Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le risorse di Azure Enclave sono protette con il controllo degli accessi in base al ruolo di Azure (RBAC) ed è possibile usare Microsoft Entra Privileged Identity Management (PIM) per fornire l'accesso just-in-time (JIT) ai ruoli che concedono tale accesso. PIM consente agli utenti di richiedere assegnazioni temporanee e a tempo per svolgere compiti specifici, riducendo così il rischio di sovraprovisionamento e azioni non autorizzate. Questo articolo spiega come configurare l'accesso JIT agli scope delle risorse di Azure Enclave utilizzando il PIM.
Microsoft Entra Privileged Identity Management (PIM) è un servizio che ti aiuta a gestire, controllare e monitorare l'accesso all'interno del tuo ambiente Azure. Quando usi PIM per governare i ruoli Azure assegnati al tuo abbonamento o ai gruppi di risorse Azure Enclave, puoi imporre un flusso di lavoro di attivazione controllato e sicuro per l'accesso basato sui ruoli. Azure Enclave dispone anche di una funzione di Approvazioni integrata separata che regola azioni specifiche di risorse, come la creazione dell'enclave, i cambiamenti della modalità di manutenzione e gli aggiornamenti di connessione o endpoint. PIM e la funzione Approvazioni sono controlli indipendenti e non si limitano a vicenda.
Informazioni generali
Combinare i ruoli PIM con Azure Enclave ti offre le seguenti funzionalità:
- Assegnazioni di ruolo idonee: Invece di concedere accesso permanente, si rende gli utenti idonei per ruoli come Community Owner o Enclave Owner. Gli utenti poi attivano il ruolo solo quando ne hanno bisogno.
- Attivazione con approvazione limitata: Puoi richiedere a un approver di esaminare e approvare una richiesta di attivazione di ruolo prima che l'utente richiedente ottenga accesso.
- Accesso a tempo limitato: i ruoli attivati vengono automaticamente revocati dopo una durata massima configurata, riducendo la finestra di accesso privilegiato.
- Auditing: PIM registra richieste, approvazioni, rifiuti e scadenze di attivazione, così puoi tracciare chi ha avuto accesso alle risorse sensibili e quando.
Questo approccio si allinea al principio del minimo privilegio e aiuta la tua organizzazione a mantenere una forte postura di sicurezza in Azure Enclave.
Prerequisiti
Prima di configurare l'accesso JIT con PIM, assicurati di avere:
- Una sottoscrizione di Azure attiva.
- Una licenza Microsoft Entra ID che supporta il PIM.
- Autorizzazioni per gestire PIM, ad esempio il ruolo
Privileged Role Administratorin Microsoft Entra ID oppureUser Access AdministratoroOwnernella sottoscrizione o nel gruppo di risorse di destinazione. - Uno o più ruoli integrati in Azure Enclave che vuoi gestire tramite PIM, come Community Owner, Enclave Owner o Enclave Approver Role.
Note
Conferma i requisiti attuali di licenza e permesso per il tuo inquilino prima di applicare il PIM in modo generale.
Configura l'accesso JIT con PIM
Passaggio 1: Abilitare Privileged Identity Management
- Nel portale di Azure andare a
Microsoft Entra ID. - Seleziona
Privileged Identity Managementdal menu. - Segui le istruzioni sullo schermo per abilitare PIM per la tua directory.
Passo 2: Assegna i ruoli alle risorse dell'enclave
- Nel cruscotto PIM, seleziona risorse Azure.
- Scegli l'abbonamento o il gruppo di risorse che contiene le risorse di Azure Enclave.
- Assegna i ruoli integrati di Azure Enclave agli utenti o ai gruppi come assegnazioni idonee. I ruoli comuni includono:
-
Community Owner: Accesso completo per gestire le risorse di comunità, enclave, endpoint comunitari e hub di transito. -
Enclave Owner: Accesso completo per gestire carichi di lavoro, endpoint e connessioni per uno o più enclave. -
Enclave ReaderoppureCommunity Reader: accesso in sola lettura per monitoraggio e conformità. -
Enclave Approver Role: Accesso in sola lettura e autorizzazione ad approvare o rifiutare richieste di approvazione in sospeso.
-
- Per ogni ruolo, configura le seguenti impostazioni:
-
Assignment type: Imposta suEligibleper fare in modo che il ruolo richieda l'attivazione per l'accesso JIT. -
Assignment scope: Limitare il ruolo a risorse specifiche, come il gruppo di risorse gestito dall'enclave o i gruppi di risorse di carico di lavoro.
-
Passaggio 3: Definire le impostazioni di approvazione
- Vai nelle impostazioni del ruolo in PIM.
- Abilita Richiedi approvazione per attivarla.
- Specificare gli approvatori, come amministratori o project manager, che convalidano le richieste di accesso.
- Configura le impostazioni di notifica per avvisare approvatori e utenti quando vengono effettuate o approvate richieste.
Passo 4: Configura le politiche di attivazione
Nelle impostazioni del ruolo, definisci le condizioni di attivazione:
- Durata massima di attivazione: Imposta la durata, ad esempio 1 ora o 8 ore, per cui il ruolo è attivo dopo l'approvazione.
- Richiedere autenticazione multifattore: richiedere MFA per tutte le attivazioni.
- Giustificazione: richiedere agli utenti di fornire un motivo per richiedere l'accesso.
Passaggio 5: Testare la configurazione
- Assegnare il ruolo configurato a un utente di test.
- Fare in modo che l'utente richieda l'attivazione per il ruolo:
- L'utente accede a
PIM dashboarde selezionaMy roles. - L'utente sceglie il ruolo e invia una richiesta di attivazione con una giustificazione.
- L'utente accede a
- Approvare la richiesta per convalidare il flusso di lavoro.
- Verificare che le autorizzazioni vengano concesse e revocate automaticamente dopo la durata specificata.
Vantaggi dell'accesso JIT in Azure Enclave
Sicurezza avanzata:
- L'accesso associato al tempo riduce al minimo l'esposizione alle risorse sensibili.
- L'accesso condizionale applica la verifica avanzata dell'identità e del dispositivo.
Flessibilità operativa:
- Gli utenti possono richiedere e ricevere rapidamente i permessi necessari per compiti specifici.
- Gli approvatori mantengono il controllo su chi accede alle risorse dell'enclave e quando.
Conformità e verificabilità:
- I registri di tutte le richieste di accesso, approvazioni e azioni forniscono tracciabilità per gli audit.
- L'integrazione con strumenti come Monitoraggio di Azure e Microsoft Sentinel migliora la visibilità.