Que sont les approbations dans Azure Enclave ?

Les approbations dans Azure Enclave fournissent une autre couche de gouvernance et de supervision pour les opérations d’infrastructure critiques. Cette fonctionnalité permet aux administrateurs de mettre en file d’attente les demandes de création de ressources ou de modifier des ressources existantes, tout en exigeant une approbation explicite avant l’implémentation des modifications. Cela offre un contrôle supplémentaire aux utilisateurs ayant des autorisations pour effectuer des modifications ; Leurs modifications nécessiteraient une ou plusieurs approbations supplémentaires avant qu’elles ne soient effectuées.

Tenez compte des scénarios d’approbation suivants :

  • Vous êtes l’expert informatique de la communauté et souhaitez que l’équipe d’administrateur crée de nouvelles enclaves, mais vous devez approuver la création d’enclaves. Ajoutez-vous comme approbateur requis pour les nouvelles enclaves.
  • L’équipe informatique de la communauté doit examiner les nouvelles connexions d’enclave pour aider à maintenir la sécurité et l’isolement de la communauté. Ajoutez un groupe de sécurité pour l'équipe cybersécurité de la communauté comme approbateur obligatoire pour la création et la mise à jour des connexions d'enclave.
  • Vous êtes propriétaire d’enclave qui héberge une application web partagée. Vous avez créé un point de terminaison d’enclave pour que d’autres enclaves se connectent à votre application web. Vous faites confiance à trois personnes pour passer en revue les modifications apportées à ce point de terminaison pour la disponibilité et la sécurité. Ajoutez un groupe de sécurité comme approbateur obligatoire pour les connexions au point de terminaison de l’enclave.

Important

La fonctionnalité Approbations est actuellement en préversion. Cette fonctionnalité est encouragée pour les tests, mais ne doit pas être utilisée pour les charges de travail de production en préversion.

Prerequisites

Avant de configurer ou d’utiliser les approbations, remplissez ces prérequis :

  • Assignez les utilisateurs ou groupes au rôle d’approver de l’Enclave afin qu’ils puissent examiner les demandes.
  • Ajoutez ces utilisateurs ou groupes (avec le rôle d’approbateur Enclave) aux approbateurs obligatoires pour chaque paramètre d’approbation selon les besoins. Vous déterminez si une action nécessite des approbations obligatoires.
  • Confirmez que les utilisateurs prévus qui soumettent des modifications sont différents de ceux qui les approuvent.
  • Assurez-vous que vos approbateurs peuvent accéder aux champs de contrôle de la communauté ou de l’enclave où les requêtes sont créées.

Si vous ne terminez pas d’abord cette attribution de rôle, les requêtes peuvent entrer dans un état en attente sans qu’un approbateur soit disponible.

Pourquoi utiliser des approbations ?

Les approbations aident les organisations à maintenir des normes strictes de gouvernance et de sécurité pour les environnements sensibles en :

  • Faire respecter la séparation des devoirs : S’assurer que la personne demandant un changement n’est pas la même personne qui l’approuve.
  • Prévenir les changements non autorisés : Exiger une approbation explicite avant que des modifications critiques des infrastructures n’entrent en vigueur.
  • Amélioration des traces d’audit : Créer un registre complet des personnes ayant demandé des modifications, qui les ont approuvées et quand.
  • Réduire le risque : détecter d’éventuelles erreurs de configuration ou de modifications non autorisées avant leur déploiement.
  • Soutenir les exigences de conformité : Respecter les exigences réglementaires en matière de gestion du changement et de supervision.
  • Permettre des déploiements contrôlés : permettre aux équipes de préparer les changements tout en nécessitant une supervision de la gestion avant l’exécution.

Fonctionnement des approbations

Le flux de travail Approbations dans Azure Enclave suit les étapes clés suivantes :

  1. Demande de soumission : Un utilisateur disposant des permissions appropriées initie une action nécessitant une approbation, comme la création d’une connexion enclave ou la modification d’un point de terminaison.
  2. État en attente : Le changement demandé entre en attente et est mis en attente pour examen.
  3. Contrôle de l’approbation : Les utilisateurs ayant le rôle d’approver Enclave peuvent examiner les demandes d’approbation en attente.
  4. Décision : Un validateur approuve ou rejette la demande avec des commentaires optionnels.
  5. Mise en œuvre : Après une décision d’approbation, une demande approuvée peut passer à l’implémentation, tandis qu’une demande rejetée ne va pas en avant.

Rôles et autorisations

La fonctionnalité Approbations s’intègre au contrôle d’accès en fonction du rôle (RBAC) Azure Enclave :

Rôle d’approbateur d’enclave

Le rôle d’approbateur Enclave gère les demandes d’approbation :

  • Accès en lecture seule à tous les types de ressources enclave Azure
  • Autorisations explicites pour approuver ou rejeter les demandes d’approbation en attente
  • Impossible d’initier des changements : Ce poste est strictement dédié à la supervision et à l’approbation
  • Visibilité de l’audit : peut afficher l’historique complet des demandes d’approbation et des décisions

Autres rôles pertinents

  • Propriétaire/Contributeur de l’enclave : peut soumettre des demandes nécessitant une approbation, mais ne peut pas les approuver lui-même
  • Propriétaire/Contributeur de la communauté : peut envoyer des demandes au niveau de la communauté nécessitant une approbation
  • Lecteur d’enclave : peut afficher les approbations en attente, mais ne peut pas les approuver ou les rejeter

En savoir plus sur les rôles RBAC d’Azure Enclave

Intégration à Azure Privileged Identity Management

Combinez les approbations avec Azure Privileged Identity Management (PIM) pour une sécurité renforcée :

  • Accès à l’approbateur juste-à-temps : Accordez le rôle d’approbateur de l’Enclave sur une base temporelle via le PIM
  • Authentification multifacteur : Exiger l’authentification multifacteur pour les actions d’approbation
  • Approbation pour les approbateurs : Exiger une approbation secondaire avant d’accorder des autorisations d’approbateur
  • Journaux d’audit complets : suivre toutes les activités d’approbation dans Azure Enclave et PIM

En savoir plus sur l’accès juste-à-temps.

Supervision et audit

Vous pouvez enregistrer et auditer toutes les activités d’approbation :

  • Journaux d’activité Azure : Toutes les actions d’approbation et de rejet sont enregistrées dans les journaux d’activité Azure.
  • Log Analytics : Vous pouvez interroger et analyser les schémas et tendances d’approbation.
  • Microsoft Sentinel : Vous pouvez intégrer les journaux d’approbation à votre surveillance de sécurité.

Actions sur les ressources avec approbation éligibles

Lorsque vous activez la fonction Approbation pour une action de ressource, cette action nécessite une approbation :

Actions communautaires

  • Mises à jour des points de terminaison communautaires : modification des configurations des terminaux communautaires qui contrôlent l’accès à des ressources de confiance en dehors de la communauté.
  • Mises à jour des terminaux Enclave : modification des configurations de terminaux qui contrôlent l’accès aux charges de travail dans les enclaves.
  • Création d’enclave : création d’une nouvelle enclave.
  • Création de connexion : Création de nouvelles connexions entre enclaves ou vers des ressources externes.
  • Mises à jour de connexion : modification des connexions existantes entre enclaves ou vers des ressources externes.
  • Mode maintenance de l’enclave : modification du mode maintenance sur une enclave, y compris activer ou désactiver le mode maintenance.

Actions dans l’Enclave

  • Mises à jour des terminaux de l’enclave : modification des configurations des terminaux qui contrôlent l’accès aux charges de travail dans l’enclave.
  • Création de connexion : Création de nouvelles connexions de l’enclave vers d’autres enclaves ou ressources externes.
  • Mises à jour de connexion : modification des connexions existantes de l’enclave vers d’autres enclaves ou ressources externes.
  • Mode maintenance de l’enclave : modification du mode maintenance de l’enclave, y compris activer ou désactiver le mode maintenance.

Vous pouvez configurer les opérations spécifiques nécessitant une approbation dans la configuration de la communauté en fonction des exigences de gouvernance de votre organisation.

États d'approbation

Les demandes d’approbation peuvent avoir les conditions suivantes :

State Description
Approuvé La demande est approuvée.
Rejected La demande est rejetée.
En attente La demande est soumise et attend son approbation.
Supprimé La demande d’approbation est supprimée.
Expired La demande d’approbation expire avant d’être terminée.

Bonnes pratiques

Lors de l’implémentation des approbations dans votre environnement d’enclave Azure :

  • Assigner des approbateurs dédiés : Désigner des individus ou équipes spécifiques comme approbateurs afin de maintenir la séparation des tâches.
  • Définir les politiques d’approbation : Documentez clairement quels changements nécessitent une approbation et les critères d’approbation.
  • Définir des SLA pour les approbations : Fixez des délais pour les décisions d’approbation afin d’éviter les retards de déploiement.
  • Utilisez des justifications descriptives : exigez que les demandeurs fournissent des justifications détaillées pour leurs demandes de modification.
  • Contrôles réguliers d’audit : Examinez périodiquement les journaux d’approbation pour identifier les tendances et améliorer les processus.
  • Combinez avec le PIM : utilisez l’accès des approver à temps limité pour les environnements sensibles.
  • Raisons de refus de document : Lorsque vous rejetez des demandes, fournissez un retour clair pour aider les demandeurs à comprendre pourquoi.
  • ID de ticket : Si vous utilisez un outil de gestion des changements, incluez l’ID de gestion des modifications dans la demande d’approbation.

Comparaison des flux de création d’enclaves

Le diagramme suivant illustre la différence entre la création d’enclaves lorsque les approbations sont désactivées et activées :

Diagramme montrant le processus de création d’une enclave avec approbations et sans approbations.

Flux Description
Sans approbations La création de l’enclave se poursuit immédiatement lors de la soumission de la demande. Un utilisateur disposant d’autorisations de création crée une enclave sans plus de surveillance.
Avec approbations La création d’enclaves entre dans un état en attente, nécessitant une approbation explicite avant le début de l’approvisionnement. Les demandes rejetées sont enregistrées sans création de ressource.

Note

Cet exemple suppose que l’utilisateur dispose d’autorisations pour créer la ressource, car cette vérification fait partie du flux classique dans Azure. La fonctionnalité d’approbations ajoute une autre couche de gouvernance lorsqu’un utilisateur dispose déjà des autorisations nécessaires pour créer une ressource.

Étapes suivantes