Tryb konserwacyjny

Azure Enclave chroni zasoby zarządzane przez społeczność i enklawę, odrzucając przypisania. Możesz wykonywać rutynowe operacje obsługiwane przez Azure Enclave, korzystając z odpowiednich uprawnień kontroli dostępu opartych na rolach (RBAC) bez włączania trybu konserwacji.

Najlepsze rozwiązania

  • Ogranicz użycie: Włączaj tryb konserwacji tylko dla zaufanych uprzywilejowanych użytkowników podczas planowanych okien konserwacji. Utrzymuj bezpieczeństwo i izolację w zasobach Azure Enclave.
  • Zrozum wpływ: Użytkownicy uprzywilejowani powinni w pełni rozumieć wprowadzane zmiany oraz kroki mające na celu ich cofnięcie lub naprawę. Wprowadzanie ręcznych zmian w bazowych zarządzanych zasobach w społeczności lub enklawie w trybie konserwacji może spowodować niezamierzone odchylenia środowiska od pożądanego stanu.

Opcje trybu konserwacji

  • Off — Przypisania odmowy utworzone przez usługę Azure Enclave są stosowane w celu ochrony podstawowych grup zasobów zarządzanych dla enklawy lub społeczności.
  • General — Przypisanie odmowy Allow Dataplane Actions nadal obowiązuje, a wybrane podmioty zabezpieczeń są wyłączone z ogólnego przypisania odmowy. Ten tryb pozwala tym podmiotom na wykonywanie wspieranych operacji na chronionych zasobach, pod warunkiem przypisanych im ról RBAC.
  • Advanced - Przypisanie odmowy utworzone przez platformę Azure zostaje tymczasowo usunięte, aby umożliwić uprzywilejowanym użytkownikom wprowadzanie zmian wymagających podwyższonych uprawnień w bazowych zasobach zarządzanych. Ta opcja jest opcją awaryjną na wypadek szczególnych przypadków, które nie są objęte zwykłymi uprawnieniami RBAC.

Pamiętaj, aby po zakończeniu zmiany przywrócić tryb konserwacji do Off.

Opcje uzasadnienia

  • Sieć — zarządzanie uprzywilejowanymi lub niestandardowymi zmianami w zasobach zarządzanych.
  • Nadzór — zarządzanie rejestrowaniem, zasadami lub innymi zmianami związanymi z nadzorem.
  • Wyłączone — tryb konserwacji nie jest już konieczny.

Tryb utrzymania społeczności

Tryb utrzymania społeczności chroni zarządzane zasoby tworzące społeczność, w tym Azure vWAN, Azure Firewall, Firewall Policy oraz przestrzeń roboczą Log Analytics. Gdy tryb Advanced maintenance jest włączony, określone podmioty mogą wykonać działania podwyższonego RBAC dla zatwierdzonego zadania typu break-glass.

Scenariusze społecznościowego trybu konserwacji

Typowe scenariusze dotyczące trybu utrzymania społeczności to:

  • Tworzenie/modyfikowanie tabel tras koncentratora wirtualnego w celu obsługi złożonych konfiguracji sieci.
  • Tworzenie/modyfikowanie niestandardowych koncentratorów wirtualnych w społeczności vWAN
  • Tworzenie/modyfikowanie poszczególnych reguł sieciowej grupy zabezpieczeń wymaganych dla określonych usług Azure
  • Tworzenie zasobów w grupie zasobów zarządzanej przez społeczność w celu umożliwienia sieci prywatnej, takich jak prywatne strefy DNS i łącza prywatne.

Ogólny tryb konserwacji społeczności

Gdy włączasz General tryb utrzymania dla społeczności, skonfigurowane zasady trybu utrzymania są wyłączone z przypisania blanket deny dla grupy zasobów zarządzanej przez społeczność. Przypisanie odmowy Allow Dataplane Actions pozostaje w mocy dla wszystkich tożsamości, w tym tożsamości trybu konserwacji. Role RBAC przypisane podmiotowi nadal ograniczają akcje, które może on wykonywać.

Następujące uprawnienia są dozwolone dla grupy zasobów zarządzanej przez społeczność, gdy włączony jest tryb konserwacji General:

Przypisanie odmowy społeczności: Deny All

Operation Typ akcji Explanation
* Działania Odrzuć wszystkie działania oprócz tych określonych w tej tabeli.
*/read NotAction Zezwalaj na operacje odczytu dla wszystkich zasobów.
Microsoft. Zasoby/tagi/* NotAction Pozwól na działania tagów na wszystkich zasobach.

Zaawansowany tryb konserwacji Community

Następujące uprawnienia są dozwolone w grupie zasobów zarządzanych przez społeczność , gdy włączony jest tryb zaawansowanej konserwacji.

Przypisanie odmowy społeczności: Allow Dataplane Actions

Operation Typ akcji Explanation
* Działania Odmów wszystkich akcji z wyjątkiem określonych w tej tabeli
*/read NotAction Zezwól na operacje odczytu dla wszystkich zasobów
Microsoft.Insights/alertRules/* NotAction Zezwalaj na wszystkie akcje dla "alertRules"
Microsoft.Support/* NotAction Zezwalaj na wszystkie akcje w obszarze "Pomoc techniczna"
Microsoft. Zasoby/tagi/* NotAction Zezwalaj na akcje tagów dla wszystkich zasobów
Microsoft.Network/azureFirewalls/networkRuleCollections/zapisywanie NotAction Zezwalaj na akcje "write" w usłudze networkRuleCollections
Microsoft.Network/azureFirewalls/applicationRuleCollections/write NotAction Zezwalaj na akcje "write" w aplikacjiRuleCollections
Microsoft.Network/azureFirewalls/natRuleCollections/write NotAction Zezwalaj na operacje „write” dla natRuleCollections
Microsoft.Network/firewallPolicies/ruleGroups/write NotAction Zezwalaj na działania „write” dla grup reguł
Microsoft.Network/virtualHubs/write NotAction Zezwalaj na akcje "zapisu" w usłudze virtualHubs
Microsoft.Network/virtualWans/virtualHubs/read NotAction Zezwalaj na operacje „read” na virtualHubs
Microsoft.Network/virtualWans/join/action NotAction Zezwalaj na akcje "join" w usłudze virtualWans
Microsoft.Network/virtualHubs/routeTables/write NotAction Zezwalaj na akcje "zapisu" w tabelach tras koncentratora wirtualnego

Tryb utrzymania Enklawy

Tryb utrzymania Enklawy chroni zarządzane zasoby tworzące enklawę, w tym sieć wirtualną Azure, grupy bezpieczeństwa sieciowego oraz przestrzeń roboczą Log Analytics. Gdy tryb Advanced maintenance jest włączony, określone podmioty mogą wykonać działania podwyższonego RBAC dla zatwierdzonego zadania typu break-glass.

Scenariusze trybu konserwacji enklawy

Typowe scenariusze korzystania z trybu utrzymania enklawy obejmują:

  • Wykonywanie operacji dołączania podsieci/sieci wirtualnych podczas wdrażania obciążeń
  • Tworzenie/modyfikowanie poszczególnych reguł sieciowej grupy zabezpieczeń wymaganych dla określonych usług Azure
  • Tworzenie zasobów w grupie zasobów zarządzanych enklawy, aby umożliwić prywatną komunikację sieciową, taką jak prywatne strefy DNS i łącza prywatne.

Ogólny tryb konserwacji Enklawy

Gdy włączasz General tryb utrzymania dla enklawy, skonfigurowane zasady trybu utrzymania są wyłączone z przypisania ogólnego odmowy dla grupy zasobów zarządzanej enklawą. Przypisanie odmowy Allow Dataplane Actions pozostaje w mocy dla wszystkich podmiotów zabezpieczeń, w tym podmiotów zabezpieczeń trybu konserwacji. Przypisane przez dyrektora role RBAC nadal ograniczają jego działania.

Następujące uprawnienia są dozwolone w odniesieniu do zarządzanej grupy zasobów enklawy, gdy włączony jest General tryb konserwacji:

Przypisanie odmowy dostępu dla enklawy: Deny All

Operation Typ akcji Explanation
* Działania Odrzuć wszystkie działania oprócz tych określonych w tej tabeli.
*/read NotAction Zezwalaj na operacje odczytu na wszystkich zasobach.
Microsoft. Zasoby/tagi/* NotAction Pozwól na działania tagów na wszystkich zasobach.

Zaawansowany tryb konserwacji Enklawy

Następujące uprawnienia są dozwolone w odniesieniu do grupy zasobów zarządzanej przez enklawę, gdy włączony jest zaawansowany tryb konserwacji.

Przypisanie odmowy dostępu dla enklawy: Allow Dataplane Actions

Operation Typ akcji Explanation
* Działania Odmów wszystkich akcji z wyjątkiem określonych w tej tabeli
*/read NotAction Zezwól na operacje odczytu dla wszystkich zasobów
Microsoft.Insights/alertRules/* NotAction Zezwalaj na wszystkie akcje dla "alertRules"
Microsoft.Resources/deployments/* NotAction Zezwalaj na wszystkie działania na "wdrożeniach"
Microsoft.Support/* NotAction Zezwalaj na wszystkie akcje w obszarze "Pomoc techniczna"
Microsoft.Network/privateDnsZones/* NotAction Zezwalaj na wszystkie akcje w obszarze "privateDnsZones"
Microsoft. Network/privateDnsOperationResults/* NotAction Zezwalaj na wszystkie akcje dla „privateDnsOperationResults”
Microsoft. Network/privateDnsOperationStatuses/* NotAction Zezwalaj na wszystkie akcje dla „privateDnsOperationStatuses”
Microsoft.Network/virtualNetworks/join/action NotAction Zezwalaj na operacje vNet/join w sieci wirtualnej enklawy
Microsoft.Network/virtualNetworks/subnets/dołączenie/akcja NotAction Zezwalaj na operacje podsieci/sprzężenia w sieci wirtualnej enklawy
Microsoft. Authorization/policyExemptions/* NotAction Zezwalaj na wszystkie akcje w obszarze "policyExemptions"
Microsoft.Network/routeTables/routes/write NotAction Zezwalaj na operacje „write” na tabelach tras sieci wirtualnej

Jak używać trybu konserwacji

1. Aktywowanie trybu konserwacji podczas tworzenia społeczności lub enklawy

  1. Przejdź do zakładki Tryb Utrzymania w społeczności lub formularzu Enclave Create.
  2. Wybierz opcję trybu Off, General lub Advanced.
  3. Wybierz jednostki usługi, które chcesz uwzględnić.
  4. Wybierz uzasadnienie wejścia w tryb konserwacji: Networking lub Governance. Wybierz Off, jeśli tryb konserwacji również jest Off.
  5. Sprawdź i utwórz społeczność lub enklawę jak zwykle.

2. Aktywowanie trybu konserwacji dla istniejącej społeczności lub enklawy

  1. Przejdź do społeczności lub enklawy, w której włączasz tryb konserwacji.
  2. Przejdź do karty tryb konserwacji.
  3. Wybierz General tryb lub Advanced
  4. Wybierz jednostki usługi, które chcesz uwzględnić.
  5. Wybierz uzasadnienie wejścia w tryb konserwacji: Networking lub Governance.
  6. Potwierdź i zapisz.

3. Wykonywanie zadań konserwacji

  • Po aktywacji trybu zaawansowanej konserwacji wykonuj tylko zatwierdzone zadanie tłuczenia szkła.

4. Dezaktywuj tryb konserwacji

  1. Po wykonaniu zadań przejdź z powrotem do karty Tryb konserwacji.
  2. Wybierz tryb Wyłącz.
  3. Potwierdź i zapisz.

Learn more