Azure Enclave 中的角色型存取控制 (RBAC)

Azure Enclave 支援使用 Azure 原生的角色基礎存取控制(RBAC)進行細緻的權限委派。 授權確保你能跨越社群、社區及工作負載邊界,將責任隔離,同時不損害環境的安全或營運完整性。

本文說明 Azure Enclave 如何實作 RBAC,並介紹內建角色,幫助你管理 Azure Enclave 階層中的存取權限。

Azure Enclave 資源階層概述

Azure Enclave 將資源組織為三個邏輯層次:

  • 社群 —— 您的隔離環境的最上層治理界線。
  • 飛地 ——你在社區內建立的安全、虛擬網路隔離的登陸區。
  • 工作負載 -部署於 enclave 資源群組的應用程式與服務。

每一層都暴露出不同的管理操作,而 Azure Enclave 提供專門設計的角色來隔離跨層的存取。

Azure 記憶體保護區中的 RBAC

Azure Enclave 透過使用標準 RBAC 角色指派與拒絕指派來強制執行 RBAC。 此方法能細緻控制社群與 enclave 管理的資源與工作負載。

RBAC關鍵概念:

  • 社群和 Enclave 的存取控制 - 拒絕指派會套用至由社群和 Enclave 管理的資源群組,以防止未經授權的變更。 社群/記憶體保護區管理員設定會判斷哪些使用者/群組會獲得角色分配,而非管理資源。 維護模式決定 誰可以執行可能影響安全與隔離的特定特權操作。
  • 工作負載存取控制 - 工作負載資源群組也可選擇性地以拒絕指派保護,確保只有明確定義的使用者/群組擁有對工作負載資源的特權存取權。
  • 維護模式 - 針對社群和隔離區管理的資源群組上的拒絕指派,為明確指定的使用者和群組授予例外,使其得以對受管理資源執行特權作業。

Azure 隔離區的內建角色

Azure Enclave 提供下列內建 RBAC 角色,以配合 Microsoft.Mission 資源類型的常見作業模式。 這些角色讓您能遵循最小權限原則,僅授予所需的存取權限。

社區層級角色

適用於社區層級的角色。

角色名稱 Description
社區所有者 完全控制社群,包括建立記憶體保護區,以及管理記錄與診斷。
社群貢獻者 可以在社群內建立和管理 Enclave 資源,但無法指派角色。
社群閱讀器 對該社群及其中所有隔離區僅具有檢視權限。

記憶體保護區角色

適用於 Enclave 層級的角色。

角色名稱 Description
記憶體保護區擁有者 完全控制隔離區域,包括網路、端點設定及建立工作負載。
Enclave 貢獻者 可以修改 enclave 設定並部署工作負載,但無法指派 RBAC 角色。
Enclave 閱讀器 僅具備對 enclave 中繼資料、端點及相關工作負載的唯讀存取權限。
隔離區核准者角色 可以在閘控式工作流程中查看 enclave 細節並批准部署或更新請求。

工作負載存取

Azure Enclave 不會新增針對特定工作負載的角色。 相反地,你在工作負載資源群組層級使用標準的 Azure RBAC 角色(例如貢獻者、讀取者、擁有者)來控制對已部署應用程式和服務的存取。

在 Azure Enclave 內隔離存取

Azure Enclave 中的 RBAC 是刻意分層設計的,讓你能將不同的團隊或角色分配到不同的範圍:

  • 平台團隊 指派 社群擁有者 設定治理邊界。
  • 雲端網路工程師 獲得 飛區擁有者 權限以管理飛地層級資源。
  • 應用程式開發者 或 工作負載管理員 僅在工作負載資源群組層級被授予貢獻者或讀者角色。
  • 安全與稽核團隊 配備 Enclave Reader 或 Community Reader ,以監控基礎設施,避免設定變更的風險。

此模式確保關注點嚴格分離,並減少因錯誤配置或妥協所帶來的負面影響。

角色指派最佳做法

要在 Azure Enclave 中實施安全且有效的存取控制:

  • 使用 最小權限 原則:指派最限制的角色,讓使用者能執行他們的工作。
  • 在適當情況下,請在 最低層級的範圍 指派角色(例如資源群組,而非訂閱)。
  • 定期使用 Azure 原則 和稽核日誌監控角色分配。
  • 考慮將 Azure Enclave 角色與 Azure PIM(Privileged Identity Management)配對,以達成即時存取。

下一步