Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo explica como configurar o recurso Aprovações no enclave Azure para impor governança e supervisão para operações críticas de infraestrutura.
Importante
O recurso Aprovações está atualmente em Versão Prévia. Esse recurso é incentivado para testes, mas não deve ser usado para cargas de trabalho de produção durante a versão prévia.
Pré-requisitos
Antes de configurar as Aprovações, verifique se você tem:
- Uma assinatura ativa do Azure
- Acesso à versão prévia de Aprovações
- Uma das seguintes funções:
- Proprietário da comunidade
- Colaborador da Comunidade
- Proprietário/Colaborador da Subscrição
- Pelo menos uma comunidade criada em seu ambiente
- Usuários ou grupos designados como aprovadores
Escopos de aprovação
As configurações de aprovação podem ser configuradas em escopos diferentes:
| Scope | Aplica-se a |
|---|---|
| Community | Recursos no nível da comunidade, como pontos de acesso comunitários e centros de transporte. |
| Enclave | Recursos no nível do enclave, como pontos de extremidade de enclave e conexões de enclave. |
As configurações de aprovação para recursos da comunidade são configuradas quando você cria ou atualiza uma comunidade. As configurações de aprovação para recursos de enclave podem ser definidas durante a criação da comunidade e durante a criação do enclave. Quando ambos os escopos definem requisitos para o mesmo tipo de recurso de enclave, Azure Enclave aplica o requisito imposto de nível superior. Você pode configurar diferentes requisitos de aprovação com base no tipo de recurso ou operação.
Os proprietários da comunidade também podem optar por não definir uma configuração de aprovação no nível da comunidade para um tipo de recurso. Quando a configuração no nível da comunidade é deixada em branco, as configurações de aprovação no nível do enclave podem ser usadas sem herdar um requisito de nível de comunidade para esse tipo de recurso.
Aprovadores mínimos e aprovadores necessários
A configuração de aprovação inclui dois conceitos relacionados:
-
Minimum approvers: O número de aprovadores que devem aprovar uma solicitação antes que o Azure Enclave possa aplicar a alteração. -
Required approvers: os usuários ou grupos permitidos ou necessários para examinar solicitações de um tipo de recurso.
Por exemplo, um tipo de recurso pode exigir pelo menos duas aprovações e exigir uma aprovação de um grupo de operações de segurança específico. Nesse caso, configure Minimum approvers para a contagem e configure Required approvers para as identidades ou grupo do aprovador.
Tip
Se você adicionar aprovadores necessários, deverá selecionar um grupo de segurança para que um indivíduo que sai da sua organização não bloqueie as implantações de recursos.
As configurações de aprovações da comunidade fluem para baixo
As configurações de aprovação em nível de comunidade são as únicas configurações de aprovação que afetam a criação de enclaves, as atualizações do endpoint da comunidade ou as alterações no modo de manutenção. Quando cada tipo de aprovação está habilitado, o número de aprovadores mínimos e a lista de aprovadores necessários devem ser atendidos antes que essas alterações de recursos possam ocorrer.
As configurações de aprovações do enclave fluem para baixo
As configurações de aprovações nos níveis de comunidade e enclave afetam a criação ou as atualizações da conexão do enclave, a atualização da conexão do enclave ou as alterações no modo de manutenção. Quando cada tipo de aprovação está habilitado, o número de aprovadores mínimos e a lista de aprovadores necessários devem ser atendidos antes que essas alterações de recursos possam ocorrer.
Configurar aprovações para uma comunidade
As aprovações são configuradas no nível da comunidade. Você decide quais ações de recursos exigem aprovações e, em seguida, essas configurações se aplicam a todos os recursos desse tipo dentro da comunidade.
Para definir as configurações de aprovação ao criar uma comunidade:
- No portal Azure, inicie o fluxo de trabalho de criação da comunidade.
- Vá para a aba
ApprovalsConfiguração. - Para cada tipo de recurso de enclave ou comunidade com suporte, configure se as aprovações são necessárias.
-
Community endpoint updates: Exigir aprovação ao modificar endpoints da comunidade. -
Enclave endpoint updates: Exigir aprovação ao alterar endpoints de enclave. -
Enclave creation: exija aprovação antes que um novo enclave seja criado. -
Enclave connection creation: Exigir aprovação ao criar conexões de enclave. -
Enclave connection updates: Exigir aprovação ao alterar conexões de enclave. -
Maintenance mode changes: Exigir aprovação antes de alterar o modo de manutenção em um enclave, incluindo ativá-lo ou desativá-lo.
- Defina o valor
Minimum approvers. - Selecione os usuários ou grupos para
Required approvers. - Examine a configuração e crie a comunidade.
As configurações de aprovação no nível da comunidade são usadas para recursos da comunidade. Eles também podem fornecer requisitos herdados para tipos de recursos de enclave, a menos que a configuração no nível da comunidade deixe esse tipo de recurso em branco.
Configurar aprovações para um enclave
Para definir as configurações de aprovação ao criar um enclave:
- No portal Azure, inicie o fluxo de trabalho de criação do enclave.
- Vá para a aba
ApprovalsConfiguração. - Examine todos os requisitos de aprovação herdados da comunidade.
- Para cada tipo de recurso de enclave com suporte, configure se as aprovações são necessárias.
-
Enclave endpoint updates: Exigir aprovação ao alterar endpoints de enclave. -
Enclave connection creation: Exigir aprovação ao criar conexões de enclave. -
Enclave connection updates: Exigir aprovação ao alterar conexões de enclave. -
Maintenance mode changes: Exigir aprovação antes de alterar o modo de manutenção em um enclave, incluindo ativá-lo ou desativá-lo.
- Defina o valor
Minimum approvers. - Selecione os usuários ou grupos para
Required approvers. - Examine a configuração e crie o enclave.
Se tanto a comunidade quanto o enclave definirem requisitos para um tipo de recurso de enclave, será usado o valor máximo de Minimum approvers, e os Required approvers da comunidade e do enclave serão combinados em um conjunto de Required approvers.
Atualizar configurações de aprovação
Os proprietários da comunidade podem atualizar as configurações de aprovação depois que os recursos são criados. Use o portal de Azure ou o suporte à CLI disponível em seu ambiente para atualizar as configurações de aprovação para tipos de recursos de comunidade ou enclave.
Antes de alterar as configurações de aprovação, examine:
- Quais tipos de recursos são afetados e procure aprovações pendentes desse tipo de recurso.
- Se a configuração é definida no escopo da comunidade, no escopo do enclave ou em ambos.
- Se a alteração adiciona ou remove os requisitos herdados.
- Quais usuários ou grupos são listados como aprovadores necessários.
Atribuir função de aprovador do enclave
Após ativar as aprovações, atribua o Enclave Approver Role a usuários ou grupos que analisam e aprovam solicitações.
Navegue até a assinatura ou o grupo de recursos no qual você deseja definir aprovadores.
No menu de navegação à esquerda, selecione
Access control (IAM).Selecione
+ Add>Add role assignment.Na guia
Role, pesquise e selecioneEnclave Approver Role.Selecione
Next.Na guia
Members, selecione+ Select members.Pesquise e selecione os usuários, grupos ou entidades de serviço que você deseja designar como aprovadores.
Selecione
Next, em seguidaReview + assign.
Comportamento da notificação
Se você precisar de notificações de solicitações de aprovação, crie seu próprio fluxo de trabalho de monitoramento usando Azure Logs de Atividades e as ferramentas de alerta da sua organização.
Integração com o MICROSOFT ENTRA PRIVILEGED IDENTITY MANAGEMENT (PIM)
Para segurança aprimorada, combine Aprovações com PIM para conceder permissões de aprovador por tempo limitado.
Configurar o PIM para a função de aprovador do enclave
Navegue até
Microsoft Entra Privileged Identity Managementno portal do Azure.Selecione
Azure resources>Discover resources.Selecione sua assinatura ou grupo de recursos que contém a comunidade.
Navegue até Funções e pesquise por Função de aprovador do enclave.
Selecione
Enclave Approver Role>Role settings>Edit.Defina as configurações de função:
-
Require approval to activate: habilite essa configuração. -
Select approvers: escolha quem pode aprovar solicitações de acesso do aprovador. -
Maximum activation duration: Defina para 8 horas ou menos. -
Require multifactor authentication: habilite para segurança.
-
Selecione
Updatepara salvar as configurações.Atribua usuários como elegíveis para a função de Aprovador de Enclave em vez de atribuir essa função permanentemente.
Saiba mais sobre a integração do PIM com o Microsoft Entra
Práticas recomendadas para a configuração de aprovação
Ao configurar aprovações em seu ambiente:
Comece com operações de alto risco: comece exigindo aprovação para as operações mais críticas, como pontos de extremidade da comunidade e modificações do hub de trânsito
Definir políticas de aprovação claras: documente quais operações exigem aprovação e os critérios para decisões de aprovação
Atribuir vários aprovadores: verifique se pelo menos dois usuários têm a função aprovador de enclave para evitar atrasos quando um aprovador não estiver disponível
Use o Azure PIM para acesso do aprovador: Conceda permissões de aprovador conforme necessário para ambientes sensíveis
Fluxo de aprovação de plano: defina um processo operacional para que os aprovadores analisem prontamente as solicitações pendentes
Revisões regulares: revise periodicamente quais operações exigem aprovação e ajuste as configurações com base na experiência operacional
Testar o fluxo de trabalho: antes de distribuir para produção, teste o fluxo de trabalho de aprovação em um ambiente de desenvolvimento
Verificar a configuração de aprovação
Depois de configurar aprovações, verifique se a configuração está funcionando corretamente:
Como um usuário com permissões de Colaborador do Enclave, tente criar uma conexão de enclave que exija aprovação
Verifique se a conexão entra em um
Pendingestado.Como um usuário com permissões do Enclave Approver, selecione
Approvalsno enclave no lado esquerdo.Verifique se a solicitação pendente aparece na fila de aprovação
Aprovar a solicitação e verificar se a conexão se torna ativa
Desativar aprovações
Se você precisar desabilitar o recurso Aprovações:
Warning
Desabilitar aprovações permite que novas operações prossigam sem criar novas solicitações de aprovação. As solicitações de aprovação pendentes existentes permanecem na fila. Para evitar problemas de transição, examine e resolva ou cancele solicitações pendentes como parte do processo de alteração.
Navegue até o recurso da comunidade no portal do Azure.
Selecione
ConfigurationouGovernanceno menu de navegação à esquerda.Alterne a
Enable Approvalsconfiguração paraOff.Selecione
Savepara aplicar as alterações.
Troubleshooting
Os aprovadores não podem ver solicitações pendentes
Causa: o usuário não tem a função aprovador de enclave ou a função é atribuída no escopo errado.
Solução: verifique se o usuário tem a função aprovador de enclave atribuída no nível do enclave ou da comunidade.
As solicitações aprovadas não estão sendo implementadas
Causa: pode haver um conflito de recursos ou permissões insuficientes para implementar a alteração.
Solução: verifique as mensagens de erro do Log de Atividades do Azure e verifique se o sistema tem as permissões necessárias para implementar a alteração aprovada.