Konfigurera godkännanden i Azure-enklaven

Den här artikeln beskriver hur du konfigurerar funktionen Godkännanden i Azure Enclave för att framtvinga styrning och tillsyn för kritiska infrastrukturåtgärder.

Important

Funktionen Godkännanden är för närvarande i förhandsversion. Den här funktionen rekommenderas för testning men bör inte användas för produktionsarbetsbelastningar i förhandsversionen.

Förutsättningar

Innan du konfigurerar godkännanden kontrollerar du att du har:

  • En aktiv Azure-prenumeration
  • Åtkomst till förhandsversionen av godkännanden
  • En av följande roller:
    • Ägare av communityn
    • Bidragsgivare i communityn
    • Prenumerationsägare/deltagare
  • Minst en community som skapats i din miljö
  • Användare eller grupper som har utsetts till godkännare

Godkännandeområden

Godkännandeinställningar kan konfigureras i olika omfång:

Scope Gäller för
Gemenskap Resurser på communitynivå, till exempel communityslutpunkter och överföringshubbar.
Enklav Resurser på enklavnivå, till exempel enklaverslutpunkter och enklaveranslutningar.

Godkännandeinställningar för communityresurser konfigureras när du skapar eller uppdaterar en community. Godkännandeinställningar för enklaverresurser kan konfigureras när communityn skapas och enklaver skapas. När båda omfången definierar krav för samma typ av enklavresurs tillämpar Azure Enclave det framtvingade kravet på högre nivå. Du kan konfigurera olika godkännandekrav baserat på typen av resurs eller åtgärd.

Community-ägare kan också välja att inte definiera en godkännandeinställning på communitynivå för en resurstyp. När konfigurationen på communitynivå lämnas tom kan godkännandeinställningar på enklavnivå användas utan att ärva ett krav på communitynivå för den resurstypen.

Minsta godkännare och nödvändiga godkännare

Godkännandekonfigurationen innehåller två relaterade begrepp:

  • Minimum approvers: Antalet godkännare som måste godkänna en begäran innan Azure Enclave kan tillämpa ändringen.
  • Required approvers: De användare eller grupper som tillåts eller krävs för att granska begäranden för en resurstyp.

En resurstyp kan till exempel kräva minst två godkännanden och kräva ett godkännande från en specifik säkerhetsåtgärdsgrupp. I så fall konfigurerar du Minimum approvers för antalet godkännanden och Required approvers för godkännaridentiteter eller grupp.

Tip

Om du lägger till nödvändiga godkännare bör du välja en säkerhetsgrupp så att en person som lämnar organisationen inte blockerar resursdistributioner.

Inställningar för communitygodkännanden flödar nedåt

Diagram som visar hur inställningarna för communitygodkännanden påverkar skapandet av enklaver, uppdateringar av communityns slutpunkter och ändring av communityns underhållsläge.

Inställningarna för godkännanden på communitynivå är de enda godkännandeinställningar som påverkar skapande av enklaver, uppdateringar av communityns slutpunkter eller ändringar i underhållsläget. När varje godkännandetyp är aktiverad måste antalet minsta godkännare och listan över nödvändiga godkännare uppfyllas innan dessa resursändringar kan genomföras.

Inställningarna för enklavergodkännanden flödar nedåt

Diagram som visar hur inställningarna för community- och enklavgodkännanden påverkar skapande eller uppdateringar av enklaveranslutningar, uppdatering av enklaveranslutning eller ändringar i underhållsläget.

Inställningarna för godkännanden på community- och enklavnivå påverkar skapande eller uppdateringar av enklaveranslutningar, uppdatering av enklaveranslutning eller ändringar i underhållsläget. När varje godkännandetyp är aktiverad måste antalet minsta godkännare och listan över nödvändiga godkännare uppfyllas innan dessa resursändringar kan genomföras.

Konfigurera godkännanden för en community

Godkännanden konfigureras på community-nivån. Du bestämmer vilka resursåtgärder som kräver godkännanden och sedan gäller dessa inställningar för alla resurser av den typen i communityn.

Så här konfigurerar du godkännandeinställningar när du skapar en community:

  1. Starta arbetsflödet för communityskapande i Azure portalen.
  2. Gå till konfigurationsfliken Approvals .
  3. För varje community- eller enklavresurstyp som stöds konfigurerar du om godkännanden krävs.
  • Community endpoint updates: Kräv godkännande vid ändring av communityslutpunkter.
  • Enclave endpoint updates: Kräv godkännande när du ändrar enklaverslutpunkter.
  • Enclave creation: Kräv godkännande innan en ny enklav skapas.
  • Enclave connection creation: Kräv godkännande när du skapar enklaveranslutningar.
  • Enclave connection updates: Kräv godkännande vid ändring av enklaveranslutningar.
  • Maintenance mode changes: Kräv godkännande innan underhållsläget ändras på en enklav, inklusive att aktivera eller inaktivera det.
  1. Ange värdet Minimum approvers.
  2. Välj användare eller grupper för Required approvers.
  3. Granska konfigurationen och skapa communityn.

Inställningar för godkännande på communitynivå används för communityresurser. De kan också tillhandahålla ärvda krav för enklaverresurstyper, såvida inte konfigurationen på communitynivå lämnar resurstypen tom.

Konfigurera godkännanden för en enklav

Så här konfigurerar du godkännandeinställningar när du skapar en enklav:

  1. Starta arbetsflödet för att skapa enklaver i Azure portalen.
  2. Gå till konfigurationsfliken Approvals .
  3. Granska alla godkännandekrav som ärvts från communityn.
  4. För varje enklavresurstyp som stöds konfigurerar du om godkännanden krävs.
  • Enclave endpoint updates: Kräv godkännande när du ändrar enklaverslutpunkter.
  • Enclave connection creation: Kräv godkännande när du skapar enklaveranslutningar.
  • Enclave connection updates: Kräv godkännande vid ändring av enklaveranslutningar.
  • Maintenance mode changes: Kräv godkännande innan underhållsläget ändras på en enklav, inklusive att aktivera eller inaktivera det.
  1. Ange värdet Minimum approvers.
  2. Välj användare eller grupper för Required approvers.
  3. Granska konfigurationen och skapa enklaven.

Om både communityn och enklaven definierar krav för en enklavresurstyp används maxvärdet Minimum approvers och Required approvers från både communityn och enklaven kombineras till en uppsättning Required approvers.

Uppdatera godkännandeinställningar

Community-ägare kan uppdatera inställningarna för godkännande när resurser har skapats. Använd Azure-portalen eller CLI-stöd som är tillgängligt i din miljö för att uppdatera godkännandeinställningarna för community- eller enklaverresurstyper.

Granska innan du ändrar inställningarna för godkännande:

  • Vilka resurstyper som påverkas och leta efter väntande godkännanden av den resurstypen.
  • Om inställningen definieras på communitiesnivå, på enklavnivå eller på båda nivåerna.
  • Om ändringen lägger till eller tar bort ärvda krav.
  • Vilka användare eller grupper som anges som nödvändiga godkännare.

Tilldela enklavgodkännareroll

Efter att ha aktiverat Godkännanden, tilldela den Enclave Approver Role till användare eller grupper som granskar och godkänner förfrågningar.

  1. Gå till den prenumeration eller resursgrupp där du vill tilldela godkännare.

  2. I den vänstra navigeringsmenyn väljer du Access control (IAM).

  3. Välj + Add>Add role assignment.

  4. På fliken Role söker du efter och väljer Enclave Approver Role.

  5. Välj Next.

  6. På fliken Members väljer du + Select members.

  7. Sök efter och välj de användare, grupper eller tjänsthuvudnamn som du vill ange som godkännare.

  8. Välj Nextoch sedan Review + assign.

Meddelandebeteende

Om du behöver meddelanden om begäranden om godkännande skapar du ett eget arbetsflöde för övervakning med hjälp av Azure aktivitetsloggar och organisationens aviseringsverktyg.

Integrering med Microsoft Entra Privileged Identity Management (PIM)

För förbättrad säkerhet kombinerar du Godkännanden med PIM för att bevilja godkännarbehörigheter på tidsbegränsad basis.

Konfigurera PIM för enklavgodkännarens roll

  1. Gå till Microsoft Entra Privileged Identity Management i Azure-portalen.

  2. Välj Azure resources>Discover resources.

  3. Välj din prenumeration eller resursgrupp som innehåller communityn.

  4. Gå till Roller och sök efter Enclave-godkännarroll.

  5. Välj Enclave Approver Role>Role settings>Edit.

  6. Konfigurera rollinställningarna:

    • Require approval to activate: Aktivera den här inställningen.
    • Select approvers: Välj vem som kan godkänna begäranden om godkännaråtkomst.
    • Maximum activation duration: Ställ in på 8 timmar eller mindre.
    • Require multifactor authentication: Aktivera för säkerhet.
  7. Välj Update för att spara inställningarna.

  8. Tilldela användare som kvalificerade för rollen som Enclave-godkännare i stället för att tilldela den permanent.

Läs mer om Microsoft Entra PIM-integrering

Metodtips för godkännandekonfiguration

När du konfigurerar godkännanden i din miljö:

  1. Börja med högriskåtgärder: Börja med att kräva godkännande för de mest kritiska åtgärderna, till exempel communityslutpunkter och ändringar av överföringshubben

  2. Definiera tydliga godkännandeprinciper: Dokumentera vilka åtgärder som kräver godkännande och kriterier för godkännandebeslut

  3. Tilldela flera godkännare: Se till att minst två användare har rollen Enklavgodkännare för att förhindra fördröjningar när en godkännare inte är tillgänglig

  4. Använd Azure PIM för godkännaråtkomst: Bevilja godkännarbehörigheter på just-in-time-basis för känsliga miljöer

  5. Arbetsflöde för plangodkännare: Definiera en driftsprocess så att godkännare granskar väntande begäranden omgående

  6. Regelbundna granskningar: Granska regelbundet vilka åtgärder som kräver godkännande och justera inställningarna baserat på driftsupplevelsen

  7. Testa arbetsflödet: Testa arbetsflödet för godkännande i en utvecklingsmiljö innan du distribuerar till produktion

Verifiera godkännandekonfiguration

När du har konfigurerat godkännanden kontrollerar du att installationen fungerar korrekt:

  1. Som användare med behörigheten Enclave Contributor försöker du skapa en anslutning till en enklav som kräver godkännande

  2. Kontrollera att anslutningen går in i ett Pending-tillstånd.

  3. Som användare med behörigheter som enklavgodkännare väljer du Approvals i enklaven till vänster.

  4. Kontrollera att den väntande begäran visas i godkännandekön

  5. Godkänn begäran och kontrollera att anslutningen blir aktiv

Inaktivera godkännanden

Om du behöver inaktivera funktionen Godkännanden:

Varning

Om du inaktiverar godkännanden kan nya åtgärder fortsätta utan att skapa nya begäranden om godkännande. Befintliga väntande godkännandebegäranden finns kvar i kön. Undvik övergångsproblem genom att granska och lösa eller avbryta väntande begäranden som en del av din ändringsprocess.

  1. Gå till din community-resurs i Azure-portalen.

  2. Välj Configuration eller Governance i den vänstra navigeringsmenyn.

  3. Växla inställningen Enable Approvals till Off.

  4. Välj Save för att tillämpa ändringarna.

Troubleshooting

Godkännare kan inte se väntande begäranden

Orsak: Användaren har inte rollen Enklavgodkännare eller så tilldelas rollen i fel omfång.

Lösning: Kontrollera att användaren har rollen Enklavgodkännare tilldelad på enklaver- eller communitynivå.

Godkända begäranden implementeras inte

Orsak: Det kan finnas en resurskonflikt eller otillräcklig behörighet för att implementera ändringen.

Lösning: Kontrollera Azure aktivitetsloggen efter felmeddelanden och se till att systemet har de behörigheter som krävs för att implementera den godkända ändringen.

Nästa steg