Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Os recursos do Azure Enclave são protegidos com controlo de acesso baseado em funções do Azure (RBAC), e pode utilizar o Microsoft Entra Privileged Identity Management (PIM) para fornecer acesso just-in-time (JIT) às funções que concedem esse acesso. O PIM permite que os utilizadores solicitem atribuições temporárias de funções com prazos definidos para realizar tarefas específicas, o que reduz o risco de sobreprovisionamento e ações não autorizadas. Este artigo explica como configurar o acesso JIT aos escopos de recursos do Azure Enclave usando PIM.
Microsoft Entra Privileged Identity Management (PIM) é um serviço que o ajuda a gerir, controlar e monitorizar o acesso dentro do seu ambiente Azure. Quando usa o PIM para governar os papéis do Azure atribuídos à sua subscrição ou grupos de recursos do Azure Enclave, pode impor um fluxo de trabalho de ativação controlado e seguro para acesso baseado em funções. O Azure Enclave também tem uma funcionalidade de Aprovações incorporada e separada que regula ações específicas de recursos, como criação de enclave, alterações de modo de manutenção e atualizações de ligação ou endpoints. O PIM e a funcionalidade de Aprovações são mecanismos independentes e não condicionam uma à outra.
Overview
Combinar funções de PIM com funções no Azure Enclave dá-lhe as seguintes capacidades:
- Atribuições de funções elegíveis: Em vez de conceder acesso permanente, torna os utilizadores elegíveis para funções como Proprietário da Comunidade ou Proprietário do Enclave. Os utilizadores só ativam a função quando precisam.
- Ativação controlada por aprovação: Pode exigir que um aprovador reveja e aprove um pedido de ativação de função antes que o utilizador solicitante tenha acesso.
- Acesso com prazo limitado: Os papéis ativados são automaticamente revogados após uma duração máxima configurada, reduzindo a janela de acesso privilegiado.
- Auditoria: O PIM regista pedidos de ativação, aprovações, recusas e expirações, para que possa acompanhar quem acedeu a recursos sensíveis e quando.
Esta abordagem está alinhada com o princípio do menor privilégio e ajuda a sua organização a manter uma postura de segurança forte no Azure Enclave.
Prerequisites
Antes de configurar o acesso JIT com PIM, certifique-se de que tem:
- Uma assinatura ativa do Azure.
- Uma licença Microsoft Entra ID que suporta PIM.
- Permissões para gerir o PIM, como a
Privileged Role Administratorfunção no Microsoft Entra ID, ouOwnerouUser Access Administratorna subscrição de destino ou no grupo de recursos de destino. - Uma ou mais funções incorporadas do Azure Enclave que pretende gerir através do PIM, como Community Owner, Enclave Owner ou Enclave Approver Role.
Observação
Confirme os requisitos atuais de licenciamento e autorização para o seu inquilino antes de implementar o PIM de forma abrangente.
Configurar o acesso JIT com PIM
Passo 1: Ativar a Privileged Identity Management
- No portal do Azure, vá para
Microsoft Entra ID. - Selecione
Privileged Identity Managementa partir do menu. - Siga as instruções no ecrã para ativar o PIM no seu diretório.
Passo 2: Atribuir papéis aos recursos do enclave
- No painel PIM, selecione recursos do Azure.
- Escolha a subscrição ou grupo de recursos que contém os seus recursos do Azure Enclave.
- Atribuir os papéis incorporados do Azure Enclave a utilizadores ou grupos como atribuições elegíveis. Funções comuns incluem:
-
Community Owner: Acesso total para gerir recursos da comunidade, enclaves, pontos finais da comunidade e hubs de trânsito. -
Enclave Owner: Acesso total para gerir cargas de trabalho, endpoints e ligações para um ou mais enclaves. -
Enclave ReaderouCommunity Reader: Acesso apenas de leitura para monitorização e conformidade. -
Enclave Approver Role: Acesso apenas de leitura mais permissão para aprovar ou negar pedidos de aprovação pendentes.
-
- Para cada função, configure as seguintes definições:
-
Assignment type: Defina comoEligiblepara que a função exija ativação para acesso JIT. -
Assignment scope: Limitar o papel a recursos específicos, como o grupo de recursos geridos pelo enclave ou grupos de recursos de carga de trabalho.
-
Passo 3: Defina as definições de aprovação
- Vá para as definições da função no PIM.
- Ative Exigir aprovação para ativação.
- Especifique aprovadores, como administradores ou gestores de projeto, que validam pedidos de acesso.
- Configure as definições de notificação para alertar aprovadores e utilizadores quando forem feitos ou aprovados pedidos.
Passo 4: Configurar políticas de ativação
Nas definições do cargo, defina condições de ativação:
- Duração máxima de ativação: Defina a duração, como 1 hora ou 8 horas, para a qual a função está ativa após a aprovação.
- Exija autenticação multifator: Exige MFA para todas as ativações.
- Justificação: Exigir que os utilizadores forneçam uma razão para pedir acesso.
Passo 5: Testar a configuração
- Atribui o papel configurado a um utilizador de teste.
- Peça ao utilizador que peça ativação para a função:
- O utilizador acede a
PIM dashboarde selecionaMy roles. - O utilizador escolhe o papel e submete um pedido de ativação com uma justificação.
- O utilizador acede a
- Aprove o pedido para validar o fluxo de trabalho.
- Verifique se as permissões são concedidas e automaticamente revogadas após o período especificado.
Benefícios do acesso JIT no Azure Enclave
Segurança reforçada:
- O acesso com prazo limitado minimiza a exposição a recursos sensíveis.
- O Acesso Condicional impõe uma forte verificação de identidade e dispositivos.
Flexibilidade operacional:
- Os utilizadores podem rapidamente solicitar e receber as permissões necessárias para tarefas específicas.
- Os aprovadores mantêm o controlo sobre quem acede aos recursos do enclave e quando.
Conformidade e auditabilidade:
- Registos de todos os pedidos de acesso, aprovações e ações fornecem rastreabilidade para auditorias.
- A integração com ferramentas como o Azure Monitor e o Microsoft Sentinel melhora a visibilidade.