Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Les approbations ajoutent un contrôle aux actions critiques d’Azure Enclave. Lorsque les approbations sont activées, Azure Enclave met en file d’attente les demandes de création de nouvelles ressources ou de modification de ressources existantes jusqu’à ce qu’un utilisateur disposant du rôle d’approbateur Enclave approuve ou rejette la demande.
Présentation des approbations
Les approbations dans Azure Enclave fournissent une couche de gouvernance pour la création et la modification des ressources. Ils aident les organisations à réduire le risque de modifications non autorisées, à empêcher les mauvaises configurations accidentelles et à conserver une piste d’audit pour les opérations sensibles. Les flux de travail d’approbation utilisent Azure contrôle d’accès en fonction du rôle (RBAC) afin que seuls les approbateurs désignés puissent approuver ou refuser des demandes.
Quelles actions de ressources peuvent nécessiter une approbation
Vous décidez si ces actions de ressources nécessitent une approbation pour votre communauté :
- Création d’enclaves
- Modification du point de terminaison Enclave
- Modification du point de terminaison de la communauté
- Connexion d’enclave : création et mise à jour
- Activation du mode maintenance pour une enclave
Comment définir les paramètres d’approbation sur les ressources
Les paramètres d’approbation peuvent être définis pour les ressources éligibles au niveau de la communauté. Le propriétaire de la communauté peut définir les ressources qui nécessitent une approbation lors de la création de la communauté et peut mettre à jour ces paramètres ultérieurement à mesure que les exigences de gouvernance évoluent.
Qui peut approuver des demandes dans Azure Enclave
Les flux de travail d’approbation dans Azure Enclave utilisent Azure RBAC afin que seules les personnes ou groupes autorisés puissent approuver les demandes. Les approbateurs sont explicitement affectés en fonction de leurs responsabilités et des exigences d’approbation de votre organisation.
Les approbateurs classiques incluent les administrateurs, les propriétaires de locataires, le personnel de sécurité désigné ou le cyber personnel, les parties prenantes de l’unité commerciale, les groupes d’approbateurs personnalisés ou les responsables autorisés.
Vous avez la possibilité de définir des approbateurs en fonction de vos besoins. Vous pouvez vous assurer que seuls ceux disposant de l’autorité et du contexte appropriés peuvent valider les demandes, en maintenant des contrôles stricts sur les déploiements et les configurations dans Azure Enclave.
Comment désigner une personne en tant qu’approbateur
- Accédez à la ressource dans laquelle vous souhaitez accorder le rôle d’approbateur, puis sélectionnez-la
Access Control (IAM)dans le volet gauche. - Sélectionnez
Add, puis sélectionnezAdd role assignment. - Recherchez et sélectionnez
Enclave Approver Role, puis sélectionnezNext. - Sélectionnez
Select Members, recherchez et sélectionnez les utilisateurs ou les groupes que vous souhaitez créer des approbateurs, puis sélectionnezNext. - Dans l’écran final, sélectionnez
Review + Assign. Les membres sélectionnés obtiennent le rôle approbateur.
Questions fréquentes (FAQ) sur les approbations
Voici quelques-unes des questions fréquentes (FAQ) sur les approbations.
1. Comment puis-je afficher les demandes d’approbation ?
La vue approbations est disponible sous Surveillance à partir de trois emplacements :
- page d’accueil de l’enclave Azure
- Page Communautés
- Page des enclaves
Lorsque vous sélectionnez Approvals dans l’un de ces emplacements, vous pouvez consulter les demandes d’approbation associées au périmètre, à condition de disposer du rôle d’approbateur. Vous pouvez également voir les détails de la demande d’approbation, tels que l’état d’approbation, l’état du déploiement et le demandeur. Utilisez les filtres en haut de la page pour ajuster la liste des demandes.
2. Comment passer en revue les demandes d’approbation ?
Accédez à la page approbations et passez en revue les demandes en attente d’approbation et les demandes précédentes. N’oubliez pas qu’une seule demande peut être examinée à la fois. Les demandes sont visibles par tout le monde, mais peuvent uniquement être approuvées ou refusées par les utilisateurs ayant le rôle d’approbateur.
Pour passer en revue une demande :
- Sélectionnez une demande d’approbation.
- Sélectionnez-le
Reviewdans l’en-tête pour ouvrir le volet détails de l’approbation. - Dans le volet d’informations, passez en revue la ressource pour laquelle la demande d’approbation est demandée. Pour afficher les modifications sous-jacentes, sélectionnez le nom de la ressource et passez en revue les modifications spécifiques.
- Revenez à l’écran précédent, sélectionnez l’une ou l’autre
Approved,Deniedpuis sélectionnezSubmit. - Le déploiement démarre en fonction de l’action d’approbation que vous avez sélectionnée.
3. Puis-je approuver mes propres demandes ?
No. L’approbation de vos propres demandes n’est pas autorisée. Même si vous êtes approbateur, vous avez besoin de l’approbation d’une autre personne. L’approbation automatique n’est pas autorisée afin que chaque modification soit examinée par plusieurs personnes.
4. Puis-je supprimer les demandes créées par erreur ?
Vous pouvez uniquement supprimer des demandes qui sont dans l’état en attente. Les demandes déjà approuvées ou refusées ne peuvent pas être supprimées. Les métadonnées pour les demandes supprimées restent dans les journaux à des fins d’audit.
5. Comment puis-je joindre un ID de ticket à une demande d’approbation ?
- Accédez à votre demande d’approbation et sélectionnez
Review. - Affichez le champ appelé
Ticket ID. - Sélectionnez
Add Ticket ID. - Entrez l’ID de ticket dans le champ, puis sélectionnez
Save. - Pour mettre à jour l’ID de ticket, sélectionnez
Edit.
Important
N’entrez pas de données personnelles ou de détails personnels dans le champ ID de ticket.
6. Les processus d’approbation fonctionnent-ils avec des modèles et d’autres formes d’infrastructure en tant que code (IaC) ?
Yes. Les approbations peuvent être activées pour la création d’enclaves, les modifications du mode de maintenance, la création et les mises à jour des connexions d’enclave, les mises à jour des points de terminaison d’enclave et les mises à jour des points de terminaison communautaires. Les ressources enfants qui dépendent d'une ressource en attente d'approbation (par exemple, un point de terminaison d'enclave) peuvent ne pas se déployer, car les informations de configuration de la ressource en attente ne sont pas disponibles. Dans ce cas, orchestrez les déploiements de ressources afin que l’approbateur puisse passer en revue et terminer le déploiement de la ressource en attente avant de déployer les ressources enfants. Cette approche peut nécessiter la rupture d’un déploiement en plusieurs étapes ou scripts qui démarrent une fois qu’une approbation requise est terminée.
7. Si je modifie mes paramètres d’approbation, que se passe-t-il pour les demandes d’approbation en attente ?
Les paramètres d’approbation sont appliqués à la demande d’approbation lors de la création de la demande. Les modifications apportées aux paramètres d’approbation s’appliquent uniquement aux demandes d’approbation futures. Vous pouvez annuler ou refuser toutes les demandes d’approbation en attente afin d’utiliser les nouveaux paramètres d’approbation.
Par exemple, considérez une communauté avec des paramètres d’approbation qui nécessitent un approbateur pour les nouvelles enclaves. Si vous créez une demande d’approbation en créant une enclave, les paramètres d’approbation sont appliqués et cette demande nécessite un approbateur. Si les paramètres d’approbation de la communauté ou de l’enclave sont modifiés pour ajouter un deuxième approbateur requis, la demande d’approbation d’enclave existante ne nécessite pas ce nouvel approbateur. Il requiert toujours l’approbateur initial.