Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Enklawa zapewnia niezawodne mechanizmy kontroli zarządzania tożsamościami i dostępem (IAM) w celu ochrony środowisk przy jednoczesnym zapewnieniu elastyczności operacyjnej. Azure Enclave obsługuje natywne mechanizmy kontroli RBAC platformy Azure oraz izolowane mechanizmy kontroli dostępu na poziomie Community, Enclave i obciążeń dzięki połączeniu przypisań ról RBAC, przypisań odmowy i wykluczeń z przypisań odmowy, które blokują standardowe dziedziczenie RBAC i umożliwiają bardziej szczegółową kontrolę dostępu.
Kontrola dostępu do społeczności
Community Administration settings— Określ , kto ma uprawnienia do zasobów zarządzanych przez społeczność. Określ te ustawienia podczas tworzenia lub modyfikowania społeczności. Powodują one przypisania ról RBAC i wykluczenia przypisania odmowy w odniesieniu do zasobów zarządzanych przez społeczność, takich jak Virtual WAN, zapora i zasady zapory.Community Maintenance Mode- Przyznaje konkretnym użytkownikom, grupom i podmiotom usługowym odmawia wyłączeń przypisania zasobów zarządzanych przez społeczność dla działań ogólnych lub zaawansowanych w trybie utrzymania:Mode Uprawnienia Ogólne Microsoft.Insights/alertRules/*
Microsoft.Support/*
Microsoft.Resources/tags/*Zaawansowany Microsoft.Network/azureFirewalls/networkRuleCollections/write
Microsoft.Network/azureFirewalls/applicationRuleCollections/write
Microsoft.Network/azureFirewalls/natRuleCollections/write
Microsoft.Network/firewallPolicies/ruleGroups/write
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Microsoft.Network/virtualHubs/write
Microsoft.Network/virtualWans/virtualHubs/read
Microsoft.Network/virtualWans/join/action
Microsoft.Authorization/policyExemptions/*
Enklawa i mechanizmy kontroli dostępu do obciążeń
Mechanizmy kontroli dostępu na poziomie enklawy określają, kto może uzyskiwać dostęp do zarządzanych zasobów i zasobów obciążeń enklawy. Określ te ustawienia podczas tworzenia lub modyfikacji enklawy oraz dla grup zasobów obciążeń.
Enclave Administration settings- Określ kto ma uprawnienia do zasobów zarządzanych przez Enclave, co skutkuje przypisaniami ról RBAC oraz wykluczeniami przypisań odmowy dla zasobów zarządzanych przez Enclave (sieć wirtualna, grupy zabezpieczeń sieciowych i inne zasoby).Workload Administration settings- Zdefiniuj dziedziczenie RBAC oraz jawne uprawnienia dla zasobów obciążeń, co skutkuje przypisaniami ról RBAC i wykluczeniami przypisań odmowy dla grup zasobów obciążeń.RBAC Inheritance- Włączone: standardowe dziedziczenie Azure RBAC jest włączone dla zasobów obciążeń.
- Wyłączone: tylko uprawnienia zdefiniowane w obszarze ustawienia administratora obciążenia mają zastosowanie do zasobów obciążenia.
Reader Access- Dozwolone: standardowe dziedziczenie RBAC na poziomie Standard jest włączone tylko dla uprawnień do odczytu zasobów obciążeń.
- Odmowa: dostęp do odczytu jest zabroniony, chyba że został jawnie zdefiniowany w ustawieniach administratora obciążenia.
Enclave Maintenance Mode- Przydziały dla konkretnych użytkowników, grup i podmiotów usługowych odmawiają wyłączeń przypisania do zasobów zarządzanych przez Enklawę dla działań ogólnych lub zaawansowanych w trybie utrzymania:Mode Uprawnienia Ogólne Microsoft.Support/*
Microsoft.Insights/alertRules/*
Microsoft.Resources/tags/*Zaawansowany Microsoft.Network/virtualNetworks/write
Microsoft.Network/routeTables/routes/write
Microsoft.Resources/deployments/*
Microsoft.Network/privateDnsZones/*
Microsoft.Network/privateDnsOperationResults/*
Microsoft.Network/privateDnsOperationStatuses/*
Microsoft.Network/virtualNetworks/join/action
Microsoft.Network/virtualNetworks/subnets/join/action
Microsoft.Authorization/policyExemptions/*
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Wbudowane role RBAC dla Azure Enclave
Usługa Azure Enclave zawiera zestaw wbudowanych ról Role-Based Access Control (RBAC) przeznaczonych do zarządzania typami zasobów specyficznymi dla usługi Azure Enclave. Te role zapewniają szczegółowe uprawnienia do zarządzania obiektami enklawy Azure, takimi jak społeczności i enklawy, bez udzielania uprawnień do podstawowych zasobów sieciowych Azure, takich jak Virtual WAN lub Azure Firewall.
- Właściciel społeczności — zapewnia pełną kontrolę nad zasobem społeczności enklawy Azure. Ta rola umożliwia użytkownikowi konfigurowanie ustawień na poziomie społeczności i zarządzanie skojarzonymi enklawami, ale nie zezwala na bezpośrednie modyfikowanie podstawowych zasobów sieciowych Azure (na przykład Virtual WAN lub zapory).
- Współautor społeczności — zapewnia uprawnienia do zarządzania konfiguracjami społeczności, ale nie obejmuje możliwości usuwania zasobu.
- Community Reader – Daje dostęp tylko do odczytu, aby zobaczyć społeczność Azure Enclave oraz jej ustawienia, takie jak punkty końcowe sieciowe i konfiguracje diagnostyki.
- Właściciel enklawy — zapewnia pełną kontrolę nad zasobem enklawy Azure Enclave. Użytkownicy mogą zarządzać konfiguracją enklawy, w tym punktami końcowymi i skojarzeniami obciążeń, ale nie mogą modyfikować podstawowej infrastruktury (na przykład sieci wirtualnej lub sieciowych grup zabezpieczeń).
- Współautor enklawy — zapewnia uprawnienia do zarządzania konfiguracjami enklawy bez możliwości usuwania zasobu.
- Czytelnik enklawy — udziela dostępu tylko do odczytu w celu wyświetlania ustawień enklawy i skojarzonych obciążeń.
- Enclave Approver — rola wymagana do autoryzowania działań skonfigurowanych tak, aby wymagały zatwierdzenia.