Configurar aprovações no enclave Azure

Este artigo explica como configurar o recurso Aprovações no enclave Azure para impor governança e supervisão para operações críticas de infraestrutura.

Importante

O recurso Aprovações está atualmente em Versão Prévia. Esse recurso é incentivado para testes, mas não deve ser usado para cargas de trabalho de produção durante a versão prévia.

Pré-requisitos

Antes de configurar as Aprovações, verifique se você tem:

  • Uma assinatura ativa do Azure
  • Acesso à versão prévia de Aprovações
  • Uma das seguintes funções:
    • Proprietário da comunidade
    • Colaborador da Comunidade
    • Proprietário/Colaborador da Subscrição
  • Pelo menos uma comunidade criada em seu ambiente
  • Usuários ou grupos designados como aprovadores

Escopos de aprovação

As configurações de aprovação podem ser configuradas em escopos diferentes:

Scope Aplica-se a
Community Recursos no nível da comunidade, como pontos de acesso comunitários e centros de transporte.
Enclave Recursos no nível do enclave, como pontos de extremidade de enclave e conexões de enclave.

As configurações de aprovação para recursos da comunidade são configuradas quando você cria ou atualiza uma comunidade. As configurações de aprovação para recursos de enclave podem ser definidas durante a criação da comunidade e durante a criação do enclave. Quando ambos os escopos definem requisitos para o mesmo tipo de recurso de enclave, Azure Enclave aplica o requisito imposto de nível superior. Você pode configurar diferentes requisitos de aprovação com base no tipo de recurso ou operação.

Os proprietários da comunidade também podem optar por não definir uma configuração de aprovação no nível da comunidade para um tipo de recurso. Quando a configuração no nível da comunidade é deixada em branco, as configurações de aprovação no nível do enclave podem ser usadas sem herdar um requisito de nível de comunidade para esse tipo de recurso.

Aprovadores mínimos e aprovadores necessários

A configuração de aprovação inclui dois conceitos relacionados:

  • Minimum approvers: O número de aprovadores que devem aprovar uma solicitação antes que o Azure Enclave possa aplicar a alteração.
  • Required approvers: os usuários ou grupos permitidos ou necessários para examinar solicitações de um tipo de recurso.

Por exemplo, um tipo de recurso pode exigir pelo menos duas aprovações e exigir uma aprovação de um grupo de operações de segurança específico. Nesse caso, configure Minimum approvers para a contagem e configure Required approvers para as identidades ou grupo do aprovador.

Tip

Se você adicionar aprovadores necessários, deverá selecionar um grupo de segurança para que um indivíduo que sai da sua organização não bloqueie as implantações de recursos.

As configurações de aprovações da comunidade fluem para baixo

Diagrama mostrando como as configurações de aprovação da comunidade afetam a criação de enclaves, as atualizações nos endpoints da comunidade e a alteração do modo de manutenção da comunidade.

As configurações de aprovação em nível de comunidade são as únicas configurações de aprovação que afetam a criação de enclaves, as atualizações do endpoint da comunidade ou as alterações no modo de manutenção. Quando cada tipo de aprovação está habilitado, o número de aprovadores mínimos e a lista de aprovadores necessários devem ser atendidos antes que essas alterações de recursos possam ocorrer.

As configurações de aprovações do enclave fluem para baixo

Diagrama mostrando como as configurações de aprovações da comunidade e do enclave afetam a criação ou as atualizações da conexão do enclave, a atualização de conexão do enclave ou as alterações no modo de manutenção.

As configurações de aprovações nos níveis de comunidade e enclave afetam a criação ou as atualizações da conexão do enclave, a atualização da conexão do enclave ou as alterações no modo de manutenção. Quando cada tipo de aprovação está habilitado, o número de aprovadores mínimos e a lista de aprovadores necessários devem ser atendidos antes que essas alterações de recursos possam ocorrer.

Configurar aprovações para uma comunidade

As aprovações são configuradas no nível da comunidade. Você decide quais ações de recursos exigem aprovações e, em seguida, essas configurações se aplicam a todos os recursos desse tipo dentro da comunidade.

Para definir as configurações de aprovação ao criar uma comunidade:

  1. No portal Azure, inicie o fluxo de trabalho de criação da comunidade.
  2. Vá para a aba Approvals Configuração.
  3. Para cada tipo de recurso de enclave ou comunidade com suporte, configure se as aprovações são necessárias.
  • Community endpoint updates: Exigir aprovação ao modificar endpoints da comunidade.
  • Enclave endpoint updates: Exigir aprovação ao alterar endpoints de enclave.
  • Enclave creation: exija aprovação antes que um novo enclave seja criado.
  • Enclave connection creation: Exigir aprovação ao criar conexões de enclave.
  • Enclave connection updates: Exigir aprovação ao alterar conexões de enclave.
  • Maintenance mode changes: Exigir aprovação antes de alterar o modo de manutenção em um enclave, incluindo ativá-lo ou desativá-lo.
  1. Defina o valor Minimum approvers.
  2. Selecione os usuários ou grupos para Required approvers.
  3. Examine a configuração e crie a comunidade.

As configurações de aprovação no nível da comunidade são usadas para recursos da comunidade. Eles também podem fornecer requisitos herdados para tipos de recursos de enclave, a menos que a configuração no nível da comunidade deixe esse tipo de recurso em branco.

Configurar aprovações para um enclave

Para definir as configurações de aprovação ao criar um enclave:

  1. No portal Azure, inicie o fluxo de trabalho de criação do enclave.
  2. Vá para a aba Approvals Configuração.
  3. Examine todos os requisitos de aprovação herdados da comunidade.
  4. Para cada tipo de recurso de enclave com suporte, configure se as aprovações são necessárias.
  • Enclave endpoint updates: Exigir aprovação ao alterar endpoints de enclave.
  • Enclave connection creation: Exigir aprovação ao criar conexões de enclave.
  • Enclave connection updates: Exigir aprovação ao alterar conexões de enclave.
  • Maintenance mode changes: Exigir aprovação antes de alterar o modo de manutenção em um enclave, incluindo ativá-lo ou desativá-lo.
  1. Defina o valor Minimum approvers.
  2. Selecione os usuários ou grupos para Required approvers.
  3. Examine a configuração e crie o enclave.

Se tanto a comunidade quanto o enclave definirem requisitos para um tipo de recurso de enclave, será usado o valor máximo de Minimum approvers, e os Required approvers da comunidade e do enclave serão combinados em um conjunto de Required approvers.

Atualizar configurações de aprovação

Os proprietários da comunidade podem atualizar as configurações de aprovação depois que os recursos são criados. Use o portal de Azure ou o suporte à CLI disponível em seu ambiente para atualizar as configurações de aprovação para tipos de recursos de comunidade ou enclave.

Antes de alterar as configurações de aprovação, examine:

  • Quais tipos de recursos são afetados e procure aprovações pendentes desse tipo de recurso.
  • Se a configuração é definida no escopo da comunidade, no escopo do enclave ou em ambos.
  • Se a alteração adiciona ou remove os requisitos herdados.
  • Quais usuários ou grupos são listados como aprovadores necessários.

Atribuir função de aprovador do enclave

Após ativar as aprovações, atribua o Enclave Approver Role a usuários ou grupos que analisam e aprovam solicitações.

  1. Navegue até a assinatura ou o grupo de recursos no qual você deseja definir aprovadores.

  2. No menu de navegação à esquerda, selecione Access control (IAM).

  3. Selecione + Add>Add role assignment.

  4. Na guia Role , pesquise e selecione Enclave Approver Role.

  5. Selecione Next.

  6. Na guia Members, selecione + Select members.

  7. Pesquise e selecione os usuários, grupos ou entidades de serviço que você deseja designar como aprovadores.

  8. Selecione Next, em seguida Review + assign.

Comportamento da notificação

Se você precisar de notificações de solicitações de aprovação, crie seu próprio fluxo de trabalho de monitoramento usando Azure Logs de Atividades e as ferramentas de alerta da sua organização.

Integração com o MICROSOFT ENTRA PRIVILEGED IDENTITY MANAGEMENT (PIM)

Para segurança aprimorada, combine Aprovações com PIM para conceder permissões de aprovador por tempo limitado.

Configurar o PIM para a função de aprovador do enclave

  1. Navegue até Microsoft Entra Privileged Identity Management no portal do Azure.

  2. Selecione Azure resources>Discover resources.

  3. Selecione sua assinatura ou grupo de recursos que contém a comunidade.

  4. Navegue até Funções e pesquise por Função de aprovador do enclave.

  5. Selecione Enclave Approver Role>Role settings>Edit.

  6. Defina as configurações de função:

    • Require approval to activate: habilite essa configuração.
    • Select approvers: escolha quem pode aprovar solicitações de acesso do aprovador.
    • Maximum activation duration: Defina para 8 horas ou menos.
    • Require multifactor authentication: habilite para segurança.
  7. Selecione Update para salvar as configurações.

  8. Atribua usuários como elegíveis para a função de Aprovador de Enclave em vez de atribuir essa função permanentemente.

Saiba mais sobre a integração do PIM com o Microsoft Entra

Práticas recomendadas para a configuração de aprovação

Ao configurar aprovações em seu ambiente:

  1. Comece com operações de alto risco: comece exigindo aprovação para as operações mais críticas, como pontos de extremidade da comunidade e modificações do hub de trânsito

  2. Definir políticas de aprovação claras: documente quais operações exigem aprovação e os critérios para decisões de aprovação

  3. Atribuir vários aprovadores: verifique se pelo menos dois usuários têm a função aprovador de enclave para evitar atrasos quando um aprovador não estiver disponível

  4. Use o Azure PIM para acesso do aprovador: Conceda permissões de aprovador conforme necessário para ambientes sensíveis

  5. Fluxo de aprovação de plano: defina um processo operacional para que os aprovadores analisem prontamente as solicitações pendentes

  6. Revisões regulares: revise periodicamente quais operações exigem aprovação e ajuste as configurações com base na experiência operacional

  7. Testar o fluxo de trabalho: antes de distribuir para produção, teste o fluxo de trabalho de aprovação em um ambiente de desenvolvimento

Verificar a configuração de aprovação

Depois de configurar aprovações, verifique se a configuração está funcionando corretamente:

  1. Como um usuário com permissões de Colaborador do Enclave, tente criar uma conexão de enclave que exija aprovação

  2. Verifique se a conexão entra em um Pending estado.

  3. Como um usuário com permissões do Enclave Approver, selecione Approvals no enclave no lado esquerdo.

  4. Verifique se a solicitação pendente aparece na fila de aprovação

  5. Aprovar a solicitação e verificar se a conexão se torna ativa

Desativar aprovações

Se você precisar desabilitar o recurso Aprovações:

Warning

Desabilitar aprovações permite que novas operações prossigam sem criar novas solicitações de aprovação. As solicitações de aprovação pendentes existentes permanecem na fila. Para evitar problemas de transição, examine e resolva ou cancele solicitações pendentes como parte do processo de alteração.

  1. Navegue até o recurso da comunidade no portal do Azure.

  2. Selecione Configuration ou Governance no menu de navegação à esquerda.

  3. Alterne a Enable Approvals configuração para Off.

  4. Selecione Save para aplicar as alterações.

Troubleshooting

Os aprovadores não podem ver solicitações pendentes

Causa: o usuário não tem a função aprovador de enclave ou a função é atribuída no escopo errado.

Solução: verifique se o usuário tem a função aprovador de enclave atribuída no nível do enclave ou da comunidade.

As solicitações aprovadas não estão sendo implementadas

Causa: pode haver um conflito de recursos ou permissões insuficientes para implementar a alteração.

Solução: verifique as mensagens de erro do Log de Atividades do Azure e verifique se o sistema tem as permissões necessárias para implementar a alteração aprovada.

Próximas Etapas