Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Le approvazioni in Azure Enclave forniscono un altro livello di governance e supervisione per le operazioni critiche dell'infrastruttura. Questa funzionalità consente agli amministratori di accodare le richieste per creare nuove risorse o modificare le risorse esistenti, richiedendo l'approvazione esplicita prima dell'implementazione delle modifiche. Questo offre un controllo aggiuntivo per gli utenti che hanno permessi di apportare modifiche; Le loro modifiche richiederebbero ulteriori approvazioni prima che vengano apportate.
Si considerino questi scenari di approvazione:
- Si è l'esperto informatico della community e si vuole che il team di amministratore crei nuove enclave, ma è necessario approvare la creazione dell'enclave. Aggiungi te stesso come approvatore obbligatorio per le nuove enclave.
- Il team di cybersicurezza della community deve esaminare le nuove connessioni agli enclave per contribuire a mantenere la sicurezza e l'isolamento della community. Aggiungere un gruppo di sicurezza per il team di cybersicurezza della community come approvatore obbligatorio per la creazione e l'aggiornamento delle connessioni enclave.
- Sei il proprietario di un'enclave che ospita un'app web condivisa. Hai creato un endpoint enclave a cui altre enclave possono connettersi per accedere alla tua app web. Ti fidi di tre persone per esaminare le modifiche a quell'endpoint in termini di disponibilità e sicurezza. Aggiungi un gruppo di sicurezza come approvatore obbligatorio per le connessioni all'endpoint dell'enclave.
Importante
La funzionalità Approvazioni è attualmente in anteprima. Questa funzionalità è consigliata per i test, ma non deve essere usata per i carichi di lavoro di produzione durante l'anteprima.
Prerequisiti
Prima di configurare o utilizzare le approvazioni, completa questi prerequisiti:
- Assegna utenti o gruppi al ruolo di Approver dell'Enclave affinché possano esaminare le richieste.
- Aggiungi quegli utenti o gruppi (con il ruolo di approver dell'Enclave) agli approvatori obbligatori per ogni impostazione di approvazione secondo necessità. Decidi se qualche azione richiede approvazioni obbligatorie.
- Conferma che gli utenti che prevedono che inviano modifiche siano diversi da quelli che approvano le modifiche.
- Assicurati che i tuoi approvatori possano accedere agli ambiti della community o dell'enclave dove vengono create le richieste.
Se non completi prima questa assegnazione di ruolo, le richieste possono entrare in uno stato in sospeso senza un approvatore disponibile.
Perché usare le approvazioni?
Le approvazioni consentono alle organizzazioni di mantenere rigidi standard di governance e sicurezza per gli ambienti sensibili tramite:
- Far rispettare la separazione dei compiti: Assicurarsi che la persona che richiede una modifica non sia la stessa che la approva.
- Prevenire cambiamenti non autorizzati: Richiedere un'approvazione esplicita prima che entrino in vigore modifiche alle infrastrutture critiche.
- Migliorare le tracce di audit: creare un registro completo di chi ha richiesto modifiche, chi le ha approvate e quando.
- Ridurre il rischio: individuare potenziali configurazioni errate o modifiche non autorizzate prima che vengano impiegate.
- Supportare i requisiti di conformità: Soddisfare i requisiti normativi per la gestione e la supervisione del cambiamento.
- Abilitare implementazioni controllate: Consentire ai team di preparare i cambiamenti richiedendo però una supervisione manageriale prima dell'esecuzione.
Funzionamento delle approvazioni
Il flusso di lavoro Approvazioni in Azure Enclave segue questa procedura chiave:
- Richiesta di invio: Un utente con permessi appropriati avvia un'azione che richiede approvazione, come creare una connessione enclave o modificare un endpoint.
- Stato in attesa: La modifica richiesta entra in uno stato in attesa ed è messa in coda per la revisione.
- Revisione dell'approvazione: Gli utenti con il ruolo Enclave Approver possono esaminare le richieste di approvazione in sospeso.
- Decisione: Un approvatore approva o respinge la richiesta con commenti opzionali.
- Implementazione: Dopo una decisione di approvazione, una richiesta approvata può procedere all'implementazione, mentre una richiesta rifiutata non procede.
Ruoli e autorizzazioni
La funzionalità Approvazioni si integra con il controllo degli accessi in base al ruolo dell'enclave Azure:
Ruolo di approvatore dell'enclave
Il ruolo di Approver dell'Enclave gestisce le richieste di approvazione:
- Accesso in sola lettura a tutti i tipi di risorse enclave Azure
- Autorizzazioni esplicite per approvare o rifiutare richieste di approvazione in sospeso
- Non si possono avviare cambiamenti: Questo ruolo è esclusivamente per supervisione e approvazione
- Visibilità di audit: può visualizzare la cronologia completa delle richieste di approvazione e delle decisioni
Altri ruoli rilevanti
- Proprietario/Collaboratore dell'enclave: può inviare richieste che richiedono l'approvazione, ma non possono essere approvate automaticamente
- Proprietario/Collaboratore della community: può inviare richieste a livello di community che richiedono l'approvazione
- Lettore enclave: può visualizzare le approvazioni in sospeso ma non può approvarle o rifiutarle
Altre informazioni sui ruoli RBAC di Azure Enclave
Integrazione con Azure Privileged Identity Management
Combina le approvazioni con Azure Privileged Identity Management (PIM) per una sicurezza migliorata:
- Accesso just-in-time approver: Concedere il ruolo di approver Enclave su base temporale tramite PIM
- Autenticazione a più fattori: Richiedi l'autenticazione a più fattori per le azioni di approvazione
- Approvazione per gli approvatori: richiedere un'approvazione secondaria prima di concedere le autorizzazioni di approvatore
- Log di controllo completi: tenere traccia di tutte le attività di approvazione sia nell'enclave Azure che in PIM
Scopri di più sull'accesso Just-in-Time.
Monitoraggio e controllo
Puoi registrare e controllare tutte le attività di approvazione:
- Azure Activity Logs: Tutte le azioni di approvazione e rifiuto sono registrate negli Azure Activity Logs.
- Log Analytics: Puoi interrogare e analizzare i modelli e le tendenze di approvazione.
- Microsoft Sentinel: Puoi integrare i log di approvazione con il monitoraggio della sicurezza.
Azioni sulle risorse con approvazione idonee
Quando attivi la funzione Approvazioni per un'azione risorsa, quell'azione richiede l'approvazione:
Azioni comunitarie
- Aggiornamenti degli endpoint della community: modificare le configurazioni degli endpoint della community che controllano l'accesso a risorse affidabili esterne alla comunità.
- Aggiornamenti degli endpoint Enclave: Modifica delle configurazioni degli endpoint che controllano l'accesso ai carichi di lavoro negli enclave.
- Creazione di enclave: creazione di una nuova enclave.
- Creazione di connessioni: creazione di nuove connessioni tra enclave o con risorse esterne.
- Aggiornamenti di connessione: modificare le connessioni esistenti tra enclave o verso risorse esterne.
- Modalità manutenzione dell'enclave: modifica della modalità di manutenzione su un enclave, incluso attivare o disattivare la modalità manutenzione.
Azioni nell'Enclave
- Aggiornamenti endpoint dell'enclave: modifica delle configurazioni degli endpoint che controllano l'accesso ai carichi di lavoro nell'enclave.
- Creazione di connessioni: creazione di nuove connessioni dall'enclave ad altre enclave o risorse esterne.
- Aggiornamenti delle connessioni: modificare le connessioni esistenti dall'enclave ad altre enclave o risorse esterne.
- Modalità manutenzione dell'enclave: modifica della modalità di manutenzione sull'enclave, incluso l'attivazione o disattivazione della modalità manutenzione.
Puoi configurare le operazioni specifiche che richiedono approvazione nella configurazione della community in base ai requisiti di governance della tua organizzazione.
Stati di approvazione
Le richieste di approvazione possono avere i seguenti stati:
| State | Description |
|---|---|
| Approvata | La richiesta è stata approvata. |
| Rifiutato | La richiesta viene respinta. |
| In sospeso | La richiesta è stata inviata ed è in attesa di approvazione. |
| Eliminato | La richiesta di approvazione viene cancellata. |
| Scaduto | La richiesta di approvazione scade prima di essere completata. |
Procedure consigliate
Quando si implementano approvazioni nell'ambiente enclave Azure:
- Assegnare approvatori dedicati: Designare individui o squadre specifici come approvatori per mantenere la separazione dei compiti.
- Definisci le politiche di approvazione: documenta chiaramente quali modifiche richiedono l'approvazione e quali criteri di approvazione.
- Stabilisci gli SLA per le approvazioni: Stabilisci i tempi per le decisioni di approvazione per evitare ritardi nel deployment.
- Usa giustificazioni descrittive: richiedi ai richiedenti di fornire giustificazioni dettagliate per le loro richieste di modifica.
- Revisioni regolari di audit: Revisioni periodiche dei registri di approvazione per identificare schemi e migliorare i processi.
- Combina con il PIM: Usa l'accesso approver a tempo limitato per ambienti sensibili.
- Motivi per il rifiuto del documento: Quando rifiuti le richieste, fornisci un feedback chiaro per aiutare chi fa domanda a capire il motivo.
- ID ticket: Se stai usando uno strumento di gestione delle modifiche, includi l'ID di gestione delle modifiche nella richiesta di approvazione.
Confronto del flusso di creazione dell'enclave
Il diagramma seguente illustra come la creazione dell'enclave differisce quando le approvazioni sono disabilitate rispetto all'abilitazione:
| Flusso | Description |
|---|---|
| Senza approvazioni | La creazione dell'enclave procede immediatamente dopo l'invio della richiesta. Un utente con autorizzazioni di creazione crea un'enclave senza più supervisione. |
| Con approvazioni | La creazione dell'enclave passa a uno stato di attesa e richiede un'approvazione esplicita prima che inizi il provisioning. Le richieste rifiutate vengono registrate senza la creazione di risorse. |
Note
In questo esempio si presuppone che l'utente disponga delle autorizzazioni per creare la risorsa perché tale controllo fa parte del flusso tipico in Azure. La funzionalità approvazioni aggiunge un altro livello di governance quando un utente dispone già delle autorizzazioni per creare una risorsa.