Onderhoudsmodus

De onderhoudsmodus is een functie waarmee eigenaren van community's of enclaves hun community of enclaves tijdelijk kunnen plaatsen in een 'onderhoudsmodus'-status waarin wijzigingen zijn toegestaan. Met deze modus kunnen bevoegde gebruikers bepaalde wijzigingen aanbrengen in de onderliggende beheerde resources die normaal worden beveiligd door weigeringstoewijzingen. Dit helpt om de isolatie van de community en enclave en de netwerkgrens te handhaven.

Beste praktijken

  • Gebruik beperken: Schakel onderhoudsmodus alleen in voor vertrouwde bevoorrechte gebruikers tijdens geplande onderhoudsvensters. Behoud beveiliging en isolatie voor Azure Enclave-resources.
  • Begrijp de impact: bevoorrechte gebruikers moeten volledig begrijpen welke veranderingen ze aanbrengen en welke stappen ze kunnen doen om deze terug te draaien of te herstellen. Als u handmatige wijzigingen aanbrengt in onderliggende beheerde resources in een community of enclave terwijl de onderhoudsmodus is ingeschakeld, kan dit leiden tot onbedoelde configuratieafwijkingen in uw omgeving ten opzichte van de gewenste status.

Opties voor onderhoudsmodus

  • Off - Weigeringstoewijzingen die door Azure Enclave zijn gemaakt, zijn aanwezig om onderliggende beheerde resourcegroepen voor een enclave of community te beschermen.
  • General- Met de Allow Dataplane Actions weigeringstoewijzing die is gemaakt door Azure kunnen bevoegde gebruikers bepaalde bestaande resources alleen wijzigen in de onderliggende beheerde resources. Voor een enclave omvatten deze bewerkingen resources die worden gekoppeld aan het virtuele netwerk van de enclave en het aanmaken van Privé-DNS Zone-records. Voor een community omvatten deze bewerkingen het aanbrengen van wijzigingen in de Virtual WAN resources. Communities en enclaves worden standaard geïmplementeerd in de modus Off, maar kies bij het maken de modus General en geef de juiste Microsoft Entra ID-identiteiten op, zodat wijzigingen in de beveiligde resources mogelijk zijn.
  • Advanced- De weigeringstoewijzing die door Azure is gemaakt, wordt tijdelijk verwijderd, zodat bevoegde gebruikers verhoogde wijzigingen kunnen aanbrengen in de onderliggende beheerde resources.

Opties voor uitvullen

  • Netwerken - Het beheren van bevoorrechte of aangepaste wijzigingen in beheerde resources.
  • Governance : logboekregistratie, beleid of andere governance-gerelateerde wijzigingen beheren.
  • Uit - Onderhoudsmodus is niet meer nodig.

Onderhoudsmodus voor de community

De communityonderhoudsmodus wordt gebruikt om beheerde resources te beveiligen waaruit de community bestaat, waaronder Azure vWAN, Azure Firewall, firewallbeleid en Log Analytics werkruimte. Weigeringstoewijzingen worden gebruikt om ongeautoriseerde acties op deze resources te voorkomen. Wanneer de onderhoudsmodus is ingeschakeld, krijgen de opgegeven principals uitsluitingen van de weigeringstoewijzingen om bevoegde RBAC-acties uit te voeren.

Scenario's voor Community Maintenance Mode

Veelvoorkomende scenario's voor Community Maintenance Mode zijn onder andere:

  • Routetabellen voor virtuele hubs maken/wijzigen ter ondersteuning van complexe netwerkconfiguraties.
  • Aangepaste virtuele hubs maken/wijzigen in de Community vWAN
  • Afzonderlijke regels voor netwerkbeveiligingsgroepen maken/wijzigen die vereist zijn voor specifieke Azure-services
  • Resources creëren binnen de door Enclave beheerde resourcegroep om private netwerken mogelijk te maken (bijvoorbeeld: Privé-DNS-zones, Private Links, enzovoort)

Community - Algemene onderhoudsmodus

Wanneer General de onderhoudsmodus is ingeschakeld voor een **Community**-resource, worden de entiteiten in de onderhoudsmodus principals (bijvoorbeeld gebruikers of groepen) uitgesloten van de Deny All weigeringstoewijzing voor de door de community beheerde resourcegroep.

Hierdoor kunnen de gebruikers die zijn geïdentificeerd in de principals in de onderhoudsmodus, de acties uitvoeren die anders door de Deny All weigeringstoewijzing zouden worden geblokkeerd. De Allow Dataplane Actions weigeringstoewijzingen zijn nog steeds van kracht voor alle principals (inclusief de onderhoudsmodus-principals). Een gebruiker kan nog steeds worden beperkt door de toegewezen rollen.

De volgende rechten zijn toegestaan over de Community managed resource group wanneer algemene onderhoudsmodus is ingeschakeld.

Toewijzing van community weigeren: Deny All

Operatie Actietype Explanation
* Action Alle acties weigeren, behalve opgegeven in deze tabel
*/read NotAction Leesacties voor alle resources toestaan
Microsoft.Resources/tags/* NotAction Tags-acties voor alle resources toestaan

Community - Geavanceerde onderhoudsmodus

De volgende rechten zijn toegestaan over de door Communtiy beheerde resourcegroep wanneer geavanceerde onderhoudsmodus is ingeschakeld.

Toewijzing van community weigeren: Allow Dataplane Actions

Operatie Actietype Explanation
* Action Alle acties weigeren, behalve opgegeven in deze tabel
*/read NotAction Leesacties voor alle resources toestaan
Microsoft.Insights/alertRules/* NotAction Alle acties op alertRules toestaan
Microsoft.Support/* NotAction Alle acties toestaan op "Support"
Microsoft.Resources/tags/* NotAction Tags-acties voor alle resources toestaan
Microsoft.Network/azureFirewalls/networkRuleCollections/write NotAction Schrijfacties op networkRuleCollections toestaan
Microsoft.Network/azureFirewalls/applicationRuleCollections/write NotAction Schrijfacties op applicationRuleCollections toestaan
Microsoft.Network/azureFirewalls/natRuleCollections/write NotAction Schrijfacties op natRuleCollections toestaan
Microsoft.Network/firewallPolicies/ruleGroups/write NotAction Schrijfacties voor ruleGroups toestaan
Microsoft.Network/virtualHubs/write NotAction Schrijfacties op virtualHubs toestaan
Microsoft.Network/virtualWans/virtualHubs/read NotAction Leesacties op virtualHubs toestaan
Microsoft.Network/virtualWans/join/action NotAction Koppelingsacties op virtualWans toestaan
Microsoft.Network/virtualHubs/routeTables/write NotAction Schrijfacties via routetabellen van virtuele hubs toestaan

Enclave-onderhoudsmodus

De onderhoudsmodus van Enclave wordt gebruikt om de beheerde resources te beschermen die samen de Enclave vormen, waaronder Azure Virtual Network, netwerkbeveiligingsgroepen en de Log Analytics-werkruimte. Weigeringstoewijzingen worden gebruikt om ongeautoriseerde acties op deze resources te voorkomen. Wanneer de onderhoudsmodus is ingeschakeld, krijgen de opgegeven principals uitsluitingen van de weigeringstoewijzingen om bevoegde RBAC-acties uit te voeren via de door enclave beheerde resourcegroep.

Scenario's voor de onderhoudsmodus van Enclave

Veelvoorkomende scenario's voor het gebruik van enclave-onderhoudsmodus zijn onder andere:

  • Subnet-/vnet-koppelbewerkingen uitvoeren bij workloadimplementaties
  • Afzonderlijke regels voor netwerkbeveiligingsgroepen maken/wijzigen die vereist zijn voor specifieke Azure-services
  • Resources aanmaken binnen de door de enclave beheerde resourcegroep om privénetwerken mogelijk te maken (bijv. Privé-DNS-zones, Private Links, enz.)

Enclave - Algemene onderhoudsmodus

Wanneer General de onderhoudsmodus is ingeschakeld voor een enclaveresource, wordt de onderhoudsmodus principals (gebruikers, groepen of service-principals) uitgesloten van de Deny All weigeringstoewijzing voor de beheerde enclaveresourcegroep. Hierdoor kunnen de gebruikers die zijn geïdentificeerd in de principals in de onderhoudsmodus, de acties uitvoeren die anders door de Deny All weigeringstoewijzing zouden worden geblokkeerd. De Allow Dataplane Actions weigeringstoewijzingen zijn nog steeds van kracht voor alle principals (inclusief de onderhoudsmodus-principals). Een gebruiker kan nog steeds worden beperkt door de toegewezen rollen.

De volgende permissies zijn toegestaan over de beheerde resourcegroep van de enclave wanneer algemene onderhoudsmodus is ingeschakeld.

Toewijzing van enclave weigeren: Deny All

Operatie Actietype Explanation
* Action Alle acties weigeren, behalve opgegeven in deze tabel
*/read NotAction Leesacties voor alle resources toestaan
Microsoft.Resources/tags/* NotAction Tags-acties voor alle resources toestaan

Enclave - Geavanceerde onderhoudsmodus

De volgende machtigingen zijn toegestaan over de beheerde resourcegroep van de enclave wanneer geavanceerde onderhoudsmodus is ingeschakeld.

Toewijzing van enclave weigeren: Allow Dataplane Actions

Operatie Actietype Explanation
* Action Alle acties weigeren, behalve opgegeven in deze tabel
*/read NotAction Leesacties voor alle resources toestaan
Microsoft.Insights/alertRules/* NotAction Alle acties op alertRules toestaan
Microsoft.Resources/deployments/* NotAction Alle acties voor "deployments" toestaan
Microsoft.Support/* NotAction Alle acties toestaan op "Support"
Microsoft.Network/privateDnsZones/* NotAction Alle acties op 'privateDnsZones' toestaan
Microsoft. Network/privateDnsOperationResults/* NotAction Alle acties op 'privateDnsOperationResults' toestaan
Microsoft. Network/privateDnsOperationStatuses/* NotAction Alle acties op 'privateDnsOperationStatuses' toestaan
Microsoft.Network/virtueleNetwerken/verbind/actie NotAction vNet-koppelbewerkingen via het enclave-vNet toestaan
Microsoft.Network/virtualNetworks/subnets/join/action NotAction Subnet-/joinbewerkingen via het enclave-vNet toestaan
Microsoft. Autorisatie/policyExemptions/* NotAction Alle acties voor "policyExemptions" toestaan
Microsoft.Network/routeTables/routes/write NotAction Schrijfacties via Virtual Network routetabellen toestaan

Onderhoudsmodus gebruiken

1. Onderhoudsmodus activeren tijdens het maken van de community of enclave

  1. Ga naar het tabblad Onderhoudsmodus in het formulier voor het maken van een community of enclave.
  2. Selecteer de modusoptie [Off / General / Advanced].
  3. Selecteer de service-principals die u wilt opnemen.
  4. Selecteer de reden waarom u de onderhoudsmodus [OFF / NETWORKING / GOVERNANCE] invoert.
  5. Controleer en maak de community of enclave zoals gebruikelijk aan.

2. Onderhoudsmodus activeren voor een bestaande community of enclave

  1. Navigeer naar de community of enclave waarvoor u de onderhoudsmodus inschakelt.
  2. Ga naar het tabblad Onderhoudsmodus.
  3. Selecteer de modusoptie [Advanced / General].
  4. Selecteer de service-principals die u wilt opnemen.
  5. Selecteer de reden waarom u de onderhoudsmodus [NETWORKING / GOVERNANCE] invoert.
  6. Bevestig en sla het op.

3. Onderhoudstaken uitvoeren

  • Zodra de onderhoudsmodus is geactiveerd, gaat u verder met uw onderhoudstaken of maakt u indien nodig complexe workloads.

4. Onderhoudsmodus deactiveren

  1. Nadat u uw taken hebt voltooid, gaat u terug naar het tabblad Onderhoudsmodus.
  2. Selecteer de OFF modus.
  3. Bevestig en sla het op.

Meer informatie