Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Enclave stöder detaljerad delegering av behörigheter med hjälp av Azure inbyggda rollbaserade åtkomstkontroll (RBAC). Delegering säkerställer att du kan isolera ansvarsområden mellan community-, enklaver- och arbetsbelastningsgränser utan att äventyra säkerheten eller driftintegriteten i dina miljöer.
Den här artikeln beskriver hur Azure Enclave implementerar RBAC och introducerar de inbyggda roller som hjälper dig att hantera åtkomst i hierarkin Azure Enclave.
Översikt över resurshierarkin för Azure Enklaver
Azure Enclave organiserar resurser i tre logiska lager:
- Communities – den överordnade styrningsgränsen för dina isolerade miljöer.
- Enklaver – Säkra, virtuella nätverksisolerade landningszoner som skapas i en community.
- Arbetsbelastningar – Program och tjänster som distribueras till enklaverresursgrupper.
Varje lager exponerar distinkta hanteringsåtgärder och Azure Enclave tillhandahåller specialbyggda roller för att isolera åtkomsten mellan dem.
RBAC i Azure Enklav
RBAC i Azure Enclave tillämpas med hjälp av standardrolltilldelningar för RBAC i kombination med nekande tilldelningar för att möjliggöra detaljerad kontroll över Community-/Enclave-hanterade resurser och arbetsbelastningar.
Viktiga RBAC-begrepp:
- Åtkomstkontroller för community och enklaver – Neka tilldelningar tillämpas på community- och enklaverhanterade resursgrupper för att förhindra obehöriga ändringar. Administratörsinställningar för community/enklaver avgör vilka användare/grupper som får rolltilldelningar över hanterade resurser. Underhållsläge avgör vem som kan utföra specifika privilegierade åtgärder som kan påverka säkerhet och isolering.
- Åtkomstkontroller för arbetsbelastningar – Resursgrupper för arbetsbelastningar kan även valfritt skyddas med nekningstilldelningar för att säkerställa att endast uttryckligen definierade användare/grupper har privilegierad åtkomst till arbetsbelastningsresurser.
- Underhållsläge – Ger uttryckligen definierade användare/grupper undantag från nekande tilldelningar för community- och enklavhanterade resursgrupper så att de kan utföra privilegierade åtgärder på hanterade resurser.
Inbyggda roller för Azure Enclave
Följande inbyggda RBAC-roller tillhandahålls i Azure Enclave för att överensstämma med vanliga operativa mönster för resurstyperna Microsoft.Mission. Med de här rollerna kan du följa principen om lägsta behörighet genom att endast tilldela åtkomst till det som behövs.
Roller på communitynivå
Roller som är tillämpliga på communitynivå.
| Rollnamn | Description |
|---|---|
| Community-ägare | Fullständig kontroll över en community, inklusive att skapa enklaver och hantera loggning och diagnostik. |
| Bidragsgivare i communityn | Kan skapa och hantera enklaver i communityn men kan inte tilldela roller. |
| Gemenskapsläsare | Visa endast åtkomst till gemenskapen och alla enklaver inom den. |
Roller för enklaver
Roller som gäller på enklavernivå.
| Rollnamn | Description |
|---|---|
| Enklavägare | Fullständig kontroll över en enklav, inklusive nätverk, slutpunktskonfiguration och skapande av arbetsbelastningar. |
| Enklavmedverkande | Kan ändra enklaverinställningar och distribuera arbetsbelastningar men kan inte tilldela RBAC-roller. |
| Enklaverläsare | Visa endast åtkomst till enklavermetadata, slutpunkter och associerade arbetsbelastningar. |
| Rollen Enclave-godkännare | Kan visa enklavinformation och godkänna distributions- eller uppdateringsbegäranden i gated workflows. |
Arbetsbelastningsåtkomst
Azure Enclave introducerar inte nya arbetsbelastningsspecifika roller. I stället använder du RBAC-standardroller Azure (till exempel Deltagare, Läsare, Ägare) på resursgruppsnivå för arbetsbelastning för att styra åtkomsten till distribuerade program och tjänster.
Isolera åtkomsten i Azure Enclave
RBAC i Azure Enclave är avsiktligt skiktat så att du kan tilldela diskreta team eller personas till olika omfång:
- Plattformsteamet har tilldelat communityns ägare för att konfigurera styrningsgränsen.
- Molnnätverkstekniker får åtkomst till enklaverägare för att hantera resurser på enklavernivå.
- Apputvecklare eller arbetslastadministratörer beviljas endast rollerna Deltagare eller Läsare på arbetslastens resursgruppsnivå.
- Säkerhets- och granskningsteam tilldelas Enclave Reader eller Community Reader för att övervaka infrastrukturen utan risk för konfigurationsändringar.
Den här modellen säkerställer strikt separation av problem och minimerar negativa konsekvenser på grund av felkonfiguration eller kompromisser.
Metodtips för rolltilldelning
Så här implementerar du säker och effektiv åtkomstkontroll i Azure Enclave:
- Använd principer för lägsta behörighet : tilldela den mest restriktiva rollen som gör att användarna kan utföra sitt jobb.
- Tilldela roller med det lägsta möjliga omfånget (resursgrupp i stället för prenumeration när det är lämpligt).
- Övervaka rolltilldelningar regelbundet med hjälp av Azure Policy- och granskningsloggar.
- Överväg att para ihop Azure Enklaverroller med Azure PIM (Privileged Identity Management) för just-in-time-åtkomst.