Gestire le richieste di approvazione nell'enclave Azure

Questo articolo illustra come esaminare, approvare e rifiutare le richieste di approvazione in Azure Enclave. Gli utenti con il ruolo di approvatore Enclave possono gestire le richieste di approvazione per garantire un’adeguata supervisione delle modifiche critiche all’infrastruttura.

Importante

La funzionalità Approvazioni è attualmente in anteprima. Questa funzionalità è consigliata per i test, ma non deve essere usata per i carichi di lavoro di produzione durante l'anteprima.

Prerequisiti

Per gestire le richieste di approvazione, è necessario:

  • Ruolo di approvatore dell'enclave assegnato a livello di enclave o comunità
  • Accesso al portale di Azure o all'interfaccia della riga di comando di Azure
  • Autorizzazioni per visualizzare le risorse correlate alla richiesta di approvazione

Visualizzare le richieste di approvazione in sospeso

  1. Accedi al portale di Azure.

  2. Passa all'enclave di Azure Enclave o alla risorsa della community.

  3. Nel menu di spostamento a sinistra selezionare Approvals.

  4. Nella pagina Approvazioni vengono visualizzate tutte le richieste in sospeso, approvate e rifiutate.

  5. Usare i filtri per visualizzare tipi specifici di richieste:

    • Approval status: Pending, Approved, Rejected
    • Requestor: filtra per chi ha inviato la richiesta
    • Requested on: filtra in base all'intervallo di data/ora dell'invio
    • Parent Resource: Filtrare in base all'enclave o alla community di interesse
    • Action Type (se visualizzato nell'esperienza del portale): filtrare in base all'operazione richiesta

Esaminare una richiesta di approvazione

Prima di approvare o rifiutare una richiesta, esaminare attentamente i dettagli:

  1. Nell'elenco Approvals selezionare la richiesta da rivedere.

  2. Viene visualizzata la pagina dei dettagli dell'approvazione:

    • Request type: tipo di risorsa o operazione (ad esempio, Enclave Connection)
    • Requested by: utente che ha inviato la richiesta
    • Request date: quando la richiesta è stata inviata
    • Resource details: informazioni sulla risorsa da creare o modificare
    • Justification: motivo fornito dal richiedente (se disponibile)
    • Impact assessment: potenziale effetto dell'approvazione della richiesta
    • Security considerations: implicazioni per la sicurezza della modifica
  3. Esaminare attentamente tutte le informazioni prima di prendere una decisione.

Approvare una richiesta

Dopo aver esaminato una richiesta, approvarla per consentire la continuazione della modifica:

  1. Nella pagina dei dettagli dell'approvazione selezionare Approve.

  2. Nella finestra di dialogo di approvazione:

    • Add comments (facoltativo): specificare il contesto o le condizioni per l'approvazione
  3. Selezionare Confirm questa opzione per approvare la richiesta.

  4. Lo stato della richiesta è ora Approved e la modifica della risorsa viene implementata automaticamente.

Rifiutare una richiesta

Se una richiesta non soddisfa i criteri di approvazione, rifiutarla con una spiegazione chiara:

  1. Nella pagina dei dettagli dell'approvazione selezionare Reject.

  2. Nella finestra di dialogo di rifiuto:

    • Reason for rejection (obbligatorio): spiegare il motivo per cui la richiesta viene rifiutata
    • Suggestions (facoltativo): fornire indicazioni su come inviare di nuovo la richiesta
  3. Selezionare Confirm questa opzione per rifiutare la richiesta.

  4. Lo stato della richiesta cambia in Rejected e la modifica della risorsa non verrà implementata.

Scenari di approvazione comuni

Approvazione della creazione dell'enclave

Quando si esamina una richiesta di creazione dell'enclave:

  1. Convalidare lo scopo e la proprietà: verificare che l'enclave abbia uno scopo aziendale chiaro e proprietari responsabili
  2. Verificare la posizione e l'ambito: verificare che l'enclave sia in fase di creazione nella community e nell'ambito corretti
  3. Esaminare le aspettative di sicurezza di base: assicurarsi che siano pianificati i controlli di governance e sicurezza necessari
  4. Confermare gli standard di denominazione e ciclo di vita: convalidare l'allineamento con i requisiti di denominazione, assegnazione di tag e ciclo di vita

Approvazione di esempio: "Approvato. Il nuovo enclave supporta il piano di onboarding del carico di lavoro approvato e soddisfa i requisiti di proprietà e governance".

Rifiuto di esempio: "Rifiutato. Lo scopo e la proprietà dell'enclave sono incompleti. Fornire i proprietari responsabili e la giustificazione della distribuzione aggiornata prima di inviarla nuovamente."

Approvazione di una modifica della modalità di manutenzione

Quando si esamina una richiesta di modalità di manutenzione:

  1. Verifica finestra di manutenzione: confermare che la modifica sia allineata a una finestra di manutenzione approvata
  2. Convalidare la comunicazione sull'impatto: assicurarsi che gli stakeholder interessati siano informati
  3. Controllare i piani di rollback e di preparazione: verificare che esista un piano chiaro di rollback o di completamento
  4. Valutare il rischio operativo: esaminare l'effetto del servizio e della dipendenza prima dell'approvazione

Approvazione di esempio: "Approvato. La modalità di manutenzione è pianificata nella finestra di modifica approvata con un piano di rollback documentato".

Rifiuto di esempio: "Rifiutato. Mancano la finestra di manutenzione e il piano dell'impatto sul servizio. Aggiungere i dettagli di idoneità operativa e inviare di nuovo."

Approvazione di una connessione enclave

Quando si esamina una richiesta di connessione enclave:

  1. Verificare l'origine e la destinazione: verificare che la connessione sia tra enclave autorizzati o endpoint esterni
  2. Controllare le regole di rete: esaminare le regole del firewall e le configurazioni dei gruppi di sicurezza di rete
  3. Convalidare la motivazione aziendale: verificare che esista una necessità aziendale legittima per la connessione
  4. Valutare le implicazioni per la sicurezza: valutare se la connessione comporta rischi per la sicurezza
  5. Verificare i requisiti di conformità: verificare che la connessione soddisfi gli standard di conformità dell'organizzazione

Approvazione di esempio: "Approvato. È necessaria una connessione tra l'enclave di produzione e quella di logging per l'aggregazione centralizzata dei log. Regole del firewall verificate dal team di sicurezza."

Rifiuto di esempio: "Rifiutato. La connessione all'endpoint esterno richiede una revisione della sicurezza maggiore. Inviare una valutazione dettagliata della sicurezza e ottenere l'approvazione di InfoSec prima di inviare di nuovo."

Approvazione di un endpoint dell'enclave

Quando si esamina una richiesta di endpoint dell'enclave:

  1. Esaminare le regole dell'endpoint: controllare che le regole di rete vengano aggiunte o modificate
  2. Verificare il traffico consentito/negato: assicurarsi che i controlli dell'endpoint siano allineati ai criteri di sicurezza
  3. Verificare la presenza di regole eccessivamente permissive: cercare regole che potrebbero concedere un accesso eccessivo
  4. Convalidare la conformità: verificare che la configurazione dell'endpoint soddisfi i requisiti di conformità

Approvazione di esempio: "Approvato. La configurazione degli endpoint segue i principi con privilegi minimi e il team di sicurezza di rete ha esaminato questa richiesta".

Rifiuto di esempio: "Rifiutato. L'endpoint consente il traffico dalla versione 0.0.0.0/0, che viola i criteri di sicurezza. Limitarsi a intervalli IP specifici e inviare di nuovo."

Approvazione di un endpoint della community

Quando si esamina una richiesta relativa a un endpoint della community:

  1. Valutare la connettività esterna: verificare che la destinazione esterna sia attendibile e necessaria
  2. Esaminare la configurazione dell'hub di transito: se è coinvolta la VPN o ExpressRoute, verificare la configurazione corretta
  3. Controllare le regole del firewall: verificare che le regole di Firewall di Azure siano restrittive in modo appropriato
  4. Convalidare l'accesso di terze parti: se si consente l'accesso a/da parti esterne, verificare l'autorizzazione appropriata

Approvazione di esempio: "Approvato. La connessione VPN alla rete partner è necessaria per lo scambio di dati come specificato nel contratto di partnership. La connessione è protetta correttamente con IPsec."

Rifiuto di esempio: "Rifiutato. La connessione esterna richiede l'approvazione del Chief Information Security Officer (CISO). Ottenere l'approvazione scritta e allegare alla richiesta."

Operazioni di approvazione in blocco

Per più richieste correlate, è possibile eseguire operazioni bulk:

  1. Nell'elenco Approvals selezionare la casella di controllo accanto a più richieste in sospeso.

  2. Selezionare Bulk Actions>Approve selected o .Reject selected

  3. Fornire commenti o motivi di rifiuto che si applicano a tutte le richieste selezionate.

  4. Selezionare questa opzione Confirm per elaborare tutte le richieste.

Visualizzare la cronologia di approvazione

Per mantenere la conformità e i audit trail, è possibile esaminare la cronologia di tutte le decisioni di approvazione:

  1. Vai alla tua enclave o alla risorsa della comunità.

  2. Selezionare Approvals nel menu di spostamento a sinistra.

  3. Selezionare la History scheda per visualizzare tutte le approvazioni e i rifiuti precedenti.

  4. Filtra per:

    • Date range: visualizzare le approvazioni in un intervallo di tempo specifico
    • Approver: Visualizza le decisioni prese da approvatori specifici
    • Status: visualizzare solo le richieste approvate o rifiutate
    • Request type: filtro in base al tipo di risorsa
  5. Selezionare qualsiasi richiesta cronologica per visualizzare i dettagli completi, inclusi i commenti e i timestamp.

Comportamento delle notifiche

La funzionalità Approvazioni non offre attualmente un'opzione di notifica tramite posta elettronica predefinita per le richieste di approvazione.

Usare i processi operativi e di monitoraggio dell'organizzazione per tenere traccia e valutare le approvazioni in sospeso.

Procedure consigliate per la gestione delle approvazioni

Quando si gestiscono le richieste di approvazione:

  1. Esaminare tempestivamente: rispondere alle richieste di approvazione in modo tempestivo per evitare di bloccare le operazioni legittime

  2. Fornire commenti e suggerimenti chiari: quando si rifiutano le richieste, spiegare il motivo e fornire indicazioni per la reinviazione

  3. Decisioni sui documenti: aggiungere commenti alle approvazioni che spiegano il ragionamento, soprattutto per decisioni complesse

  4. Usare criteri coerenti: applicare gli stessi standard di approvazione in richieste simili per garantire l'equità

  5. Effettuare l'escalation quando necessario: in caso di dubbi su una richiesta, effettuare l'escalation ai dirigenti senior o ai team di sicurezza

  6. Controlli regolari: esaminare periodicamente la cronologia delle approvazioni per identificare modelli o potenziali problemi

  7. Criteri di aggiornamento: in base ai modelli di approvazione, aggiornare i criteri di governance per migliorare il processo

  8. Comunicare con i richiedenti: per le richieste complesse, è consigliabile discutere con il richiedente prima di prendere una decisione

Delegare l'autorità di approvazione

In alcuni casi, potrebbe essere necessario delegare temporaneamente l'autorità di approvazione:

  1. Vai a Access control (IAM) per l'enclave o la comunità.

  2. Assegnare al delegato il ruolo di approvatore dell'enclave.

  3. Impostare una data di scadenza per le deleghe temporanee.

  4. Per la delega permanente, è consigliabile usare Azure PIM con flussi di lavoro di approvazione appropriati.

Altre informazioni sulle assegnazioni di ruolo

Troubleshooting

Non è possibile visualizzare richieste di approvazione in sospeso

Causa: non si dispone del ruolo di approvatore dell'enclave oppure il ruolo è assegnato all'ambito errato.

Soluzione: Verifica con l'amministratore che ti sia stato assegnato il ruolo di approvatore dell'enclave al livello appropriato (enclave o community).

Richiesta approvata non implementata

Causa: la risorsa potrebbe avere conflitti o autorizzazioni insufficienti per completare la distribuzione.

Soluzione: Controllare i log attività di Azure per individuare eventuali errori. Verificare che il sistema disponga delle autorizzazioni necessarie per implementare la modifica approvata.

Impossibile approvare o rifiutare

Causa: controllare se un altro responsabile approvazione ha elaborato la richiesta già o se si verifica un problema di autorizzazione.

Soluzione: aggiornare la pagina per visualizzare lo stato corrente. Se il problema persiste, verificare l'assegnazione di ruolo.

Passaggi successivi