Compreender as aprovações no Azure Enclave

As aprovações adicionam supervisão às ações críticas do Azure Enclave. Com as aprovações ativadas, o Azure Enclave coloca pedidos em fila para criar novos recursos ou alterar recursos existentes até que um utilizador com o Papel de Aprovador Enclave aprove ou recuse o pedido.

Introdução às aprovações

As aprovações no Azure Enclave fornecem uma camada de governação para criação e modificação de recursos. Ajudam as organizações a reduzir o risco de alterações não autorizadas, prevenir configurações acidentais e manter um registo de auditoria para operações sensíveis. Os fluxos de trabalho de aprovação utilizam controlo de acesso baseado em funções (RBAC) do Azure, de modo que apenas aprovadores designados possam aprovar ou negar pedidos.

Quais ações de recursos podem exigir aprovação

Você decide se estas ações de recursos necessitam de aprovação para a sua comunidade:

Como definir definições de aprovação nos recursos

As definições de aprovação podem ser definidas para recursos elegíveis a nível comunitário. O Proprietário da Comunidade pode definir quais os recursos que necessitam de aprovação ao criar a comunidade e pode atualizar essas definições mais tarde à medida que os requisitos de governação evoluem.

Captura de ecrã que mostra a página de criação da comunidade para selecionar os requisitos de aprovação.

Quem pode aprovar pedidos no Azure Enclave

Os fluxos de trabalho de aprovação no Azure Enclave utilizam o Azure RBAC para que apenas indivíduos ou grupos autorizados possam aprovar pedidos. Os aprovadores são explicitamente atribuídos com base nas suas responsabilidades e nos requisitos de aprovação da sua organização.

Os aprovadores típicos incluem administradores, proprietários de inquilinos, pessoal designado para segurança ou cibersegurança, partes interessadas das unidades de negócio, grupos personalizados de aprovadores ou responsáveis autorizadores.

Tens a flexibilidade de definir aprovadores com base nas tuas necessidades. Pode garantir que apenas aqueles com a autoridade e contexto certos conseguem validar pedidos, mantendo controlos rigorosos sobre as implementações e configurações no Azure Enclave.

Como designar alguém como aprovador

  1. Vai ao recurso onde queres conceder o papel de aprovador e seleciona Controlo de Acesso (IAM) no painel esquerdo.
  2. Selecione Add, e depois selecione Add role assignment.
  3. Procure e selecione Enclave Approver Role, e depois selecione Next.
  4. Selecione Select Members, procure e selecione os utilizadores ou grupos que pretende tornar aprovadores, e depois selecione Next.
  5. No ecrã final, selecione Review + Assign. Os membros selecionados ficam com o papel de aprovador.

Perguntas Frequentes sobre Aprovações

Estas são algumas das perguntas frequentes (FAQs) sobre Aprovações.

1. Como posso visualizar pedidos de aprovação?

A visualização de aprovações está disponível em Monitorização a partir de três locais:

  • Página inicial do Azure Enclave

Captura de ecrã que mostra a vista de serviço do Azure Enclave com todas as aprovações que pode rever.

  • Página de comunidades

Captura de ecrã que mostra a vista da comunidade de todas as aprovações a que tem acesso para rever.

  • Página Enclaves

Captura de ecrã a mostrar a vista de enclave de todas as aprovações às quais tem acesso para revisão.

Quando selecionar Approvals em qualquer um destes locais, poderá ver os pedidos de aprovação no âmbito definido, desde que tenha a função de aprovador. Também pode ver detalhes do pedido de aprovação, como o estado da aprovação, o estado da implementação e o solicitante. Use os filtros no topo da página para ajustar a lista de pedidos.

2. Como devo rever os pedidos de aprovação?

Navegue até à página de aprovações e revise quaisquer pedidos pendentes de aprovação e pedidos anteriores. Tenha em mente que apenas um pedido pode ser analisado de cada vez. Os pedidos são visíveis para todos, mas só podem ser aprovados ou negados por utilizadores com o papel de aprovador.

Para analisar um pedido:

  1. Selecione um pedido de aprovação.
  2. Selecione Review no cabeçalho para abrir o painel de detalhes de aprovação.
  3. No painel de detalhes, reveja o recurso para o qual se destina o pedido de aprovação. Para ver as alterações subjacentes, selecione o nome do recurso e reveja as alterações específicas.
  4. Volte ao ecrã anterior, selecione ou Approved ou Denied, e depois selecione Submit.
  5. A implementação começa com base na ação de aprovação que selecionaste.

Captura de ecrã a mostrar um pedido de aprovação aprovado para criação de enclave.

3. Posso aprovar os meus próprios pedidos?

No. Não é permitida a aprovação dos seus próprios pedidos. Mesmo que sejas aprovador, precisas da aprovação de outra pessoa. A autoaprovação não é permitida para que cada alteração seja avaliada por mais do que uma pessoa.

4. Posso apagar pedidos levantados acidentalmente?

Só podes apagar pedidos que estejam no estado pendente. Pedidos que já foram aprovados ou recusados não podem ser apagados. Os metadados para pedidos eliminados permanecem nos registos para efeitos de auditoria.

5. Como posso anexar um ID de ticket a um pedido de aprovação?

  1. Navegue até ao seu pedido de aprovação e selecione Review.
  2. Veja o campo chamado Ticket ID.
  3. Selecione Add Ticket ID.
  4. Introduza o ID do bilhete no campo e selecione Save.
  5. Para atualizar o ID do ticket, selecione Edit.

Importante

Não introduza dados pessoais nem informações pessoais no campo ID do ticket.

6. As aprovações funcionam com templates e outras formas de infraestrutura como código (IaC)?

Yes. As aprovações podem ser ativadas para a criação de enclaves, alterações ao modo de manutenção, criação e atualizações de ligações ao enclave, atualizações de pontos finais de enclave e atualizações de pontos finais da comunidade. Os recursos subordinados que dependem de um recurso que aguarda aprovação (por exemplo, um ponto final de enclave) poderão não ser implementados porque as informações de configuração do recurso pendente não estão disponíveis. Nesta situação, orquestre as implementações de recursos para que o aprovador possa rever e concluir a implementação do recurso pendente antes de implementar os recursos filhos. Esta abordagem pode exigir dividir uma implementação em vários passos ou scripts que começam após a aprovação necessária ser concluída.

7. Se alterar as minhas definições de aprovação, o que acontece aos pedidos de aprovação existentes e pendentes?

As definições de aprovação são aplicadas ao pedido de aprovação quando este é criado. Alterações nas definições de aprovação aplicam-se apenas a pedidos de aprovação futuros. Pode cancelar ou recusar quaisquer pedidos de aprovação pendentes para poder utilizar as novas definições de aprovação.

Por exemplo, considere uma comunidade com definições de aprovação que exigem um aprovador para novos enclaves. Se criar um pedido de aprovação ao criar um novo enclave, as definições de aprovação são aplicadas e esse pedido requer um aprovador. Se as definições de aprovação da comunidade ou do enclave forem alteradas para adicionar um segundo aprovador obrigatório, o pedido de aprovação do enclave existente não requer esse novo aprovador. Continua a ser necessário o aprovador inicial.

References