Onderhoudsmodus

Azure Enclave beschermt door gemeenschap en enclave beheerde bronnen met ontkenningsopdrachten. Je kunt routinematige bewerkingen uitvoeren die Azure Enclave ondersteunt door de juiste rolgebaseerde toegangscontrole (RBAC) rechten te gebruiken zonder onderhoudsmodus in te schakelen.

Beste praktijken

  • Gebruik beperken: Schakel onderhoudsmodus alleen in voor vertrouwde bevoorrechte gebruikers tijdens geplande onderhoudsvensters. Behoud beveiliging en isolatie voor Azure Enclave-resources.
  • Begrijp de impact: bevoorrechte gebruikers moeten volledig begrijpen welke veranderingen ze aanbrengen en welke stappen ze kunnen doen om deze terug te draaien of te herstellen. Als u handmatige wijzigingen aanbrengt in onderliggende beheerde resources in een community of enclave terwijl de onderhoudsmodus is ingeschakeld, kan dit leiden tot onbedoelde configuratieafwijkingen in uw omgeving ten opzichte van de gewenste status.

Opties voor onderhoudsmodus

  • Off - Weigeringstoewijzingen die door Azure Enclave zijn gemaakt, zijn aanwezig om onderliggende beheerde resourcegroepen voor een enclave of community te beschermen.
  • General - De Allow Dataplane Actions ontkenning blijft van kracht, terwijl geselecteerde principals worden uitgesloten van de algemene ontkenning. Deze modus stelt deze principals in staat om ondersteunde operaties uit te voeren op beschermde bronnen, onder voorbehoud van hun toegewezen RBAC-rollen.
  • Advanced - De weigeringstoewijzing die Azure heeft gemaakt, wordt tijdelijk verwijderd zodat bevoegde gebruikers wijzigingen met verhoogde bevoegdheden kunnen aanbrengen in de onderliggende beheerde resources. Deze optie is de break-glassoptie voor uitzonderingssituaties die niet door de normale RBAC-machtigingen worden gedekt.

Vergeet niet de onderhoudsmodus terug te zetten tot Off wanneer de wijziging voltooid is.

Opties voor uitvullen

  • Netwerken - Het beheren van bevoorrechte of aangepaste wijzigingen in beheerde resources.
  • Governance : logboekregistratie, beleid of andere governance-gerelateerde wijzigingen beheren.
  • Uit - Onderhoudsmodus is niet meer nodig.

onderhoudsmodus voor de community

De community-onderhoudsmodus beschermt beheerde bronnen die de gemeenschap vormen, waaronder Azure vWAN, Azure Firewall, Firewall Policy en Log Analytics workspace. Wanneer de geavanceerde onderhoudsmodus is ingeschakeld, kunnen de gespecificeerde hoofdpersonen verhoogde RBAC-acties uitvoeren voor een goedgekeurde breekglastaak.

Scenario's voor de onderhoudsmodus van Community

Veelvoorkomende scenario's voor de community maintenance mode zijn onder andere:

  • Routetabellen voor virtuele hubs maken/wijzigen ter ondersteuning van complexe netwerkconfiguraties.
  • Aangepaste virtuele hubs maken/wijzigen in de Community vWAN
  • Afzonderlijke regels voor netwerkbeveiligingsgroepen maken/wijzigen die vereist zijn voor specifieke Azure-services
  • Het creëren van middelen binnen de door de gemeenschap beheerde resourcegroep om privénetwerken mogelijk te maken, zoals private DNS-zones en privélinks.

Algemene onderhoudsmodus van de gemeenschap

Wanneer je onderhoudsmodus inschakelt General voor een community, zijn de geconfigureerde maintenance mode-principals uitgesloten van de blanket deny-toewijzing voor de community managed resource group. De Allow Dataplane Actions weigeringstoewijzing blijft van kracht voor alle principals, inclusief de principals in de onderhoudsmodus. De toegewezen RBAC-rollen van een opdrachtgever blijven de acties beperken die hij kan uitvoeren.

De volgende rechten zijn toegestaan over de door de gemeenschap beheerde resourcegroep wanneer General onderhoudsmodus is ingeschakeld:

Weigeringstoewijzing voor community: Deny All

Operatie Actietype Explanation
* Action Weiger alle acties behalve die in deze tabel zijn gespecificeerd.
*/read NotAction Sta leesacties toe op alle bronnen.
Microsoft.Resources/tags/* NotAction Tagacties toestaan voor alle resources.

Geavanceerde onderhoudsmodus voor Community

De volgende rechten zijn toegestaan over de door de gemeenschap beheerde resourcegroep wanneer de geavanceerde onderhoudsmodus is ingeschakeld.

Toewijzing van community weigeren: Allow Dataplane Actions

Operatie Actietype Explanation
* Action Alle acties weigeren, behalve opgegeven in deze tabel
*/read NotAction Leesacties voor alle resources toestaan
Microsoft.Insights/alertRules/* NotAction Alle acties op alertRules toestaan
Microsoft.Support/* NotAction Alle acties toestaan op "Support"
Microsoft.Resources/tags/* NotAction Tags-acties voor alle resources toestaan
Microsoft.Network/azureFirewalls/networkRuleCollections/write NotAction Schrijfacties op networkRuleCollections toestaan
Microsoft.Network/azureFirewalls/applicationRuleCollections/write NotAction Schrijfacties op applicationRuleCollections toestaan
Microsoft.Network/azureFirewalls/natRuleCollections/write NotAction Schrijfacties op natRuleCollections toestaan
Microsoft.Network/firewallPolicies/ruleGroups/write NotAction Schrijfacties voor ruleGroups toestaan
Microsoft.Network/virtualHubs/write NotAction Schrijfacties op virtualHubs toestaan
Microsoft.Network/virtualWans/virtualHubs/read NotAction Leesacties op virtualHubs toestaan
Microsoft.Network/virtualWans/join/action NotAction Koppelingsacties op virtualWans toestaan
Microsoft.Network/virtualHubs/routeTables/write NotAction Schrijfacties via routetabellen van virtuele hubs toestaan

Enclave-onderhoudsmodus

De onderhoudsmodus van de enclave beschermt beheerde resources die de enclave vormen, waaronder Azure virtueel netwerk, netwerkbeveiligingsgroepen en Log Analytics-werkruimte. Wanneer de geavanceerde onderhoudsmodus is ingeschakeld, kunnen de gespecificeerde hoofdpersonen verhoogde RBAC-acties uitvoeren voor een goedgekeurde breekglastaak.

Scenario's voor de onderhoudsmodus van Enclave

Veelvoorkomende scenario's voor het gebruik van enclave-onderhoudsmodus zijn onder andere:

  • Subnet-/vnet-koppelbewerkingen uitvoeren bij workloadimplementaties
  • Afzonderlijke regels voor netwerkbeveiligingsgroepen maken/wijzigen die vereist zijn voor specifieke Azure-services
  • Het creëren van middelen binnen de door de enclave beheerde resourcegroep om privénetwerken mogelijk te maken, zoals privé DNS-zones en privélinks.

Enclave algemene onderhoudsmodus

Wanneer u voor een enclave de onderhoudsmodus General inschakelt, worden de geconfigureerde onderhoudsmodus-principals uitgesloten van de algemene deny assignment voor de beheerde resourcegroep van de enclave. De Allow Dataplane Actions weigeringsopdracht blijft van kracht voor alle directeuren, inclusief de hoofdpersonen van onderhoudsmodus. De toegewezen RBAC-rollen van een principal beperken nog steeds welke acties deze kan uitvoeren.

De volgende permissies zijn toegestaan over de beheerde resourcegroep van de enclave wanneer General onderhoudsmodus is ingeschakeld:

Toewijzing van enclave weigeren: Deny All

Operatie Actietype Explanation
* Action Weiger alle acties behalve die in deze tabel zijn gespecificeerd.
*/read NotAction Sta leesacties toe op alle bronnen.
Microsoft.Resources/tags/* NotAction Tagbewerkingen toestaan voor alle bronnen.

Geavanceerde onderhoudsmodus van Enclave

De volgende machtigingen zijn toegestaan over de beheerde resourcegroep van de enclave wanneer geavanceerde onderhoudsmodus is ingeschakeld.

Toewijzing van enclave weigeren: Allow Dataplane Actions

Operatie Actietype Explanation
* Action Alle acties weigeren, behalve opgegeven in deze tabel
*/read NotAction Leesacties voor alle resources toestaan
Microsoft.Insights/alertRules/* NotAction Alle acties op alertRules toestaan
Microsoft.Resources/deployments/* NotAction Alle acties voor "deployments" toestaan
Microsoft.Support/* NotAction Alle acties toestaan op "Support"
Microsoft.Network/privateDnsZones/* NotAction Alle acties op 'privateDnsZones' toestaan
Microsoft. Network/privateDnsOperationResults/* NotAction Alle acties op 'privateDnsOperationResults' toestaan
Microsoft. Network/privateDnsOperationStatuses/* NotAction Alle acties op 'privateDnsOperationStatuses' toestaan
Microsoft.Network/virtueleNetwerken/verbind/actie NotAction vNet-koppelbewerkingen via het enclave-vNet toestaan
Microsoft.Network/virtualNetworks/subnets/join/action NotAction Subnet-/joinbewerkingen via het enclave-vNet toestaan
Microsoft. Autorisatie/policyExemptions/* NotAction Alle acties voor "policyExemptions" toestaan
Microsoft.Network/routeTables/routes/write NotAction Schrijfacties via Virtual Network routetabellen toestaan

Onderhoudsmodus gebruiken

1. Onderhoudsmodus activeren tijdens het maken van de community of enclave

  1. Ga naar het tabblad Onderhoudsmodus in het community- of enclave-aanmaakformulier.
  2. Selecteer de modusoptie Off, General, of Advanced.
  3. Selecteer de service-principals die u wilt opnemen.
  4. Selecteer de rechtvaardiging om in onderhoudsmodus te gaan: Netwerken of Governance. Selecteer Off als de onderhoudsmodus ook Off is.
  5. Controleer en maak de community of enclave zoals gebruikelijk aan.

2. Onderhoudsmodus activeren voor een bestaande community of enclave

  1. Navigeer naar de community of enclave waarvoor u de onderhoudsmodus inschakelt.
  2. Ga naar het tabblad Onderhoudsmodus .
  3. Selecteer de modus General of Advanced.
  4. Selecteer de service-principals die u wilt opnemen.
  5. Selecteer de rechtvaardiging voor het inschakelen van onderhoudsmodus: Netwerken of Governance.
  6. Bevestig en sla het op.

3. Onderhoudstaken uitvoeren

  • Nadat je de geavanceerde onderhoudsmodus hebt geactiveerd, voer je alleen de goedgekeurde breekglas-taak uit.

4. Onderhoudsmodus deactiveren

  1. Nadat u uw taken hebt voltooid, gaat u terug naar het tabblad Onderhoudsmodus.
  2. Selecteer de Uit-modus .
  3. Bevestig en sla het op.

Meer informatie