Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure Enclave chroni zasoby zarządzane przez społeczność i enklawę, odrzucając przypisania. Możesz wykonywać rutynowe operacje obsługiwane przez Azure Enclave, korzystając z odpowiednich uprawnień kontroli dostępu opartych na rolach (RBAC) bez włączania trybu konserwacji.
Najlepsze rozwiązania
- Ogranicz użycie: Włączaj tryb konserwacji tylko dla zaufanych uprzywilejowanych użytkowników podczas planowanych okien konserwacji. Utrzymuj bezpieczeństwo i izolację w zasobach Azure Enclave.
- Zrozum wpływ: Użytkownicy uprzywilejowani powinni w pełni rozumieć wprowadzane zmiany oraz kroki mające na celu ich cofnięcie lub naprawę. Wprowadzanie ręcznych zmian w bazowych zarządzanych zasobach w społeczności lub enklawie w trybie konserwacji może spowodować niezamierzone odchylenia środowiska od pożądanego stanu.
Opcje trybu konserwacji
-
Off— Przypisania odmowy utworzone przez usługę Azure Enclave są stosowane w celu ochrony podstawowych grup zasobów zarządzanych dla enklawy lub społeczności. -
General— Przypisanie odmowyAllow Dataplane Actionsnadal obowiązuje, a wybrane podmioty zabezpieczeń są wyłączone z ogólnego przypisania odmowy. Ten tryb pozwala tym podmiotom na wykonywanie wspieranych operacji na chronionych zasobach, pod warunkiem przypisanych im ról RBAC. -
Advanced- Przypisanie odmowy utworzone przez platformę Azure zostaje tymczasowo usunięte, aby umożliwić uprzywilejowanym użytkownikom wprowadzanie zmian wymagających podwyższonych uprawnień w bazowych zasobach zarządzanych. Ta opcja jest opcją awaryjną na wypadek szczególnych przypadków, które nie są objęte zwykłymi uprawnieniami RBAC.
Pamiętaj, aby po zakończeniu zmiany przywrócić tryb konserwacji do Off.
Opcje uzasadnienia
- Sieć — zarządzanie uprzywilejowanymi lub niestandardowymi zmianami w zasobach zarządzanych.
- Nadzór — zarządzanie rejestrowaniem, zasadami lub innymi zmianami związanymi z nadzorem.
- Wyłączone — tryb konserwacji nie jest już konieczny.
Tryb utrzymania społeczności
Tryb utrzymania społeczności chroni zarządzane zasoby tworzące społeczność, w tym Azure vWAN, Azure Firewall, Firewall Policy oraz przestrzeń roboczą Log Analytics. Gdy tryb Advanced maintenance jest włączony, określone podmioty mogą wykonać działania podwyższonego RBAC dla zatwierdzonego zadania typu break-glass.
Scenariusze społecznościowego trybu konserwacji
Typowe scenariusze dotyczące trybu utrzymania społeczności to:
- Tworzenie/modyfikowanie tabel tras koncentratora wirtualnego w celu obsługi złożonych konfiguracji sieci.
- Tworzenie/modyfikowanie niestandardowych koncentratorów wirtualnych w społeczności vWAN
- Tworzenie/modyfikowanie poszczególnych reguł sieciowej grupy zabezpieczeń wymaganych dla określonych usług Azure
- Tworzenie zasobów w grupie zasobów zarządzanej przez społeczność w celu umożliwienia sieci prywatnej, takich jak prywatne strefy DNS i łącza prywatne.
Ogólny tryb konserwacji społeczności
Gdy włączasz General tryb utrzymania dla społeczności, skonfigurowane zasady trybu utrzymania są wyłączone z przypisania blanket deny dla grupy zasobów zarządzanej przez społeczność. Przypisanie odmowy Allow Dataplane Actions pozostaje w mocy dla wszystkich tożsamości, w tym tożsamości trybu konserwacji. Role RBAC przypisane podmiotowi nadal ograniczają akcje, które może on wykonywać.
Następujące uprawnienia są dozwolone dla grupy zasobów zarządzanej przez społeczność, gdy włączony jest tryb konserwacji General:
Przypisanie odmowy społeczności: Deny All
| Operation | Typ akcji | Explanation |
|---|---|---|
| * | Działania | Odrzuć wszystkie działania oprócz tych określonych w tej tabeli. |
| */read | NotAction | Zezwalaj na operacje odczytu dla wszystkich zasobów. |
| Microsoft. Zasoby/tagi/* | NotAction | Pozwól na działania tagów na wszystkich zasobach. |
Zaawansowany tryb konserwacji Community
Następujące uprawnienia są dozwolone w grupie zasobów zarządzanych przez społeczność , gdy włączony jest tryb zaawansowanej konserwacji.
Przypisanie odmowy społeczności: Allow Dataplane Actions
| Operation | Typ akcji | Explanation |
|---|---|---|
| * | Działania | Odmów wszystkich akcji z wyjątkiem określonych w tej tabeli |
| */read | NotAction | Zezwól na operacje odczytu dla wszystkich zasobów |
| Microsoft.Insights/alertRules/* | NotAction | Zezwalaj na wszystkie akcje dla "alertRules" |
| Microsoft.Support/* | NotAction | Zezwalaj na wszystkie akcje w obszarze "Pomoc techniczna" |
| Microsoft. Zasoby/tagi/* | NotAction | Zezwalaj na akcje tagów dla wszystkich zasobów |
| Microsoft.Network/azureFirewalls/networkRuleCollections/zapisywanie | NotAction | Zezwalaj na akcje "write" w usłudze networkRuleCollections |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | Zezwalaj na akcje "write" w aplikacjiRuleCollections |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | NotAction | Zezwalaj na operacje „write” dla natRuleCollections |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | Zezwalaj na działania „write” dla grup reguł |
| Microsoft.Network/virtualHubs/write | NotAction | Zezwalaj na akcje "zapisu" w usłudze virtualHubs |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | Zezwalaj na operacje „read” na virtualHubs |
| Microsoft.Network/virtualWans/join/action | NotAction | Zezwalaj na akcje "join" w usłudze virtualWans |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | Zezwalaj na akcje "zapisu" w tabelach tras koncentratora wirtualnego |
Tryb utrzymania Enklawy
Tryb utrzymania Enklawy chroni zarządzane zasoby tworzące enklawę, w tym sieć wirtualną Azure, grupy bezpieczeństwa sieciowego oraz przestrzeń roboczą Log Analytics. Gdy tryb Advanced maintenance jest włączony, określone podmioty mogą wykonać działania podwyższonego RBAC dla zatwierdzonego zadania typu break-glass.
Scenariusze trybu konserwacji enklawy
Typowe scenariusze korzystania z trybu utrzymania enklawy obejmują:
- Wykonywanie operacji dołączania podsieci/sieci wirtualnych podczas wdrażania obciążeń
- Tworzenie/modyfikowanie poszczególnych reguł sieciowej grupy zabezpieczeń wymaganych dla określonych usług Azure
- Tworzenie zasobów w grupie zasobów zarządzanych enklawy, aby umożliwić prywatną komunikację sieciową, taką jak prywatne strefy DNS i łącza prywatne.
Ogólny tryb konserwacji Enklawy
Gdy włączasz General tryb utrzymania dla enklawy, skonfigurowane zasady trybu utrzymania są wyłączone z przypisania ogólnego odmowy dla grupy zasobów zarządzanej enklawą. Przypisanie odmowy Allow Dataplane Actions pozostaje w mocy dla wszystkich podmiotów zabezpieczeń, w tym podmiotów zabezpieczeń trybu konserwacji. Przypisane przez dyrektora role RBAC nadal ograniczają jego działania.
Następujące uprawnienia są dozwolone w odniesieniu do zarządzanej grupy zasobów enklawy, gdy włączony jest General tryb konserwacji:
Przypisanie odmowy dostępu dla enklawy: Deny All
| Operation | Typ akcji | Explanation |
|---|---|---|
| * | Działania | Odrzuć wszystkie działania oprócz tych określonych w tej tabeli. |
| */read | NotAction | Zezwalaj na operacje odczytu na wszystkich zasobach. |
| Microsoft. Zasoby/tagi/* | NotAction | Pozwól na działania tagów na wszystkich zasobach. |
Zaawansowany tryb konserwacji Enklawy
Następujące uprawnienia są dozwolone w odniesieniu do grupy zasobów zarządzanej przez enklawę, gdy włączony jest zaawansowany tryb konserwacji.
Przypisanie odmowy dostępu dla enklawy: Allow Dataplane Actions
| Operation | Typ akcji | Explanation |
|---|---|---|
| * | Działania | Odmów wszystkich akcji z wyjątkiem określonych w tej tabeli |
| */read | NotAction | Zezwól na operacje odczytu dla wszystkich zasobów |
| Microsoft.Insights/alertRules/* | NotAction | Zezwalaj na wszystkie akcje dla "alertRules" |
| Microsoft.Resources/deployments/* | NotAction | Zezwalaj na wszystkie działania na "wdrożeniach" |
| Microsoft.Support/* | NotAction | Zezwalaj na wszystkie akcje w obszarze "Pomoc techniczna" |
| Microsoft.Network/privateDnsZones/* | NotAction | Zezwalaj na wszystkie akcje w obszarze "privateDnsZones" |
| Microsoft. Network/privateDnsOperationResults/* | NotAction | Zezwalaj na wszystkie akcje dla „privateDnsOperationResults” |
| Microsoft. Network/privateDnsOperationStatuses/* | NotAction | Zezwalaj na wszystkie akcje dla „privateDnsOperationStatuses” |
| Microsoft.Network/virtualNetworks/join/action | NotAction | Zezwalaj na operacje vNet/join w sieci wirtualnej enklawy |
| Microsoft.Network/virtualNetworks/subnets/dołączenie/akcja | NotAction | Zezwalaj na operacje podsieci/sprzężenia w sieci wirtualnej enklawy |
| Microsoft. Authorization/policyExemptions/* | NotAction | Zezwalaj na wszystkie akcje w obszarze "policyExemptions" |
| Microsoft.Network/routeTables/routes/write | NotAction | Zezwalaj na operacje „write” na tabelach tras sieci wirtualnej |
Jak używać trybu konserwacji
1. Aktywowanie trybu konserwacji podczas tworzenia społeczności lub enklawy
- Przejdź do zakładki Tryb Utrzymania w społeczności lub formularzu Enclave Create.
- Wybierz opcję trybu
Off,GenerallubAdvanced. - Wybierz jednostki usługi, które chcesz uwzględnić.
- Wybierz uzasadnienie wejścia w tryb konserwacji: Networking lub Governance. Wybierz
Off, jeśli tryb konserwacji również jestOff. - Sprawdź i utwórz społeczność lub enklawę jak zwykle.
2. Aktywowanie trybu konserwacji dla istniejącej społeczności lub enklawy
- Przejdź do społeczności lub enklawy, w której włączasz tryb konserwacji.
- Przejdź do karty tryb konserwacji.
- Wybierz
Generaltryb lubAdvanced - Wybierz jednostki usługi, które chcesz uwzględnić.
- Wybierz uzasadnienie wejścia w tryb konserwacji: Networking lub Governance.
- Potwierdź i zapisz.
3. Wykonywanie zadań konserwacji
- Po aktywacji trybu zaawansowanej konserwacji wykonuj tylko zatwierdzone zadanie tłuczenia szkła.
4. Dezaktywuj tryb konserwacji
- Po wykonaniu zadań przejdź z powrotem do karty Tryb konserwacji.
- Wybierz tryb Wyłącz.
- Potwierdź i zapisz.
Learn more
- Co to jest kontrola dostępu oparta na rolach na platformie Azure (Azure RBAC)?
- Opis przypisań odmowy na platformie Azure
- Wyświetlanie listy przypisań odmowy przy użyciu portalu Azure
- Role wbudowane w Azure
- Omówienie definicji ról platformy Azure
- Najlepsze praktyki dotyczące kontroli dostępu opartej na rolach w Azure
- Co to jest Microsoft Entra Privileged Identity Management?
- Zarządzane grupy zasobów w Azure