Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du konfigurerar funktionen Godkännanden i Azure Enclave för att framtvinga styrning och tillsyn för kritiska infrastrukturåtgärder.
Important
Funktionen Godkännanden är för närvarande i förhandsversion. Den här funktionen rekommenderas för testning men bör inte användas för produktionsarbetsbelastningar i förhandsversionen.
Förutsättningar
Innan du konfigurerar godkännanden kontrollerar du att du har:
- En aktiv Azure-prenumeration
- Åtkomst till förhandsversionen av godkännanden
- En av följande roller:
- Ägare av communityn
- Bidragsgivare i communityn
- Prenumerationsägare/deltagare
- Minst en community som skapats i din miljö
- Användare eller grupper som har utsetts till godkännare
Godkännandeområden
Godkännandeinställningar kan konfigureras i olika omfång:
| Scope | Gäller för |
|---|---|
| Gemenskap | Resurser på communitynivå, till exempel communityslutpunkter och överföringshubbar. |
| Enklav | Resurser på enklavnivå, till exempel enklaverslutpunkter och enklaveranslutningar. |
Godkännandeinställningar för communityresurser konfigureras när du skapar eller uppdaterar en community. Godkännandeinställningar för enklaverresurser kan konfigureras när communityn skapas och enklaver skapas. När båda omfången definierar krav för samma typ av enklavresurs tillämpar Azure Enclave det framtvingade kravet på högre nivå. Du kan konfigurera olika godkännandekrav baserat på typen av resurs eller åtgärd.
Community-ägare kan också välja att inte definiera en godkännandeinställning på communitynivå för en resurstyp. När konfigurationen på communitynivå lämnas tom kan godkännandeinställningar på enklavnivå användas utan att ärva ett krav på communitynivå för den resurstypen.
Minsta godkännare och nödvändiga godkännare
Godkännandekonfigurationen innehåller två relaterade begrepp:
-
Minimum approvers: Antalet godkännare som måste godkänna en begäran innan Azure Enclave kan tillämpa ändringen. -
Required approvers: De användare eller grupper som tillåts eller krävs för att granska begäranden för en resurstyp.
En resurstyp kan till exempel kräva minst två godkännanden och kräva ett godkännande från en specifik säkerhetsåtgärdsgrupp. I så fall konfigurerar du Minimum approvers för antalet godkännanden och Required approvers för godkännaridentiteter eller grupp.
Tip
Om du lägger till nödvändiga godkännare bör du välja en säkerhetsgrupp så att en person som lämnar organisationen inte blockerar resursdistributioner.
Inställningar för communitygodkännanden flödar nedåt
Inställningarna för godkännanden på communitynivå är de enda godkännandeinställningar som påverkar skapande av enklaver, uppdateringar av communityns slutpunkter eller ändringar i underhållsläget. När varje godkännandetyp är aktiverad måste antalet minsta godkännare och listan över nödvändiga godkännare uppfyllas innan dessa resursändringar kan genomföras.
Inställningarna för enklavergodkännanden flödar nedåt
Inställningarna för godkännanden på community- och enklavnivå påverkar skapande eller uppdateringar av enklaveranslutningar, uppdatering av enklaveranslutning eller ändringar i underhållsläget. När varje godkännandetyp är aktiverad måste antalet minsta godkännare och listan över nödvändiga godkännare uppfyllas innan dessa resursändringar kan genomföras.
Konfigurera godkännanden för en community
Godkännanden konfigureras på community-nivån. Du bestämmer vilka resursåtgärder som kräver godkännanden och sedan gäller dessa inställningar för alla resurser av den typen i communityn.
Så här konfigurerar du godkännandeinställningar när du skapar en community:
- Starta arbetsflödet för communityskapande i Azure portalen.
- Gå till konfigurationsfliken
Approvals. - För varje community- eller enklavresurstyp som stöds konfigurerar du om godkännanden krävs.
-
Community endpoint updates: Kräv godkännande vid ändring av communityslutpunkter. -
Enclave endpoint updates: Kräv godkännande när du ändrar enklaverslutpunkter. -
Enclave creation: Kräv godkännande innan en ny enklav skapas. -
Enclave connection creation: Kräv godkännande när du skapar enklaveranslutningar. -
Enclave connection updates: Kräv godkännande vid ändring av enklaveranslutningar. -
Maintenance mode changes: Kräv godkännande innan underhållsläget ändras på en enklav, inklusive att aktivera eller inaktivera det.
- Ange värdet
Minimum approvers. - Välj användare eller grupper för
Required approvers. - Granska konfigurationen och skapa communityn.
Inställningar för godkännande på communitynivå används för communityresurser. De kan också tillhandahålla ärvda krav för enklaverresurstyper, såvida inte konfigurationen på communitynivå lämnar resurstypen tom.
Konfigurera godkännanden för en enklav
Så här konfigurerar du godkännandeinställningar när du skapar en enklav:
- Starta arbetsflödet för att skapa enklaver i Azure portalen.
- Gå till konfigurationsfliken
Approvals. - Granska alla godkännandekrav som ärvts från communityn.
- För varje enklavresurstyp som stöds konfigurerar du om godkännanden krävs.
-
Enclave endpoint updates: Kräv godkännande när du ändrar enklaverslutpunkter. -
Enclave connection creation: Kräv godkännande när du skapar enklaveranslutningar. -
Enclave connection updates: Kräv godkännande vid ändring av enklaveranslutningar. -
Maintenance mode changes: Kräv godkännande innan underhållsläget ändras på en enklav, inklusive att aktivera eller inaktivera det.
- Ange värdet
Minimum approvers. - Välj användare eller grupper för
Required approvers. - Granska konfigurationen och skapa enklaven.
Om både communityn och enklaven definierar krav för en enklavresurstyp används maxvärdet Minimum approvers och Required approvers från både communityn och enklaven kombineras till en uppsättning Required approvers.
Uppdatera godkännandeinställningar
Community-ägare kan uppdatera inställningarna för godkännande när resurser har skapats. Använd Azure-portalen eller CLI-stöd som är tillgängligt i din miljö för att uppdatera godkännandeinställningarna för community- eller enklaverresurstyper.
Granska innan du ändrar inställningarna för godkännande:
- Vilka resurstyper som påverkas och leta efter väntande godkännanden av den resurstypen.
- Om inställningen definieras på communitiesnivå, på enklavnivå eller på båda nivåerna.
- Om ändringen lägger till eller tar bort ärvda krav.
- Vilka användare eller grupper som anges som nödvändiga godkännare.
Tilldela enklavgodkännareroll
Efter att ha aktiverat Godkännanden, tilldela den Enclave Approver Role till användare eller grupper som granskar och godkänner förfrågningar.
Gå till den prenumeration eller resursgrupp där du vill tilldela godkännare.
I den vänstra navigeringsmenyn väljer du
Access control (IAM).Välj
+ Add>Add role assignment.På fliken
Rolesöker du efter och väljerEnclave Approver Role.Välj
Next.På fliken
Membersväljer du+ Select members.Sök efter och välj de användare, grupper eller tjänsthuvudnamn som du vill ange som godkännare.
Välj
Nextoch sedanReview + assign.
Meddelandebeteende
Om du behöver meddelanden om begäranden om godkännande skapar du ett eget arbetsflöde för övervakning med hjälp av Azure aktivitetsloggar och organisationens aviseringsverktyg.
Integrering med Microsoft Entra Privileged Identity Management (PIM)
För förbättrad säkerhet kombinerar du Godkännanden med PIM för att bevilja godkännarbehörigheter på tidsbegränsad basis.
Konfigurera PIM för enklavgodkännarens roll
Gå till
Microsoft Entra Privileged Identity Managementi Azure-portalen.Välj
Azure resources>Discover resources.Välj din prenumeration eller resursgrupp som innehåller communityn.
Gå till Roller och sök efter Enclave-godkännarroll.
Välj
Enclave Approver Role>Role settings>Edit.Konfigurera rollinställningarna:
-
Require approval to activate: Aktivera den här inställningen. -
Select approvers: Välj vem som kan godkänna begäranden om godkännaråtkomst. -
Maximum activation duration: Ställ in på 8 timmar eller mindre. -
Require multifactor authentication: Aktivera för säkerhet.
-
Välj
Updateför att spara inställningarna.Tilldela användare som kvalificerade för rollen som Enclave-godkännare i stället för att tilldela den permanent.
Läs mer om Microsoft Entra PIM-integrering
Metodtips för godkännandekonfiguration
När du konfigurerar godkännanden i din miljö:
Börja med högriskåtgärder: Börja med att kräva godkännande för de mest kritiska åtgärderna, till exempel communityslutpunkter och ändringar av överföringshubben
Definiera tydliga godkännandeprinciper: Dokumentera vilka åtgärder som kräver godkännande och kriterier för godkännandebeslut
Tilldela flera godkännare: Se till att minst två användare har rollen Enklavgodkännare för att förhindra fördröjningar när en godkännare inte är tillgänglig
Använd Azure PIM för godkännaråtkomst: Bevilja godkännarbehörigheter på just-in-time-basis för känsliga miljöer
Arbetsflöde för plangodkännare: Definiera en driftsprocess så att godkännare granskar väntande begäranden omgående
Regelbundna granskningar: Granska regelbundet vilka åtgärder som kräver godkännande och justera inställningarna baserat på driftsupplevelsen
Testa arbetsflödet: Testa arbetsflödet för godkännande i en utvecklingsmiljö innan du distribuerar till produktion
Verifiera godkännandekonfiguration
När du har konfigurerat godkännanden kontrollerar du att installationen fungerar korrekt:
Som användare med behörigheten Enclave Contributor försöker du skapa en anslutning till en enklav som kräver godkännande
Kontrollera att anslutningen går in i ett
Pending-tillstånd.Som användare med behörigheter som enklavgodkännare väljer du
Approvalsi enklaven till vänster.Kontrollera att den väntande begäran visas i godkännandekön
Godkänn begäran och kontrollera att anslutningen blir aktiv
Inaktivera godkännanden
Om du behöver inaktivera funktionen Godkännanden:
Varning
Om du inaktiverar godkännanden kan nya åtgärder fortsätta utan att skapa nya begäranden om godkännande. Befintliga väntande godkännandebegäranden finns kvar i kön. Undvik övergångsproblem genom att granska och lösa eller avbryta väntande begäranden som en del av din ändringsprocess.
Gå till din community-resurs i Azure-portalen.
Välj
ConfigurationellerGovernancei den vänstra navigeringsmenyn.Växla inställningen
Enable ApprovalstillOff.Välj
Saveför att tillämpa ändringarna.
Troubleshooting
Godkännare kan inte se väntande begäranden
Orsak: Användaren har inte rollen Enklavgodkännare eller så tilldelas rollen i fel omfång.
Lösning: Kontrollera att användaren har rollen Enklavgodkännare tilldelad på enklaver- eller communitynivå.
Godkända begäranden implementeras inte
Orsak: Det kan finnas en resurskonflikt eller otillräcklig behörighet för att implementera ändringen.
Lösning: Kontrollera Azure aktivitetsloggen efter felmeddelanden och se till att systemet har de behörigheter som krävs för att implementera den godkända ändringen.