Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Goedkeuringen in Azure Enclave bieden een andere governancelaag en toezicht op kritieke infrastructuurbewerkingen. Met deze functie kunnen beheerders aanvragen in de wachtrij plaatsen om nieuwe resources te maken of bestaande resources te wijzigen, terwijl expliciete goedkeuring is vereist voordat wijzigingen worden geïmplementeerd. Dit biedt extra controle voor gebruikers die rechten hebben om wijzigingen aan te brengen; Voor hun wijzigingen is extra goedkeuring(en) nodig voordat de wijziging wordt doorgevoerd.
Houd rekening met deze scenario's voor goedkeuringen:
- U bent de cyberexpert van de community en wilt dat het beheerdersteam nieuwe enclaves maakt, maar u moet het maken van enclaves goedkeuren. Voeg uzelf toe als verplichte goedkeurder voor nieuwe enclaves.
- Het cyberteam van de community moet nieuwe enclaveverbindingen controleren om de beveiliging en isolatie van de community te helpen handhaven. Voeg een beveiligingsgroep voor het community-cyberteam toe als vereiste goedkeurder voor het maken en bijwerken van enclaveverbindingen.
- U bent een enclave-eigenaar die als host fungeert voor een gedeelde web-app. U hebt een enclave-eindpunt gemaakt voor andere enclaves om verbinding te maken met uw web-app. U vertrouwt drie personen om wijzigingen in dat eindpunt te bekijken voor beschikbaarheid en beveiliging. Voeg een beveiligingsgroep toe als verplichte goedkeurder voor verbindingen naar het enclave-eindpunt.
Important
De functie Goedkeuringen is momenteel beschikbaar als preview-versie. Deze functie wordt aangemoedigd voor testen, maar mag niet worden gebruikt voor productieworkloads in de preview-fase.
Prerequisites
Voordat je goedkeuringen configureert of gebruikt, vul je deze vereisten in:
- Wijs gebruikers of groepen toe aan de Enclave Keuringsrol zodat zij verzoeken kunnen beoordelen.
- Voeg die gebruikers of groepen (met de Enclave Passer-rol) toe aan de verplichte goedkeuringsinstanties voor elke goedkeuringsinstelling indien nodig. Jij bepaalt of een actie verplichte goedkeuring vereist.
- Bevestig dat je geplande gebruikers die wijzigingen indienen anders zijn dan de gebruikers die wijzigingen goedkeuren.
- Zorg ervoor dat je goedkeurers toegang hebben tot de community- of enclave-scopes waar verzoeken worden aangemaakt.
Als je deze rolopdracht niet eerst voltooit, kunnen verzoeken in een lopende staat komen zonder een beschikbare keuringsinstantie.
Waarom goedkeuringen gebruiken?
Met goedkeuringen kunnen organisaties strikte governance- en beveiligingsstandaarden voor gevoelige omgevingen handhaven door:
- Het handhaven van scheiding van taken: Ervoor zorgen dat de persoon die een wijziging aanvraagt niet dezelfde persoon is die het goedkeurt.
- Het voorkomen van ongeautoriseerde wijzigingen: Vereist expliciete goedkeuring voordat kritieke infrastructuurwijzigingen van kracht worden.
- Verbetering van auditsporen: Het opstellen van een uitgebreid overzicht van wie wijzigingen heeft aangevraagd, wie ze heeft goedgekeurd en wanneer.
- Risico verminderen: Mogelijke verkeerde configuraties of ongeautoriseerde wijzigingen opsporen voordat ze worden ingezet.
- Ondersteunende compliance-eisen: Voldoen aan wettelijke vereisten voor verandermanagement en toezicht.
- Gecontroleerde implementaties mogelijk maken: Teams in staat stellen wijzigingen voor te bereiden terwijl managementcontrole nodig is vóór uitvoering.
Hoe goedkeuringen werken
De werkstroom Goedkeuringen in Azure Enclave volgt de volgende belangrijke stappen:
- Verzoekindiening: Een gebruiker met de juiste rechten start een actie die goedkeuring vereist, zoals het aanmaken van een enclaveverbinding of het wijzigen van een eindpunt.
- Wachtende status: De gevraagde wijziging komt in een wachtende toestand en wordt in de wachtrij gezet voor beoordeling.
- Goedkeuringsbeoordeling: Gebruikers met de Enclave Keuringsrol kunnen lopende goedkeuringsverzoeken bekijken.
- Beslissing: Een goedkeurder keurt het verzoek goed of wijst het verzoek af met optionele opmerkingen.
- Implementatie: Na een goedkeuringsbeslissing kan een goedgekeurd verzoek doorgaan naar implementatie, terwijl een afgewezen verzoek niet doorgaat.
Rollen en machtigingen
De functie Goedkeuringen kan worden geïntegreerd met het Azure Enclave op rollen gebaseerd toegangsbeheer (RBAC):
Rol van enclave-goedkeurder
De Enclave Keuringsrol beheert goedkeuringsverzoeken:
- Alleen-leestoegang tot alle resourcetypen van Azure Enclave
- Expliciete machtigingen voor het goedkeuren of afwijzen van goedkeuringsaanvragen die in behandeling zijn
- Kan geen wijzigingen initiëren: Deze functie is uitsluitend bedoeld voor toezicht en goedkeuring
- Zichtbaarheid van controle: kan de volledige geschiedenis van goedkeuringsaanvragen en beslissingen bekijken
Andere relevante rollen
- Enclave-eigenaar/inzender: kan aanvragen indienen waarvoor goedkeuring is vereist, maar die niet zelf kunnen worden goedgekeurd
- Community-eigenaar/inzender: kan aanvragen op communityniveau indienen waarvoor goedkeuring is vereist
- EnclaveLezer: kan in behandeling zijnde goedkeuringen weergeven, maar deze niet goedkeuren of afwijzen
Meer informatie over Azure Enclave RBAC-rollen
Integratie met Azure Privileged Identity Management
Combineer goedkeuringen met Azure Privileged Identity Management (PIM) voor verbeterde beveiliging:
- Just-in-time toegang tot de approver: Verleen de Enclave Appenrover Rol op tijdsgebonden basis via PIM
- Meervoudige verificatie: MFA vereisen voor goedkeuringsacties
- Goedkeuring voor goedkeurders: Een secundaire goedkeuring vereisen voordat goedkeurders machtigingen verlenen
- Uitgebreide auditlogboeken: alle goedkeuringsactiviteiten bijhouden in zowel Azure Enclave als PIM
Lees meer over Just-in-Time Access.
Toezicht en audit
Je kunt alle goedkeuringsactiviteiten loggen en auditen:
- Azure Activity Logs: Alle goedkeurings- en afwijzingsacties worden gelogd in Azure Activity Logs.
- Log Analytics: Je kunt goedkeuringspatronen en trends opvragen en analyseren.
- Microsoft Sentinel: Je kunt goedkeuringslogboeken integreren met je beveiligingsmonitoring.
Resource-acties met goedkeuringen in aanmerking
Wanneer je de Approvals-functie inschakelt voor een resource-actie, vereist die actie goedkeuring:
Gemeenschapsactiviteiten
- Community-endpointupdates: Aanpassing van community-endpointconfiguraties die de toegang tot vertrouwde bronnen buiten de community regelen.
- Enclave-endpointupdates: Endpointconfiguraties wijzigen die de toegang tot workloads in enclaves regelen.
- Enclave-creatie: Een nieuwe enclave creëren.
- Verbinding creëren: Het creëren van nieuwe verbindingen tussen enclaves of met externe bronnen.
- Verbindingsupdates: Bestaande verbindingen tussen enclaves of externe bronnen wijzigen.
- Enclave-onderhoudsmodus: Het aanpassen van onderhoudsmodus op een enclave, inclusief het aan- of uitzetten van onderhoudsmodus.
Enclave-acties
- Enclave-endpoint-updates: Endpoint-configuraties wijzigen die de toegang tot workloads in de enclave regelen.
- Verbindingscreatie: Het creëren van nieuwe verbindingen van de enclave naar andere enclaves of externe bronnen.
- Verbindingsupdates: Bestaande verbindingen van de enclave wijzigen naar andere enclaves of externe bronnen.
- Enclave-onderhoudsmodus: Het aanpassen van onderhoudsmodus op de enclave, inclusief het aan- of uitzetten van onderhoudsmodus.
Je kunt de specifieke operaties die goedkeuring vereisen configureren in de communityconfiguratie op basis van de governance-eisen van je organisatie.
Goedkeuringsstatussen
Goedkeuringsverzoeken kunnen de volgende status hebben:
| State | Description |
|---|---|
| Goedgekeurd | Het verzoek is goedgekeurd. |
| Rejected | Het verzoek wordt afgewezen. |
| Pending | Het verzoek is ingediend en wacht op goedkeuring. |
| Verwijderd | Het goedkeuringsverzoek wordt verwijderd. |
| Expired | Het goedkeuringsverzoek verloopt voordat het is afgerond. |
Beste praktijken
Bij het implementeren van goedkeuringen in uw Azure Enclave-omgeving:
- Wijs toegewijde begeleiders toe: Wijs specifieke personen of teams aan als goedkeurers om de scheiding van taken te waarborgen.
- Definieer goedkeuringsbeleid: Documenteer duidelijk welke wijzigingen goedkeuring vereisen en de goedkeuringscriteria.
- Stel SLA's in voor goedkeuringen: Stel termijnen vast voor goedkeuringsbeslissingen om vertragingen in de implementatie te voorkomen.
- Gebruik beschrijvende rechtvaardigingen: Eis dat verzoekers gedetailleerde rechtvaardigingen geven voor hun wijzigingsverzoeken.
- Regelmatige auditbeoordelingen: Periodiek goedkeuringslogboeken doornemen om patronen te identificeren en processen te verbeteren.
- Combineer met PIM: Gebruik tijdgebonden approvertoegang voor gevoelige omgevingen.
- Redenen voor afwijzing van documenten: Geef bij het afwijzen van verzoeken duidelijke feedback om aanvragers te helpen begrijpen waarom.
- Ticket-ID: Als je een wijzigingsbeheertool gebruikt, voeg dan de wijzigingsbeheer-ID toe aan het goedkeuringsverzoek.
Vergelijking van het proces voor het maken van een enclave
In het volgende diagram ziet u hoe het maken van enclaves verschilt wanneer goedkeuringen zijn uitgeschakeld versus ingeschakeld:
| Stroom | Description |
|---|---|
| Zonder goedkeuringen | Het maken van enclaves wordt onmiddellijk uitgevoerd na indiening van het verzoek. Een gebruiker met aanmaakmachtigingen maakt een enclave zonder toezicht. |
| Met goedkeuringen | Het maken van een enclave krijgt de status 'In behandeling', waarvoor eerst expliciete goedkeuring nodig is voordat het inrichten begint. Geweigerde verzoeken worden geregistreerd zonder resources aan te maken. |
Note
In dit voorbeeld wordt ervan uitgegaan dat de gebruiker machtigingen heeft om de resource te maken, omdat die controle deel uitmaakt van de typische stroom in Azure. Met de functie goedkeuringen wordt een andere governancelaag toegevoegd wanneer een gebruiker al machtigingen heeft om een resource te maken.