Configurare le approvazioni nell'enclave Azure

Questo articolo illustra come configurare la funzionalità Approvazioni in Azure Enclave per applicare la governance e la supervisione per le operazioni critiche dell'infrastruttura.

Importante

La funzionalità Approvazioni è attualmente in anteprima. Questa funzionalità è consigliata per i test, ma non deve essere usata per i carichi di lavoro di produzione durante l'anteprima.

Prerequisiti

Prima di configurare le approvazioni, assicurarsi di disporre di:

  • Una sottoscrizione di Azure attiva
  • Accesso all'anteprima delle approvazioni
  • Uno dei ruoli seguenti:
    • Proprietario della comunità
    • Collaboratore della community
    • Proprietario/Collaboratore della sottoscrizione
  • Almeno una community creata nell'ambiente
  • Utenti o gruppi designati come approvatori

Ambiti di approvazione

Le impostazioni di approvazione possono essere configurate in ambiti diversi:

Scope Si applica a
Comunità Risorse a livello di community, ad esempio endpoint della community e hub di transito.
Enclave Risorse a livello dell'enclave, ad esempio endpoint dell'enclave e connessioni dell'enclave.

Le impostazioni di approvazione per le risorse della community vengono configurate quando si crea o si aggiorna una community. Le impostazioni di approvazione per le risorse dell'enclave possono essere configurate durante la creazione della community e la creazione dell'enclave. Quando entrambi gli ambiti definiscono i requisiti per lo stesso tipo di risorsa enclave, Azure Enclave applica il requisito imposto di livello superiore. È possibile configurare requisiti di approvazione diversi in base al tipo di risorsa o operazione.

I proprietari della community possono anche scegliere di non definire un'impostazione di approvazione a livello di community per un tipo di risorsa. Quando la configurazione a livello di community viene lasciata vuota, è possibile usare le impostazioni di approvazione a livello di enclave senza ereditare un requisito a livello di community per tale tipo di risorsa.

Numero minimo di approvatori e approvatori obbligatori

La configurazione dell'approvazione include due concetti correlati:

  • Minimum approvers: numero di responsabili approvazione che devono approvare una richiesta prima che Azure Enclave possa applicare la modifica.
  • Required approvers: utenti o gruppi consentiti o necessari per esaminare le richieste di un tipo di risorsa.

Ad esempio, un tipo di risorsa potrebbe richiedere almeno due approvazioni e richiedere un'approvazione da un gruppo di operazioni di sicurezza specifico. In tal caso, configura Minimum approvers per il numero e configura Required approvers per le identità o il gruppo dell'approvatore.

Tip

Se si aggiungono responsabili approvazione necessari, è consigliabile selezionare un gruppo di sicurezza in modo che un individuo che lascia l'organizzazione non blocchi le distribuzioni delle risorse.

Le impostazioni di approvazione della community vengono ereditate a cascata

Diagramma che mostra come le impostazioni di approvazione della community influiscono sulla creazione di enclave, aggiornamenti agli endpoint della community e modifica della modalità di manutenzione della community.

Le impostazioni delle approvazioni a livello di community sono le uniche impostazioni di approvazione che influiscono sulla creazione dell'enclave, sugli aggiornamenti degli endpoint della community o sulle modifiche alla modalità di manutenzione. Quando ogni tipo di approvazione è abilitato, è necessario soddisfare il numero di responsabili approvazione minimi e l'elenco dei responsabili approvazione necessari prima che tali modifiche vengano apportate.

Le impostazioni di approvazione di Enclave si propagano a cascata

Diagramma che mostra come le impostazioni delle approvazioni della community e dell'enclave influisce sulla creazione o gli aggiornamenti della connessione enclave, l'aggiornamento della connessione enclave o le modifiche alla modalità di manutenzione.

Le impostazioni di approvazione a livello di community e di enclave influiscono sulla creazione o sugli aggiornamenti della connessione enclave, sull'aggiornamento della connessione enclave o sulle modifiche alla modalità di manutenzione. Quando ogni tipo di approvazione è abilitato, è necessario soddisfare il numero di responsabili approvazione minimi e l'elenco dei responsabili approvazione necessari prima che tali modifiche vengano apportate.

Configurare le approvazioni per una community

Le approvazioni vengono configurate a livello di comunità. Si decide quali azioni delle risorse richiedono approvazioni e quindi tali impostazioni si applicano a tutte le risorse di quel tipo all'interno della community.

Per configurare le impostazioni di approvazione quando si crea una community:

  1. Nel portale di Azure avviare il flusso di lavoro di creazione della community.
  2. Passare alla Approvals scheda configurazione.
  3. Per ogni tipo di risorsa community o enclave supportata, configurare se sono necessarie approvazioni.
  • Community endpoint updates: Richiedi l'approvazione quando modifichi gli endpoint della comunità.
  • Enclave endpoint updates: Richiedi l'approvazione per la modifica degli endpoint dell'enclave.
  • Enclave creation: richiedere l'approvazione prima della creazione di un nuovo enclave.
  • Enclave connection creation: Richiedi l'approvazione quando si creano connessioni enclave.
  • Enclave connection updates: Richiedi l'approvazione quando si modificano le connessioni dell'enclave.
  • Maintenance mode changes: richiedere l'approvazione prima di modificare la modalità di manutenzione per un enclave, compresa l'attivazione o la disattivazione.
  1. Imposta il valore Minimum approvers.
  2. Selezionare gli utenti o i gruppi per Required approvers.
  3. Esaminare la configurazione e creare la community.

Le impostazioni di approvazione a livello di community vengono usate per le risorse della community. Possono anche fornire requisiti ereditati per i tipi di risorse enclave, a meno che la configurazione a livello di community non lasci vuoto il tipo di risorsa.

Configurare le approvazioni per un enclave

Per configurare le impostazioni di approvazione quando si crea un enclave:

  1. Nel portale di Azure avviare il flusso di lavoro di creazione dell'enclave.
  2. Passare alla Approvals scheda configurazione.
  3. Esaminare i requisiti di approvazione ereditati dalla community.
  4. Per ogni tipo di risorsa enclave supportata, configurare se sono necessarie approvazioni.
  • Enclave endpoint updates: Richiedi l'approvazione per la modifica degli endpoint dell'enclave.
  • Enclave connection creation: Richiedi l'approvazione quando si creano connessioni enclave.
  • Enclave connection updates: Richiedi l'approvazione quando si modificano le connessioni dell'enclave.
  • Maintenance mode changes: richiedere l'approvazione prima di modificare la modalità di manutenzione per un enclave, compresa l'attivazione o la disattivazione.
  1. Imposta il valore Minimum approvers.
  2. Selezionare gli utenti o i gruppi per Required approvers.
  3. Esaminare la configurazione e creare l'enclave.

Se sia la community che l'enclave definiscono requisiti per un tipo di risorsa dell'enclave, viene utilizzato il valore massimo di Minimum approvers e i Required approvers della community e dell'enclave vengono combinati in un insieme di Required approvers.

Aggiornare le impostazioni di approvazione

I proprietari della community possono aggiornare le impostazioni di approvazione dopo la creazione delle risorse. Usare il portale di Azure o il supporto dell'interfaccia della riga di comando disponibile nell'ambiente per aggiornare le impostazioni di approvazione per i tipi di risorse community o enclave.

Prima di modificare le impostazioni di approvazione, esaminare:

  • Identificare quali tipi di risorsa sono interessati e cercare eventuali approvazioni in sospeso per quel tipo di risorsa.
  • Indica se l'impostazione è definita nell'ambito della community, nell'ambito dell'enclave o in entrambi.
  • Se la modifica aggiunge o rimuove i requisiti ereditati.
  • Quali utenti o gruppi sono elencati come approvatori obbligatori.

Assegna il ruolo di approvatore dell'enclave

Dopo aver abilitato le Approvazioni, assegna Enclave Approver Role agli utenti o ai gruppi che esaminano e approvano le richieste.

  1. Passare alla sottoscrizione o al gruppo di risorse a cui si desidera assegnare gli approvatori.

  2. Nel menu di spostamento a sinistra selezionare Access control (IAM).

  3. Selezionare + Add>Add role assignment.

  4. Nella scheda Role, cerca e seleziona Enclave Approver Role.

  5. Seleziona Next.

  6. Nella scheda Members selezionare + Select members.

  7. Cerca e seleziona gli utenti, i gruppi o le entità servizio che vuoi designare come approvatori.

  8. Selezionare Next, quindi Review + assign.

Comportamento delle notifiche

Se hai bisogno di notifiche per le richieste di approvazione, crea un flusso di lavoro di monitoraggio personalizzato usando i Log attività di Azure e gli strumenti di avviso della tua organizzazione.

Integrazione con Microsoft Entra Privileged Identity Management (PIM)

Per una maggiore sicurezza, combina Approvazioni con PIM per concedere autorizzazioni di approvatore per un periodo di tempo limitato.

Configurare PIM per il ruolo di approvatore dell'enclave

  1. Passare a Microsoft Entra Privileged Identity Management nel portale di Azure.

  2. Selezionare Azure resources>Discover resources.

  3. Selezionare la sottoscrizione o il gruppo di risorse contenente la community.

  4. Passare a Ruoli e cercare Ruolo responsabile approvazione enclave.

  5. Selezionare Enclave Approver Role>Role settings>Edit.

  6. Configurare le impostazioni del ruolo:

    • Require approval to activate: abilitare questa impostazione.
    • Select approvers: Scegli chi può approvare le richieste di accesso come approvatore.
    • Maximum activation duration: impostato su 8 ore o meno.
    • Require multifactor authentication: Abilita per motivi di sicurezza.
  7. Selezionare questa opzione Update per salvare le impostazioni.

  8. Assegnare agli utenti lo stato di idonei per il ruolo di approvatore Enclave, anziché assegnare loro il ruolo in modo permanente.

Altre informazioni sull'integrazione di Microsoft Entra PIM

Procedure consigliate per la configurazione delle approvazioni

Quando si configurano le approvazioni nell'ambiente:

  1. Iniziare con le operazioni ad alto rischio: iniziare richiedendo l'approvazione per le operazioni più critiche, ad esempio gli endpoint della community e le modifiche dell'hub di transito

  2. Definire criteri di approvazione chiari: documentare le operazioni che richiedono l'approvazione e i criteri per le decisioni di approvazione

  3. Assegnate più responsabili dell'approvazione: assicuratevi che almeno due utenti abbiano il ruolo di approvatore Enclave per evitare ritardi quando un approvatore non è disponibile

  4. Usare Azure PIM per l'accesso degli approvatori: concedere autorizzazioni di approvazione just-in-time per ambienti sensibili

  5. Flusso di lavoro per l'approvazione del piano: definire un processo operativo affinché gli approvatori esaminino tempestivamente le richieste in sospeso

  6. Revisioni regolari: esaminare periodicamente le operazioni che richiedono l'approvazione e regolare le impostazioni in base all'esperienza operativa

  7. Testare il flusso di lavoro: prima dell'implementazione nell'ambiente di produzione, testare il flusso di lavoro di approvazione in un ambiente di sviluppo

Verificare la configurazione dell'approvazione

Dopo aver configurato Le approvazioni, verificare che l'installazione funzioni correttamente:

  1. Come utente con autorizzazioni di Collaboratore enclave, provare a creare una connessione all'enclave che richiede approvazione

  2. Verificare che la connessione entri in uno stato Pending.

  3. Come utente con autorizzazioni di approvazione dell'enclave, selezionare Approvals nell'enclave a sinistra.

  4. Verificare che la richiesta in sospeso venga visualizzata nella coda di approvazione

  5. Approvare la richiesta e verificare che la connessione diventi attiva

Disabilitare le approvazioni

Se è necessario disabilitare la funzionalità Approvazioni:

Avvertimento

La disabilitazione delle approvazioni consente a nuove operazioni di procedere senza creare nuove richieste di approvazione. Le richieste di approvazione in sospeso esistenti rimangono nella coda. Per evitare problemi di transizione, esaminare e risolvere o annullare le richieste in sospeso come parte del processo di modifica.

  1. Passare alla risorsa della comunità nel portale di Azure.

  2. Selezionare Configuration o Governance nel menu di spostamento a sinistra.

  3. Imposta l'impostazione Enable Approvals su Off.

  4. Selezionare questa opzione Save per applicare le modifiche.

Troubleshooting

Gli approvatori non possono visualizzare le richieste in sospeso

Causa: l'utente non ha il ruolo di responsabile approvazione dell'enclave o il ruolo viene assegnato nell'ambito errato.

Soluzione: Verificare che all'utente sia assegnato il ruolo di approvatore dell'enclave a livello di enclave o di comunità.

Le richieste approvate non vengono implementate

Causa: potrebbe verificarsi un conflitto di risorse o autorizzazioni insufficienti per implementare la modifica.

Soluzione: controllare la presenza di messaggi di errore nel log attività Azure e assicurarsi che il sistema disponga delle autorizzazioni necessarie per implementare la modifica approvata.

Passaggi successivi