Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Enclave-resurser är säkrade med Azure rollbaserad åtkomstkontroll (RBAC), och du kan använda Microsoft Entra Privileged Identity Management (PIM) för att ge just-in-time (JIT) åtkomst till de roller som ger den åtkomsten. PIM låter användare begära tillfälliga, tidsbegränsade rolltilldelningar för att utföra specifika uppgifter, vilket minskar risken för överprovisionering och obehöriga åtgärder. Den här artikeln förklarar hur man konfigurerar JIT-åtkomst till Azure Enclave-resursomfång genom att använda PIM.
Microsoft Entra Privileged Identity Management (PIM) är en tjänst som hjälper dig att hantera, kontrollera och övervaka åtkomst inom din Azure miljö. När du använder PIM för att styra de Azure-roller som tilldelas på din Azure Enclave-prenumeration eller resursgrupper kan du upprätthålla ett kontrollerat och säkert aktiveringsarbetsflöde för rollbaserad åtkomst. Azure Enclave har också en separat, inbyggd Approvals-funktion som styr specifika resursåtgärder, såsom enklavskapande, ändringar av underhållsläge och uppdateringar av anslutning eller slutpunkter. PIM och Approvals-funktionen är oberoende kontroller och låser inte varandra.
Overview
Att kombinera PIM med Azure Enclave-roller ger dig följande funktioner:
- Berättigade rolltilldelningar: Istället för att ge stående tillgång gör du användare berättigade till roller som Community Owner eller Enclave Owner. Användare aktiverar sedan rollen endast när de behöver den.
- Godkännandeaktivering: Du kan kräva att en godkändare granskar och godkänner en rollaktiveringsbegäran innan den begärande användaren får tillgång.
- Tidsbegränsad åtkomst: Aktiverade roller återkallas automatiskt efter en konfigurerad maximal varaktighet, vilket minskar fönstret för privilegierad åtkomst.
- Revision: PIM loggar aktiveringsförfrågningar, godkännanden, avslag och utgångsdatum, så att du kan spåra vem som fått tillgång till känsliga resurser och när.
Denna metod ligger i linje med principen om minsta privilegium och hjälper din organisation att upprätthålla en stark säkerhetsposition i Azure Enclave.
Förutsättningar
Innan du konfigurerar JIT-åtkomst med PIM, se till att du har:
- En aktiv prenumeration för Azure.
- En Microsoft Entra ID-licens som stöder PIM.
- Behörigheter för att hantera PIM, till exempel rollen
Privileged Role Administratori Microsoft Entra ID, ellerOwnerellerUser Access Administratorför målprenumerationen eller resursgruppen. - En eller flera inbyggda Azure Enclave-roller som du vill hantera via PIM, såsom Community Owner, Enclave Owner eller Enclave Approver Role.
Note
Bekräfta de nuvarande licens- och tillståndskraven för din hyresgäst innan du lanserar PIM brett.
Konfigurera JIT-åtkomst med PIM
Steg 1: Aktivera Privileged Identity Management
- I Azure Portal går du till
Microsoft Entra ID. - Välj
Privileged Identity Managementfrån menyn. - Följ anvisningarna på skärmen för att aktivera PIM för din katalog.
Steg 2: Tilldela roller för enklavresurser
- I PIM-dashboarden, välj Azure resources.
- Välj prenumerationen eller resursgruppen som innehåller dina Azure Enclave-resurser.
- Tilldela de inbyggda Azure Enclave-rollerna till användare eller grupper som berättigade tilldelningar. Vanliga roller inkluderar:
-
Community Owner: Fullständig åtkomst för att hantera resurser för communityn, enklaven, communityslutpunkter och transitnav. -
Enclave Owner: Fullständig åtkomst att hantera arbetsbelastningar, slutpunkter och anslutningar för en eller flera enklaver. -
Enclave ReaderellerCommunity Reader: Endast läsåtkomst för övervakning och efterlevnad. -
Enclave Approver Role: Skrivskyddad åtkomst plus behörighet att godkänna eller neka väntande godkännandeförfrågningar.
-
- För varje roll, konfigurera följande inställningar:
-
Assignment type: Ställ in så attEligiblerollen kräver aktivering för JIT-åtkomst. -
Assignment scope: Begränsa rollen till specifika resurser, såsom enklavhanterade resursgrupper eller arbetsbelastningsresursgrupper.
-
Steg 3: Definiera godkännandeinställningar
- Gå till rollens inställningar i PIM.
- Aktivera Kräv godkännande för aktivering.
- Specificera godkännandepersoner, såsom administratörer eller projektledare, som validerar åtkomstförfrågningar.
- Konfigurera notifikationsinställningar för att varna godkännandepersoner och användare när förfrågningar görs eller godkänns.
Steg 4: Konfigurera aktiveringspolicys
I rollens inställningar, definiera aktiveringsvillkor:
- Maximal aktiveringstid: Sätt den varaktighet, till exempel 1 timme eller 8 timmar, för vilken rollen är aktiv efter godkännande.
- Kräv multifaktorautentisering: Kräv MFA för alla aktiveringar.
- Motivering: Kräv att användarna anger en orsak till att begära åtkomst.
Steg 5: Testa konfigurationen
- Tilldela den konfigurerade rollen till en testanvändare.
- Låt användaren begära aktivering för rollen:
- Användaren går till
PIM dashboardoch väljerMy roles. - Användaren väljer rollen och skickar in en aktiveringsförfrågan med en motivering.
- Användaren går till
- Godkänn begäran för att verifiera arbetsflödet.
- Kontrollera att behörigheter beviljas och återkallas automatiskt efter den angivna varaktigheten.
Fördelar med JIT-åtkomst i Azure Enclave
Förbättrad säkerhet:
- Tidsbunden åtkomst minimerar exponeringen för känsliga resurser.
- Villkorsstyrd åtkomst framtvingar stark identitets- och enhetsverifiering.
Operativ flexibilitet:
- Användare kan snabbt begära och få de behörigheter de behöver för specifika uppgifter.
- Godkännare har kontroll över vem som får åtkomst till enklavresurserna och när.
Efterlevnad och granskningsbarhet:
- Loggar över alla åtkomstförfrågningar, godkännanden och åtgärder ger spårbarhet för revisioner.
- Integrering med verktyg som Azure Monitor och Microsoft Sentinel förbättrar synligheten.