Azure Enclave 透過拒絕指派來保護社群資源和 Enclave 管理的資源。 您可以使用適當的基於角色的存取控制(RBAC)權限,執行 Azure Enclave 支援的例行操作,而無需啟用維護模式。
最佳做法
- 限制使用:僅在計畫性維護期間,為受信任的特權使用者啟用維護模式。 維持 Azure Enclave 資源的安全性與隔離。
- 了解影響:特權使用者應充分了解他們所做的變更,以及撤銷或修復這些變更的步驟。 在維護模式下,手動變更社群或隔離區中的底層受控資源,可能會導致您的環境非預期地偏離理想狀態。
維護模式選項
-
Off- Azure Enclave 建立的否定性指派旨在保護記憶體保護區或社群的底層受控資源群組。 -
General-Allow Dataplane Actions拒絕指派維持不變,而選定的負責人則被排除在全面拒絕指派之外。 此模式允許這些主體在其分配的 RBAC 角色下,對受保護的資源執行支援操作。 -
Advanced- Azure 建立的拒絕指派暫時被移除,讓特權使用者能對底層的受管理資源進行提升變更。 這個選項是針對不在一般 RBAC 權限範圍內的邊緣情況的臨時選項。
記得在變更完成後將維護模式恢復為 Off。
理由選項
- 網路 - 管理受管理資源的特權或自訂變更。
- 治理 - 管理記錄、政策或其他與治理相關的變更。
- 關閉 - 維護模式不再必要。
社群維護模式
社群維護模式保護構成社群的管理資源,包括 Azure vWAN、Azure 防火牆、防火牆政策及 Log Analytics 工作空間。 啟用 進階 維護模式後,指定的主體可對核准的斷裂任務執行升等的 RBAC 操作。
社群維護模式情境
社區維護模式的常見情境包括:
- 建立/修改虛擬集線器路由表以支援複雜的網路配置。
- 在社群虛擬網路內建立/修改自訂虛擬樞紐
- 建立/修改特定 Azure 服務所需的個別網路安全群組規則
- 在社群管理的資源群組內建立資源,以實現私有網路,例如私有 DNS 區域與私有連結。
社群一般維護模式
當您為社群啟用 General 維護模式時,已設定的維護模式主體身分會從套用於社群所管理資源群組的一律拒絕指派中排除。
Allow Dataplane Actions拒絕指派對所有負責人仍然有效,包括維護模式負責人。 負責人分配的 RBAC 角色持續限制其可執行的行動。
啟用 General 維護模式時,對社群管理的資源群組允許下列權限:
社區拒絕分配: Deny All
| 運算 | 動作類型 | Explanation |
|---|---|---|
| * | Action | 拒絕此表中指定操作以外的所有操作。 |
| */read | NotAction | 允許對所有資源執行讀取作業。 |
| Microsoft.Resources/tags/* | NotAction | 允許對所有資源執行標記操作。 |
社群進階維護模式
當啟用進階維護模式時,社群管理的資源群組允許以下權限。
社區拒絕任務: Allow Dataplane Actions
| 運算 | 動作類型 | Explanation |
|---|---|---|
| * | Action | 拒絕除本表中指定的外的所有行動 |
| */read | NotAction | 允許對所有資源執行讀取作業 |
| Microsoft.Insights/alertRules/* | NotAction | 允許對「alertRules」執行所有動作 |
| Microsoft.Support/* | NotAction | 允許對「支援」執行所有操作 |
| Microsoft.Resources/tags/* | NotAction | 允許對所有資源執行「標籤」操作 |
| Microsoft.Network/azureFirewalls/networkRuleCollections/write | NotAction | 允許對 networkRuleCollection 進行「寫入」操作 |
| Microsoft.Network/azureFirewalls/applicationRuleCollections/write | NotAction | 允許對 applicationRuleCollection 進行「寫入」操作 |
| Microsoft.Network/azureFirewalls/natRuleCollections/write | NotAction | 允許在 natRuleCollections 上執行「寫入」動作 |
| Microsoft.Network/firewallPolicies/ruleGroups/write | NotAction | 允許對規則群組執行「寫入」動作 |
| Microsoft.Network/virtualHubs/write | NotAction | 允許在 virtualHubs 上執行「寫入」操作 |
| Microsoft.Network/virtualWans/virtualHubs/read | NotAction | 允許對 virtualHubs 執行「讀取」動作 |
| Microsoft.Network/virtualWans/join/action | NotAction | 允許在虛擬 WAN 上進行「加入」操作 |
| Microsoft.Network/virtualHubs/routeTables/write | NotAction | 允許在虛擬集線器路由表上進行「寫入」操作 |
安全區域維護模式
Enclave維護模式保護組成Enclave的管理資源,包括Azure虛擬網路、網路安全群組及Log Analytics工作空間。 啟用進階維護模式後,指定的主體即可針對已核准的緊急工作執行提升權限的 RBAC 動作。
隔離區維護模式案例
使用飛地維護模式的常見情境包括:
- 在工作負載部署期間執行子網路/VNet 加入操作
- 建立/修改特定 Azure 服務所需的個別網路安全群組規則
- 在由隔離區管理的資源群組中建立資源,以啟用私有網路,例如私人 DNS 區域和私人連結。
隔離區一般維護模式
當您為記憶體保護區啟用 General 維護模式時,已設定的維護模式主體會被排除在該記憶體保護區受控資源群組的全面否定性指派之外。
Allow Dataplane Actions 否定性指派對所有主體 (包括維護模式主體) 仍然有效。 負責人分配的 RBAC 角色持續限制其可執行的行動。
當啟用 General 維護模式時,可對 enclave 受管理資源群組執行下列權限:
記憶體保護區否定性指派:Deny All
| 運算 | 動作類型 | Explanation |
|---|---|---|
| * | Action | 拒絕所有未在此表中指定的動作。 |
| */read | NotAction | 允許對所有資源執行讀取操作。 |
| Microsoft.Resources/tags/* | NotAction | 允許對所有資源執行標籤操作。 |
Enclave 進階維護模式
當啟用進階維護模式時,允許對 enclave 管理的資源群組開啟以下權限。
記憶體保護區否定性指派:Allow Dataplane Actions
| 運算 | 動作類型 | Explanation |
|---|---|---|
| * | Action | 拒絕除本表中指定的外的所有行動 |
| */read | NotAction | 允許對所有資源執行讀取作業 |
| Microsoft.Insights/alertRules/* | NotAction | 允許對「alertRules」執行所有動作 |
| Microsoft.Resources/deployments/* | NotAction | 允許對「部署」執行所有操作 |
| Microsoft.Support/* | NotAction | 允許對「支援」執行所有操作 |
| Microsoft.Network/privateDnsZones/* | NotAction | 允許所有在「privateDnsZones」上的操作 |
| Microsoft.Network/privateDnsOperationResults/* | NotAction | 允許對「privateDnsOperationResults」執行所有動作 |
| Microsoft.Network/privateDnsOperationStatuses/* | NotAction | 允許對「privateDnsOperationStatuses」執行所有操作 |
| Microsoft.Network/virtualNetworks/join/action | NotAction | 允許透過 enclave vNet 進行 vNet/join 操作 |
| Microsoft.Network/虛擬網路/子網路/加入/動作 | NotAction | 允許透過 enclave vNet 進行子網路/連接操作 |
| Microsoft.Authorization/policyExemptions/* | NotAction | 允許對「policyExemptions」執行所有操作 |
| Microsoft.Network/routeTables/routes/write | NotAction | 允許在 虛擬網路 路由表上進行「寫入」動作 |
如何使用維護模式
1. 在建立社群或飛地期間啟用維護模式
- 前往社群或 enclave 建立表單中的 維護模式 分頁。
- 選擇模式選項
Off,或GeneralAdvanced。 - 選擇你想納入的服務負責人。
- 選擇進入維護模式的理由: 網路或 治理。 如果維護模式也是
Off,請選擇Off。 - 按照正常程序審查並建立社群或記憶體保護區。
2. 啟動現有社區或據點的維護模式
- 導覽至要啟用維護模式的社群或記憶體保護區。
- 前往 維護模式 分頁。
- 選擇
GeneralorAdvanced模式。 - 選擇你想納入的服務負責人。
- 選擇進入維護模式的理由: 網路 或 治理。
- 確認並儲存。
3. 執行維護任務
- 啟動 進階 維修模式後,只執行核准的破碎任務。
4. 停用維護模式
- 完成任務後,請返回維護模式分頁。
- 選擇 關閉 模式。
- 確認並儲存。