Konfigurowanie zatwierdzeń w enklawie Azure

W tym artykule wyjaśniono, jak skonfigurować funkcję Zatwierdzanie w usłudze Azure Enclave, aby wymusić mechanizmy zarządzania i nadzoru nad operacjami dotyczącymi infrastruktury krytycznej.

Ważna

Funkcja Zatwierdzenia jest obecnie dostępna w wersji zapoznawczej. Ta funkcja jest zachęcana do testowania, ale nie powinna być używana w przypadku obciążeń produkcyjnych w wersji zapoznawczej.

Prerequisites

Przed skonfigurowaniem Zatwierdzeń upewnij się, że masz:

  • Aktywna subskrypcja platformy Azure
  • Dostęp do wersji zapoznawczej zatwierdzeń
  • Jedna z następujących ról:
    • Właściciel społeczności
    • Współtwórca społeczności
    • Właściciel/współautor subskrypcji
  • Co najmniej jedna społeczność utworzona w twoim środowisku
  • Użytkownicy lub grupy wyznaczone jako osoby zatwierdzające

Zakresy zatwierdzania

Ustawienia zatwierdzania można skonfigurować w różnych zakresach:

Scope Dotyczy
Community Zasoby na poziomie społeczności, takie jak punkty końcowe społeczności i centra tranzytowe.
Enklawa Zasoby na poziomie enklawy, takie jak punkty końcowe enklawy i połączenia enklawy.

Ustawienia zatwierdzania zasobów społeczności są konfigurowane podczas tworzenia lub aktualizowania społeczności. Ustawienia zatwierdzania dla zasobów enklawy można skonfigurować podczas tworzenia społeczności i tworzenia enklawy. Gdy oba zakresy definiują wymagania dotyczące tego samego typu zasobu enklawy, Azure Enclave stosuje egzekwowane wymaganie z wyższego poziomu. Można skonfigurować różne wymagania dotyczące zatwierdzania na podstawie typu zasobu lub operacji.

Właściciele społeczności mogą również nie definiować ustawienia zatwierdzania na poziomie społeczności dla typu zasobu. Gdy konfiguracja na poziomie społeczności pozostanie pusta, można użyć ustawień zatwierdzania na poziomie enklawy bez dziedziczenia wymagania na poziomie społeczności dla tego typu zasobu.

Minimalna liczba osób zatwierdzających i wymaganych osób zatwierdzających

Konfiguracja zatwierdzania obejmuje dwie powiązane pojęcia:

  • Minimum approvers: Liczba zatwierdzających, którzy muszą zatwierdzić żądanie, zanim usługa Azure Enclave będzie mogła wprowadzić zmianę.
  • Required approvers: Użytkownicy lub grupy, które są uprawnione lub zobowiązane do przeglądania wniosków dotyczących typu zasobu.

Na przykład typ zasobu może wymagać co najmniej dwóch zatwierdzeń i wymagać jednego zatwierdzenia z określonej grupy operacji zabezpieczeń. W takim przypadku skonfiguruj Minimum approvers dla liczby i skonfiguruj Required approvers dla tożsamości lub grupy osoby zatwierdzającej.

Tip

W przypadku dodawania wymaganych osób zatwierdzających należy wybrać grupę zabezpieczeń, aby osoba opuszczająca organizację nie blokowała wdrożeń zasobów.

Przepływ ustawień zatwierdzeń społeczności

Diagram przedstawiający wpływ ustawień zatwierdzania społeczności na tworzenie enklaw, aktualizacje punktów końcowych społeczności i zmienianie trybu konserwacji społeczności.

Ustawienia zatwierdzeń na poziomie społeczności to jedyne ustawienia zatwierdzeń, które mają wpływ na tworzenie enklawy, aktualizacje punktów końcowych społeczności lub zmiany trybu konserwacji. Po włączeniu każdego typu zatwierdzenia należy spełnić liczbę minimalnych osób zatwierdzających i listę wymaganych osób zatwierdzających, zanim te zmiany zasobów zostaną wprowadzone.

Ustawienia zatwierdzeń enklawy przepływają w dół

Diagram przedstawiający sposób, w jaki ustawienia zatwierdzania społeczności i enklawy wpływają na tworzenie lub aktualizacje połączenia enklawy, aktualizację połączenia enklawy lub zmiany trybu konserwacji.

Ustawienia zatwierdzania na poziomie wspólnoty i enklawy mają wpływ na tworzenie lub aktualizowanie połączenia enklawy, aktualizację połączenia enklawy oraz zmiany dotyczące trybu konserwacji. Po włączeniu każdego typu zatwierdzenia należy spełnić liczbę minimalnych osób zatwierdzających i listę wymaganych osób zatwierdzających, zanim te zmiany zasobów zostaną wprowadzone.

Konfigurowanie zatwierdzeń dla społeczności

Zatwierdzanie jest konfigurowane na poziomie społeczności. Decydujesz, jakie akcje zasobów wymagają zatwierdzeń, a następnie te ustawienia mają zastosowanie do wszystkich zasobów tego typu w społeczności.

Aby skonfigurować ustawienia zatwierdzania podczas tworzenia społeczności:

  1. W portalu Azure uruchom przepływ pracy tworzenia społeczności.
  2. Przejdź do Approvals karty konfiguracji.
  3. Dla każdego obsługiwanego typu zasobu społeczności lub enklawy skonfiguruj, czy zatwierdzenia są wymagane.
    • Aktualizacje punktów końcowych społeczności: Wymagaj zatwierdzenia podczas modyfikowania punktów końcowych społeczności.
    • Aktualizacje punktów końcowych Enclave: Wymagaj zatwierdzenia podczas modyfikowania punktów końcowych Enclave.
    • Tworzenie Enklawy: Wymagane zatwierdzenie przed utworzeniem nowej enklawy.
    • Tworzenie połączeń w enklawie: Wymagaj zgody przy tworzeniu połączeń enklawowych.
    • Aktualizacje połączeń Enklawy: Wymagane są zatwierdzenie przy modyfikacji połączeń Enklawy.
    • Zmiany trybu konserwacji: Wymagane są zatwierdzenia przed zmianą trybu konserwacji w enklawie, w tym włączania lub wyłączania go.
  4. Ustaw wartość Minimum approvers.
  5. Wybierz użytkowników lub grupy dla elementu Required approvers.
  6. Przejrzyj konfigurację i utwórz społeczność.

Ustawienia zatwierdzania na poziomie społeczności są używane dla zasobów społeczności. Mogą również zapewnić odziedziczone wymagania dotyczące typów zasobów enklawy, chyba że konfiguracja na poziomie społeczności pozostawi ten typ zasobu pusty.

Konfigurowanie zatwierdzeń dla enklawy

Aby skonfigurować ustawienia zatwierdzania podczas tworzenia enklawy:

  1. W portalu Azure uruchom przepływ pracy tworzenia enklawy.
  2. Przejdź do Approvals karty konfiguracji.
  3. Przejrzyj wszelkie wymagania dotyczące zatwierdzenia odziedziczone po społeczności.
  4. Dla każdego obsługiwanego typu zasobu enklawy skonfiguruj, czy zatwierdzenia są wymagane.
    • Aktualizacje punktów końcowych Enclave: Wymagaj zatwierdzenia podczas modyfikowania punktów końcowych Enclave.
    • Tworzenie połączeń w enklawie: Wymagaj zgody przy tworzeniu połączeń enklawowych.
    • Aktualizacje połączeń Enklawy: Wymagane są zatwierdzenie przy modyfikacji połączeń Enklawy.
    • Zmiany trybu konserwacji: Wymagane są zatwierdzenia przed zmianą trybu konserwacji w enklawie, w tym włączania lub wyłączania go.
  5. Ustaw wartość Minimum approvers.
  6. Wybierz użytkowników lub grupy dla elementu Required approvers.
  7. Przejrzyj konfigurację i utwórz enklawę.

Jeśli zarówno społeczność, jak i enklawa definiują wymagania dla typu zasobu enklawy, używana jest maksymalna wartość Minimum approvers, a elementy Required approvers zarówno społeczności, jak i enklawy są łączone w zbiór Required approvers.

Aktualizowanie ustawień zatwierdzania

Właściciele społeczności mogą aktualizować ustawienia zatwierdzania po utworzeniu zasobów. Użyj portalu Azure lub obsługi interfejsu wiersza polecenia dostępnej w danym środowisku, aby zaktualizować ustawienia zatwierdzania dla typów zasobów społeczności lub enklawy.

Przed zmianą ustawień zatwierdzania przejrzyj następujące elementy:

  • Sprawdź, których typów zasobów to dotyczy, i czy istnieją jakieś oczekujące zatwierdzenia dla tego typu zasobu.
  • Czy ustawienie jest zdefiniowane w zakresie społeczności, zakresie enklawy czy w obu zakresach.
  • Określa, czy zmiana dodaje, czy usuwa dziedziczone wymagania.
  • Którzy użytkownicy lub grupy są wyświetlani jako wymagane osoby zatwierdzające.

Przypisz rolę osoby zatwierdzającej enklawę

Po włączeniu zatwierdzeń przypisz rolę osoby zatwierdzającej enklawę użytkownikom lub grupom, które przeglądają i zatwierdzają wnioski.

  1. Przejdź do subskrypcji lub grupy zasobów, w której chcesz przypisać osoby zatwierdzające.

  2. W menu nawigacji po lewej stronie wybierz pozycję Access control (IAM).

  3. Wybierz + Add>Add role assignment.

  4. Na karcie Role wyszukaj i wybierz Enclave Approver Role.

  5. Wybierz opcję Next.

  6. Na karcie Members wybierz pozycję + Select members.

  7. Wyszukaj i wybierz użytkowników, grupy lub jednostki usługi, które chcesz wyznaczyć jako osoby zatwierdzające.

  8. Wybierz pozycję Next, a następnie Review + assign.

Zachowanie powiadomień

Jeśli potrzebujesz powiadomień o żądaniach akceptacji, utwórz własny przepływ monitorowania, korzystając z dzienników aktywności platformy Azure i narzędzi do alertowania używanych w Twojej organizacji.

Integracja z usługą Microsoft Entra Privileged Identity Management (PIM)

Aby zwiększyć bezpieczeństwo, połącz zatwierdzenia z usługą PIM, aby udzielić uprawnień osoby zatwierdzającej w ograniczonym czasie.

Konfigurowanie usługi PIM dla roli osoby zatwierdzającej enklawy

  1. Przejdź do Microsoft Entra Privileged Identity Management w portalu Azure.

  2. Wybierz Azure resources>Discover resources.

  3. Wybierz subskrypcję lub grupę zasobów zawierającą społeczność.

  4. Wejdź do Roles i wyszukaj Enclave Approver Role.

  5. Wybierz pozycję Enclave Approver Role>Role settings>Edit.

  6. Skonfiguruj ustawienia roli:

    • Require approval to activate: Włącz to ustawienie.
    • Select approvers: wybierz, kto może zatwierdzać żądania dostępu osoby zatwierdzającej.
    • Maximum activation duration: ustaw wartość na 8 godzin lub mniej.
    • Require multifactor authentication: Włącz ze względów bezpieczeństwa.
  7. Wybierz, Update aby zapisać ustawienia.

  8. Oznacz użytkowników jako uprawnionych do roli zatwierdzającego enklawę, zamiast przypisywać ją na stałe.

Dowiedz się więcej o integracji Microsoft Entra PIM

Najlepsze rozwiązania dotyczące konfiguracji zatwierdzania

Podczas konfigurowania zatwierdzeń w środowisku:

  1. Zacznij od operacji wysokiego ryzyka: Zacznij od wymagania zgody na najważniejsze operacje, takie jak punkty końcowe społeczności czy modyfikacje węzłów komunikacyjnych.

  2. Zdefiniuj jasne polityki zatwierdzania: Dokumentuj, które operacje wymagają zatwierdzenia oraz kryteria podejmowania decyzji o zatwierdzaniu.

  3. Przypisz wielu zatwierdzających: Upewnij się, że co najmniej dwóch użytkowników ma rolę Enclave Approver, aby uniknąć opóźnień, gdy jeden z zatwierdzających jest niedostępny.

  4. Korzystaj z usługi Azure PIM do zarządzania dostępem osób zatwierdzających: Przyznawaj uprawnienia osób zatwierdzających na żądanie w środowiskach wrażliwych.

  5. Przepływ pracy zatwierdzania planu: Zdefiniuj proces operacyjny, tak aby osoby zatwierdzające szybko przeglądały oczekujące żądania.

  6. Regularne przeglądy: Okresowo przeglądaj, które operacje wymagają zatwierdzenia i dostosowuj ustawienia na podstawie doświadczenia operacyjnego.

  7. Przetestuj przepływ pracy: Przed wdrożeniem na środowisko produkcyjne przetestuj przepływ pracy zatwierdzania w środowisku deweloperskim.

Weryfikowanie konfiguracji zatwierdzania

Po skonfigurowaniu zatwierdzeń sprawdź, czy konfiguracja działa poprawnie:

  1. Jako użytkownik z uprawnieniami Współtwórca enklawy spróbuj utworzyć połączenie enklawy wymagające zatwierdzenia.

  2. Sprawdź, czy połączenie przechodzi w stan Pending.

  3. Jako użytkownik z uprawnieniami Enclave Approver wybierz w enklawie po lewej stronie element Approvals.

  4. Sprawdź, czy oczekujący wniosek pojawia się w kolejce akceptacji.

  5. Zatwierdzaj żądanie i weryfikuj, że połączenie staje się aktywne.

Wyłączanie zatwierdzeń

Jeśli musisz wyłączyć funkcję Zatwierdzenia:

Warning

Wyłączenie zatwierdzeń umożliwia kontynuowanie nowych operacji bez tworzenia nowych żądań zatwierdzenia. Obecne żądania oczekujące na zatwierdzenie pozostają w kolejce. Aby uniknąć problemów podczas przejścia, przejrzyj i rozpatrz lub anuluj oczekujące wnioski w ramach procesu wprowadzania zmian.

  1. Przejdź do zasobu społeczności w portalu Azure.

  2. Wybierz Configuration lub Governance w menu nawigacji po lewej stronie.

  3. Przełącz Enable Approvals ustawienie na Off.

  4. Wybierz Save , aby zastosować zmiany.

Troubleshooting

Osoby zatwierdzające nie widzą oczekujących żądań

Przyczyna: Użytkownik nie ma roli osoby zatwierdzającej enklawy lub rola jest przypisana w niewłaściwym zakresie.

Rozwiązanie: sprawdź, czy użytkownik ma przypisaną rolę osoby zatwierdzającej enklawy na poziomie enklawy lub społeczności.

Zatwierdzone żądania nie są implementowane

Przyczyna: Może wystąpić konflikt zasobów lub niewystarczające uprawnienia do zaimplementowania zmiany.

Rozwiązanie: Sprawdź dziennik aktywności Azure pod kątem komunikatów o błędach i upewnij się, że system ma niezbędne uprawnienia do zaimplementowania zatwierdzonej zmiany.

Następne kroki