Configura l'accesso JIT in Azure Enclave con Privileged Identity Management

Le risorse di Azure Enclave sono protette con il controllo degli accessi in base al ruolo di Azure (RBAC) ed è possibile usare Microsoft Entra Privileged Identity Management (PIM) per fornire l'accesso just-in-time (JIT) ai ruoli che concedono tale accesso. PIM consente agli utenti di richiedere assegnazioni temporanee e a tempo per svolgere compiti specifici, riducendo così il rischio di sovraprovisionamento e azioni non autorizzate. Questo articolo spiega come configurare l'accesso JIT agli scope delle risorse di Azure Enclave utilizzando il PIM.

Microsoft Entra Privileged Identity Management (PIM) è un servizio che ti aiuta a gestire, controllare e monitorare l'accesso all'interno del tuo ambiente Azure. Quando usi PIM per governare i ruoli Azure assegnati al tuo abbonamento o ai gruppi di risorse Azure Enclave, puoi imporre un flusso di lavoro di attivazione controllato e sicuro per l'accesso basato sui ruoli. Azure Enclave dispone anche di una funzione di Approvazioni integrata separata che regola azioni specifiche di risorse, come la creazione dell'enclave, i cambiamenti della modalità di manutenzione e gli aggiornamenti di connessione o endpoint. PIM e la funzione Approvazioni sono controlli indipendenti e non si limitano a vicenda.

Informazioni generali

Combinare i ruoli PIM con Azure Enclave ti offre le seguenti funzionalità:

  • Assegnazioni di ruolo idonee: Invece di concedere accesso permanente, si rende gli utenti idonei per ruoli come Community Owner o Enclave Owner. Gli utenti poi attivano il ruolo solo quando ne hanno bisogno.
  • Attivazione con approvazione limitata: Puoi richiedere a un approver di esaminare e approvare una richiesta di attivazione di ruolo prima che l'utente richiedente ottenga accesso.
  • Accesso a tempo limitato: i ruoli attivati vengono automaticamente revocati dopo una durata massima configurata, riducendo la finestra di accesso privilegiato.
  • Auditing: PIM registra richieste, approvazioni, rifiuti e scadenze di attivazione, così puoi tracciare chi ha avuto accesso alle risorse sensibili e quando.

Questo approccio si allinea al principio del minimo privilegio e aiuta la tua organizzazione a mantenere una forte postura di sicurezza in Azure Enclave.

Prerequisiti

Prima di configurare l'accesso JIT con PIM, assicurati di avere:

  • Una sottoscrizione di Azure attiva.
  • Una licenza Microsoft Entra ID che supporta il PIM.
  • Autorizzazioni per gestire PIM, ad esempio il ruolo Privileged Role Administrator in Microsoft Entra ID oppure User Access Administrator o Owner nella sottoscrizione o nel gruppo di risorse di destinazione.
  • Uno o più ruoli integrati in Azure Enclave che vuoi gestire tramite PIM, come Community Owner, Enclave Owner o Enclave Approver Role.

Note

Conferma i requisiti attuali di licenza e permesso per il tuo inquilino prima di applicare il PIM in modo generale.

Configura l'accesso JIT con PIM

Passaggio 1: Abilitare Privileged Identity Management

  1. Nel portale di Azure andare a Microsoft Entra ID.
  2. Seleziona Privileged Identity Management dal menu.
  3. Segui le istruzioni sullo schermo per abilitare PIM per la tua directory.

Passo 2: Assegna i ruoli alle risorse dell'enclave

  1. Nel cruscotto PIM, seleziona risorse Azure.
  2. Scegli l'abbonamento o il gruppo di risorse che contiene le risorse di Azure Enclave.
  3. Assegna i ruoli integrati di Azure Enclave agli utenti o ai gruppi come assegnazioni idonee. I ruoli comuni includono:
    • Community Owner: Accesso completo per gestire le risorse di comunità, enclave, endpoint comunitari e hub di transito.
    • Enclave Owner: Accesso completo per gestire carichi di lavoro, endpoint e connessioni per uno o più enclave.
    • Enclave Reader oppure Community Reader: accesso in sola lettura per monitoraggio e conformità.
    • Enclave Approver Role: Accesso in sola lettura e autorizzazione ad approvare o rifiutare richieste di approvazione in sospeso.
  4. Per ogni ruolo, configura le seguenti impostazioni:
    • Assignment type: Imposta su Eligible per fare in modo che il ruolo richieda l'attivazione per l'accesso JIT.
    • Assignment scope: Limitare il ruolo a risorse specifiche, come il gruppo di risorse gestito dall'enclave o i gruppi di risorse di carico di lavoro.

Passaggio 3: Definire le impostazioni di approvazione

  1. Vai nelle impostazioni del ruolo in PIM.
  2. Abilita Richiedi approvazione per attivarla.
  3. Specificare gli approvatori, come amministratori o project manager, che convalidano le richieste di accesso.
  4. Configura le impostazioni di notifica per avvisare approvatori e utenti quando vengono effettuate o approvate richieste.

Passo 4: Configura le politiche di attivazione

Nelle impostazioni del ruolo, definisci le condizioni di attivazione:

  • Durata massima di attivazione: Imposta la durata, ad esempio 1 ora o 8 ore, per cui il ruolo è attivo dopo l'approvazione.
  • Richiedere autenticazione multifattore: richiedere MFA per tutte le attivazioni.
  • Giustificazione: richiedere agli utenti di fornire un motivo per richiedere l'accesso.

Passaggio 5: Testare la configurazione

  1. Assegnare il ruolo configurato a un utente di test.
  2. Fare in modo che l'utente richieda l'attivazione per il ruolo:
    1. L'utente accede a PIM dashboard e seleziona My roles.
    2. L'utente sceglie il ruolo e invia una richiesta di attivazione con una giustificazione.
  3. Approvare la richiesta per convalidare il flusso di lavoro.
  4. Verificare che le autorizzazioni vengano concesse e revocate automaticamente dopo la durata specificata.

Vantaggi dell'accesso JIT in Azure Enclave

  • Sicurezza avanzata:

    • L'accesso associato al tempo riduce al minimo l'esposizione alle risorse sensibili.
    • L'accesso condizionale applica la verifica avanzata dell'identità e del dispositivo.
  • Flessibilità operativa:

    • Gli utenti possono richiedere e ricevere rapidamente i permessi necessari per compiti specifici.
    • Gli approvatori mantengono il controllo su chi accede alle risorse dell'enclave e quando.
  • Conformità e verificabilità:

    • I registri di tutte le richieste di accesso, approvazioni e azioni forniscono tracciabilità per gli audit.
    • L'integrazione con strumenti come Monitoraggio di Azure e Microsoft Sentinel migliora la visibilità.