Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Azure Enclave offre controlli IAM (Identity And Access Management) affidabili per proteggere gli ambienti garantendo al tempo stesso flessibilità operativa. Azure Enclave supporta controlli RBAC nativi di Azure e/o controlli di accesso isolato a livello di community, enclave e carico di lavoro tramite una combinazione di assegnazioni di ruolo RBAC, assegnazioni di negazione ed esclusioni dalle assegnazioni di negazione che bloccano l'ereditarietà RBAC standard e consentono controlli di accesso più granulari.
Controlli di accesso della comunità
Community Administration settings- Definire chi ha le autorizzazioni per le risorse gestite dalla community. Specificare queste impostazioni durante la creazione o la modifica della community. Generano assegnazioni di ruolo RBAC ed esclusioni dalle assegnazioni di tipo deny su risorse gestite dalla community, ad esempio rete WAN virtuale, firewall e criteri di firewall.Community Maintenance Mode: concede a utenti, gruppi ed entità servizio specifici esclusioni dalle assegnazioni di tipo deny sulle risorse gestite dalla community per eseguire le seguenti azioni RBAC:Mode Autorizzazioni Generale Microsoft.Insights/alertRules/*
Microsoft.Support/*
Microsoft.Resources/tags/*Advanced Microsoft.Network/azureFirewalls/networkRuleCollections/write
Microsoft.Network/azureFirewalls/applicationRuleCollections/write
Microsoft.Network/azureFirewalls/natRuleCollections/write
Microsoft.Network/firewallPolicies/ruleGroups/write
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Microsoft.Network/virtualHubs/write
Microsoft.Network/virtualWans/virtualHubs/read
Microsoft.Network/virtualWans/join/action
Microsoft.Authorization/policyExemptions/*
Controlli di accesso all'enclave e al carico di lavoro
I controlli di accesso a livello di enclave determinano chi può accedere alle risorse gestite dell'enclave e alle risorse del carico di lavoro. Specificare queste impostazioni durante la creazione o la modifica dell'enclave e per i gruppi di risorse del carico di lavoro.
Enclave Administration settings: definire chi dispone delle autorizzazioni sulle risorse gestite da Enclave e determinare assegnazioni di ruolo RBAC ed esclusioni di assegnazioni di negazione sulle risorse gestite da Enclave (rete virtuale, gruppi di sicurezza di rete e altre risorse).Workload Administration settings: definire l'ereditarietà di RBAC e le autorizzazioni esplicite sulle risorse del carico di lavoro, con conseguente applicazione delle assegnazioni di ruolo RBAC e delle esclusioni delle assegnazioni di negazione ai gruppi di risorse del carico di lavoro.RBAC Inheritance- Abilitato: l'ereditarietà standard del controllo degli accessi basato sui ruoli di Azure è abilitata per le risorse del carico di lavoro.
- Disabilitato: solo le autorizzazioni definite nelle impostazioni di amministrazione del carico di lavoro si applicano alle risorse del carico di lavoro.
Reader Access- Consentito: l'ereditarietà standard del controllo degli accessi basato sui ruoli di Azure è abilitata solo per le autorizzazioni di lettura delle risorse del carico di lavoro.
- Negata: l'accesso in lettura viene negato a meno che non venga definito in modo esplicito nelle impostazioni di amministrazione del carico di lavoro.
Enclave Maintenance Mode: concede a utenti, gruppi ed entità servizio specifici esclusioni dalle assegnazioni di tipo deny sulle risorse gestite dall'enclave per eseguire le seguenti azioni RBAC:Mode Autorizzazioni Generale Microsoft.Support/*
Microsoft.Insights/alertRules/*
Microsoft.Resources/tags/*Advanced Microsoft.Network/virtualNetworks/write
Microsoft.Network/routeTables/routes/write
Microsoft.Resources/deployments/*
Microsoft.Network/privateDnsZones/*
Microsoft.Network/privateDnsOperationResults/*
Microsoft.Network/privateDnsOperationStatuses/*
Microsoft.Network/virtualNetworks/join/action
Microsoft.Network/virtualNetworks/subnets/join/action
Microsoft.Authorization/policyExemptions/*
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Ruoli RBAC integrati per Azure Enclave
Azure Enclave comprende una serie di ruoli predefiniti Role-Based Controllo di accesso (RBAC) progettati per gestire tipi di risorse specifici di Azure Enclave. Questi ruoli forniscono autorizzazioni granulari per gestire gli oggetti enclave Azure come community ed enclave, senza concedere autorizzazioni alle risorse di rete Azure sottostanti, ad esempio rete WAN virtuale o Firewall di Azure.
- Proprietario della community: concede il controllo completo sulla risorsa community dell'enclave Azure. Questo ruolo consente all'utente di configurare le impostazioni a livello di community e di gestire le enclave associate, ma non consente la modifica diretta delle risorse di rete Azure sottostanti, ad esempio rete WAN virtuale o firewall.
- Collaboratore community : fornisce le autorizzazioni per gestire le configurazioni della community, ma non include la possibilità di eliminare la risorsa.
- Lettore della community Concede l'accesso di sola lettura per visualizzare la community dell'enclave Azure e le relative impostazioni, ad esempio endpoint di rete e configurazioni di diagnostica.
- Proprietario dell'enclave: concede il controllo completo sulla risorsa enclave Azure. Gli utenti possono gestire la configurazione dell'enclave, inclusi gli endpoint e le associazioni del carico di lavoro, ma non possono modificare l'infrastruttura sottostante, ad esempio rete virtuale o gruppi di sicurezza di rete.
- Collaboratore enclave : fornisce le autorizzazioni per gestire le configurazioni dell'enclave senza la possibilità di eliminare la risorsa.
- Lettore di enclave : concede l'accesso in sola lettura per visualizzare le impostazioni dell'enclave e i carichi di lavoro associati.
- Approvatore enclave - Ruolo obbligatorio per autorizzare azioni configurate in modo da richiedere approvazioni.