Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Zasoby usługi Azure Enclave są zabezpieczone za pomocą kontroli dostępu opartej na rolach platformy Azure (RBAC), a do zapewnienia dostępu just-in-time (JIT) do ról, które przyznają taki dostęp, możesz użyć rozwiązania Microsoft Entra Privileged Identity Management (PIM). PIM pozwala użytkownikom żądać tymczasowych, czasowo ograniczonych przydziałów ról do wykonania określonych zadań, co zmniejsza ryzyko nadmiernego udostępniania i nieautoryzowanych działań. Ten artykuł wyjaśnia, jak skonfigurować dostęp JIT do zakresów zasobów Azure Enclave za pomocą PIM.
Microsoft Entra Privileged Identity Management (PIM) to usługa, która pomaga zarządzać, kontrolować i monitorować dostęp w środowisku Azure. Gdy używasz PIM do zarządzania rolami Azure przypisanymi do subskrypcji lub grup zasobów Azure Enclave, możesz wymusić kontrolowany i bezpieczny workflow aktywacji dla dostępu opartego na rolach. Azure Enclave posiada także osobną, wbudowaną funkcję Zatwierdzeń, która zarządza konkretnymi działaniami zasobów, takimi jak tworzenie enklawy, zmiany trybu utrzymania oraz aktualizacje połączeń lub punktów końcowych. PIM i funkcja Zatwierdzeń to niezależne kontrole, które nie są wzajemnie blokowane.
Omówienie
Połączenie ról PIM z rolami Azure Enclave daje następujące możliwości:
- Kwalifikujące przypisania ról: Zamiast przyznawać stały dostęp, kwalifikujesz użytkowników do ról, takich jak Community Owner lub Enclave Owner. Użytkownicy aktywują tę rolę tylko wtedy, gdy jej potrzebują.
- Aktywacja gwarantowana przez zatwierdzenie: Możesz wymagać od zatwierdzacza przeglądu i zatwierdzenia wniosku o aktywację roli, zanim użytkownik uzyska dostęp.
- Dostęp ograniczony czasowo: Aktywowane role są automatycznie cofnięte po skonfigurowanym maksymalnym czasie, skracając okno uprzywilejowanego dostępu.
- Audyt: PIM rejestruje zgłoszenia aktywacyjne, zatwierdzenia, odmowy i wygaśnięcia, dzięki czemu możesz śledzić, kto i kiedy uzyskał dostęp do wrażliwych zasobów.
To podejście jest zgodne z zasadą najmniejszych przywilejów i pomaga Twojej organizacji utrzymać silną pozycję bezpieczeństwa w Azure Enclave.
Wymagania wstępne
Zanim skonfigurujesz dostęp JIT za pomocą PIM, upewnij się, że masz:
- Aktywna subskrypcja platformy Azure.
- Licencja Microsoft Entra ID obsługująca PIM.
- Uprawnienia do zarządzania usługą PIM, takie jak rola
Privileged Role Administratorw Microsoft Entra ID lubUser Access AdministratoralboOwnerw docelowej subskrypcji lub grupie zasobów. - Jedna lub więcej wbudowanych ról Azure Enclave, którymi chcesz zarządzać za pomocą PIM, takich jak Community Owner, Enclave Owner lub Enclave Approver Role.
Note
Przed szerokim wdrożeniem PIM poupewnij aktualne wymagania licencyjne i zgody dla swojego najemcy.
Konfiguruj dostęp JIT za pomocą PIM
Krok 1. Włączanie Privileged Identity Management
- W portalu Azure przejdź do
Microsoft Entra ID. - Wybierz
Privileged Identity Managementz menu. - Postępuj zgodnie z instrukcjami wyświetlanymi na ekranie, aby włączyć usługę PIM dla katalogu.
Krok 2: Przydziel role dla zasobów enklawy
- W panelu PIM wybierz zasoby Azure.
- Wybierz subskrypcję lub grupę zasobów, która zawiera zasoby Azure Enclave.
- Przypisz wbudowane role Azure Enclave użytkownikom lub grupom jako odpowiednie przydziały. Do typowych ról należą:
-
Community Owner: Pełny dostęp do zarządzania zasobami społeczności, enklawy, punktów końcowych społeczności oraz węzłami tranzytowymi. -
Enclave Owner: Pełny dostęp do zarządzania obciążeniami, punktami końcowymi i połączeniami dla jednej lub więcej enklaw. -
Enclave ReaderlubCommunity Reader: Dostęp tylko do odczytu na potrzeby monitorowania i zapewnienia zgodności. -
Enclave Approver Role: Dostęp tylko do odczytu oraz uprawnienia do zatwierdzania lub odrzucania oczekujących wniosków o zatwierdzenie.
-
- Dla każdej roli skonfiguruj następujące ustawienia:
-
Assignment type: Ustaw naEligible, aby rola wymagała aktywacji do dostępu JIT. -
Assignment scope: Ogranicz rolę do określonych zasobów, takich jak zarządzana przez enklawę grupa zasobów lub grupy zasobów obciążeń.
-
Krok 3. Definiowanie ustawień zatwierdzania
- Wejdź w ustawienia roli w PIM.
- Włącz Wymagaj zgody na aktywację.
- Określ zatwierdzających, takich jak administratorzy lub menedżerowie projektu, którzy weryfikują wnioski o dostęp.
- Konfiguruj ustawienia powiadomień, aby informować aproberantów i użytkowników o złożeniu lub zatwierdzeniu żądań.
Krok 4: Konfiguruj polityki aktywacji
W ustawieniach roli zdefiniuj warunki aktywacji:
- Maksymalny czas aktywacji: Ustaw czas trwania roli, na przykład 1 lub 8 godzin, przez który rola jest aktywna po zatwierdzeniu.
- Wymóg uwierzytelniania wieloskładnikowego: Wymagaj MFA dla wszystkich aktywacji.
- Uzasadnienie: Wymagaj od użytkowników podania przyczyny żądania dostępu.
Krok 5. Testowanie konfiguracji
- Przypisz skonfigurowaną rolę do użytkownika testowego.
- Poproś użytkownika o aktywację dla roli:
- Użytkownik przechodzi do
PIM dashboardi wybieraMy roles. - Użytkownik wybiera rolę i składa żądanie aktywacji z uzasadnieniem.
- Użytkownik przechodzi do
- Zatwierdź żądanie weryfikacji przepływu pracy.
- Sprawdź, czy uprawnienia zostały przyznane i automatycznie odwołane po upływie określonego czasu trwania.
Korzyści z dostępu JIT w Azure Enclave
Zwiększone zabezpieczenia:
- Ograniczony czasowo dostęp minimalizuje narażenie na poufne zasoby.
- Dostęp warunkowy wymusza silną tożsamość i weryfikację urządzenia.
Elastyczność operacyjna:
- Użytkownicy mogą szybko żądać i otrzymywać potrzebne uprawnienia do konkretnych zadań.
- Osoby zatwierdzające zachowują kontrolę nad tym, kto uzyskuje dostęp do zasobów enklawy i kiedy.
Zgodność i audytowalność:
- Logi wszystkich wniosków o dostęp, zatwierdzenia i działań zapewniają możliwość śledzenia w audytach.
- Integracja z narzędziami, takimi jak Azure Monitor i Microsoft Sentinel, zwiększa widoczność.