Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
De onderhoudsmodus is een functie waarmee eigenaren van community's of enclaves hun community of enclaves tijdelijk kunnen plaatsen in een 'onderhoudsmodus'-status waarin wijzigingen zijn toegestaan. Met deze modus kunnen bevoegde gebruikers bepaalde wijzigingen aanbrengen in de onderliggende beheerde resources die normaal worden beveiligd door weigeringstoewijzingen. Dit helpt om de isolatie van de community en enclave en de netwerkgrens te handhaven.
Beste praktijken
- Gebruik beperken: Schakel onderhoudsmodus alleen in voor vertrouwde bevoorrechte gebruikers tijdens geplande onderhoudsvensters. Behoud beveiliging en isolatie voor Azure Enclave-resources.
- Begrijp de impact: bevoorrechte gebruikers moeten volledig begrijpen welke veranderingen ze aanbrengen en welke stappen ze kunnen doen om deze terug te draaien of te herstellen. Als u handmatige wijzigingen aanbrengt in onderliggende beheerde resources in een community of enclave terwijl de onderhoudsmodus is ingeschakeld, kan dit leiden tot onbedoelde configuratieafwijkingen in uw omgeving ten opzichte van de gewenste status.
Opties voor onderhoudsmodus
-
Off- Weigeringstoewijzingen die door Azure Enclave zijn gemaakt, zijn aanwezig om onderliggende beheerde resourcegroepen voor een enclave of community te beschermen. -
General- Met deAllow Dataplane Actionsweigeringstoewijzing die is gemaakt door Azure kunnen bevoegde gebruikers bepaalde bestaande resources alleen wijzigen in de onderliggende beheerde resources. Voor een enclave omvatten deze bewerkingen resources die worden gekoppeld aan het virtuele netwerk van de enclave en het aanmaken van Privé-DNS Zone-records. Voor een community omvatten deze bewerkingen het aanbrengen van wijzigingen in de Virtual WAN resources. Communities en enclaves worden standaard geïmplementeerd in de modusOff, maar kies bij het maken de modusGeneralen geef de juiste Microsoft Entra ID-identiteiten op, zodat wijzigingen in de beveiligde resources mogelijk zijn. -
Advanced- De weigeringstoewijzing die door Azure is gemaakt, wordt tijdelijk verwijderd, zodat bevoegde gebruikers verhoogde wijzigingen kunnen aanbrengen in de onderliggende beheerde resources.
Opties voor uitvullen
- Netwerken - Het beheren van bevoorrechte of aangepaste wijzigingen in beheerde resources.
- Governance : logboekregistratie, beleid of andere governance-gerelateerde wijzigingen beheren.
- Uit - Onderhoudsmodus is niet meer nodig.
Onderhoudsmodus voor de community
De communityonderhoudsmodus wordt gebruikt om beheerde resources te beveiligen waaruit de community bestaat, waaronder Azure vWAN, Azure Firewall, firewallbeleid en Log Analytics werkruimte. Weigeringstoewijzingen worden gebruikt om ongeautoriseerde acties op deze resources te voorkomen. Wanneer de onderhoudsmodus is ingeschakeld, krijgen de opgegeven principals uitsluitingen van de weigeringstoewijzingen om bevoegde RBAC-acties uit te voeren.
Scenario's voor Community Maintenance Mode
Veelvoorkomende scenario's voor Community Maintenance Mode zijn onder andere:
- Routetabellen voor virtuele hubs maken/wijzigen ter ondersteuning van complexe netwerkconfiguraties.
- Aangepaste virtuele hubs maken/wijzigen in de Community vWAN
- Afzonderlijke regels voor netwerkbeveiligingsgroepen maken/wijzigen die vereist zijn voor specifieke Azure-services
- Resources creëren binnen de door Enclave beheerde resourcegroep om private netwerken mogelijk te maken (bijvoorbeeld: Privé-DNS-zones, Private Links, enzovoort)
Community - Algemene onderhoudsmodus
Wanneer General de onderhoudsmodus is ingeschakeld voor een **Community**-resource, worden de entiteiten in de onderhoudsmodus principals (bijvoorbeeld gebruikers of groepen) uitgesloten van de Deny All weigeringstoewijzing voor de door de community beheerde resourcegroep.
Hierdoor kunnen de gebruikers die zijn geïdentificeerd in de principals in de onderhoudsmodus, de acties uitvoeren die anders door de Deny All weigeringstoewijzing zouden worden geblokkeerd. De Allow Dataplane Actions weigeringstoewijzingen zijn nog steeds van kracht voor alle principals (inclusief de onderhoudsmodus-principals). Een gebruiker kan nog steeds worden beperkt door de toegewezen rollen.
De volgende rechten zijn toegestaan over de Community managed resource group wanneer algemene onderhoudsmodus is ingeschakeld.
Toewijzing van community weigeren: Deny All
| Operatie | Actietype | Explanation |
|---|---|---|
| * | Action | Alle acties weigeren, behalve opgegeven in deze tabel |
| */read | NotAction | Leesacties voor alle resources toestaan |
| Microsoft.Resources/tags/* | NotAction | Tags-acties voor alle resources toestaan |
Community - Geavanceerde onderhoudsmodus
De volgende rechten zijn toegestaan over de door Communtiy beheerde resourcegroep wanneer geavanceerde onderhoudsmodus is ingeschakeld.
Toewijzing van community weigeren: Allow Dataplane Actions
| Operatie | Actietype | Explanation |
|---|---|---|
| * | Action | Alle acties weigeren, behalve opgegeven in deze tabel |
| */read | NotAction | Leesacties voor alle resources toestaan |
| Microsoft.Insights/alertRules/* | NotAction | Alle acties op alertRules toestaan |
| Microsoft.Support/* | NotAction | Alle acties toestaan op "Support" |
| Microsoft.Resources/tags/* | NotAction | Tags-acties voor alle resources toestaan |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | NotAction | Schrijfacties op networkRuleCollections toestaan |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | Schrijfacties op applicationRuleCollections toestaan |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | NotAction | Schrijfacties op natRuleCollections toestaan |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | Schrijfacties voor ruleGroups toestaan |
| Microsoft.Network/virtualHubs/write | NotAction | Schrijfacties op virtualHubs toestaan |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | Leesacties op virtualHubs toestaan |
| Microsoft.Network/virtualWans/join/action | NotAction | Koppelingsacties op virtualWans toestaan |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | Schrijfacties via routetabellen van virtuele hubs toestaan |
Enclave-onderhoudsmodus
De onderhoudsmodus van Enclave wordt gebruikt om de beheerde resources te beschermen die samen de Enclave vormen, waaronder Azure Virtual Network, netwerkbeveiligingsgroepen en de Log Analytics-werkruimte. Weigeringstoewijzingen worden gebruikt om ongeautoriseerde acties op deze resources te voorkomen. Wanneer de onderhoudsmodus is ingeschakeld, krijgen de opgegeven principals uitsluitingen van de weigeringstoewijzingen om bevoegde RBAC-acties uit te voeren via de door enclave beheerde resourcegroep.
Scenario's voor de onderhoudsmodus van Enclave
Veelvoorkomende scenario's voor het gebruik van enclave-onderhoudsmodus zijn onder andere:
- Subnet-/vnet-koppelbewerkingen uitvoeren bij workloadimplementaties
- Afzonderlijke regels voor netwerkbeveiligingsgroepen maken/wijzigen die vereist zijn voor specifieke Azure-services
- Resources aanmaken binnen de door de enclave beheerde resourcegroep om privénetwerken mogelijk te maken (bijv. Privé-DNS-zones, Private Links, enz.)
Enclave - Algemene onderhoudsmodus
Wanneer General de onderhoudsmodus is ingeschakeld voor een enclaveresource, wordt de onderhoudsmodus principals (gebruikers, groepen of service-principals) uitgesloten van de Deny All weigeringstoewijzing voor de beheerde enclaveresourcegroep. Hierdoor kunnen de gebruikers die zijn geïdentificeerd in de principals in de onderhoudsmodus, de acties uitvoeren die anders door de Deny All weigeringstoewijzing zouden worden geblokkeerd. De Allow Dataplane Actions weigeringstoewijzingen zijn nog steeds van kracht voor alle principals (inclusief de onderhoudsmodus-principals). Een gebruiker kan nog steeds worden beperkt door de toegewezen rollen.
De volgende permissies zijn toegestaan over de beheerde resourcegroep van de enclave wanneer algemene onderhoudsmodus is ingeschakeld.
Toewijzing van enclave weigeren: Deny All
| Operatie | Actietype | Explanation |
|---|---|---|
| * | Action | Alle acties weigeren, behalve opgegeven in deze tabel |
| */read | NotAction | Leesacties voor alle resources toestaan |
| Microsoft.Resources/tags/* | NotAction | Tags-acties voor alle resources toestaan |
Enclave - Geavanceerde onderhoudsmodus
De volgende machtigingen zijn toegestaan over de beheerde resourcegroep van de enclave wanneer geavanceerde onderhoudsmodus is ingeschakeld.
Toewijzing van enclave weigeren: Allow Dataplane Actions
| Operatie | Actietype | Explanation |
|---|---|---|
| * | Action | Alle acties weigeren, behalve opgegeven in deze tabel |
| */read | NotAction | Leesacties voor alle resources toestaan |
| Microsoft.Insights/alertRules/* | NotAction | Alle acties op alertRules toestaan |
| Microsoft.Resources/deployments/* | NotAction | Alle acties voor "deployments" toestaan |
| Microsoft.Support/* | NotAction | Alle acties toestaan op "Support" |
| Microsoft.Network/privateDnsZones/* | NotAction | Alle acties op 'privateDnsZones' toestaan |
| Microsoft. Network/privateDnsOperationResults/* | NotAction | Alle acties op 'privateDnsOperationResults' toestaan |
| Microsoft. Network/privateDnsOperationStatuses/* | NotAction | Alle acties op 'privateDnsOperationStatuses' toestaan |
| Microsoft.Network/virtueleNetwerken/verbind/actie | NotAction | vNet-koppelbewerkingen via het enclave-vNet toestaan |
| Microsoft.Network/virtualNetworks/subnets/join/action | NotAction | Subnet-/joinbewerkingen via het enclave-vNet toestaan |
| Microsoft. Autorisatie/policyExemptions/* | NotAction | Alle acties voor "policyExemptions" toestaan |
| Microsoft.Network/routeTables/routes/write | NotAction | Schrijfacties via Virtual Network routetabellen toestaan |
Onderhoudsmodus gebruiken
1. Onderhoudsmodus activeren tijdens het maken van de community of enclave
- Ga naar het tabblad Onderhoudsmodus in het formulier voor het maken van een community of enclave.
- Selecteer de modusoptie [
Off/General/Advanced]. - Selecteer de service-principals die u wilt opnemen.
- Selecteer de reden waarom u de onderhoudsmodus [
OFF/NETWORKING/GOVERNANCE] invoert. - Controleer en maak de community of enclave zoals gebruikelijk aan.
2. Onderhoudsmodus activeren voor een bestaande community of enclave
- Navigeer naar de community of enclave waarvoor u de onderhoudsmodus inschakelt.
- Ga naar het tabblad Onderhoudsmodus.
- Selecteer de modusoptie [
Advanced/General]. - Selecteer de service-principals die u wilt opnemen.
- Selecteer de reden waarom u de onderhoudsmodus [
NETWORKING/GOVERNANCE] invoert. - Bevestig en sla het op.
3. Onderhoudstaken uitvoeren
- Zodra de onderhoudsmodus is geactiveerd, gaat u verder met uw onderhoudstaken of maakt u indien nodig complexe workloads.
4. Onderhoudsmodus deactiveren
- Nadat u uw taken hebt voltooid, gaat u terug naar het tabblad Onderhoudsmodus.
- Selecteer de
OFFmodus. - Bevestig en sla het op.
Meer informatie
- Wat is Azure RBAC (toegangsbeheer op basis van rollen)?
- Inzicht in Azure-weigeringstoewijzingen.
- Een lijst weergeven van weigeringstoewijzingen in de Azure-portal
- Ingebouwde Azure-rollen
- Begrijp de definities van Azure-rollen
- Aanbevolen procedures voor Azure RBAC
- Wat is Microsoft Entra Privileged Identity Management?
- Beheerde resourcegroepen in Azure