Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Azure Enclave beschermt door gemeenschap en enclave beheerde bronnen met ontkenningsopdrachten. Je kunt routinematige bewerkingen uitvoeren die Azure Enclave ondersteunt door de juiste rolgebaseerde toegangscontrole (RBAC) rechten te gebruiken zonder onderhoudsmodus in te schakelen.
Beste praktijken
- Gebruik beperken: Schakel onderhoudsmodus alleen in voor vertrouwde bevoorrechte gebruikers tijdens geplande onderhoudsvensters. Behoud beveiliging en isolatie voor Azure Enclave-resources.
- Begrijp de impact: bevoorrechte gebruikers moeten volledig begrijpen welke veranderingen ze aanbrengen en welke stappen ze kunnen doen om deze terug te draaien of te herstellen. Als u handmatige wijzigingen aanbrengt in onderliggende beheerde resources in een community of enclave terwijl de onderhoudsmodus is ingeschakeld, kan dit leiden tot onbedoelde configuratieafwijkingen in uw omgeving ten opzichte van de gewenste status.
Opties voor onderhoudsmodus
-
Off- Weigeringstoewijzingen die door Azure Enclave zijn gemaakt, zijn aanwezig om onderliggende beheerde resourcegroepen voor een enclave of community te beschermen. -
General- DeAllow Dataplane Actionsontkenning blijft van kracht, terwijl geselecteerde principals worden uitgesloten van de algemene ontkenning. Deze modus stelt deze principals in staat om ondersteunde operaties uit te voeren op beschermde bronnen, onder voorbehoud van hun toegewezen RBAC-rollen. -
Advanced- De weigeringstoewijzing die Azure heeft gemaakt, wordt tijdelijk verwijderd zodat bevoegde gebruikers wijzigingen met verhoogde bevoegdheden kunnen aanbrengen in de onderliggende beheerde resources. Deze optie is de break-glassoptie voor uitzonderingssituaties die niet door de normale RBAC-machtigingen worden gedekt.
Vergeet niet de onderhoudsmodus terug te zetten tot Off wanneer de wijziging voltooid is.
Opties voor uitvullen
- Netwerken - Het beheren van bevoorrechte of aangepaste wijzigingen in beheerde resources.
- Governance : logboekregistratie, beleid of andere governance-gerelateerde wijzigingen beheren.
- Uit - Onderhoudsmodus is niet meer nodig.
onderhoudsmodus voor de community
De community-onderhoudsmodus beschermt beheerde bronnen die de gemeenschap vormen, waaronder Azure vWAN, Azure Firewall, Firewall Policy en Log Analytics workspace. Wanneer de geavanceerde onderhoudsmodus is ingeschakeld, kunnen de gespecificeerde hoofdpersonen verhoogde RBAC-acties uitvoeren voor een goedgekeurde breekglastaak.
Scenario's voor de onderhoudsmodus van Community
Veelvoorkomende scenario's voor de community maintenance mode zijn onder andere:
- Routetabellen voor virtuele hubs maken/wijzigen ter ondersteuning van complexe netwerkconfiguraties.
- Aangepaste virtuele hubs maken/wijzigen in de Community vWAN
- Afzonderlijke regels voor netwerkbeveiligingsgroepen maken/wijzigen die vereist zijn voor specifieke Azure-services
- Het creëren van middelen binnen de door de gemeenschap beheerde resourcegroep om privénetwerken mogelijk te maken, zoals private DNS-zones en privélinks.
Algemene onderhoudsmodus van de gemeenschap
Wanneer je onderhoudsmodus inschakelt General voor een community, zijn de geconfigureerde maintenance mode-principals uitgesloten van de blanket deny-toewijzing voor de community managed resource group. De Allow Dataplane Actions weigeringstoewijzing blijft van kracht voor alle principals, inclusief de principals in de onderhoudsmodus. De toegewezen RBAC-rollen van een opdrachtgever blijven de acties beperken die hij kan uitvoeren.
De volgende rechten zijn toegestaan over de door de gemeenschap beheerde resourcegroep wanneer General onderhoudsmodus is ingeschakeld:
Weigeringstoewijzing voor community: Deny All
| Operatie | Actietype | Explanation |
|---|---|---|
| * | Action | Weiger alle acties behalve die in deze tabel zijn gespecificeerd. |
| */read | NotAction | Sta leesacties toe op alle bronnen. |
| Microsoft.Resources/tags/* | NotAction | Tagacties toestaan voor alle resources. |
Geavanceerde onderhoudsmodus voor Community
De volgende rechten zijn toegestaan over de door de gemeenschap beheerde resourcegroep wanneer de geavanceerde onderhoudsmodus is ingeschakeld.
Toewijzing van community weigeren: Allow Dataplane Actions
| Operatie | Actietype | Explanation |
|---|---|---|
| * | Action | Alle acties weigeren, behalve opgegeven in deze tabel |
| */read | NotAction | Leesacties voor alle resources toestaan |
| Microsoft.Insights/alertRules/* | NotAction | Alle acties op alertRules toestaan |
| Microsoft.Support/* | NotAction | Alle acties toestaan op "Support" |
| Microsoft.Resources/tags/* | NotAction | Tags-acties voor alle resources toestaan |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | NotAction | Schrijfacties op networkRuleCollections toestaan |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | Schrijfacties op applicationRuleCollections toestaan |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | NotAction | Schrijfacties op natRuleCollections toestaan |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | Schrijfacties voor ruleGroups toestaan |
| Microsoft.Network/virtualHubs/write | NotAction | Schrijfacties op virtualHubs toestaan |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | Leesacties op virtualHubs toestaan |
| Microsoft.Network/virtualWans/join/action | NotAction | Koppelingsacties op virtualWans toestaan |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | Schrijfacties via routetabellen van virtuele hubs toestaan |
Enclave-onderhoudsmodus
De onderhoudsmodus van de enclave beschermt beheerde resources die de enclave vormen, waaronder Azure virtueel netwerk, netwerkbeveiligingsgroepen en Log Analytics-werkruimte. Wanneer de geavanceerde onderhoudsmodus is ingeschakeld, kunnen de gespecificeerde hoofdpersonen verhoogde RBAC-acties uitvoeren voor een goedgekeurde breekglastaak.
Scenario's voor de onderhoudsmodus van Enclave
Veelvoorkomende scenario's voor het gebruik van enclave-onderhoudsmodus zijn onder andere:
- Subnet-/vnet-koppelbewerkingen uitvoeren bij workloadimplementaties
- Afzonderlijke regels voor netwerkbeveiligingsgroepen maken/wijzigen die vereist zijn voor specifieke Azure-services
- Het creëren van middelen binnen de door de enclave beheerde resourcegroep om privénetwerken mogelijk te maken, zoals privé DNS-zones en privélinks.
Enclave algemene onderhoudsmodus
Wanneer u voor een enclave de onderhoudsmodus General inschakelt, worden de geconfigureerde onderhoudsmodus-principals uitgesloten van de algemene deny assignment voor de beheerde resourcegroep van de enclave. De Allow Dataplane Actions weigeringsopdracht blijft van kracht voor alle directeuren, inclusief de hoofdpersonen van onderhoudsmodus. De toegewezen RBAC-rollen van een principal beperken nog steeds welke acties deze kan uitvoeren.
De volgende permissies zijn toegestaan over de beheerde resourcegroep van de enclave wanneer General onderhoudsmodus is ingeschakeld:
Toewijzing van enclave weigeren: Deny All
| Operatie | Actietype | Explanation |
|---|---|---|
| * | Action | Weiger alle acties behalve die in deze tabel zijn gespecificeerd. |
| */read | NotAction | Sta leesacties toe op alle bronnen. |
| Microsoft.Resources/tags/* | NotAction | Tagbewerkingen toestaan voor alle bronnen. |
Geavanceerde onderhoudsmodus van Enclave
De volgende machtigingen zijn toegestaan over de beheerde resourcegroep van de enclave wanneer geavanceerde onderhoudsmodus is ingeschakeld.
Toewijzing van enclave weigeren: Allow Dataplane Actions
| Operatie | Actietype | Explanation |
|---|---|---|
| * | Action | Alle acties weigeren, behalve opgegeven in deze tabel |
| */read | NotAction | Leesacties voor alle resources toestaan |
| Microsoft.Insights/alertRules/* | NotAction | Alle acties op alertRules toestaan |
| Microsoft.Resources/deployments/* | NotAction | Alle acties voor "deployments" toestaan |
| Microsoft.Support/* | NotAction | Alle acties toestaan op "Support" |
| Microsoft.Network/privateDnsZones/* | NotAction | Alle acties op 'privateDnsZones' toestaan |
| Microsoft. Network/privateDnsOperationResults/* | NotAction | Alle acties op 'privateDnsOperationResults' toestaan |
| Microsoft. Network/privateDnsOperationStatuses/* | NotAction | Alle acties op 'privateDnsOperationStatuses' toestaan |
| Microsoft.Network/virtueleNetwerken/verbind/actie | NotAction | vNet-koppelbewerkingen via het enclave-vNet toestaan |
| Microsoft.Network/virtualNetworks/subnets/join/action | NotAction | Subnet-/joinbewerkingen via het enclave-vNet toestaan |
| Microsoft. Autorisatie/policyExemptions/* | NotAction | Alle acties voor "policyExemptions" toestaan |
| Microsoft.Network/routeTables/routes/write | NotAction | Schrijfacties via Virtual Network routetabellen toestaan |
Onderhoudsmodus gebruiken
1. Onderhoudsmodus activeren tijdens het maken van de community of enclave
- Ga naar het tabblad Onderhoudsmodus in het community- of enclave-aanmaakformulier.
- Selecteer de modusoptie
Off,General, ofAdvanced. - Selecteer de service-principals die u wilt opnemen.
- Selecteer de rechtvaardiging om in onderhoudsmodus te gaan: Netwerken of Governance. Selecteer
Offals de onderhoudsmodus ookOffis. - Controleer en maak de community of enclave zoals gebruikelijk aan.
2. Onderhoudsmodus activeren voor een bestaande community of enclave
- Navigeer naar de community of enclave waarvoor u de onderhoudsmodus inschakelt.
- Ga naar het tabblad Onderhoudsmodus .
- Selecteer de modus
GeneralofAdvanced. - Selecteer de service-principals die u wilt opnemen.
- Selecteer de rechtvaardiging voor het inschakelen van onderhoudsmodus: Netwerken of Governance.
- Bevestig en sla het op.
3. Onderhoudstaken uitvoeren
- Nadat je de geavanceerde onderhoudsmodus hebt geactiveerd, voer je alleen de goedgekeurde breekglas-taak uit.
4. Onderhoudsmodus deactiveren
- Nadat u uw taken hebt voltooid, gaat u terug naar het tabblad Onderhoudsmodus.
- Selecteer de Uit-modus .
- Bevestig en sla het op.
Meer informatie
- Wat is Azure RBAC (toegangsbeheer op basis van rollen)?
- Inzicht in Azure-weigeringstoewijzingen.
- Een lijst weergeven van weigeringstoewijzingen in de Azure-portal
- Ingebouwde Azure-rollen
- Begrijp de definities van Azure-rollen
- Aanbevolen procedures voor Azure RBAC
- Wat is Microsoft Entra Privileged Identity Management?
- Beheerde resourcegroepen in Azure