Verpflichtende Zugriffskontrolle für Azure Enclave

Der Zugriff auf Azure Enclave-Ressourcen wird durch integrierte Azure-Rollenzuweisungen für die rollenbasierte Zugriffssteuerung (RBAC) gesteuert. Sie können den ständigen Zugriff weiter reduzieren, indem Sie Microsoft Entra Privileged Identity Management (PIM) für just-in-time-Zugriff verwenden.

RBAC-Rollen für Gemeinschaften und Enklaven

Azure Enklave bietet integrierte RBAC-Rollen zum Steuern des Zugriffs auf Community- und Enklavenbereiche.

  • Community-Besitzer – Communities, Enklaven, Community-Endpunkte und Transit-Hub-Ressourcen erstellen und löschen. Schreibgeschützter Zugriff auf Workloads, Enklavenverbindungen und Enklavenendpunkte.
  • Community-Mitwirkender – Dasselbe wie Community-Besitzer, außer dass Community-Mitwirkende nichts löschen können.
  • Community-Leser – Schreibgeschützter Zugriff auf Communitys, Enklaven, Community-Endpunkte und den Transit-Hub.
  • Enklave-Besitzer – Erstellt, löscht und verwaltet Workloads, Endpunkte und Verbindungsressourcen für eine oder mehrere Enklaven
  • Enklave-Mitwirkender – Erstellt und verwaltet Workloads, Endpunkte und Verbindungsressourcen für eine oder mehrere Enklaven
  • Enklavenleser – Nur-Lesezugriff auf eine oder mehrere Enklavenressourcen sowie die zugrunde liegenden Workloads, Endpunkte und Verbindungen.
  • Genehmigerrolle der Enklave – Schreibgeschützter Zugriff auf alle Azure Enclave-Ressourcentypen und ausdrückliche Berechtigungen zum Genehmigen von Aktionen, die eine Genehmigung erfordern. Weitere Informationen finden Sie unter Verwalten von Genehmigungsanforderungen.
Eingebaute Rolle Gemeinschaft Community-Endpunkt Transitknoten Enklave Arbeitsbelastung Enklave-Endpunkt Enklavenverbindung Genehmigungen
Communitybesitzer Lesen/Schreiben/Löschen Lesen/Schreiben/Löschen Lesen/Schreiben/Löschen Lesen/Schreiben/Löschen Lesen/Schreiben/Löschen Schreibgeschützt Lesen/Schreiben/Löschen Schreibgeschützt
Community-Mitwirkender Lesen/Schreiben Lesen/Schreiben Lesen/Schreiben Lesen/Schreiben Lesen/Schreiben Schreibgeschützt Lesen/Schreiben Schreibgeschützt
Community-Leser Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt
Enklave-Besitzer Schreibgeschützt Schreibgeschützt Schreibgeschützt Lesen/Schreiben/Löschen Lesen/Schreiben/Löschen Lesen/Schreiben/Löschen Lesen/Schreiben/Löschen Schreibgeschützt
Enklave-Mitwirkender Schreibgeschützt Schreibgeschützt Schreibgeschützt Lesen/Schreiben Lesen/Schreiben Lesen/Schreiben Lesen/Schreiben Schreibgeschützt
Rolle zum Genehmigen von Enklaven Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt Genehmigen/Ablehnen
Enklavenleser Kein Zugriff Kein Zugriff Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt Schreibgeschützt

Diese integrierten Rollen können je nach Szenario unterschiedlichen Bereichen zugewiesen werden.

Beispielsweise kann ein Benutzer mit einer Besitzerzuweisung für eine Community auf Abonnementebene Communityressourcen in diesem Abonnement erstellen und löschen. Wenn die Zuordnung auf eine bestimmte Communityressource festgelegt ist, kann der Benutzer Endpunkte und Transithubs in dieser Community verwalten. Ebenso ermöglicht eine Enklavenbesitzerzuweisung, die auf eine bestimmte Enklave festgelegt ist, dem Benutzer das Verwalten von Workloads, Verbindungen und Endpunkten in dieser Enklave, aber es gewährt nicht automatisch Berechtigungen für nicht verwandte Ressourcengruppen.

RBAC für Workloads

Azure Enklave bietet mehrere Optionen zum Steuern des Zugriffs auf Arbeitsauslastungsressourcen. Workloads können mit Ablehnungszuweisungen gesichert werden, die die standardmäßige RBAC-Vererbung blockieren oder mit standardmäßiger rollenbasierter Azure-Zugriffssteuerung verwaltet werden können.

Weitere Informationen zu Azure RBAC

Integration von Privileged Identity Management (PIM)

Sie können den privilegierten Zugriff auf Azure Enklavenressourcen steuern, indem Sie Microsoft Entra Privileged Identity Management (PIM) verwenden, um die Berechtigung anstelle des dauerhaften Zugriffs zu gewähren.

Zeitbasierte Zugriffssteuerung

Sie können Microsoft Entra PIM mit integrierten Rollen verwenden, um Benutzern die Berechtigung für bestimmte Rollenzuweisungen zu gewähren. Sie können Zuordnungen für Community-, Enklaven- und Workloadressourcen festlegen, sodass Benutzer nur die Berechtigungen erhalten, die sie für einen begrenzten Zeitraum benötigen.

Genehmigungen für privilegierten Zugriff anfordern

Sie können die PIM-Aktivierung so konfigurieren, dass eine Genehmigung von einer zweiten Person erforderlich ist, bevor Berechtigungen erteilt werden.