Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Enclave oferece controlos robustos de gestão de identidade e acesso (IAM) para proteger os seus ambientes, garantindo ao mesmo tempo a flexibilidade operacional. O Azure Enclave suporta controlos RBAC nativos do Azure e/ou controlos de acesso isolados ao nível da Comunidade, do Enclave e da carga de trabalho, através de uma combinação de atribuições de funções do RBAC, atribuições de negação e exclusões de atribuições de negação que bloqueiam a herança padrão do RBAC e permitem controlos de acesso mais granulares.
Controlo de acesso comunitário
Community Administration settings- Definir quem tem permissões sobre os recursos geridos pela comunidade. Especifique estas definições durante a criação ou modificação da Comunidade. Resultam em atribuições de funções RBAC e negam exclusões de atribuição sobre recursos geridos pela comunidade, como WAN Virtual, Firewall e política de firewall.Community Maintenance Mode- Concede que utilizadores específicos, grupos e principais de serviço neguem exclusões de atribuição sobre recursos geridos pela comunidade para realizar as seguintes ações RBAC:Mode Permissões Geral Microsoft.Insights/alertRules/*
Microsoft.Support/*
Microsoft.Resources/tags/*Avançado Microsoft.Network/azureFirewalls/networkRuleCollections/write
Microsoft.Network/azureFirewalls/applicationRuleCollections/write
Microsoft.Network/azureFirewalls/natRuleCollections/write
Microsoft.Network/firewallPolicies/ruleGroups/write
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Microsoft.Network/virtualHubs/write
Microsoft.Network/virtualWans/virtualHubs/read
Microsoft.Network/virtualWans/join/action
Microsoft.Authorization/policyExemptions/*
Controlos de acesso ao enclave e à carga de trabalho
Os controlos de acesso ao nível do Enclave determinam quem pode aceder aos recursos geridos pelo Enclave e aos recursos da carga de trabalho. Especifique estas definições durante a criação ou modificação do Enclave e para grupos de recursos de Workload.
Enclave Administration settings- Definir quem tem permissões sobre os recursos geridos pelo Enclave e resultar em atribuições de papéis RBAC e negar exclusões de atribuição sobre recursos geridos pelo Enclave (rede virtual, grupos de segurança de rede e outros recursos).Workload Administration settings- Definir a herança do RBAC e as permissões explícitas sobre os recursos da carga de trabalho, resultando em atribuições de funções do RBAC e exclusões de atribuições de negação sobre grupos de recursos da carga de trabalho.RBAC Inheritance- Ativada: A herança padrão do Azure RBAC está ativada para recursos de carga de trabalho.
- Desativado: Apenas as permissões definidas nas definições de administração da carga de trabalho se aplicam aos recursos da carga de trabalho.
Reader Access- Permitido: A herança padrão do RBAC está ativada apenas para permissões de leitura sobre recursos de carga de trabalho.
- Negado: O acesso à leitura é negado, salvo se for explicitamente definido nas definições administrativas da carga de trabalho.
Enclave Maintenance Mode- Concede a utilizadores específicos, grupos e principais de serviço negarem exclusões de atribuição sobre recursos geridos pelo Enclave para executar as seguintes ações RBAC:Mode Permissões Geral Microsoft.Support/*
Microsoft.Insights/alertRules/*
Microsoft.Resources/tags/*Avançado Microsoft.Network/virtualNetworks/write
Microsoft.Network/routeTables/routes/write
Microsoft.Resources/deployments/*
Microsoft.Network/privateDnsZones/*
Microsoft.Network/privateDnsOperationResults/*
Microsoft.Network/privateDnsOperationStatuses/*
Microsoft.Network/virtualNetworks/join/action
Microsoft.Network/virtualNetworks/subnets/join/action
Microsoft.Authorization/policyExemptions/*
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Funções RBAC incorporadas para Azure Enclave
O Azure Enclave inclui um conjunto de funções incorporadas de controlo de acesso baseado em funções (RBAC), concebidas para gerir tipos de recursos específicos do Azure Enclave. Estes papéis fornecem permissões granulares para gerir objetos do Azure Enclave, como comunidades e enclaves, sem conceder permissões a recursos de rede Azure subjacentes, como WAN Virtual ou Azure Firewall.
- Proprietário da Comunidade - Concede controlo total sobre o recurso comunitário do Azure Enclave. Esta função permite ao utilizador configurar definições ao nível da comunidade e gerir enclaves associados, mas não permite a modificação direta dos recursos de rede subjacentes do Azure (por exemplo, WAN Virtual ou firewall).
- Community Contributor - Fornece permissões para gerir configurações da comunidade, mas não inclui a possibilidade de eliminar o recurso.
- Leitor da Comunidade Concede acesso apenas de leitura para visualizar a comunidade do Azure Enclave e as suas definições, como endpoints de rede e configurações de diagnóstico.
- Proprietário do Enclave - Concede controlo total sobre o recurso do enclave do Azure Enclave. Os utilizadores podem gerir a configuração do enclave, incluindo terminais e associações de cargas de trabalho, mas não podem modificar a infraestrutura subjacente (por exemplo, rede virtual ou NSGs).
- Enclave Contributor - Fornece permissões para gerir configurações do enclave sem a possibilidade de eliminar o recurso.
- Enclave Reader - Concede acesso apenas de leitura para visualizar as definições do enclave e as cargas de trabalho associadas.
- Enclave Approver - Função obrigatória para autorizar ações configuradas para exigir aprovação.