Op rollen gebaseerd toegangsbeheer (RBAC) in Azure Enclave

Azure Enclave biedt ondersteuning voor gedetailleerde delegatie van machtigingen met behulp van systeemeigen op rollen gebaseerd toegangsbeheer (RBAC) van Azure. Delegering zorgt ervoor dat u verantwoordelijkheden kunt isoleren over community-, enclave- en workloadgrenzen zonder de beveiliging of operationele integriteit van uw omgevingen in gevaar te brengen.

In dit artikel wordt uitgelegd hoe Azure Enclave RBAC implementeert en de ingebouwde rollen introduceert waarmee u de toegang in de Azure Enclave-hiërarchie kunt beheren.

Overzicht van Azure Enclave-resourcehiërarchie

Azure Enclave organiseert resources in drie logische lagen:

  • Gemeenschappen – De primaire governancegrens voor uw geïsoleerde omgevingen.
  • Enclaves: beveiligde, geïsoleerde landingszones voor virtuele netwerken die in een community worden gemaakt.
  • Workloads – toepassingen en services die zijn geïmplementeerd binnen resourcegroepen voor enclaves.

Elke laag bevat afzonderlijke beheerbewerkingen en Azure Enclave biedt speciaal gebouwde rollen om de toegang te isoleren.

RBAC in Azure Enclave

RBAC in Azure Enclave wordt afgedwongen met behulp van standaard RBAC-roltoewijzingen in combinatie met weigeringstoewijzingen om gedetailleerde controle over door community/enclave beheerde resources en workloads mogelijk te maken.

Belangrijke RBAC-concepten:

  • Toegangsbeheer voor Community en Enclave - Weigeringstoewijzingen worden toegepast op door Community en Enclave beheerde resourcegroepen om onbevoegde wijzigingen te voorkomen. Community-/ enclavebeheerdersinstellingen bepalen welke gebruikers/groepen roltoewijzingen krijgen over beheerde resources. Onderhoudsmodus bepaalt wie specifieke bevoegde acties kan uitvoeren die van invloed kunnen zijn op beveiliging en isolatie.
  • Toegangsbeheer voor workloads - Resourcetoewijzingsgroepen voor workloads worden desgewenst ook beveiligd met weigeringstoewijzingen om ervoor te zorgen dat alleen expliciet opgegeven gebruikers/groepen bevoorrechte toegang tot workloadresources hebben.
  • Onderhoudsmodus - biedt expliciet gedefinieerde gebruikers/groepen uitzonderingen op de weigeringstoewijzingen voor door Community en Enclave beheerde resourcegroepen om bevoegde acties uit te voeren op beheerde resources.

Ingebouwde rollen voor Azure Enclave

De volgende ingebouwde RBAC-rollen zijn beschikbaar in Azure Enclave om aan te sluiten bij algemene operationele patronen voor Microsoft.Mission-resourcetypen. Met deze rollen kunt u het principe van minimale bevoegdheden volgen door alleen toegang toe te wijzen aan wat nodig is.

Rollen op gemeenschapsniveau

Rollen die van toepassing zijn op communityniveau.

Rolnaam Description
Eigenaar van de community Volledige controle over een community, waaronder het maken van enclaves en het beheren van logboekregistratie en diagnostische gegevens.
Communitybijdrager Kan enclave-resources binnen de community maken en beheren, maar kan geen rollen toewijzen.
Community-reader Alleen-weergeven toegang tot de Community en alle enclaves hierin.

Enclave-rollen

Rollen die van toepassing zijn op enclaveniveau.

Rolnaam Description
Enclave-eigenaar Volledige controle over een enclave, waaronder netwerken, eindpuntconfiguratie en het maken van workloads.
Enclave-bijdrager Kan enclave-instellingen wijzigen en workloads implementeren, maar kan geen RBAC-rollen toewijzen.
Enclave Reader Alleen-lezen-toegang tot metagegevens van enclaves, eindpunten en bijbehorende workloads.
Rol enclave-goedkeurder Kan details van de enclave bekijken en implementatie- of updateaanvragen goedkeuren binnen afgeschermde werkstromen.

Toegang tot workloads

Azure Enclave introduceert geen nieuwe workloadspecifieke rollen. In plaats daarvan gebruikt u standaard Azure RBAC-rollen (bijvoorbeeld Inzender, Lezer, Eigenaar) op het niveau van de workloadresourcegroep om de toegang tot geïmplementeerde toepassingen en services te beheren.

Toegang isoleren binnen Azure Enclave

RBAC in Azure Enclave is opzettelijk gelaagd, zodat u afzonderlijke teams of rollen kunt toewijzen aan verschillende bereikniveaus:

  • Platform Team heeft Community Owner aangewezen om de governancegrens vast te stellen.
  • Cloudnetwerkingenieurs ontvangen toegang op het niveau van Enclave Owner om hulpbronnen op het niveau van de enclave te beheren.
  • app-ontwikkelaars of workloadbeheerders krijgen uitsluitend op het niveau van de resourcegroep van de workload de rol Inzender of Lezer toegekend.
  • Beveiligings- en controleteams krijgen enclavelezer of communitylezer om de infrastructuur te bewaken zonder risico's voor configuratiewijzigingen.

Dit model zorgt voor strikte scheiding van zorgen en minimaliseert negatieve gevolgen als gevolg van onjuiste configuratie of inbreuk.

Aanbevolen procedures voor roltoewijzing

Veilige en effectieve toegangsbeheer implementeren in Azure Enclave:

  • Gebruik principes met minimale bevoegdheden : wijs de meest beperkende rol toe waarmee gebruikers hun taak kunnen uitvoeren.
  • Wijs rollen toe op het laagst mogelijke niveau (de resourcegroep in plaats van het abonnement, indien van toepassing).
  • Controleer regelmatig roltoewijzingen met behulp van Azure Policy- en auditlogboeken.
  • U kunt Azure Enclave-rollen koppelen met Azure PIM (Privileged Identity Management) voor Just-In-Time-toegang.

Volgende stappen