Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
L'accesso alle risorse di Azure Enclave è controllato dalle assegnazioni di ruolo predefinite del controllo degli accessi in base al ruolo di Azure (RBAC). È possibile ridurre ulteriormente l'accesso permanente utilizzando Microsoft Entra Privileged Identity Management (PIM) per l'accesso just-in-time.
Ruoli RBAC per community ed enclavi
Azure Enclave fornisce ruoli RBAC predefiniti per gestire l'accesso negli ambiti community ed enclave.
- Proprietario della community : creare ed eliminare community, enclave, endpoint della community e risorse dell'hub di transito. Accesso di sola lettura ai carichi di lavoro, alle connessioni enclave e agli endpoint dell'enclave.
- Collaboratore della community : uguale al proprietario della community, ad eccezione dei collaboratori della community non è possibile eliminare.
- Lettore della community: accesso in sola lettura a community, enclave, endpoint della community e hub di transito.
- Proprietario dell'enclave : crea, elimina e gestisce carichi di lavoro, endpoint e risorse di connessione per uno o più enclave
- Collaboratore dell'enclave : crea e gestisce carichi di lavoro, endpoint e risorse di connessione per una o più enclave
- Lettore dell'enclave - Accesso in sola lettura a una o più risorse dell'enclave e ai carichi di lavoro, endpoint e connessioni sottostanti.
- Ruolo di approvatore dell'enclave - accesso in sola lettura a tutti i tipi di risorse di Azure Enclave e autorizzazioni esplicite per approvare le azioni soggette ad approvazione. Per altre informazioni, vedere Gestire le richieste di approvazione.
| Ruolo integrato | Comunità | Endpoint della community | Hub di transito | Enclave | Carico di lavoro | Endpoint dell'enclave | Connessione all'enclave | Approvazioni |
|---|---|---|---|---|---|---|---|---|
| Responsabile della community | Lettura/scrittura/eliminazione | Lettura/scrittura/eliminazione | Lettura/scrittura/eliminazione | Lettura/scrittura/eliminazione | Lettura/scrittura/eliminazione | Sola lettura | Lettura/scrittura/eliminazione | Sola lettura |
| Collaboratore della community | Lettura/scrittura | Lettura/scrittura | Lettura/scrittura | Lettura/scrittura | Lettura/scrittura | Sola lettura | Lettura/scrittura | Sola lettura |
| Lettore della comunità | Sola lettura | Sola lettura | Sola lettura | Sola lettura | Sola lettura | Sola lettura | Sola lettura | Sola lettura |
| Proprietario dell'enclave | Sola lettura | Sola lettura | Sola lettura | Lettura/scrittura/eliminazione | Lettura/scrittura/eliminazione | Lettura/scrittura/eliminazione | Lettura/scrittura/eliminazione | Sola lettura |
| Collaboratore di Enclave | Sola lettura | Sola lettura | Sola lettura | Lettura/scrittura | Lettura/scrittura | Lettura/scrittura | Lettura/scrittura | Sola lettura |
| Ruolo di approvatore dell'enclave | Sola lettura | Sola lettura | Sola lettura | Sola lettura | Sola lettura | Sola lettura | Sola lettura | Approvare/rifiutare |
| Lettore di enclave | Nessun accesso | Nessun accesso | Sola lettura | Sola lettura | Sola lettura | Sola lettura | Sola lettura | Sola lettura |
Questi ruoli predefiniti possono essere assegnati in ambiti diversi a seconda dello scenario.
Ad esempio, un utente con un'assegnazione di proprietario della community nell'ambito della sottoscrizione può creare ed eliminare risorse della community in tale sottoscrizione. Se l'assegnazione ha come ambito una risorsa community specifica, l'utente può gestire gli endpoint e gli hub di transito in tale community. Analogamente, un'assegnazione di proprietario dell'enclave con ambito a un'enclave specifica consente all'utente di gestire carichi di lavoro, connessioni ed endpoint in tale enclave, ma non concede automaticamente le autorizzazioni ai gruppi di risorse non correlati.
RBAC per i carichi di lavoro
Azure Enclave offre più opzioni per controllare l'accesso alle risorse del carico di lavoro. I carichi di lavoro possono essere protetti con assegnazioni di negazione che bloccano l'ereditarietà RBAC standard oppure possono essere gestiti con i controlli degli accessi in base al ruolo di Azure standard.
Integrazione di Privileged Identity Management (PIM)
È possibile controllare l'accesso con privilegi alle risorse Azure Enclave usando Microsoft Entra Privileged Identity Management (PIM) per concedere l'idoneità anziché l'accesso permanente.
Controllo degli accessi in base al tempo
È possibile usare Microsoft Entra PIM con ruoli predefiniti per concedere agli utenti l'idoneità per assegnazioni di ruolo specifiche. È possibile definire l'ambito delle assegnazioni alle risorse della community, dell'enclave e del carico di lavoro in modo che gli utenti ottengano solo i privilegi necessari per un periodo di tempo limitato.
Richiedere approvazioni per l'accesso con privilegi
È possibile configurare l'attivazione di PIM per richiedere l'approvazione da una seconda persona prima che vengano concesse le autorizzazioni.