Controles de acesso do enclave Azure

Azure Enclave fornece controles robustos de gerenciamento de identidade e acesso (IAM) para proteger seus ambientes, garantindo flexibilidade operacional. O Azure Enclave oferece suporte a controles nativos do Azure RBAC e/ou controles de acesso isolados nos níveis de Comunidade, Enclave e carga de trabalho, por meio de uma combinação de atribuições de função do RBAC, atribuições de negação e exclusões de atribuições de negação, que bloqueiam a herança padrão do RBAC e permitem controles de acesso mais granulares.

Controles de acesso à comunidade

  • Community Administration settings – Defina quem tem permissões sobre recursos gerenciados pela comunidade. Especifique essas configurações durante a criação ou modificação da comunidade. Eles resultam em atribuições de função de RBAC e exclusões de atribuição de negação em recursos gerenciados pela comunidade, como WAN Virtual, Firewall e Política de firewall.

    Captura de tela mostrando as configurações de Administração da Comunidade no Enclave Azure.

  • Community Maintenance Mode - Concede a usuários, grupos e entidades de serviço específicos exclusões de atribuição de negação em recursos gerenciados pela comunidade para executar as seguintes ações de RBAC:

    Mode Permissões
    Geral Microsoft.Insights/alertRules/*
    Microsoft.Support/*
    Microsoft.Resources/tags/*
    Avançado Microsoft.Network/azureFirewalls/networkRuleCollections/write
    Microsoft.Network/azureFirewalls/applicationRuleCollections/write
    Microsoft.Network/azureFirewalls/natRuleCollections/write
    Microsoft.Network/firewallPolicies/ruleGroups/write
    Microsoft.Insights/dataCollectionRules/*
    Microsoft.Insights/dataCollectionEndpoints/*
    Microsoft.OperationalInsights/workspaces/sharedKeys/action
    Microsoft.Network/virtualHubs/write
    Microsoft.Network/virtualWans/virtualHubs/read
    Microsoft.Network/virtualWans/join/action
    Microsoft.Authorization/policyExemptions/*

    Captura de tela mostrando as configurações do Modo de Manutenção da Comunidade no Enclave Azure.

Controles de acesso de enclave e carga de trabalho

Controles de acesso no nível do enclave determinam quem pode acessar recursos gerenciados do Enclave e recursos de carga de trabalho. Especifique essas configurações durante a criação ou modificação do Enclave e para grupos de recursos de carga de trabalho.

  • Enclave Administration settings - Definir quem tem permissões sobre recursos gerenciados do Enclave e resultar em atribuições de função RBAC e negar exclusões de atribuição em recursos gerenciados do Enclave (rede virtual, grupos de segurança de rede e outros recursos).

    Captura de tela mostrando as configurações de Administração do Enclave no Enclave Azure.

  • Workload Administration settings - Defina herança de RBAC e permissões explícitas em recursos de carga de trabalho e resulte em atribuições de função de RBAC e exclusões de atribuição de negação em grupos de recursos de carga de trabalho.

    • RBAC Inheritance
      • Habilitado: herança RBAC padrão do Azure está habilitada para recursos de carga de trabalho.
      • Desabilitado: somente as permissões definidas nas configurações de administrador de carga de trabalho se aplicam aos recursos de carga de trabalho.
    • Reader Access
      • Permitido: a herança padrão de RBAC está ativada para permissões de leitura somente em recursos de carga de trabalho.
      • Negado: o acesso de leitura é negado, a menos que seja definido explicitamente nas configurações de administrador de carga de trabalho.

Captura de tela mostrando as configurações de Administração de Carga de Trabalho em Azure Enclave.

  • Enclave Maintenance Mode - Concede a usuários, grupos e entidades de serviço específicos exclusões de atribuição de negação em recursos gerenciados pelo enclave para executar as seguintes ações de RBAC:

    Mode Permissões
    Geral Microsoft.Support/*
    Microsoft.Insights/alertRules/*
    Microsoft.Resources/tags/*
    Avançado Microsoft.Network/virtualNetworks/write
    Microsoft.Network/routeTables/routes/write
    Microsoft.Resources/deployments/*
    Microsoft.Network/privateDnsZones/*
    Microsoft.Network/privateDnsOperationResults/*
    Microsoft.Network/privateDnsOperationStatuses/*
    Microsoft.Network/virtualNetworks/join/action
    Microsoft.Network/virtualNetworks/subnets/join/action
    Microsoft.Authorization/policyExemptions/*
    Microsoft.Insights/dataCollectionRules/*
    Microsoft.Insights/dataCollectionEndpoints/*
    Microsoft.OperationalInsights/workspaces/sharedKeys/action

    Captura de tela mostrando as configurações do Modo de Manutenção do Enclave no Enclave Azure.

Funções de RBAC integradas para Azure Enclave

Azure Enclave inclui um conjunto de funções internas de Role-Based Controle de Acesso (RBAC) projetadas para gerenciar tipos de recurso específicos do Azure Enclave. Essas funções fornecem permissões granulares para gerenciar objetos do Enclave Azure, como comunidades e enclaves, sem conceder permissões para recursos de rede Azure subjacentes, como WAN Virtual ou Firewall do Azure.

  • Proprietário da Comunidade – Concede controle total sobre o recurso da comunidade do Enclave Azure. Essa função permite que o usuário defina configurações de nível de comunidade e gerencie enclaves associados, mas não permite a modificação direta dos recursos de rede Azure subjacentes (por exemplo, WAN Virtual ou firewall).
  • Colaborador da Comunidade – Fornece permissões para gerenciar configurações da comunidade, mas não inclui a capacidade de excluir o recurso.
  • Leitor da Comunidade Concede acesso somente leitura para visualizar a comunidade do Enclave do Azure e suas configurações, como pontos de extremidade de rede e configurações de diagnósticos.
  • Proprietário do Enclave - Concede controle total sobre o recurso Azure Enclave. Os usuários podem gerenciar a configuração do enclave, incluindo pontos de extremidade e associações de carga de trabalho, mas não podem modificar a infraestrutura subjacente (por exemplo, rede virtual ou NSGs).
  • Colaborador do Enclave – Fornece permissões para gerenciar configurações de enclave sem a capacidade de excluir o recurso.
  • Leitor de Enclave – concede acesso somente leitura para exibir as configurações do enclave e as cargas de trabalho associadas.
  • Aprovador do Enclave – Função necessária para autorizar ações que foram configuradas para exigir aprovações.