Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo explica como configurar a funcionalidade de Aprovações no Azure Enclave para impor a governação e supervisão das operações de infraestruturas críticas.
Importante
A funcionalidade de Aprovações está atualmente em Pré-visualização. Esta funcionalidade é recomendada para testes, mas não deve ser usada para cargas de produção durante a pré-visualização.
Pré-requisitos
Antes de configurar as Aprovações, certifique-se de que tem:
- Uma assinatura ativa do Azure
- Acesso à pré-visualização de Aprovações
- Uma das seguintes funções:
- Proprietário da Comunidade
- Colaborador da Comunidade
- Proprietário/Contribuidor da Assinatura
- Pelo menos uma comunidade criada no teu ambiente
- Utilizadores ou grupos designados como aprovadores
Parâmetros de aprovação
As definições de aprovação podem ser configuradas em diferentes âmbitos:
| Scope | Aplica-se a |
|---|---|
| Community | Recursos ao nível da comunidade, como pontos finais comunitários e centros de trânsito. |
| Enclave | Recursos ao nível do enclave, como terminais do enclave e ligações do enclave. |
As definições de aprovação para recursos comunitários são configuradas quando cria ou atualiza uma comunidade. As definições de aprovação para recursos do enclave podem ser configuradas na criação da comunidade e na criação do enclave. Quando ambos os escopos definem requisitos para o mesmo tipo de recurso do enclave, o Azure Enclave aplica o requisito imposto de nível superior. Pode configurar diferentes requisitos de aprovação consoante o tipo de recurso ou operação.
Os proprietários da comunidade também podem optar por não definir uma definição de aprovação ao nível da comunidade para um tipo de recurso. Quando a configuração ao nível da comunidade fica em branco, as definições de aprovação ao nível do enclave podem ser usadas sem herdar um requisito ao nível da comunidade para esse tipo de recurso.
Aprovadores mínimos e aprovadores obrigatórios
A configuração de aprovação inclui dois conceitos relacionados:
-
Minimum approvers: O número de aprovadores que devem aprovar um pedido antes de o Azure Enclave poder aplicar a alteração. -
Required approvers: Os utilizadores ou grupos que são autorizados ou obrigados a analisar pedidos para um tipo de recurso.
Por exemplo, um tipo de recurso pode exigir pelo menos duas aprovações e uma aprovação de um grupo específico de operações de segurança. Nesse caso, configure Minimum approvers para a contagem e configure Required approvers para as identidades ou o grupo do aprovador.
Dica
Se adicionar aprovadores obrigatórios, deve selecionar um grupo de segurança para que um indivíduo que sai da sua organização não bloqueie a implementação de recursos.
As definições de aprovação da comunidade fluem para baixo
As definições de aprovação ao nível da comunidade são as únicas definições de aprovação que afetam a criação de enclaves, atualizações do endpoint da comunidade ou alterações ao modo de manutenção. Quando cada tipo de aprovação é ativado, o número mínimo de aprovadores e a lista de aprovadores necessários devem ser satisfeitos antes que essas alterações de recursos possam ocorrer.
As definições de aprovação do Enclave fluem para baixo
As definições de aprovação ao nível da comunidade e do enclave afetam a criação ou atualizações de ligação ao enclave, atualização da ligação ao enclave ou alterações ao modo de manutenção. Quando cada tipo de aprovação é ativado, o número mínimo de aprovadores e a lista de aprovadores necessários devem ser satisfeitos antes que essas alterações de recursos possam ocorrer.
Configurar aprovações para uma comunidade
As aprovações são configuradas a nível comunitário. Decides que ações de recursos requerem aprovações e essas definições aplicam-se a todos os recursos desse tipo dentro da comunidade.
Para configurar as definições de aprovação ao criar uma comunidade:
- No portal do Azure, inicie o fluxo de trabalho de criação de comunidades.
- Aceda ao separador
ApprovalsConfiguração. - Para cada comunidade ou tipo de recurso suportado, configure se as aprovações são necessárias.
-
Community endpoint updates: Exigir aprovação ao modificar endpoints da comunidade. -
Enclave endpoint updates: Exigir aprovação ao alterar os pontos finais do enclave. -
Enclave creation: Exigir aprovação antes de ser criado um novo enclave. -
Enclave connection creation: Exigir aprovação ao criar ligações de enclave. -
Enclave connection updates: Exigir aprovação para modificar as ligações do enclave. -
Maintenance mode changes: Exigir aprovação antes de se alterar o modo de manutenção num enclave, incluindo ativá-lo ou desativá-lo.
- Defina o valor
Minimum approvers. - Selecione os utilizadores ou grupos para
Required approvers. - Revê a configuração e cria a comunidade.
As definições de aprovação ao nível da comunidade são usadas para recursos comunitários. Também podem fornecer requisitos herdados para tipos de recursos do enclave, a menos que a configuração ao nível da comunidade deixe esse tipo de recurso em branco.
Configurar aprovações para um enclave
Para configurar as definições de aprovação quando cria um enclave:
- No portal do Azure, inicia o fluxo de trabalho de criação do enclave.
- Aceda ao separador
ApprovalsConfiguração. - Revise quaisquer requisitos de aprovação herdados da comunidade.
- Para cada tipo de recurso de enclave suportado, configure se são necessárias aprovações.
-
Enclave endpoint updates: Exigir aprovação ao alterar os pontos finais do enclave. -
Enclave connection creation: Exigir aprovação ao criar ligações de enclave. -
Enclave connection updates: Exigir aprovação para modificar as ligações do enclave. -
Maintenance mode changes: Exigir aprovação antes de se alterar o modo de manutenção num enclave, incluindo ativá-lo ou desativá-lo.
- Defina o valor
Minimum approvers. - Selecione os utilizadores ou grupos para
Required approvers. - Revê a configuração e cria o enclave.
Se tanto a comunidade como o enclave definirem requisitos para um tipo de recurso do enclave, é utilizado o máximo de Minimum approvers e os Required approvers de ambos, a comunidade e o enclave, são combinados num conjunto de Required approvers.
Atualizar as definições de aprovação
Os proprietários da comunidade podem atualizar as definições de aprovação após a criação dos recursos. Use o portal Azure ou o suporte CLI disponível no seu ambiente para atualizar as definições de aprovação para tipos de recursos da comunidade ou enclave.
Antes de alterar as definições de aprovação, revise:
- Quais os tipos de recursos afetados e procure quaisquer aprovações pendentes desse tipo de recurso.
- Se o cenário está definido no âmbito da comunidade, no âmbito do enclave, ou em ambos.
- Se a alteração adiciona ou remove requisitos herdados.
- Quais utilizadores ou grupos estão listados como aprovadores obrigatórios.
Atribuir a função de aprovador do Enclave
Depois de ativar Aprovações, atribua o Enclave Approver Role a utilizadores ou grupos que revêm e aprovam pedidos.
Navega até ao grupo de subscrição ou de recursos onde queres atribuir aprovadores.
No menu de navegação à esquerda, selecione
Access control (IAM).Seleciona
+ Add>Add role assignment.No separador
Role, pesquise e selecioneEnclave Approver Role.Selecione
Next.MembersNa guia, selecione+ Select members.Procure e selecione os utilizadores, grupos ou principais de serviço que pretende designar como aprovadores.
Selecione
Next, depoisReview + assign.
Comportamento de notificação
Se precisar de notificações de pedidos de aprovação, crie o seu próprio fluxo de trabalho de monitorização utilizando os Registos de Atividade do Azure e as ferramentas de alerta da sua organização.
Integração com Microsoft Entra Privileged Identity Management (PIM)
Para maior segurança, combine o Approvals com o PIM para conceder permissões aos aprovadores por um período limitado.
Configurar o PIM para a função de Aprovador do Enclave
Navegue até
Microsoft Entra Privileged Identity Managementno portal do Azure.Seleciona
Azure resources>Discover resources.Selecione a sua subscrição ou grupo de recursos que inclua a comunidade.
Aceda a Funções e procure Função de Aprovador do Enclave.
Selecione
Enclave Approver Role>Role settings>Edit.Configure as definições da função:
-
Require approval to activate: Ativa esta definição. -
Select approvers: Escolher quem pode aprovar pedidos de acesso ao aprovador. -
Maximum activation duration: Definido para 8 horas ou menos. -
Require multifactor authentication: Ativar para segurança.
-
Selecione
Updatepara guardar as definições.Torne os utilizadores elegíveis para a função de Aprovador do Enclave, em vez de lhes atribuir essa função permanentemente.
Saiba mais sobre a integração do Microsoft Entra PIM
Boas práticas para a configuração de aprovação
Ao configurar Aprovações no seu ambiente:
Comece por operações de alto risco: Comece por exigir aprovação para as operações mais críticas, como terminais comunitários e modificações de centros de trânsito
Defina políticas claras de aprovação: Documente quais as operações que necessitam de aprovação e os critérios para as decisões de aprovação
Atribuir múltiplos aprovadores: Garantir que pelo menos dois utilizadores têm o Papel de Aprovador Enclave para evitar atrasos quando um aprovador não estiver disponível
Utilize o Azure PIM para acesso de aprovador: Conceda permissões de aprovador num regime just-in-time para ambientes sensíveis
Planeie o fluxo de trabalho do aprovador: Defina um processo operacional para que os aprovadores analisem rapidamente os pedidos pendentes
Revisões regulares: Rever periodicamente quais as operações que necessitam de aprovação e ajustar as definições com base na experiência operacional
Teste o fluxo de trabalho: Antes de lançar para produção, teste o fluxo de aprovação num ambiente de desenvolvimento
Verificar configuração de aprovação
Depois de configurar as Aprovações, verifique se a configuração está a funcionar corretamente:
Como utilizador com permissões do Contribuidor do Enclave, tente criar uma ligação ao enclave que exija aprovação
Verifica se a ligação entra num
Pendingestado.Como utilizador com permissões de Enclave Approver, selecione
Approvalsno enclave do lado esquerdo.Verifica se o pedido pendente aparece na fila de aprovação
Aprove o pedido e verifique se a ligação fica ativa
Desativar aprovações
Se precisar de desativar a funcionalidade de Aprovações:
Warning
Desativar Aprovações permite que novas operações prossigam sem criar novos pedidos de aprovação. Os pedidos de aprovação pendentes existentes permanecem na fila. Para evitar problemas de transição, reveja e resolva ou cancele pedidos pendentes como parte do seu processo de alteração.
Navegue até ao seu recurso comunitário no portal Azure.
Selecione
ConfigurationouGovernanceno menu de navegação à esquerda.Alterne a
Enable Approvalsdefinição paraOff.Selecione
Savepara aplicar as alterações.
Troubleshooting
Os aprovadores não conseguem ver pedidos pendentes
Causa: O utilizador não tem o Papel de Aprovador do Enclave ou o papel está atribuído no âmbito errado.
Solução: Verifique se foi atribuída ao utilizador a Função de Aprovador do Enclave ao nível do enclave ou da comunidade.
Os pedidos aprovados não estão a ser implementados
Causa: Pode haver um conflito de recursos ou permissões insuficientes para implementar a alteração.
Solução: Verifique o Registo de Atividades do Azure para mensagens de erro e certifique-se de que o sistema tem as permissões necessárias para implementar a alteração aprovada.