Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les approbations dans Azure Enclave fournissent une autre couche de gouvernance et de supervision pour les opérations d’infrastructure critiques. Cette fonctionnalité permet aux administrateurs de mettre en file d’attente les demandes de création de ressources ou de modifier des ressources existantes, tout en exigeant une approbation explicite avant l’implémentation des modifications. Cela offre un contrôle supplémentaire aux utilisateurs ayant des autorisations pour effectuer des modifications ; Leurs modifications nécessiteraient une ou plusieurs approbations supplémentaires avant qu’elles ne soient effectuées.
Tenez compte des scénarios d’approbation suivants :
- Vous êtes l’expert informatique de la communauté et souhaitez que l’équipe d’administrateur crée de nouvelles enclaves, mais vous devez approuver la création d’enclaves. Ajoutez-vous comme approbateur requis pour les nouvelles enclaves.
- L’équipe informatique de la communauté doit examiner les nouvelles connexions d’enclave pour aider à maintenir la sécurité et l’isolement de la communauté. Ajoutez un groupe de sécurité pour l'équipe cybersécurité de la communauté comme approbateur obligatoire pour la création et la mise à jour des connexions d'enclave.
- Vous êtes propriétaire d’enclave qui héberge une application web partagée. Vous avez créé un point de terminaison d’enclave pour que d’autres enclaves se connectent à votre application web. Vous faites confiance à trois personnes pour passer en revue les modifications apportées à ce point de terminaison pour la disponibilité et la sécurité. Ajoutez un groupe de sécurité comme approbateur obligatoire pour les connexions au point de terminaison de l’enclave.
Important
La fonctionnalité Approbations est actuellement en préversion. Cette fonctionnalité est encouragée pour les tests, mais ne doit pas être utilisée pour les charges de travail de production en préversion.
Prerequisites
Avant de configurer ou d’utiliser les approbations, remplissez ces prérequis :
- Assignez les utilisateurs ou groupes au rôle d’approver de l’Enclave afin qu’ils puissent examiner les demandes.
- Ajoutez ces utilisateurs ou groupes (avec le rôle d’approbateur Enclave) aux approbateurs obligatoires pour chaque paramètre d’approbation selon les besoins. Vous déterminez si une action nécessite des approbations obligatoires.
- Confirmez que les utilisateurs prévus qui soumettent des modifications sont différents de ceux qui les approuvent.
- Assurez-vous que vos approbateurs peuvent accéder aux champs de contrôle de la communauté ou de l’enclave où les requêtes sont créées.
Si vous ne terminez pas d’abord cette attribution de rôle, les requêtes peuvent entrer dans un état en attente sans qu’un approbateur soit disponible.
Pourquoi utiliser des approbations ?
Les approbations aident les organisations à maintenir des normes strictes de gouvernance et de sécurité pour les environnements sensibles en :
- Faire respecter la séparation des devoirs : S’assurer que la personne demandant un changement n’est pas la même personne qui l’approuve.
- Prévenir les changements non autorisés : Exiger une approbation explicite avant que des modifications critiques des infrastructures n’entrent en vigueur.
- Amélioration des traces d’audit : Créer un registre complet des personnes ayant demandé des modifications, qui les ont approuvées et quand.
- Réduire le risque : détecter d’éventuelles erreurs de configuration ou de modifications non autorisées avant leur déploiement.
- Soutenir les exigences de conformité : Respecter les exigences réglementaires en matière de gestion du changement et de supervision.
- Permettre des déploiements contrôlés : permettre aux équipes de préparer les changements tout en nécessitant une supervision de la gestion avant l’exécution.
Fonctionnement des approbations
Le flux de travail Approbations dans Azure Enclave suit les étapes clés suivantes :
- Demande de soumission : Un utilisateur disposant des permissions appropriées initie une action nécessitant une approbation, comme la création d’une connexion enclave ou la modification d’un point de terminaison.
- État en attente : Le changement demandé entre en attente et est mis en attente pour examen.
- Contrôle de l’approbation : Les utilisateurs ayant le rôle d’approver Enclave peuvent examiner les demandes d’approbation en attente.
- Décision : Un validateur approuve ou rejette la demande avec des commentaires optionnels.
- Mise en œuvre : Après une décision d’approbation, une demande approuvée peut passer à l’implémentation, tandis qu’une demande rejetée ne va pas en avant.
Rôles et autorisations
La fonctionnalité Approbations s’intègre au contrôle d’accès en fonction du rôle (RBAC) Azure Enclave :
Rôle d’approbateur d’enclave
Le rôle d’approbateur Enclave gère les demandes d’approbation :
- Accès en lecture seule à tous les types de ressources enclave Azure
- Autorisations explicites pour approuver ou rejeter les demandes d’approbation en attente
- Impossible d’initier des changements : Ce poste est strictement dédié à la supervision et à l’approbation
- Visibilité de l’audit : peut afficher l’historique complet des demandes d’approbation et des décisions
Autres rôles pertinents
- Propriétaire/Contributeur de l’enclave : peut soumettre des demandes nécessitant une approbation, mais ne peut pas les approuver lui-même
- Propriétaire/Contributeur de la communauté : peut envoyer des demandes au niveau de la communauté nécessitant une approbation
- Lecteur d’enclave : peut afficher les approbations en attente, mais ne peut pas les approuver ou les rejeter
En savoir plus sur les rôles RBAC d’Azure Enclave
Intégration à Azure Privileged Identity Management
Combinez les approbations avec Azure Privileged Identity Management (PIM) pour une sécurité renforcée :
- Accès à l’approbateur juste-à-temps : Accordez le rôle d’approbateur de l’Enclave sur une base temporelle via le PIM
- Authentification multifacteur : Exiger l’authentification multifacteur pour les actions d’approbation
- Approbation pour les approbateurs : Exiger une approbation secondaire avant d’accorder des autorisations d’approbateur
- Journaux d’audit complets : suivre toutes les activités d’approbation dans Azure Enclave et PIM
En savoir plus sur l’accès juste-à-temps.
Supervision et audit
Vous pouvez enregistrer et auditer toutes les activités d’approbation :
- Journaux d’activité Azure : Toutes les actions d’approbation et de rejet sont enregistrées dans les journaux d’activité Azure.
- Log Analytics : Vous pouvez interroger et analyser les schémas et tendances d’approbation.
- Microsoft Sentinel : Vous pouvez intégrer les journaux d’approbation à votre surveillance de sécurité.
Actions sur les ressources avec approbation éligibles
Lorsque vous activez la fonction Approbation pour une action de ressource, cette action nécessite une approbation :
Actions communautaires
- Mises à jour des points de terminaison communautaires : modification des configurations des terminaux communautaires qui contrôlent l’accès à des ressources de confiance en dehors de la communauté.
- Mises à jour des terminaux Enclave : modification des configurations de terminaux qui contrôlent l’accès aux charges de travail dans les enclaves.
- Création d’enclave : création d’une nouvelle enclave.
- Création de connexion : Création de nouvelles connexions entre enclaves ou vers des ressources externes.
- Mises à jour de connexion : modification des connexions existantes entre enclaves ou vers des ressources externes.
- Mode maintenance de l’enclave : modification du mode maintenance sur une enclave, y compris activer ou désactiver le mode maintenance.
Actions dans l’Enclave
- Mises à jour des terminaux de l’enclave : modification des configurations des terminaux qui contrôlent l’accès aux charges de travail dans l’enclave.
- Création de connexion : Création de nouvelles connexions de l’enclave vers d’autres enclaves ou ressources externes.
- Mises à jour de connexion : modification des connexions existantes de l’enclave vers d’autres enclaves ou ressources externes.
- Mode maintenance de l’enclave : modification du mode maintenance de l’enclave, y compris activer ou désactiver le mode maintenance.
Vous pouvez configurer les opérations spécifiques nécessitant une approbation dans la configuration de la communauté en fonction des exigences de gouvernance de votre organisation.
États d'approbation
Les demandes d’approbation peuvent avoir les conditions suivantes :
| State | Description |
|---|---|
| Approuvé | La demande est approuvée. |
| Rejected | La demande est rejetée. |
| En attente | La demande est soumise et attend son approbation. |
| Supprimé | La demande d’approbation est supprimée. |
| Expired | La demande d’approbation expire avant d’être terminée. |
Bonnes pratiques
Lors de l’implémentation des approbations dans votre environnement d’enclave Azure :
- Assigner des approbateurs dédiés : Désigner des individus ou équipes spécifiques comme approbateurs afin de maintenir la séparation des tâches.
- Définir les politiques d’approbation : Documentez clairement quels changements nécessitent une approbation et les critères d’approbation.
- Définir des SLA pour les approbations : Fixez des délais pour les décisions d’approbation afin d’éviter les retards de déploiement.
- Utilisez des justifications descriptives : exigez que les demandeurs fournissent des justifications détaillées pour leurs demandes de modification.
- Contrôles réguliers d’audit : Examinez périodiquement les journaux d’approbation pour identifier les tendances et améliorer les processus.
- Combinez avec le PIM : utilisez l’accès des approver à temps limité pour les environnements sensibles.
- Raisons de refus de document : Lorsque vous rejetez des demandes, fournissez un retour clair pour aider les demandeurs à comprendre pourquoi.
- ID de ticket : Si vous utilisez un outil de gestion des changements, incluez l’ID de gestion des modifications dans la demande d’approbation.
Comparaison des flux de création d’enclaves
Le diagramme suivant illustre la différence entre la création d’enclaves lorsque les approbations sont désactivées et activées :
| Flux | Description |
|---|---|
| Sans approbations | La création de l’enclave se poursuit immédiatement lors de la soumission de la demande. Un utilisateur disposant d’autorisations de création crée une enclave sans plus de surveillance. |
| Avec approbations | La création d’enclaves entre dans un état en attente, nécessitant une approbation explicite avant le début de l’approvisionnement. Les demandes rejetées sont enregistrées sans création de ressource. |
Note
Cet exemple suppose que l’utilisateur dispose d’autorisations pour créer la ressource, car cette vérification fait partie du flux classique dans Azure. La fonctionnalité d’approbations ajoute une autre couche de gouvernance lorsqu’un utilisateur dispose déjà des autorisations nécessaires pour créer une ressource.