Konfigurowanie dostępu na żądanie w usłudze Azure Enclave za pomocą usługi Privileged Identity Management

Zasoby usługi Azure Enclave są zabezpieczone za pomocą kontroli dostępu opartej na rolach platformy Azure (RBAC), a do zapewnienia dostępu just-in-time (JIT) do ról, które przyznają taki dostęp, możesz użyć rozwiązania Microsoft Entra Privileged Identity Management (PIM). PIM pozwala użytkownikom żądać tymczasowych, czasowo ograniczonych przydziałów ról do wykonania określonych zadań, co zmniejsza ryzyko nadmiernego udostępniania i nieautoryzowanych działań. Ten artykuł wyjaśnia, jak skonfigurować dostęp JIT do zakresów zasobów Azure Enclave za pomocą PIM.

Microsoft Entra Privileged Identity Management (PIM) to usługa, która pomaga zarządzać, kontrolować i monitorować dostęp w środowisku Azure. Gdy używasz PIM do zarządzania rolami Azure przypisanymi do subskrypcji lub grup zasobów Azure Enclave, możesz wymusić kontrolowany i bezpieczny workflow aktywacji dla dostępu opartego na rolach. Azure Enclave posiada także osobną, wbudowaną funkcję Zatwierdzeń, która zarządza konkretnymi działaniami zasobów, takimi jak tworzenie enklawy, zmiany trybu utrzymania oraz aktualizacje połączeń lub punktów końcowych. PIM i funkcja Zatwierdzeń to niezależne kontrole, które nie są wzajemnie blokowane.

Omówienie

Połączenie ról PIM z rolami Azure Enclave daje następujące możliwości:

  • Kwalifikujące przypisania ról: Zamiast przyznawać stały dostęp, kwalifikujesz użytkowników do ról, takich jak Community Owner lub Enclave Owner. Użytkownicy aktywują tę rolę tylko wtedy, gdy jej potrzebują.
  • Aktywacja gwarantowana przez zatwierdzenie: Możesz wymagać od zatwierdzacza przeglądu i zatwierdzenia wniosku o aktywację roli, zanim użytkownik uzyska dostęp.
  • Dostęp ograniczony czasowo: Aktywowane role są automatycznie cofnięte po skonfigurowanym maksymalnym czasie, skracając okno uprzywilejowanego dostępu.
  • Audyt: PIM rejestruje zgłoszenia aktywacyjne, zatwierdzenia, odmowy i wygaśnięcia, dzięki czemu możesz śledzić, kto i kiedy uzyskał dostęp do wrażliwych zasobów.

To podejście jest zgodne z zasadą najmniejszych przywilejów i pomaga Twojej organizacji utrzymać silną pozycję bezpieczeństwa w Azure Enclave.

Wymagania wstępne

Zanim skonfigurujesz dostęp JIT za pomocą PIM, upewnij się, że masz:

  • Aktywna subskrypcja platformy Azure.
  • Licencja Microsoft Entra ID obsługująca PIM.
  • Uprawnienia do zarządzania usługą PIM, takie jak rola Privileged Role Administrator w Microsoft Entra ID lub User Access Administrator albo Owner w docelowej subskrypcji lub grupie zasobów.
  • Jedna lub więcej wbudowanych ról Azure Enclave, którymi chcesz zarządzać za pomocą PIM, takich jak Community Owner, Enclave Owner lub Enclave Approver Role.

Note

Przed szerokim wdrożeniem PIM poupewnij aktualne wymagania licencyjne i zgody dla swojego najemcy.

Konfiguruj dostęp JIT za pomocą PIM

Krok 1. Włączanie Privileged Identity Management

  1. W portalu Azure przejdź do Microsoft Entra ID.
  2. Wybierz Privileged Identity Management z menu.
  3. Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby włączyć usługę PIM dla katalogu.

Krok 2: Przydziel role dla zasobów enklawy

  1. W panelu PIM wybierz zasoby Azure.
  2. Wybierz subskrypcję lub grupę zasobów, która zawiera zasoby Azure Enclave.
  3. Przypisz wbudowane role Azure Enclave użytkownikom lub grupom jako odpowiednie przydziały. Do typowych ról należą:
    • Community Owner: Pełny dostęp do zarządzania zasobami społeczności, enklawy, punktów końcowych społeczności oraz węzłami tranzytowymi.
    • Enclave Owner: Pełny dostęp do zarządzania obciążeniami, punktami końcowymi i połączeniami dla jednej lub więcej enklaw.
    • Enclave Reader lub Community Reader: Dostęp tylko do odczytu na potrzeby monitorowania i zapewnienia zgodności.
    • Enclave Approver Role: Dostęp tylko do odczytu oraz uprawnienia do zatwierdzania lub odrzucania oczekujących wniosków o zatwierdzenie.
  4. Dla każdej roli skonfiguruj następujące ustawienia:
    • Assignment type: Ustaw na Eligible, aby rola wymagała aktywacji do dostępu JIT.
    • Assignment scope: Ogranicz rolę do określonych zasobów, takich jak zarządzana przez enklawę grupa zasobów lub grupy zasobów obciążeń.

Krok 3. Definiowanie ustawień zatwierdzania

  1. Wejdź w ustawienia roli w PIM.
  2. Włącz Wymagaj zgody na aktywację.
  3. Określ zatwierdzających, takich jak administratorzy lub menedżerowie projektu, którzy weryfikują wnioski o dostęp.
  4. Konfiguruj ustawienia powiadomień, aby informować aproberantów i użytkowników o złożeniu lub zatwierdzeniu żądań.

Krok 4: Konfiguruj polityki aktywacji

W ustawieniach roli zdefiniuj warunki aktywacji:

  • Maksymalny czas aktywacji: Ustaw czas trwania roli, na przykład 1 lub 8 godzin, przez który rola jest aktywna po zatwierdzeniu.
  • Wymóg uwierzytelniania wieloskładnikowego: Wymagaj MFA dla wszystkich aktywacji.
  • Uzasadnienie: Wymagaj od użytkowników podania przyczyny żądania dostępu.

Krok 5. Testowanie konfiguracji

  1. Przypisz skonfigurowaną rolę do użytkownika testowego.
  2. Poproś użytkownika o aktywację dla roli:
    1. Użytkownik przechodzi do PIM dashboard i wybiera My roles.
    2. Użytkownik wybiera rolę i składa żądanie aktywacji z uzasadnieniem.
  3. Zatwierdź żądanie weryfikacji przepływu pracy.
  4. Sprawdź, czy uprawnienia zostały przyznane i automatycznie odwołane po upływie określonego czasu trwania.

Korzyści z dostępu JIT w Azure Enclave

  • Zwiększone zabezpieczenia:

    • Ograniczony czasowo dostęp minimalizuje narażenie na poufne zasoby.
    • Dostęp warunkowy wymusza silną tożsamość i weryfikację urządzenia.
  • Elastyczność operacyjna:

    • Użytkownicy mogą szybko żądać i otrzymywać potrzebne uprawnienia do konkretnych zadań.
    • Osoby zatwierdzające zachowują kontrolę nad tym, kto uzyskuje dostęp do zasobów enklawy i kiedy.
  • Zgodność i audytowalność:

    • Logi wszystkich wniosków o dostęp, zatwierdzenia i działań zapewniają możliwość śledzenia w audytach.
    • Integracja z narzędziami, takimi jak Azure Monitor i Microsoft Sentinel, zwiększa widoczność.