Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
As aprovações no enclave Azure fornecem outra camada de governança e supervisão para operações críticas de infraestrutura. Esse recurso permite que os administradores enfileirem solicitações para criar novos recursos ou modificar recursos existentes, ao mesmo tempo que exige aprovação explícita antes que as alterações sejam implementadas. Isso oferece um controle adicional para usuários que têm permissões para fazer alterações; As mudanças deles exigiriam aprovação adicional antes que a alteração seja feita.
Considere estes cenários de aprovações:
- Você é o especialista cibernético da comunidade e quer que a equipe de administradores crie novos enclaves, mas precisa aprovar a criação do enclave. Adicione-se como aprovador obrigatório para novos enclaves.
- A equipe cibernética da comunidade deve revisar novas conexões de enclave para ajudar a manter a segurança e o isolamento da comunidade. Adicione um grupo de segurança para a equipe cibernética da comunidade como aprovador obrigatório para a criação e a atualização de conexões de enclave.
- Você é um proprietário de enclave que hospeda um aplicativo Web compartilhado. Você criou um endpoint de enclave para que outros enclaves se conectem ao seu aplicativo web. Você conta com três pessoas para revisar as alterações nesse endpoint quanto à disponibilidade e à segurança. Adicione um grupo de segurança como aprovador obrigatório para conexões com o endpoint do enclave.
Importante
O recurso Aprovações está atualmente em Versão Prévia. Esse recurso é incentivado para testes, mas não deve ser usado para cargas de trabalho de produção durante a versão prévia.
Pré-requisitos
Antes de configurar ou usar aprovações, complete estes pré-requisitos:
- Atribua usuários ou grupos ao Papel de Aprovador do Enclave para que possam analisar solicitações.
- Adicione esses usuários ou grupos (com o Enclave Approver Role) aos aprovadores obrigatórios para cada configuração de aprovação, conforme necessário. Você determina se alguma ação precisa de aprovações obrigatórias.
- Confirme que os usuários planejados que enviam mudanças são diferentes dos usuários que aprovam as alterações.
- Certifique-se de que seus aprovadores possam acessar os escopos da comunidade ou enclave onde as requisições são criadas.
Se você não completar essa atribuição de função primeiro, as solicitações podem entrar em estado pendente sem um aprovador disponível.
Por que usar aprovações?
As aprovações ajudam as organizações a manter padrões estritos de governança e segurança para ambientes confidenciais:
- Fazer cumprir a separação de funções: Garantir que a pessoa que solicita a mudança não seja a mesma que a aprova.
- Prevenção de mudanças não autorizadas: Exigir aprovação explícita antes que modificações críticas na infraestrutura entrem em vigor.
- Aprimoramento das trilhas de auditoria: Criar um registro abrangente de quem solicitou as alterações, quem as aprovou e quando.
- Redução de risco: Detectar possíveis configurações incorretas ou mudanças não autorizadas antes de serem implantadas.
- Apoiar os requisitos de conformidade: Atender aos requisitos regulatórios de gestão e supervisão de mudanças.
- Possibilitando implantações controladas: Permitir que as equipes preparem mudanças enquanto exige supervisão da gestão antes da execução.
Como funcionam as aprovações
O fluxo de trabalho de aprovações no Enclave do Azure segue estas etapas principais:
- Solicitar submissão: Um usuário com permissões apropriadas inicia uma ação que requer aprovação, como criar uma conexão de enclave ou modificar um endpoint.
- Estado pendente: A alteração solicitada entra em estado pendente e fica na fila para análise.
- Revisão de aprovação: Usuários com o papel de Enclave Approver podem analisar pedidos de aprovação pendentes.
- Decisão: Um aprovador aprova ou rejeita o pedido com comentários opcionais.
- Implementação: Após uma decisão de aprovação, uma solicitação aprovada pode prosseguir para a implementação, enquanto uma rejeitada não avança.
Funções e permissões
O recurso de Aprovações integra-se ao controle de acesso baseado em função (RBAC) do Azure Enclave:
Função de aprovador de enclave
O Papel de Aprovador do Enclave gerencia solicitações de aprovação:
- Acesso somente leitura a todos os tipos de recursos do Enclave Azure
- Permissões explícitas para aprovar ou rejeitar solicitações de aprovação pendentes
- Não pode iniciar mudanças: Este cargo é estritamente para supervisão e aprovação
- Visibilidade da auditoria: pode exibir todo o histórico de solicitações e decisões de aprovação
Outras funções relevantes
- Proprietário/Colaborador do Enclave: pode enviar solicitações que exigem aprovação, mas que não podem ser aprovadas automaticamente
- Proprietário/Colaborador da Comunidade: pode enviar solicitações de nível de comunidade que exigem aprovação
- Leitor de Enclave: pode exibir aprovações pendentes, mas não pode aprová-las ou rejeitá-las
Saiba mais sobre as funções RBAC do Azure Enclave
Integração com Azure Privileged Identity Management
Combine aprovações com Azure Privileged Identity Management (PIM) para maior segurança:
- Acesso just-in-time aprover: Conceda o papel de Aprover do Enclave em base de tempo limitado por meio do PIM
- Autenticação de múltiplos fatores: exigir autenticação de múltiplos fatores nas ações de aprovação
- Aprovação para aprovadores: exija uma aprovação secundária antes de conceder permissões de aprovador
- Logs de auditoria abrangentes: acompanhar todas as atividades de aprovação em Azure Enclave e PIM
Saiba mais sobre o Just-in-Time Access.
Monitoramento e auditoria
Você pode registrar e auditar todas as atividades de aprovação:
- Registros de Atividade do Azure: Todas as ações de aprovação e rejeição são registradas nos Logs de Atividade do Azure.
- Log Analytics: Você pode consultar e analisar padrões e tendências de aprovação.
- Microsoft Sentinel: Você pode integrar logs de aprovação com seu monitoramento de segurança.
Ações de recursos com aprovações elegíveis
Quando você ativa o recurso Aprovações para uma ação de recurso, essa ação requer aprovação:
Ações comunitárias
- Atualizações de endpoints da comunidade: Modificação das configurações dos endpoints da comunidade que controlam o acesso a recursos confiáveis fora da comunidade.
- Atualizações de endpoints do enclave: Modificação das configurações de endpoint que controlam o acesso a cargas de trabalho em enclaves.
- Criação de enclave: Criando um novo enclave.
- Criação de conexão: Criação de novas conexões entre enclaves ou com recursos externos.
- Atualizações de conexão: Modificando conexões existentes entre enclaves ou para recursos externos.
- Modo de manutenção do enclave: Modificando o modo de manutenção em um enclave, incluindo ativar ou desativar o modo de manutenção.
Ações do Enclave
- Atualizações do endpoint do enclave: Modificação das configurações dos endpoints que controlam o acesso às cargas de trabalho no enclave.
- Criação de conexão: Criação de novas conexões do enclave para outros enclaves ou recursos externos.
- Atualizações de conexão: Modificando conexões existentes do enclave para outros enclaves ou recursos externos.
- Modo de manutenção do enclave: Modificando o modo de manutenção do enclave, incluindo ativar ou desativar o modo de manutenção.
Você pode configurar as operações específicas que exigem aprovação na configuração da comunidade com base nos requisitos de governança da sua organização.
Estados de aprovação
Solicitações de aprovação podem ter os seguintes estados:
| State | Description |
|---|---|
| Aprovado | O pedido foi aprovado. |
| Rejeitada | O pedido é rejeitado. |
| Pendente | O pedido é enviado e está aguardando aprovação. |
| Excluído | O pedido de aprovação é excluído. |
| Expirado | O pedido de aprovação expira antes de ser concluído. |
Práticas recomendadas
Ao implementar aprovações em seu ambiente Azure Enclave:
- Atribuir aprovadores dedicados: Designar indivíduos ou equipes específicas como aprovadores para manter a separação das funções.
- Defina políticas de aprovação: Documente claramente quais mudanças exigem aprovação e quais critérios de aprovação.
- Defina SLAs para aprovações: Estabeleça prazos para decisões de aprovação a fim de evitar atrasos na implantação.
- Use justificativas descritivas: Exija que os solicitantes forneçam justificativas detalhadas para suas solicitações de mudança.
- Revisões regulares de auditoria: Revise periodicamente os registros de aprovação para identificar padrões e melhorar processos.
- Combine com PIM: Use acesso de aprovadores com prazo limitado para ambientes sensíveis.
- Motivos de rejeição de documentos: Ao rejeitar pedidos, forneça um feedback claro para ajudar os solicitantes a entender o motivo.
- ID de Ticket: Se você estiver usando uma ferramenta de gerenciamento de mudanças, inclua o ID de gerenciamento de mudanças na solicitação de aprovação.
Comparação de fluxo de criação do enclave
O diagrama a seguir ilustra como a criação de enclave difere quando as aprovações são desabilitadas versus habilitadas:
| Flow | Description |
|---|---|
| Sem aprovações | A criação do enclave prossegue imediatamente após o envio da solicitação. Um usuário com permissões de criação cria um enclave sem mais supervisão. |
| Com aprovação | A criação do enclave entra em um estado pendente, exigindo aprovação explícita antes que o provisionamento comece. As solicitações rejeitadas são registradas sem a criação de recursos. |
Note
Este exemplo pressupõe que o usuário tenha permissões para criar o recurso, pois essa verificação faz parte do fluxo típico em Azure. O recurso de aprovações adiciona outra camada de governança quando um usuário já tem permissões para criar um recurso.