Configurar aprovações no Azure Enclave

Este artigo explica como configurar a funcionalidade de Aprovações no Azure Enclave para impor a governação e supervisão das operações de infraestruturas críticas.

Importante

A funcionalidade de Aprovações está atualmente em Pré-visualização. Esta funcionalidade é recomendada para testes, mas não deve ser usada para cargas de produção durante a pré-visualização.

Pré-requisitos

Antes de configurar as Aprovações, certifique-se de que tem:

  • Uma assinatura ativa do Azure
  • Acesso à pré-visualização de Aprovações
  • Uma das seguintes funções:
    • Proprietário da Comunidade
    • Colaborador da Comunidade
    • Proprietário/Contribuidor da Assinatura
  • Pelo menos uma comunidade criada no teu ambiente
  • Utilizadores ou grupos designados como aprovadores

Parâmetros de aprovação

As definições de aprovação podem ser configuradas em diferentes âmbitos:

Scope Aplica-se a
Community Recursos ao nível da comunidade, como pontos finais comunitários e centros de trânsito.
Enclave Recursos ao nível do enclave, como terminais do enclave e ligações do enclave.

As definições de aprovação para recursos comunitários são configuradas quando cria ou atualiza uma comunidade. As definições de aprovação para recursos do enclave podem ser configuradas na criação da comunidade e na criação do enclave. Quando ambos os escopos definem requisitos para o mesmo tipo de recurso do enclave, o Azure Enclave aplica o requisito imposto de nível superior. Pode configurar diferentes requisitos de aprovação consoante o tipo de recurso ou operação.

Os proprietários da comunidade também podem optar por não definir uma definição de aprovação ao nível da comunidade para um tipo de recurso. Quando a configuração ao nível da comunidade fica em branco, as definições de aprovação ao nível do enclave podem ser usadas sem herdar um requisito ao nível da comunidade para esse tipo de recurso.

Aprovadores mínimos e aprovadores obrigatórios

A configuração de aprovação inclui dois conceitos relacionados:

  • Minimum approvers: O número de aprovadores que devem aprovar um pedido antes de o Azure Enclave poder aplicar a alteração.
  • Required approvers: Os utilizadores ou grupos que são autorizados ou obrigados a analisar pedidos para um tipo de recurso.

Por exemplo, um tipo de recurso pode exigir pelo menos duas aprovações e uma aprovação de um grupo específico de operações de segurança. Nesse caso, configure Minimum approvers para a contagem e configure Required approvers para as identidades ou o grupo do aprovador.

Dica

Se adicionar aprovadores obrigatórios, deve selecionar um grupo de segurança para que um indivíduo que sai da sua organização não bloqueie a implementação de recursos.

As definições de aprovação da comunidade fluem para baixo

Diagrama que mostra como as definições de aprovação da comunidade afetam a criação de enclaves, atualizações dos endpoints da comunidade e alteração do modo de manutenção comunitária.

As definições de aprovação ao nível da comunidade são as únicas definições de aprovação que afetam a criação de enclaves, atualizações do endpoint da comunidade ou alterações ao modo de manutenção. Quando cada tipo de aprovação é ativado, o número mínimo de aprovadores e a lista de aprovadores necessários devem ser satisfeitos antes que essas alterações de recursos possam ocorrer.

As definições de aprovação do Enclave fluem para baixo

Diagrama que mostra como as definições de aprovação da comunidade e do enclave afetam a criação ou atualizações de ligação ao enclave, atualização da ligação ao enclave ou alterações no modo de manutenção.

As definições de aprovação ao nível da comunidade e do enclave afetam a criação ou atualizações de ligação ao enclave, atualização da ligação ao enclave ou alterações ao modo de manutenção. Quando cada tipo de aprovação é ativado, o número mínimo de aprovadores e a lista de aprovadores necessários devem ser satisfeitos antes que essas alterações de recursos possam ocorrer.

Configurar aprovações para uma comunidade

As aprovações são configuradas a nível comunitário. Decides que ações de recursos requerem aprovações e essas definições aplicam-se a todos os recursos desse tipo dentro da comunidade.

Para configurar as definições de aprovação ao criar uma comunidade:

  1. No portal do Azure, inicie o fluxo de trabalho de criação de comunidades.
  2. Aceda ao separador Approvals Configuração.
  3. Para cada comunidade ou tipo de recurso suportado, configure se as aprovações são necessárias.
  • Community endpoint updates: Exigir aprovação ao modificar endpoints da comunidade.
  • Enclave endpoint updates: Exigir aprovação ao alterar os pontos finais do enclave.
  • Enclave creation: Exigir aprovação antes de ser criado um novo enclave.
  • Enclave connection creation: Exigir aprovação ao criar ligações de enclave.
  • Enclave connection updates: Exigir aprovação para modificar as ligações do enclave.
  • Maintenance mode changes: Exigir aprovação antes de se alterar o modo de manutenção num enclave, incluindo ativá-lo ou desativá-lo.
  1. Defina o valor Minimum approvers.
  2. Selecione os utilizadores ou grupos para Required approvers.
  3. Revê a configuração e cria a comunidade.

As definições de aprovação ao nível da comunidade são usadas para recursos comunitários. Também podem fornecer requisitos herdados para tipos de recursos do enclave, a menos que a configuração ao nível da comunidade deixe esse tipo de recurso em branco.

Configurar aprovações para um enclave

Para configurar as definições de aprovação quando cria um enclave:

  1. No portal do Azure, inicia o fluxo de trabalho de criação do enclave.
  2. Aceda ao separador Approvals Configuração.
  3. Revise quaisquer requisitos de aprovação herdados da comunidade.
  4. Para cada tipo de recurso de enclave suportado, configure se são necessárias aprovações.
  • Enclave endpoint updates: Exigir aprovação ao alterar os pontos finais do enclave.
  • Enclave connection creation: Exigir aprovação ao criar ligações de enclave.
  • Enclave connection updates: Exigir aprovação para modificar as ligações do enclave.
  • Maintenance mode changes: Exigir aprovação antes de se alterar o modo de manutenção num enclave, incluindo ativá-lo ou desativá-lo.
  1. Defina o valor Minimum approvers.
  2. Selecione os utilizadores ou grupos para Required approvers.
  3. Revê a configuração e cria o enclave.

Se tanto a comunidade como o enclave definirem requisitos para um tipo de recurso do enclave, é utilizado o máximo de Minimum approvers e os Required approvers de ambos, a comunidade e o enclave, são combinados num conjunto de Required approvers.

Atualizar as definições de aprovação

Os proprietários da comunidade podem atualizar as definições de aprovação após a criação dos recursos. Use o portal Azure ou o suporte CLI disponível no seu ambiente para atualizar as definições de aprovação para tipos de recursos da comunidade ou enclave.

Antes de alterar as definições de aprovação, revise:

  • Quais os tipos de recursos afetados e procure quaisquer aprovações pendentes desse tipo de recurso.
  • Se o cenário está definido no âmbito da comunidade, no âmbito do enclave, ou em ambos.
  • Se a alteração adiciona ou remove requisitos herdados.
  • Quais utilizadores ou grupos estão listados como aprovadores obrigatórios.

Atribuir a função de aprovador do Enclave

Depois de ativar Aprovações, atribua o Enclave Approver Role a utilizadores ou grupos que revêm e aprovam pedidos.

  1. Navega até ao grupo de subscrição ou de recursos onde queres atribuir aprovadores.

  2. No menu de navegação à esquerda, selecione Access control (IAM).

  3. Seleciona + Add>Add role assignment.

  4. No separador Role, pesquise e selecione Enclave Approver Role.

  5. Selecione Next.

  6. Members Na guia, selecione + Select members.

  7. Procure e selecione os utilizadores, grupos ou principais de serviço que pretende designar como aprovadores.

  8. Selecione Next, depois Review + assign.

Comportamento de notificação

Se precisar de notificações de pedidos de aprovação, crie o seu próprio fluxo de trabalho de monitorização utilizando os Registos de Atividade do Azure e as ferramentas de alerta da sua organização.

Integração com Microsoft Entra Privileged Identity Management (PIM)

Para maior segurança, combine o Approvals com o PIM para conceder permissões aos aprovadores por um período limitado.

Configurar o PIM para a função de Aprovador do Enclave

  1. Navegue até Microsoft Entra Privileged Identity Management no portal do Azure.

  2. Seleciona Azure resources>Discover resources.

  3. Selecione a sua subscrição ou grupo de recursos que inclua a comunidade.

  4. Aceda a Funções e procure Função de Aprovador do Enclave.

  5. Selecione Enclave Approver Role>Role settings>Edit.

  6. Configure as definições da função:

    • Require approval to activate: Ativa esta definição.
    • Select approvers: Escolher quem pode aprovar pedidos de acesso ao aprovador.
    • Maximum activation duration: Definido para 8 horas ou menos.
    • Require multifactor authentication: Ativar para segurança.
  7. Selecione Update para guardar as definições.

  8. Torne os utilizadores elegíveis para a função de Aprovador do Enclave, em vez de lhes atribuir essa função permanentemente.

Saiba mais sobre a integração do Microsoft Entra PIM

Boas práticas para a configuração de aprovação

Ao configurar Aprovações no seu ambiente:

  1. Comece por operações de alto risco: Comece por exigir aprovação para as operações mais críticas, como terminais comunitários e modificações de centros de trânsito

  2. Defina políticas claras de aprovação: Documente quais as operações que necessitam de aprovação e os critérios para as decisões de aprovação

  3. Atribuir múltiplos aprovadores: Garantir que pelo menos dois utilizadores têm o Papel de Aprovador Enclave para evitar atrasos quando um aprovador não estiver disponível

  4. Utilize o Azure PIM para acesso de aprovador: Conceda permissões de aprovador num regime just-in-time para ambientes sensíveis

  5. Planeie o fluxo de trabalho do aprovador: Defina um processo operacional para que os aprovadores analisem rapidamente os pedidos pendentes

  6. Revisões regulares: Rever periodicamente quais as operações que necessitam de aprovação e ajustar as definições com base na experiência operacional

  7. Teste o fluxo de trabalho: Antes de lançar para produção, teste o fluxo de aprovação num ambiente de desenvolvimento

Verificar configuração de aprovação

Depois de configurar as Aprovações, verifique se a configuração está a funcionar corretamente:

  1. Como utilizador com permissões do Contribuidor do Enclave, tente criar uma ligação ao enclave que exija aprovação

  2. Verifica se a ligação entra num Pending estado.

  3. Como utilizador com permissões de Enclave Approver, selecione Approvals no enclave do lado esquerdo.

  4. Verifica se o pedido pendente aparece na fila de aprovação

  5. Aprove o pedido e verifique se a ligação fica ativa

Desativar aprovações

Se precisar de desativar a funcionalidade de Aprovações:

Warning

Desativar Aprovações permite que novas operações prossigam sem criar novos pedidos de aprovação. Os pedidos de aprovação pendentes existentes permanecem na fila. Para evitar problemas de transição, reveja e resolva ou cancele pedidos pendentes como parte do seu processo de alteração.

  1. Navegue até ao seu recurso comunitário no portal Azure.

  2. Selecione Configuration ou Governance no menu de navegação à esquerda.

  3. Alterne a Enable Approvals definição para Off.

  4. Selecione Save para aplicar as alterações.

Troubleshooting

Os aprovadores não conseguem ver pedidos pendentes

Causa: O utilizador não tem o Papel de Aprovador do Enclave ou o papel está atribuído no âmbito errado.

Solução: Verifique se foi atribuída ao utilizador a Função de Aprovador do Enclave ao nível do enclave ou da comunidade.

Os pedidos aprovados não estão a ser implementados

Causa: Pode haver um conflito de recursos ou permissões insuficientes para implementar a alteração.

Solução: Verifique o Registo de Atividades do Azure para mensagens de erro e certifique-se de que o sistema tem as permissões necessárias para implementar a alteração aprovada.

Passos seguintes