Azure Enclave 支援使用 Azure 原生的角色基礎存取控制(RBAC)進行細緻的權限委派。 授權確保你能跨越社群、社區及工作負載邊界,將責任隔離,同時不損害環境的安全或營運完整性。
本文說明 Azure Enclave 如何實作 RBAC,並介紹內建角色,幫助你管理 Azure Enclave 階層中的存取權限。
Azure Enclave 資源階層概述
Azure Enclave 將資源組織為三個邏輯層次:
- 社群 —— 您的隔離環境的最上層治理界線。
- 飛地 ——你在社區內建立的安全、虛擬網路隔離的登陸區。
- 工作負載 -部署於 enclave 資源群組的應用程式與服務。
每一層都暴露出不同的管理操作,而 Azure Enclave 提供專門設計的角色來隔離跨層的存取。
Azure 記憶體保護區中的 RBAC
Azure Enclave 透過使用標準 RBAC 角色指派與拒絕指派來強制執行 RBAC。 此方法能細緻控制社群與 enclave 管理的資源與工作負載。
RBAC關鍵概念:
- 社群和 Enclave 的存取控制 - 拒絕指派會套用至由社群和 Enclave 管理的資源群組,以防止未經授權的變更。 社群/記憶體保護區管理員設定會判斷哪些使用者/群組會獲得角色分配,而非管理資源。 維護模式決定 誰可以執行可能影響安全與隔離的特定特權操作。
- 工作負載存取控制 - 工作負載資源群組也可選擇性地以拒絕指派保護,確保只有明確定義的使用者/群組擁有對工作負載資源的特權存取權。
- 維護模式 - 針對社群和隔離區管理的資源群組上的拒絕指派,為明確指定的使用者和群組授予例外,使其得以對受管理資源執行特權作業。
Azure 隔離區的內建角色
Azure Enclave 提供下列內建 RBAC 角色,以配合 Microsoft.Mission 資源類型的常見作業模式。 這些角色讓您能遵循最小權限原則,僅授予所需的存取權限。
社區層級角色
適用於社區層級的角色。
| 角色名稱 | Description |
|---|---|
| 社區所有者 | 完全控制社群,包括建立記憶體保護區,以及管理記錄與診斷。 |
| 社群貢獻者 | 可以在社群內建立和管理 Enclave 資源,但無法指派角色。 |
| 社群閱讀器 | 對該社群及其中所有隔離區僅具有檢視權限。 |
記憶體保護區角色
適用於 Enclave 層級的角色。
| 角色名稱 | Description |
|---|---|
| 記憶體保護區擁有者 | 完全控制隔離區域,包括網路、端點設定及建立工作負載。 |
| Enclave 貢獻者 | 可以修改 enclave 設定並部署工作負載,但無法指派 RBAC 角色。 |
| Enclave 閱讀器 | 僅具備對 enclave 中繼資料、端點及相關工作負載的唯讀存取權限。 |
| 隔離區核准者角色 | 可以在閘控式工作流程中查看 enclave 細節並批准部署或更新請求。 |
工作負載存取
Azure Enclave 不會新增針對特定工作負載的角色。 相反地,你在工作負載資源群組層級使用標準的 Azure RBAC 角色(例如貢獻者、讀取者、擁有者)來控制對已部署應用程式和服務的存取。
在 Azure Enclave 內隔離存取
Azure Enclave 中的 RBAC 是刻意分層設計的,讓你能將不同的團隊或角色分配到不同的範圍:
- 平台團隊 指派 社群擁有者 設定治理邊界。
- 雲端網路工程師 獲得 飛區擁有者 權限以管理飛地層級資源。
- 應用程式開發者 或 工作負載管理員 僅在工作負載資源群組層級被授予貢獻者或讀者角色。
- 安全與稽核團隊 配備 Enclave Reader 或 Community Reader ,以監控基礎設施,避免設定變更的風險。
此模式確保關注點嚴格分離,並減少因錯誤配置或妥協所帶來的負面影響。
角色指派最佳做法
要在 Azure Enclave 中實施安全且有效的存取控制:
- 使用 最小權限 原則:指派最限制的角色,讓使用者能執行他們的工作。
- 在適當情況下,請在 最低層級的範圍 指派角色(例如資源群組,而非訂閱)。
- 定期使用 Azure 原則 和稽核日誌監控角色分配。
- 考慮將 Azure Enclave 角色與 Azure PIM(Privileged Identity Management)配對,以達成即時存取。