Gerir pedidos de aprovação no Azure Enclave

Este artigo explica como rever, aprovar e rejeitar pedidos de aprovação no Azure Enclave. Os utilizadores com o Papel de Aprovador do Enclave podem gerir pedidos de aprovação para garantir uma supervisão adequada das alterações críticas da infraestrutura.

Importante

A funcionalidade de Aprovações está atualmente em Pré-visualização. Esta funcionalidade é recomendada para testes, mas não deve ser usada para cargas de produção durante a pré-visualização.

Pré-requisitos

Para gerir pedidos de aprovação, precisa de:

  • A Função de Aprovador do Enclave atribuída ao nível do enclave ou da comunidade
  • Acesso ao portal Azure ou à CLI do Azure
  • Permissões para visualizar os recursos relacionados com o pedido de aprovação

Ver pedidos de aprovação pendentes

  1. Inicie sessão no portal Azure.

  2. Navegue até ao seu enclave ou recurso comunitário no Azure Enclave.

  3. No menu de navegação à esquerda, selecione Approvals.

  4. A página de Aprovações mostra todos os pedidos pendentes, aprovados e rejeitados.

  5. Use os filtros para visualizar tipos específicos de pedidos:

    • Approval status: Pending, Approved, Rejected
    • Requestor: Filtrar por quem submeteu o pedido
    • Requested on: Filtrar por data/intervalo de tempo de submissão
    • Parent Resource: Filtrar por enclave ou comunidade de interesse
    • Action Type (se for apresentado na sua experiência do portal): Filtrar por operação solicitada

Analise um pedido de aprovação

Antes de aprovar ou rejeitar um pedido, reveja cuidadosamente os detalhes:

  1. Na Approvals lista, selecione o pedido que quer analisar.

  2. A página de detalhes de aprovação mostra:

    • Request type: O tipo de recurso ou operação (por exemplo, Enclave Connection)
    • Requested by: O utilizador que submeteu o pedido
    • Request date: Quando o pedido foi submetido
    • Resource details: Informação sobre o recurso que está a ser criado ou modificado
    • Justification: A razão fornecida pelo requerente (se disponível)
    • Impact assessment: Efeito potencial da aprovação do pedido
    • Security considerations: Implicações de segurança da mudança
  3. Revise toda a informação cuidadosamente antes de tomar uma decisão.

Aprovar um pedido

Após rever um pedido, aprove-o para permitir que a alteração prossiga:

  1. Na página de detalhes de aprovação, selecione Approve.

  2. No diálogo de aprovação:

    • Add comments (opcional): Forneça contexto ou condições para a aprovação
  3. Selecione Confirm para aprovar o pedido.

  4. O estado do pedido é agora Approved e a alteração de recurso é implementada automaticamente.

Rejeitar um pedido

Se um pedido não cumprir os critérios de aprovação, rejeite-o com uma explicação clara:

  1. Na página de detalhes de aprovação, selecione Reject.

  2. No diálogo de rejeição:

    • Reason for rejection (obrigatório): Explique porque é que o pedido está a ser rejeitado
    • Suggestions (opcional): Forneça orientação sobre como submeter novamente o pedido
  3. Selecione Confirm para rejeitar o pedido.

  4. O estado da solicitação passa para Rejected e a alteração do recurso não será implementada.

Cenários comuns de aprovação

Aprovação da criação do enclave

Ao rever um pedido de criação de enclave:

  1. Valide o propósito e a propriedade: Confirme que o enclave tem um propósito comercial claro e os proprietários responsáveis
  2. Verifique a localização e o âmbito: Verifique se o enclave está a ser criado na comunidade e âmbito corretos
  3. Rever as expectativas básicas de segurança: Garantir que a governação e os controlos de segurança necessários estão planeados
  4. Confirmar os padrões de nomeação e ciclo de vida: Validar o alinhamento com os requisitos de nomeação, etiquetagem e ciclo de vida

Exemplo de aprovação: "Aprovado. O novo enclave suporta o plano aprovado de integração da carga de trabalho e cumpre os requisitos de titularidade e governação.

Exemplo de rejeição: "Rejeitado. O propósito e a propriedade do Enclave estão incompletos. Fornecer proprietários responsáveis e uma justificação atualizada para a implementação antes de submeter novamente."

Aprovação de uma alteração de modo de manutenção

Ao analisar um pedido para entrar em modo de manutenção:

  1. Verificar janela de manutenção: Confirme que a alteração está alinhada com uma janela de manutenção aprovada
  2. Validar a comunicação sobre impacto: Garantir que as partes interessadas afetadas estejam informadas
  3. Verifique os planos de reversão/preparação: Confirme que existe um plano claro de reversão ou de conclusão
  4. Avaliar o risco operacional: Rever o efeito do serviço e da dependência antes da aprovação

Exemplo de aprovação: "Aprovado. O modo de manutenção está agendado na janela de mudança aprovada, com um plano de reversão documentado.

Exemplo de rejeição: "Rejeitado. A janela de manutenção e o plano de impacto no serviço não foram especificados. Adicionar detalhes de prontidão operacional e submeter novamente."

Aprovação de uma ligação de enclave

Ao analisar um pedido de ligação a um enclave:

  1. Verificar a origem e o destino: Garantir que a ligação é entre enclaves autorizados ou endpoints externos
  2. Verificar regras de rede: Rever as regras do firewall e as configurações dos grupos de segurança de rede
  3. Valide a justificação do negócio: Confirme que existe uma necessidade empresarial legítima para a ligação
  4. Avaliar as implicações de segurança: Avaliar se a ligação apresenta riscos de segurança
  5. Rever os requisitos de conformidade: Garantir que a ligação cumpre os padrões de conformidade organizacional

Exemplo de aprovação: "Aprovado. A ligação entre o enclave de produção e o enclave de registo é necessária para a agregação centralizada de registos. A equipa de segurança verificou as regras do firewall."

Exemplo de rejeição: "Rejeitado. A ligação ao endpoint externo requer mais revisão de segurança. Submeta uma avaliação detalhada de segurança e obtenha aprovação da InfoSec antes de submeter novamente."

Aprovar um endpoint do enclave

Ao analisar um pedido de ponto final do enclave:

  1. Rever as regras do endpoint: Verifique as regras de rede que estão a ser adicionadas ou modificadas
  2. Verificar tráfego permitido/negado: Garantir que os controlos do endpoint estão alinhados com as políticas de segurança
  3. Verifique regras excessivamente permissivas: Procure regras que possam conceder acesso excessivo
  4. Validar a conformidade: Confirmar que a configuração do endpoint cumpre os requisitos de conformidade

Exemplo de aprovação: "Aprovado. A configuração do endpoint segue os princípios de privilégio mínimo e a equipa de segurança de rede analisou este pedido."

Exemplo de rejeição: "Rejeitado. O Endpoint permite tráfego a partir de 0.0.0.0/0, o que viola a política de segurança. Restringa a intervalos específicos de IP e submeta novamente."

Aprovação de um endpoint da comunidade

Ao analisar um pedido de ponto terminal da comunidade:

  1. Avaliar a conectividade externa: Verificar se o destino externo é confiável e necessário
  2. Revise a configuração do centro de trânsito: Se estiver envolvido VPN ou ExpressRoute, assegure a configuração correta
  3. Verifique as regras do firewall: Verifique se as regras do Azure Firewall são adequadamente restritivas
  4. Validar o acesso de terceiros: Se permitir o acesso a/de terceiros, assegure a devida autorização

Exemplo de aprovação: "Aprovado. A ligação VPN à rede parceira é necessária para a troca de dados, conforme especificado no acordo de parceria. A ligação está devidamente protegida com IPsec."

Exemplo de rejeição: "Rejeitado. A ligação externa requer aprovação do Diretor de Segurança da Informação (CISO). Obtenha aprovação por escrito e anexe ao pedido."

Operações de aprovação em massa

Para múltiplos pedidos relacionados, pode realizar operações em massa:

  1. Na Approvals lista, selecione a caixa de seleção ao lado de vários pedidos pendentes.

  2. Selecionar Bulk Actions>Approve selected ou .Reject selected

  3. Forneça comentários ou razões de rejeição que se apliquem a todos os pedidos selecionados.

  4. Selecione Confirm para processar todos os pedidos.

Ver histórico de aprovação

Para manter a conformidade e os registos de auditoria, pode rever o histórico de todas as decisões de aprovação:

  1. Navegue até ao seu enclave ou recurso comunitário.

  2. Selecione Approvals no menu de navegação à esquerda.

  3. Selecione o History separador para ver todas as aprovações e rejeições anteriores.

  4. Filtrar por:

    • Date range: Ver aprovações dentro de um prazo específico
    • Approver: Ver decisões tomadas por aprovadores específicos
    • Status: Ver apenas pedidos aprovados ou rejeitados
    • Request type: Filtrar por tipo de recurso
  5. Selecione qualquer pedido histórico para ver todos os detalhes, incluindo comentários e carimbos de data.

Comportamento de notificação

Atualmente, a funcionalidade de Aprovações não oferece uma opção de notificação por email incorporada para pedidos de aprovação.

Use os processos de monitorização e operacionais da sua organização para acompanhar e triar as aprovações pendentes.

Boas práticas para a gestão de aprovações

Ao gerir pedidos de aprovação:

  1. Revise prontamente: Responda aos pedidos de aprovação de forma atempada para evitar bloquear operações legítimas

  2. Forneça um feedback claro: Ao rejeitar pedidos, explique o motivo e oriente a possibilidade de submissão novamente

  3. Decisões de documentos: Adicione comentários às aprovações explicando o raciocínio, especialmente para decisões complexas

  4. Use critérios consistentes: Aplique os mesmos padrões de aprovação em pedidos semelhantes para garantir a justiça

  5. Escalar quando necessário: Se tiver dúvidas sobre um pedido, escale para a liderança sénior ou equipas de segurança

  6. Auditorias regulares: Rever periodicamente o histórico de aprovações para identificar padrões ou potenciais problemas

  7. Atualizar políticas: Com base nos padrões de aprovação, atualizar as políticas de governação para melhorar o processo

  8. Comunique com os solicitantes: Para pedidos complexos, considere discutir com o solicitante antes de tomar uma decisão

Autoridade de aprovação delegada

Em alguns casos, poderá ser necessário delegar temporariamente autoridade de aprovação:

  1. Navegue até Access control (IAM) para o enclave ou a comunidade.

  2. Atribua a função de Aprovador do Enclave ao delegado.

  3. Defina uma data de validade para delegações temporárias.

  4. Para delegação permanente, considere usar o Azure PIM com fluxos de trabalho de aprovação adequados.

Saiba mais sobre atribuições de funções

Troubleshooting

Não consigo ver pedidos de aprovação pendentes

Causa: Não tem a função de Aprovador do Enclave ou a função está atribuída no âmbito incorreto.

Solução: Verifique junto do seu administrador se tem atribuída a função de Enclave Approver no nível apropriado (enclave ou comunidade).

O pedido aprovado não está a ser implementado

Causa: O recurso pode ter conflitos ou permissões insuficientes para concluir a implantação.

Solução: Verifique os registos de atividade do Azure para erros. Garantir que o sistema tem as permissões necessárias para implementar a alteração aprovada.

Incapaz de aprovar ou rejeitar

Causa: Verifique se outro aprovador já processou o pedido ou se há um problema de permissões.

Solução: Atualize a página para ver o estado atual. Se o problema persistir, verifica a atribuição do teu papel.

Passos seguintes