Vad är godkännanden i Azure Enklaven?

Godkännanden i Azure Enclave ger ytterligare ett lager av styrning och tillsyn för kritiska infrastrukturåtgärder. Med den här funktionen kan administratörer köa begäranden om att skapa nya resurser eller ändra befintliga resurser, samtidigt som det krävs uttryckligt godkännande innan ändringarna implementeras. Detta ger ytterligare kontroll för användare som har behörighet att göra ändringar; Deras ändringar skulle kräva ytterligare godkännanden innan ändringarna kan genomföras.

Överväg dessa godkännandescenarier:

  • Du är communityns cyberexpert och vill att administratörsteamet ska skapa nya enklaver, men du måste godkänna att enklaver skapas. Lägg till dig själv som en obligatorisk godkännare för nya enklaver.
  • Communityns cyberteam måste granska nya enklaveranslutningar för att upprätthålla samhällets säkerhet och isolering. Lägg till en säkerhetsgrupp för communityns cybersäkerhetsteam som obligatorisk godkännare för skapande och uppdatering av enklavanslutningar.
  • Du är en enklavägare som är värd för en delad webbapp. Du har skapat en enklavslutpunkt för andra enklaver för att ansluta till din webbapp. Du litar på att tre personer granskar ändringar i slutpunkten för tillgänglighet och säkerhet. Lägg till en säkerhetsgrupp som en nödvändig godkännare för anslutningar till enklavens slutpunkt.

Important

Funktionen Godkännanden är för närvarande i förhandsversion. Den här funktionen rekommenderas för testning men bör inte användas för produktionsarbetsbelastningar i förhandsversionen.

Förutsättningar

Innan du konfigurerar eller använder godkännanden, fyll i dessa förkunskaper:

  • Tilldela användare eller grupper till Enclave Godkännarrollen så att de kan granska förfrågningar.
  • Lägg till dessa användare eller grupper (med rollen Enklav-bedömare) till de obligatoriska godkännandena för varje godkännandeinställning vid behov. Du avgör om någon åtgärd behöver obligatoriska godkännanden.
  • Bekräfta att dina planerade användare som skickar in ändringar skiljer sig från de som godkänner ändringar.
  • Se till att dina godkännandepersoner kan komma åt community- eller enklavens omfattningar där förfrågningar skapas.

Om du inte slutför denna rolltilldelning först kan förfrågningar hamna i en väntande delstat utan en tillgänglig godkändare.

Varför ska jag använda godkännanden?

Godkännanden hjälper organisationer att upprätthålla strikta styrnings- och säkerhetsstandarder för känsliga miljöer genom att:

  • Upprätthålla arbetsfördelning: Säkerställa att den som begär en ändring inte är samma person som godkänner den.
  • Förhindra obehöriga ändringar: Kräver uttryckligt godkännande innan kritiska infrastrukturändringar träder i kraft.
  • Förbättra revisionsspår: Skapa en omfattande dokumentation av vem som begärt ändringar, vem som godkände dem och när.
  • Minska risken: Upptäcka potentiella felkonfigurationer eller obehöriga ändringar innan de distribueras.
  • Stödjande efterlevnadskrav: Uppfylla regulatoriska krav för förändringsledning och tillsyn.
  • Möjliggör kontrollerade distributioner: Tillåter team att förbereda ändringar samtidigt som ledningens övervakning krävs innan genomförandet av ledningen.

Så här fungerar godkännanden

Godkännandearbetsflödet i Azure Enclave följer följande viktiga steg:

  1. Begäran om inskickad: En användare med lämpliga behörigheter initierar en åtgärd som kräver godkännande, såsom att skapa en enklavanslutning eller ändra en endpoint.
  2. Väntande tillstånd: Den begärda ändringen går in i ett väntande tillstånd och ställs i kö för granskning.
  3. Godkännandegranskning: Användare med rollen Enclave Approver kan granska pågående godkännandeförfrågningar.
  4. Beslut: En godkänd godkänner eller avslår begäran med valfria kommentarer.
  5. Implementering: Efter ett godkännandebeslut kan en godkänd begäran gå vidare till implementering, medan en avslagen begäran inte går vidare.

Roller och behörigheter

Funktionen Godkännanden integreras med rollbaserad åtkomstkontroll i Azure Enclave (RBAC):

Enklavgodkännareroll

Enklavens godkännanderoll hanterar godkännandeförfrågningar:

  • Skrivskyddad åtkomst till alla resurstyper för Azure Enklaver
  • Uttryckliga behörigheter att godkänna eller avvisa väntande begäranden om godkännande
  • Kan inte initiera förändringar: Denna roll är strikt för tillsyn och godkännande
  • Granskningssynlighet: Kan visa hela historiken för godkännandebegäranden och beslut

Andra relevanta roller

  • Enklavens ägare/deltagare: Kan skicka begäranden som kräver godkännande men inte kan godkänna sig själv
  • Community-ägare/deltagare: Kan skicka begäranden på communitynivå som kräver godkännande
  • Enklaverläsare: Kan visa väntande godkännanden men kan inte godkänna eller avvisa dem

Läs mer om RBAC-roller för Azure Enclave

Integration med Azure Privileged Identity Management

Kombinera godkännanden med Azure Privileged Identity Management (PIM) för ökad säkerhet:

  • Just-in-time-godkännandeåtkomst: Bevilja Enclave Godkännarrollen på tidsbegränsad basis via PIM
  • Multifaktorautentisering: Kräv MFA för godkännandeåtgärder
  • Godkännande för godkännare: Kräv ett sekundärt godkännande innan godkännarbehörigheter beviljas
  • Omfattande granskningsloggar: Spåra alla godkännandeaktiviteter i både Azure Enclave och PIM

Läs mer om Just-in-Time Access.

Övervakning och granskning

Du kan logga och granska alla godkännandeaktiviteter:

  • Azure Activity Logs: Alla godkännande- och avvisningsåtgärder loggas i Azure Activity Logs.
  • Log Analytics: Du kan fråga och analysera godkännandemönster och trender.
  • Microsoft Sentinel: Du kan integrera godkännandeloggar med din säkerhetsövervakning.

Resursåtgärder med godkända godkännanden

När du aktiverar funktionen Godkännanden för en resursåtgärd kräver den åtgärden godkännande:

Samhällsinsatser

  • Uppdateringar av community-endpoint: Modifierar community-endpoint-konfigurationer som kontrollerar åtkomst till betrodda resurser utanför communityn.
  • Uppdateringar av enklavens endpoint: Modifierar endpoint-konfigurationer som kontrollerar åtkomst till arbetsbelastningar i enklaver.
  • Enklavskapande: Skapa en ny enklav.
  • Skapande av anslutningar: Skapa nya förbindelser mellan enklaver eller till externa resurser.
  • Anslutningsuppdateringar: Modifierar befintliga anslutningar mellan enklaver eller till externa resurser.
  • Enklavunderhållsläge: Att modifiera underhållsläget på en enklav, inklusive att slå på eller av underhållsläget.

Enklavåtgärder

  • Uppdateringar av enklavens endpoint: Modifierar endpoint-konfigurationer som styr åtkomst till arbetsbelastningar i enklaven.
  • Skapande av anslutningar: Skapa nya kopplingar från enklaven till andra enklaver eller externa resurser.
  • Anslutningsuppdateringar: Modifierar befintliga anslutningar från enklaven till andra enklaver eller externa resurser.
  • Enklavunderhållsläge: Modifierar underhållsläget på enklaven, inklusive att slå på eller av underhållsläget.

Du kan konfigurera de specifika operationer som kräver godkännande i community-konfigurationen baserat på organisationens styrningskrav.

Godkännandestatusar

Godkännandeförfrågningar kan ha följande tillstånd:

Tillstånd Description
Godkänd Begäran godkänns.
Avvisad Begäran avslås.
Pending Begäran är inskickad och väntar på godkännande.
Borttagen Godkännandebegäran är borttagen.
Utgått Godkännandeansökan löper ut innan den är klar.

Metodtips

När du implementerar godkännanden i din Azure Enclave-miljö:

  • Tilldela dedikerade godkännandepersoner: Utse specifika individer eller team som godkännandepersoner för att upprätthålla arbetsfördelning.
  • Definiera godkännandepolicyer: Dokumentera tydligt vilka ändringar som kräver godkännande och godkännandekriterierna.
  • Sätt SLA:er för godkännanden: Fastställ tidsramar för godkännandebeslut för att förhindra distributionsförseningar.
  • Använd beskrivande motiveringar: Kräv att beställare lämnar detaljerade motiveringar för sina ändringsförfrågningar.
  • Regelbundna granskningar: Granska periodiskt godkännandeloggar för att identifiera mönster och förbättra processer.
  • Kombinera med PIM: Använd tidsbegränsad godkännandeåtkomst för känsliga miljöer.
  • Skäl till dokumentavslag: När du avslår förfrågningar, ge tydlig återkoppling för att hjälpa dem att förstå varför.
  • Ärende-ID: Om du använder ett verktyg för förändringshantering, inkludera ändringshanterings-ID:t i godkännandeförfrågan.

Jämförelse av flödet för att skapa enklaver

Följande diagram visar hur skapande av enklaver skiljer sig åt när godkännanden inaktiveras jämfört med aktiverade:

Diagram som visar processen för en enklav som skapas med godkännanden och utan godkännanden.

Flöde Description
Utan godkännanden Skapandet av enklaver fortsätter omedelbart när begäran skickas. En användare med behörighet att skapa skapar en enklav utan mer tillsyn.
Med godkännanden Skapandet av enklaver övergår till ett vänteläge, vilket kräver ett uttryckligt godkännande innan provisioneringen påbörjas. Avvisade begäranden registreras utan att resursen skapas.

Note

Det här exemplet förutsätter att användaren har behörighet att skapa resursen eftersom kontrollen är en del av det typiska flödet i Azure. Funktionen godkännanden lägger till ytterligare ett styrningslager när en användare redan har behörighet att skapa en resurs.

Nästa steg