la communauté ou du formulaire de création d’enclave.
  2. Sélectionnez l’option Offde mode , General, ou Advanced.
  3. Sélectionnez les principaux de service que vous souhaitez inclure.
  4. Sélectionnez la justification pour passer en mode maintenance : Réseau, ou Gouvernance. Sélectionnez Off si le mode maintenance l’est Off aussi.
  5. Vérifiez et créez la communauté ou l’enclave comme d’habitude.

2. Activer le mode de maintenance pour une communauté ou une enclave existante

  1. Accédez à la communauté ou à l’enclave pour laquelle vous activez le mode de maintenance.
  2. Allez dans l’onglet Mode Maintenance .
  3. Sélectionnez le mode General ou Advanced.
  4. Sélectionnez les principaux de service que vous souhaitez inclure.
  5. Sélectionnez la justification pour passer en mode maintenance : Réseau ou Gouvernance.
  6. Confirmez et enregistrez.

3. Effectuer des tâches de maintenance

  • Après avoir activé le mode de maintenance avancée , effectuez uniquement la tâche de bris-verre approuvée.

4. Désactiver le mode maintenance

  1. Une fois vos tâches terminées, revenez à l’onglet Mode Maintenance.
  2. Sélectionnez le mode Off .
  3. Confirmez et enregistrez.

Learn more