Förstå godkännanden i Azure Enclave

Godkännanden lägger till tillsyn till viktiga Azure Enklaveråtgärder. När godkännanden har aktiverats köar Azure Enclave begäranden om att skapa nya resurser eller ändra befintliga resurser tills en användare med enklavgodkänningsrollen godkänner eller nekar begäran.

Introduktion till godkännanden

Godkännanden i Azure Enclave ger ett styrningslager för att skapa och ändra resurser. De hjälper organisationer att minska risken för obehöriga ändringar, förhindra oavsiktliga felkonfigurationer och behålla ett spårningsspår för känsliga åtgärder. Arbetsflöden för godkännande använder Azure rollbaserad åtkomstkontroll (RBAC) så att endast utsedda godkännare kan godkänna eller neka begäranden.

Vilka resursåtgärder kan kräva godkännande

Du bestämmer om dessa resursåtgärder kräver godkännande för din community:

Så här anger du godkännandeinställningar för resurser

Godkännandeinställningar kan ställas in för berättigade resurser på communitynivå. Communityägaren kan ange vilka resurser som kräver godkännande när communityn skapas och kan uppdatera inställningarna senare när styrningskraven utvecklas.

Skärmbild som visar sidan för att skapa communityn för att välja godkännandekrav.

Vem kan godkänna begäranden i Azure Enklaven

Arbetsflöden för godkännande i Azure Enclave använder Azure RBAC så att endast behöriga personer eller grupper kan godkänna begäranden. Godkännare tilldelas uttryckligen baserat på deras ansvar och organisationens godkännandekrav.

Vanliga godkännare är administratörer, innehavarägare, utsedd säkerhets- eller cyberpersonal, affärsenhetsintressenter, anpassade godkännargrupper eller auktoriserande tjänstemän.

Du har flexibiliteten att definiera godkännare baserat på dina krav. Du kan se till att endast de med rätt auktoritet och kontext kan verifiera begäranden och upprätthålla strikta kontroller över distributioner och konfigurationer i Azure Enklaven.

Så här utser du någon till godkännare

  1. Gå till den resurs där du vill bevilja godkännarrollen och välj Access Control (IAM) i den vänstra rutan.
  2. Välj Addoch välj Add role assignmentsedan .
  3. Sök efter och välj Enclave Approver Role, och välj sedan Next.
  4. Välj Select Members, sök efter och välj de användare eller grupper som du vill göra godkännare och välj Nextsedan .
  5. På den sista skärmen väljer du Review + Assign. De valda medlemmarna får rollen godkännare.

Vanliga frågor och svar om godkännanden

Det här är några av vanliga frågor och svar om godkännanden.

1. Hur kan jag visa begäranden om godkännande?

Godkännandevyn är tillgänglig under Övervakning från tre platser:

  • startsida för Azure Enklaver

Skärmbild som visar tjänstvyn Azure Enclave för alla godkännanden som du har åtkomst till att granska.

  • Gemenskapssidan

Skärmbild som visar communityvyn för alla godkännanden som du har åtkomst till att granska.

  • Enklavsidan

Skärmbild som visar enklavvyn över alla godkännanden som du har behörighet att granska.

När du väljer Approvals på någon av dessa platser kan du se de avgränsade godkännandebegärandena, så länge du har godkännarrollen. Du kan också se information om begäran om godkännande, till exempel godkännandestatus, distributionsstatus och begärande. Använd filtren överst på sidan för att justera listan med begäranden.

2. Hur granskar jag begäranden om godkännande?

Gå till sidan godkännanden och granska eventuella väntande begäranden om godkännande och tidigare begäranden. Tänk på att endast en begäran kan granskas i taget. Begäranden är synliga för alla men kan bara godkännas eller nekas av användare med godkännarrollen.

Så här granskar du en begäran:

  1. Välj en begäran om godkännande.
  2. Välj Review i rubriken för att öppna fönstret med godkännandeinformation.
  3. I informationsfönstret granskar du den resurs som begäran om godkännande är till för. Om du vill se de underliggande ändringarna väljer du resursnamnet och granskar de specifika ändringarna.
  4. Gå tillbaka till föregående skärm, välj antingen Approved eller Deniedoch välj Submitsedan .
  5. Distributionen startar baserat på den godkännandeåtgärd som du har valt.

Skärmbild som visar en godkänd begäran om godkännande för att skapa en enklav.

3. Kan jag godkänna mina egna förfrågningar?

No. Godkännande av dina egna begäranden tillåts inte. Även om du är godkännare behöver du godkännande från någon annan. Självgodkännande tillåts inte så att varje ändring granskas av fler än en person.

4. Kan jag ta bort begäranden av misstag?

Du kan bara ta bort begäranden som är i väntande tillstånd. Begäranden som redan har godkänts eller nekats kan inte tas bort. Metadata för borttagna begäranden finns kvar i loggar i granskningssyfte.

5. Hur kan jag bifoga ett biljett-ID till en begäran om godkännande?

  1. Gå till begäran om godkännande och välj Review.
  2. Visa fältet med namnet Ticket ID.
  3. Välj Add Ticket ID.
  4. Ange biljett-ID:t i fältet och välj Save.
  5. Om du vill uppdatera biljett-ID:t väljer du Edit.

Important

Ange inte personuppgifter eller personuppgifter i fältet Biljett-ID.

6. Fungerar godkännanden med mallar och annan infrastruktur som kod (IaC)?

Yes. Godkännanden kan aktiveras för skapande av enklaver, ändringar i underhållsläge, skapande och uppdateringar av enklaveranslutningar, enklaverslutpunktsuppdateringar och uppdateringar av communityslutpunkter. Underordnade resurser som är beroende av en resurs som väntar på godkännande (till exempel en enklavslutpunkt) kan misslyckas med att distribuera eftersom konfigurationsinformation för den väntande resursen inte är tillgänglig. I den här situationen ska du samordna resursdistributionerna så att godkännaren kan granska och slutföra distributionen av resursen som väntar på att distribueras innan du distribuerar de underordnade resurserna. Den här metoden kan kräva att du delar upp en distribution i flera steg eller skript som startar när ett nödvändigt godkännande har slutförts.

7. Vad händer med befintliga väntande begäranden om godkännande om jag ändrar inställningarna för godkännanden?

Godkännandeinställningar tillämpas på godkännandebegäran när begäran skapas. Ändringar i godkännandeinställningarna gäller endast för framtida begäranden om godkännande. Du kan avbryta eller neka befintliga väntande godkännandebegäranden som du vill använda de nya godkännandeinställningarna.

Tänk dig till exempel en community med godkännandeinställningar som kräver en godkännare för nya enklaver. Om du skapar en begäran om godkännande genom att skapa en ny enklav tillämpas godkännandeinställningarna och den begäran kräver en godkännare. Om inställningarna för godkännande i communityn eller enklaven ändras så att ytterligare en obligatorisk godkännare läggs till, kräver den befintliga godkännandebegäran för enklaven inte godkännande från den nya godkännaren. Det kräver fortfarande den ursprungliga godkännaren.

References