Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Der Zugriff auf Azure Enclave-Ressourcen wird durch integrierte Azure-Rollenzuweisungen für die rollenbasierte Zugriffssteuerung (RBAC) gesteuert. Sie können den ständigen Zugriff weiter reduzieren, indem Sie Microsoft Entra Privileged Identity Management (PIM) für just-in-time-Zugriff verwenden.
RBAC-Rollen für Gemeinschaften und Enklaven
Azure Enklave bietet integrierte RBAC-Rollen zum Steuern des Zugriffs auf Community- und Enklavenbereiche.
- Community-Besitzer – Communities, Enklaven, Community-Endpunkte und Transit-Hub-Ressourcen erstellen und löschen. Schreibgeschützter Zugriff auf Workloads, Enklavenverbindungen und Enklavenendpunkte.
- Community-Mitwirkender – Dasselbe wie Community-Besitzer, außer dass Community-Mitwirkende nichts löschen können.
- Community-Leser – Schreibgeschützter Zugriff auf Communitys, Enklaven, Community-Endpunkte und den Transit-Hub.
- Enklave-Besitzer – Erstellt, löscht und verwaltet Workloads, Endpunkte und Verbindungsressourcen für eine oder mehrere Enklaven
- Enklave-Mitwirkender – Erstellt und verwaltet Workloads, Endpunkte und Verbindungsressourcen für eine oder mehrere Enklaven
- Enklavenleser – Nur-Lesezugriff auf eine oder mehrere Enklavenressourcen sowie die zugrunde liegenden Workloads, Endpunkte und Verbindungen.
- Genehmigerrolle der Enklave – Schreibgeschützter Zugriff auf alle Azure Enclave-Ressourcentypen und ausdrückliche Berechtigungen zum Genehmigen von Aktionen, die eine Genehmigung erfordern. Weitere Informationen finden Sie unter Verwalten von Genehmigungsanforderungen.
| Eingebaute Rolle | Gemeinschaft | Community-Endpunkt | Transitknoten | Enklave | Arbeitsbelastung | Enklave-Endpunkt | Enklavenverbindung | Genehmigungen |
|---|---|---|---|---|---|---|---|---|
| Communitybesitzer | Lesen/Schreiben/Löschen | Lesen/Schreiben/Löschen | Lesen/Schreiben/Löschen | Lesen/Schreiben/Löschen | Lesen/Schreiben/Löschen | Schreibgeschützt | Lesen/Schreiben/Löschen | Schreibgeschützt |
| Community-Mitwirkender | Lesen/Schreiben | Lesen/Schreiben | Lesen/Schreiben | Lesen/Schreiben | Lesen/Schreiben | Schreibgeschützt | Lesen/Schreiben | Schreibgeschützt |
| Community-Leser | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt |
| Enklave-Besitzer | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Lesen/Schreiben/Löschen | Lesen/Schreiben/Löschen | Lesen/Schreiben/Löschen | Lesen/Schreiben/Löschen | Schreibgeschützt |
| Enklave-Mitwirkender | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Lesen/Schreiben | Lesen/Schreiben | Lesen/Schreiben | Lesen/Schreiben | Schreibgeschützt |
| Rolle zum Genehmigen von Enklaven | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Genehmigen/Ablehnen |
| Enklavenleser | Kein Zugriff | Kein Zugriff | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt | Schreibgeschützt |
Diese integrierten Rollen können je nach Szenario unterschiedlichen Bereichen zugewiesen werden.
Beispielsweise kann ein Benutzer mit einer Besitzerzuweisung für eine Community auf Abonnementebene Communityressourcen in diesem Abonnement erstellen und löschen. Wenn die Zuordnung auf eine bestimmte Communityressource festgelegt ist, kann der Benutzer Endpunkte und Transithubs in dieser Community verwalten. Ebenso ermöglicht eine Enklavenbesitzerzuweisung, die auf eine bestimmte Enklave festgelegt ist, dem Benutzer das Verwalten von Workloads, Verbindungen und Endpunkten in dieser Enklave, aber es gewährt nicht automatisch Berechtigungen für nicht verwandte Ressourcengruppen.
RBAC für Workloads
Azure Enklave bietet mehrere Optionen zum Steuern des Zugriffs auf Arbeitsauslastungsressourcen. Workloads können mit Ablehnungszuweisungen gesichert werden, die die standardmäßige RBAC-Vererbung blockieren oder mit standardmäßiger rollenbasierter Azure-Zugriffssteuerung verwaltet werden können.
Weitere Informationen zu Azure RBAC
Integration von Privileged Identity Management (PIM)
Sie können den privilegierten Zugriff auf Azure Enklavenressourcen steuern, indem Sie Microsoft Entra Privileged Identity Management (PIM) verwenden, um die Berechtigung anstelle des dauerhaften Zugriffs zu gewähren.
Zeitbasierte Zugriffssteuerung
Sie können Microsoft Entra PIM mit integrierten Rollen verwenden, um Benutzern die Berechtigung für bestimmte Rollenzuweisungen zu gewähren. Sie können Zuordnungen für Community-, Enklaven- und Workloadressourcen festlegen, sodass Benutzer nur die Berechtigungen erhalten, die sie für einen begrenzten Zeitraum benötigen.
Genehmigungen für privilegierten Zugriff anfordern
Sie können die PIM-Aktivierung so konfigurieren, dass eine Genehmigung von einer zweiten Person erforderlich ist, bevor Berechtigungen erteilt werden.