O que são as Aprovações no Azure Enclave?

As aprovações no Azure Enclave fornecem outra camada de governação e supervisão para operações de infraestruturas críticas. Esta funcionalidade permite aos administradores colocar pedidos em fila para criar novos recursos ou modificar recursos existentes, requerendo aprovação explícita antes da implementação das alterações. Isto proporciona um controlo adicional para utilizadores que têm permissões para fazer alterações; As suas alterações exigiriam aprovação adicional antes de a alteração ser feita.

Considere estes cenários de aprovações:

  • És o especialista em cibersegurança da comunidade e queres que a equipa de administradores crie novos enclaves, mas precisas de aprovar a criação de enclaves. Adicione-se como aprovador obrigatório para novos enclaves.
  • A equipa de cibersegurança comunitária deve rever as novas ligações aos enclaves para ajudar a manter a segurança e o isolamento da comunidade. Adicione um grupo de segurança para a equipa comunitária de cibersegurança como aprovador obrigatório para a criação e atualização da ligação ao enclave.
  • És proprietário de um enclave que aloja uma aplicação web partilhada. Criaste um endpoint de enclave para outros enclaves se ligarem à tua aplicação web. Confia a três pessoas a revisão das alterações desse ponto final no que diz respeito à disponibilidade e à segurança. Adicione um grupo de segurança como aprovador obrigatório para ligações ao endpoint do enclave.

Importante

A funcionalidade de Aprovações está atualmente em Pré-visualização. Esta funcionalidade é recomendada para testes, mas não deve ser usada para cargas de produção durante a pré-visualização.

Pré-requisitos

Antes de configurar ou usar aprovações, cumpra estes pré-requisitos:

  • Atribua utilizadores ou grupos ao Papel de Aprovador do Enclave para que possam analisar pedidos.
  • Adicione esses utilizadores ou grupos (com o Enclave Approver Role) aos aprovadores obrigatórios para cada definição de aprovação, conforme necessário. Determina se alguma ação precisa de aprovações obrigatórias.
  • Confirme que os utilizadores planeados que submetem alterações são diferentes dos utilizadores que aprovam as alterações.
  • Certifique-se de que os seus aprovadores conseguem aceder aos escopos da comunidade ou enclave onde os pedidos são criados.

Se não completar esta atribuição de função primeiro, os pedidos podem entrar num estado pendente sem um aprovador disponível.

Por que usar aprovações?

As aprovações ajudam as organizações a manter padrões rigorosos de governação e segurança para ambientes sensíveis através de:

  • Fazer cumprir a separação de funções: Garantir que a pessoa que solicita a alteração não é a mesma que a aprova.
  • Prevenir alterações não autorizadas: Exigir aprovação explícita antes de modificações críticas na infraestrutura entrarem em vigor.
  • Melhorar os registos de auditoria: Criar um registo abrangente de quem solicitou alterações, quem as aprovou e quando.
  • Reduzir o risco: Detetar potenciais configurações incorretas ou alterações não autorizadas antes de serem implementadas.
  • Apoiar os requisitos de conformidade: Cumprir os requisitos regulamentares de gestão e supervisão da mudança.
  • Permitir implementações controladas: Permitir que as equipas preparem alterações enquanto exige supervisão da gestão antes da execução.

Como funcionam as aprovações

O fluxo de trabalho de Aprovações no Azure Enclave segue estes passos principais:

  1. Solicitar submissão: Um utilizador com permissões apropriadas inicia uma ação que requer aprovação, como criar uma ligação ao enclave ou modificar um endpoint.
  2. Estado pendente: A alteração solicitada entra num estado pendente e é enfileirada para revisão.
  3. Revisão de aprovação: Os utilizadores com o Papel de Aprovador Enclave podem analisar pedidos de aprovação pendentes.
  4. Decisão: Um aprovador aprova ou rejeita o pedido com comentários opcionais.
  5. Implementação: Após uma decisão de aprovação, um pedido aprovado pode avançar para a implementação, enquanto um pedido rejeitado não avança.

Funções e permissões

A funcionalidade Aprovações integra-se com o controlo de acesso baseado em funções (RBAC) do Azure Enclave:

Função de aprovador do enclave

O Papel de Aprovador do Enclave gere pedidos de aprovação:

  • Acesso apenas de leitura a todos os tipos de recursos do Azure Enclave
  • Permissões explícitas para aprovar ou rejeitar pedidos de aprovação pendentes
  • Não pode iniciar mudanças: Esta função destina-se estritamente à supervisão e aprovação
  • Visibilidade da auditoria: Pode consultar o histórico completo dos pedidos e decisões de aprovação

Outros papéis relevantes

  • Proprietário/Colaborador do Enclave: Pode submeter pedidos que necessitam de aprovação, mas não pode aprovar os próprios pedidos
  • Proprietário/Colaborador da Comunidade: Pode submeter pedidos a nível comunitário que necessitem de aprovação
  • Enclave Reader: Pode ver aprovações pendentes, mas não as pode aprovar ou rejeitar

Saiba mais sobre as funções RBAC no Azure Enclave

Integração com Azure Privileged Identity Management

Combine aprovações com Azure Privileged Identity Management (PIM) para maior segurança:

  • Acesso de aprovador just-in-time: Conceda o Papel de Aprovador do Enclave numa base temporal limitada através do PIM
  • Autenticação multifatorial: Exigir autenticação multifatorial para ações de aprovação
  • Aprovação para aprovadores: Requer uma aprovação secundária antes de conceder permissões para aprovadores
  • Registos de auditoria abrangentes: Acompanhe todas as atividades de aprovação tanto no Azure Enclave como no PIM

Saiba mais sobre o Acesso Just-in-Time.

Monitorização e auditoria

Pode registar e auditar todas as atividades de aprovação:

  • Registos de Atividade do Azure: Todas as ações de aprovação e rejeição são registadas nos Registos de Atividade do Azure.
  • Log Analytics: Pode consultar e analisar padrões e tendências de aprovação.
  • Microsoft Sentinel: Pode integrar registos de aprovação com a monitorização de segurança.

Ações de recursos com aprovações elegíveis

Quando ativa a funcionalidade Aprovações para uma ação de recurso, essa ação requer aprovação:

Ações comunitárias

  • Atualizações dos endpoints da comunidade: Modificação das configurações dos endpoints da comunidade que controlam o acesso a recursos confiáveis fora da comunidade.
  • Atualizações dos endpoints do enclave: Modificação das configurações dos endpoints que controlam o acesso a cargas de trabalho nos enclaves.
  • Criação de enclave: Criação de um novo enclave.
  • Criação de ligações: Criação de novas ligações entre enclaves ou com recursos externos.
  • Atualizações de ligação: Modificação das ligações existentes entre enclaves ou para recursos externos.
  • Modo de manutenção do enclave: Modificar o modo de manutenção num enclave, incluindo ativar ou desligar o modo de manutenção.

Ações do Enclave

  • Atualizações dos endpoints do enclave: Modificar configurações de endpoints que controlam o acesso às cargas de trabalho no enclave.
  • Criação de ligações: Criação de novas ligações do enclave para outros enclaves ou recursos externos.
  • Atualizações de ligação: Modificar ligações existentes do enclave para outros enclaves ou recursos externos.
  • Modo de manutenção do enclave: Modificação do modo de manutenção do enclave, incluindo ativar ou desligar o modo de manutenção.

Pode configurar as operações específicas que necessitam de aprovação na configuração da comunidade, com base nos requisitos de governação da sua organização.

Estados de aprovação

Os pedidos de aprovação podem ter os seguintes estados:

Estado Description
Aprovado O pedido é aprovado.
Rejeitado O pedido é rejeitado.
Pendente O pedido foi submetido e está à espera de aprovação.
Eliminado O pedido de aprovação é eliminado.
Expirada O pedido de aprovação expira antes de ser concluído.

Melhores práticas

Ao implementar Aprovações no seu ambiente Azure Enclave:

  • Atribuir aprovadores dedicados: Designar indivíduos ou equipas específicas como aprovadores para manter a separação das funções.
  • Defina políticas de aprovação: Documente claramente quais as alterações que requerem aprovação e os critérios de aprovação.
  • Defina SLAs para aprovações: Estabeleça prazos para decisões de aprovação para evitar atrasos na implementação.
  • Use justificações descritivas: Exija que os solicitantes forneçam justificações detalhadas para os seus pedidos de alteração.
  • Revisões regulares de auditoria: Rever periodicamente os registos de aprovação para identificar padrões e melhorar processos.
  • Combine com PIM: Use o acesso de aprovador com prazo definido para ambientes sensíveis.
  • Razões para rejeição de documentos: Ao rejeitar pedidos, forneça um feedback claro para ajudar os solicitantes a compreender porquê.
  • ID do Ticket: Se estiver a usar uma ferramenta de gestão de alterações, inclua o ID de gestão de alterações no pedido de aprovação.

Comparação do fluxo de criação de enclaves

O diagrama seguinte ilustra como a criação de enclaves difere quando as aprovações são desativadas versus ativadas:

Diagrama que mostra o processo de criação de um enclave com aprovações e sem aprovações.

Flow Description
Sem aprovações A criação do enclave procede imediatamente após a submissão do pedido. Um utilizador com permissões de criação cria um enclave sem mais supervisão.
Com aprovação A criação de enclave entra num estado pendente, exigindo aprovação explícita antes de começar o provisionamento. Pedidos rejeitados são registados sem criação de recursos.

Note

Este exemplo assume que o utilizador tem permissões para criar o recurso, uma vez que essa verificação faz parte do fluxo típico no Azure. A funcionalidade de aprovações adiciona outra camada de governação quando um utilizador já tem permissões para criar um recurso.

Passos seguintes