Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Enclave tillhandahåller robusta kontroller för identitets- och åtkomsthantering (IAM) för att skydda dina miljöer samtidigt som du säkerställer driftsflexibilitet. Azure Enclave har inbyggt stöd för Azure RBAC-kontroller och/eller isolerade åtkomstkontroller på Community-, Enclave- och arbetsbelastningsnivå genom en kombination av RBAC-rolltilldelningar, nekande tilldelningar och undantag från nekande tilldelningar som blockerar standardarv inom RBAC och möjliggör mer detaljerade åtkomstkontroller.
Communityåtkomstkontroller
Community Administration settings– Definiera vem som har behörighet över communityhanterade resurser. Ange de här inställningarna när communityn skapas eller ändras. De resulterar i RBAC-rolltilldelningar och nekar tilldelningsundantag över communityhanterade resurser, till exempel Virtual WAN, brandvägg och brandväggsprincip.Community Maintenance Mode– Beviljar specifika användare, grupper och tjänstens huvudnamn neka tilldelningsundantag över communityhanterade resurser för att utföra följande RBAC-åtgärder:Läge Behörigheter General Microsoft.Insights/alertRules/*
Microsoft.Support/*
Microsoft.Resources/tags/*Advanced Microsoft.Network/azureFirewalls/networkRuleCollections/write
Microsoft.Network/azureFirewalls/applicationRuleCollections/write
Microsoft.Network/azureFirewalls/natRuleCollections/write
Microsoft.Network/firewallPolicies/ruleGroups/write
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Microsoft.Network/virtualHubs/write
Microsoft.Network/virtualWans/virtualHubs/read
Microsoft.Network/virtualWans/join/action
Microsoft.Authorization/policyExemptions/*
Åtkomstkontroller för enklaver och arbetsbelastningar
Åtkomstkontroller på enklavnivå avgör vem som kan komma åt enklaver hanterade resurser och arbetsbelastningsresurser. Ange dessa inställningar vid skapande eller ändring av enklaver och för resursgrupper för Workload.
Enclave Administration settings– Definiera vem som har behörigheter över enklaverhanterade resurser och resulterar i RBAC-rolltilldelningar och neka tilldelningsundantag över enklaverhanterade resurser (virtuellt nätverk, nätverkssäkerhetsgrupper och andra resurser).Workload Administration settings– Definiera RBAC-arv och explicita behörigheter över arbetsbelastningsresurser och resultera i RBAC-rolltilldelningar och neka tilldelningsundantag över arbetsbelastningsresursgrupper.RBAC Inheritance- Aktiverad: Standardnedärvning för Azure RBAC är aktiverad för Workload-resurser.
- Inaktiverad: Endast behörigheter som definierats under administratörsinställningarna för arbetsbelastningar gäller för arbetsbelastningsresurser.
Reader Access- Tillåtet: Standardarv för RBAC är endast aktiverat för läsbehörigheter för arbetsbelastningsresurser.
- Nekad: Läsåtkomst nekas om den inte uttryckligen definieras under administratörsinställningarna för arbetsbelastningen.
Enclave Maintenance Mode- Beviljar specifika användare, grupper och tjänsthuvudnamn undantag från nekade tilldelningar för Enclave-hanterade resurser så att de kan utföra följande RBAC-åtgärder:Läge Behörigheter General Microsoft.Support/*
Microsoft.Insights/alertRules/*
Microsoft.Resources/tags/*Advanced Microsoft.Network/virtualNetworks/write
Microsoft.Network/routeTables/routes/write
Microsoft.Resources/deployments/*
Microsoft.Network/privateDnsZones/*
Microsoft.Network/privateDnsOperationResults/*
Microsoft.Network/privateDnsOperationStatuses/*
Microsoft.Network/virtualNetworks/join/action
Microsoft.Network/virtualNetworks/subnets/join/action
Microsoft.Authorization/policyExemptions/*
Microsoft.Insights/dataCollectionRules/*
Microsoft.Insights/dataCollectionEndpoints/*
Microsoft.OperationalInsights/workspaces/sharedKeys/action
Inbyggda RBAC-roller för Azure Enclave
Azure Enclave innehåller en uppsättning inbyggda Role-Based Access Control-roller (RBAC) som är utformade för att hantera Azure enklaverspecifika resurstyper. Dessa roller ger detaljerade behörigheter för att hantera Azure Enklaver-objekt som communities och enklaver, utan att ge behörighet till underliggande Azure nätverksresurser som Virtual WAN eller Azure Firewall.
- Ägare för communityn – Ger fullständig kontroll över communityresursen för Azure Enclave. Med den här rollen kan användaren konfigurera inställningar på communitynivå och hantera associerade enklaver, men tillåter inte direkt ändring av underliggande Azure nätverksresurser (till exempel Virtual WAN eller brandvägg).
- Community-deltagare – Ger behörighet att hantera community-konfigurationer men inkluderar inte möjligheten att ta bort resursen.
- Community Reader ger skrivskyddad åtkomst till Azure Enclave-communityn och dess inställningar, till exempel nätverksslutpunkter och diagnostikkonfigurationer.
- Ägare av Enclave – Ger fullständig kontroll över enklavresursen Azure Enclave. Användare kan hantera enklavens konfiguration, inklusive slutpunkter och arbetsbelastningsassociationer, men kan inte ändra den underliggande infrastrukturen (till exempel virtuellt nätverk eller NSG:er).
- Enklavdeltagare – Ger behörighet att hantera enklaverkonfigurationer utan möjlighet att ta bort resursen.
- Enklaverläsare – Ger skrivskyddad åtkomst för att visa enklaverinställningar och associerade arbetsbelastningar.
- Enklavgodkännare – Obligatorisk roll för att auktorisera åtgärder som har konfigurerats för att kräva godkännanden.