Controllo di accesso obbligatorio per Enclave di Azure

L'accesso alle risorse di Azure Enclave è controllato dalle assegnazioni di ruolo predefinite del controllo degli accessi in base al ruolo di Azure (RBAC). È possibile ridurre ulteriormente l'accesso permanente utilizzando Microsoft Entra Privileged Identity Management (PIM) per l'accesso just-in-time.

Ruoli RBAC per community ed enclavi

Azure Enclave fornisce ruoli RBAC predefiniti per gestire l'accesso negli ambiti community ed enclave.

  • Proprietario della community : creare ed eliminare community, enclave, endpoint della community e risorse dell'hub di transito. Accesso di sola lettura ai carichi di lavoro, alle connessioni enclave e agli endpoint dell'enclave.
  • Collaboratore della community : uguale al proprietario della community, ad eccezione dei collaboratori della community non è possibile eliminare.
  • Lettore della community: accesso in sola lettura a community, enclave, endpoint della community e hub di transito.
  • Proprietario dell'enclave : crea, elimina e gestisce carichi di lavoro, endpoint e risorse di connessione per uno o più enclave
  • Collaboratore dell'enclave : crea e gestisce carichi di lavoro, endpoint e risorse di connessione per una o più enclave
  • Lettore dell'enclave - Accesso in sola lettura a una o più risorse dell'enclave e ai carichi di lavoro, endpoint e connessioni sottostanti.
  • Ruolo di approvatore dell'enclave - accesso in sola lettura a tutti i tipi di risorse di Azure Enclave e autorizzazioni esplicite per approvare le azioni soggette ad approvazione. Per altre informazioni, vedere Gestire le richieste di approvazione.
Ruolo integrato Comunità Endpoint della community Hub di transito Enclave Carico di lavoro Endpoint dell'enclave Connessione all'enclave Approvazioni
Responsabile della community Lettura/scrittura/eliminazione Lettura/scrittura/eliminazione Lettura/scrittura/eliminazione Lettura/scrittura/eliminazione Lettura/scrittura/eliminazione Sola lettura Lettura/scrittura/eliminazione Sola lettura
Collaboratore della community Lettura/scrittura Lettura/scrittura Lettura/scrittura Lettura/scrittura Lettura/scrittura Sola lettura Lettura/scrittura Sola lettura
Lettore della comunità Sola lettura Sola lettura Sola lettura Sola lettura Sola lettura Sola lettura Sola lettura Sola lettura
Proprietario dell'enclave Sola lettura Sola lettura Sola lettura Lettura/scrittura/eliminazione Lettura/scrittura/eliminazione Lettura/scrittura/eliminazione Lettura/scrittura/eliminazione Sola lettura
Collaboratore di Enclave Sola lettura Sola lettura Sola lettura Lettura/scrittura Lettura/scrittura Lettura/scrittura Lettura/scrittura Sola lettura
Ruolo di approvatore dell'enclave Sola lettura Sola lettura Sola lettura Sola lettura Sola lettura Sola lettura Sola lettura Approvare/rifiutare
Lettore di enclave Nessun accesso Nessun accesso Sola lettura Sola lettura Sola lettura Sola lettura Sola lettura Sola lettura

Questi ruoli predefiniti possono essere assegnati in ambiti diversi a seconda dello scenario.

Ad esempio, un utente con un'assegnazione di proprietario della community nell'ambito della sottoscrizione può creare ed eliminare risorse della community in tale sottoscrizione. Se l'assegnazione ha come ambito una risorsa community specifica, l'utente può gestire gli endpoint e gli hub di transito in tale community. Analogamente, un'assegnazione di proprietario dell'enclave con ambito a un'enclave specifica consente all'utente di gestire carichi di lavoro, connessioni ed endpoint in tale enclave, ma non concede automaticamente le autorizzazioni ai gruppi di risorse non correlati.

RBAC per i carichi di lavoro

Azure Enclave offre più opzioni per controllare l'accesso alle risorse del carico di lavoro. I carichi di lavoro possono essere protetti con assegnazioni di negazione che bloccano l'ereditarietà RBAC standard oppure possono essere gestiti con i controlli degli accessi in base al ruolo di Azure standard.

Scopri di più su Azure RBAC

Integrazione di Privileged Identity Management (PIM)

È possibile controllare l'accesso con privilegi alle risorse Azure Enclave usando Microsoft Entra Privileged Identity Management (PIM) per concedere l'idoneità anziché l'accesso permanente.

Controllo degli accessi in base al tempo

È possibile usare Microsoft Entra PIM con ruoli predefiniti per concedere agli utenti l'idoneità per assegnazioni di ruolo specifiche. È possibile definire l'ambito delle assegnazioni alle risorse della community, dell'enclave e del carico di lavoro in modo che gli utenti ottengano solo i privilegi necessari per un periodo di tempo limitato.

Richiedere approvazioni per l'accesso con privilegi

È possibile configurare l'attivazione di PIM per richiedere l'approvazione da una seconda persona prima che vengano concesse le autorizzazioni.