Konfigurieren von Genehmigungen in Azure Enklave

In diesem Artikel wird erläutert, wie Sie das Feature "Genehmigungen" in Azure Enklave konfigurieren, um Governance und Aufsicht für kritische Infrastrukturvorgänge zu erzwingen.

Important

Das Feature "Genehmigungen" befindet sich derzeit in der Vorschau. Dieses Feature wird zum Testen empfohlen, sollte aber während der Vorschau nicht für Produktionsworkloads verwendet werden.

Voraussetzungen

Stellen Sie vor dem Konfigurieren von Genehmigungen sicher, dass Folgendes vorhanden ist:

  • Ein aktives Azure-Abonnement
  • Zugriff auf die Vorschau der Genehmigungen
  • Eine der folgenden Rollen:
    • Communitybesitzer
    • Community-Mitwirkender
    • Abonnementbesitzer/Mitwirkender
  • Mindestens eine Community, die in Ihrer Umgebung erstellt wurde
  • Benutzer oder Gruppen, die als genehmigende Personen festgelegt sind

Genehmigungsbereiche

Genehmigungseinstellungen können in verschiedenen Bereichen konfiguriert werden:

Geltungsbereich Gilt für:
Gemeinschaft Ressourcen auf Community-Ebene, z. B. Community-Endpunkte und Verkehrsknotenpunkte.
Enklave Ressourcen auf Enklaveebene, z. B. Enklavenendpunkte und Enklavenverbindungen.

Genehmigungseinstellungen für Communityressourcen werden beim Erstellen oder Aktualisieren einer Community konfiguriert. Genehmigungseinstellungen für Enklavenressourcen können beim Erstellen von Communities und Enklaven konfiguriert werden. Wenn beide Bereiche Anforderungen für denselben Enklavenressourcentyp definieren, wendet Azure Enklave die erzwungene Anforderung auf höherer Ebene an. Sie können unterschiedliche Genehmigungsanforderungen basierend auf dem Typ der Ressource oder des Vorgangs konfigurieren.

Communitybesitzer können auch festlegen, keine Genehmigungseinstellung auf Community-Ebene für einen Ressourcentyp zu definieren. Wenn die Konfiguration auf Communityebene leer bleibt, können Genehmigungseinstellungen auf Enklaveebene verwendet werden, ohne eine Anforderung auf Communityebene für diesen Ressourcentyp zu erben.

Mindestanzahl an Genehmigenden und erforderliche Genehmiger

Die Genehmigungskonfiguration umfasst zwei verwandte Konzepte:

  • Minimum approvers: Die Anzahl der Genehmiger, die eine Anfrage genehmigen müssen, bevor Azure Enclave die Änderung anwenden kann.
  • Required approvers: Die Benutzer oder Gruppen, die Anfragen für einen Ressourcentyp überprüfen dürfen oder müssen.

Beispielsweise kann ein Ressourcentyp mindestens zwei Genehmigungen erfordern und eine Genehmigung aus einer bestimmten Sicherheitsoperationsgruppe anfordern. Konfigurieren Sie in diesem Fall Minimum approvers für die Anzahl und Required approvers für die Genehmigeridentitäten oder die Gruppe.

Tip

Wenn Sie erforderliche Genehmiger hinzufügen, sollten Sie eine Sicherheitsgruppe auswählen, damit eine Person, die Ihre Organisation verlässt, keine Ressourcenbereitstellungen blockiert.

Genehmigungseinstellungen der Community fließen nach unten

Diagramm, das zeigt, wie sich die Einstellungen für Communitygenehmigungen auf die Erstellung von Enklaven, Updates für Communityendpunkte und das Ändern des Community-Wartungsmodus auswirken.

Die Genehmigungseinstellungen auf Community-Ebene sind die einzigen Genehmigungseinstellungen, die sich auf die Erstellung von Enklaven, Community-Endpunktupdates oder Änderungen am Wartungsmodus auswirken. Für jeden aktivierten Genehmigungstyp müssen die Mindestanzahl an Genehmigenden sowie die Liste der erforderlichen Genehmigenden erfüllt sein, bevor diese Änderungen an den Ressourcen vorgenommen werden können.

Einstellungen für Enklavengenehmigungen fließen nach unten

Diagramm, das zeigt, wie sich die Genehmigungseinstellungen für Communitys und Enklaven auf die Erstellung oder Aktualisierung von Enklavenverbindungen, die Aktualisierung von Enklavenverbindungen oder Änderungen am Wartungsmodus auswirken.

Die Genehmigungseinstellungen auf Community- und Enklave-Ebene wirken sich auf die Erstellung oder Aktualisierung von Enklave-Verbindungen, die Aktualisierung von Enklave-Verbindungen oder Änderungen am Wartungsmodus aus. Für jeden aktivierten Genehmigungstyp müssen die Mindestanzahl an Genehmigenden sowie die Liste der erforderlichen Genehmigenden erfüllt sein, bevor diese Änderungen an den Ressourcen vorgenommen werden können.

Genehmigungen für eine Community konfigurieren

Genehmigungen werden auf Ebene der Community konfiguriert. Sie entscheiden, welche Ressourcenaktionen Genehmigungen erfordern, und diese Einstellungen gelten dann für alle Ressourcen dieses Typs innerhalb der Community.

So konfigurieren Sie Genehmigungseinstellungen beim Erstellen einer Community:

  1. Starten Sie im Azure-Portal den Workflow für die Communityerstellung.
  2. Wechseln Sie zur Approvals Registerkarte "Konfiguration".
  3. Konfigurieren Sie für jeden unterstützten Community- oder Enklavenressourcentyp, ob Genehmigungen erforderlich sind.
  • Community endpoint updates: Genehmigung erforderlich, wenn Community-Endpunkte geändert werden.
  • Enclave endpoint updates: Genehmigung beim Ändern von Enklavenendpunkten erforderlich.
  • Enclave creation: Genehmigung erforderlich, bevor eine neue Enklave erstellt wird.
  • Enclave connection creation: Genehmigung beim Erstellen von Enklavenverbindungen erforderlich.
  • Enclave connection updates: Genehmigung beim Ändern von Enklavenverbindungen erforderlich.
  • Maintenance mode changes: Genehmigung anfordern, bevor der Wartungsmodus für eine Enklave geändert wird, einschließlich des Aktivierens oder Deaktivierens.
  1. Legen Sie den Minimum approvers-Wert fest.
  2. Wählen Sie die Benutzer oder Gruppen für Required approvers.
  3. Überprüfen Sie die Konfiguration, und erstellen Sie die Community.

Genehmigungseinstellungen auf Ebene der Community gelten für Ressourcen der Community. Sie können auch geerbte Anforderungen für Enklavenressourcentypen bereitstellen, es sei denn, die Konfiguration auf Communityebene lässt diesen Ressourcentyp leer.

Konfigurieren von Genehmigungen für eine Enklave

So konfigurieren Sie die Genehmigungseinstellungen beim Erstellen einer Enklave:

  1. Starten Sie im Azure-Portal den Enklavenerstellungsworkflow.
  2. Wechseln Sie zur Approvals Registerkarte "Konfiguration".
  3. Überprüfen Sie alle Genehmigungsvorgaben, die aus der Community übernommen wurden.
  4. Konfigurieren Sie für jeden unterstützten Enklavenressourcentyp, ob Genehmigungen erforderlich sind.
  • Enclave endpoint updates: Genehmigung beim Ändern von Enklavenendpunkten erforderlich.
  • Enclave connection creation: Genehmigung beim Erstellen von Enklavenverbindungen erforderlich.
  • Enclave connection updates: Genehmigung beim Ändern von Enklavenverbindungen erforderlich.
  • Maintenance mode changes: Genehmigung anfordern, bevor der Wartungsmodus für eine Enklave geändert wird, einschließlich des Aktivierens oder Deaktivierens.
  1. Legen Sie den Minimum approvers-Wert fest.
  2. Wählen Sie die Benutzer oder Gruppen für Required approvers.
  3. Überprüfen Sie die Konfiguration, und erstellen Sie die Enklave.

Wenn sowohl die Community als auch die Enklave Anforderungen für einen Enklaven-Ressourcentyp definieren, wird das Maximum Minimum approvers verwendet, und die Required approvers aus der Community und Enklave werden in einer Reihe von Required approverskombiniert.

Aktualisieren von Genehmigungseinstellungen

Besitzer einer Community können die Freigabeeinstellungen auch nach der Erstellung von Ressourcen aktualisieren. Verwenden Sie das in Ihrer Umgebung verfügbare Azure Portal oder CLI-Unterstützung, um Genehmigungseinstellungen für Community- oder Enklavenressourcentypen zu aktualisieren.

Überprüfen Sie vor dem Ändern der Genehmigungseinstellungen Folgendes:

  • Welche Ressourcentypen betroffen sind, und suchen Sie nach ausstehenden Genehmigungen dieses Ressourcentyps.
  • Gibt an, ob die Einstellung im Communitybereich, Enklavenbereich oder beidem definiert ist.
  • Gibt an, ob die Änderung geerbte Anforderungen hinzufügt oder entfernt.
  • Welche Benutzer oder Gruppen als erforderliche Genehmiger aufgeführt sind.

Enklave Genehmigerrolle zuweisen

Nachdem Sie Genehmigungen aktiviert haben, weisen Sie diese Enclave Approver Role Benutzern oder Gruppen zu, die Anfragen prüfen und genehmigen.

  1. Navigieren Sie zu dem Abonnement oder der Ressourcengruppe, der Sie Genehmiger zuweisen möchten.

  2. Wählen Sie im linken Navigationsmenü die Option Access control (IAM)aus.

  3. Wählen Sie + Add>Add role assignment aus.

  4. Suchen Sie auf der Registerkarte Role nach Enclave Approver Role und wählen Sie die Option aus.

  5. Wähle Next aus.

  6. Wählen Sie auf der Registerkarte Members die Option + Select members aus.

  7. Suchen Sie nach den Benutzern, Gruppen oder Dienstprinzipalen, die Sie als Genehmiger festlegen möchten, und wählen Sie sie aus.

  8. Wählen Sie Next und dann Review + assign.

Benachrichtigungsverhalten

Wenn Sie Benachrichtigungen über Genehmigungsanforderungen benötigen, erstellen Sie ihren eigenen Überwachungsworkflow mithilfe von Azure Aktivitätsprotokollen und den Warnungstools Ihrer Organisation.

Integration mit Microsoft Entra Privileged Identity Management (PIM)

Kombinieren Sie Genehmigungen für mehr Sicherheit mit PIM, um Genehmigerberechtigungen zeitlich begrenzt zu erteilen.

PIM für die Enclave-Genehmigerrolle konfigurieren

  1. Navigieren Sie im Azure-Portal zu Microsoft Entra Privileged Identity Management.

  2. Wählen Sie Azure resources>Discover resources aus.

  3. Wählen Sie Ihr Abonnement oder Ihre Ressourcengruppe aus, die die Community enthält.

  4. Navigieren Sie zu Roles und suchen Sie nach Enclave-Genehmigerrolle.

  5. Wählen Sie ausEnclave Approver Role>Role settings>Edit.

  6. Konfigurieren Sie die Rolleneinstellungen:

    • Require approval to activate: Aktivieren Sie diese Einstellung.
    • Select approvers: Wählen Sie, wer Anfragen für den Genehmigerzugriff genehmigen kann.
    • Maximum activation duration: Auf 8 Stunden oder weniger festgelegt.
    • Require multifactor authentication: Aktivieren Sie die Sicherheit.
  7. Wählen Sie diese Option Update aus, um die Einstellungen zu speichern.

  8. Weisen Sie Benutzern die Berechtigung für die Enclave Approver-Rolle zu, anstatt sie dauerhaft zuzuweisen.

Weitere Informationen zur Microsoft Entra PIM-Integration

Bewährte Methoden für die Konfiguration von Genehmigungen

Beim Konfigurieren von Genehmigungen in Ihrer Umgebung:

  1. Beginnen Sie mit risikoreichen Vorgängen: Fordern Sie zunächst Genehmigungen für die kritischsten Vorgänge an, z. B. für Community-Endpunkte und Änderungen an Transit-Hubs.

  2. Definieren von eindeutigen Genehmigungsrichtlinien: Dokumentieren, welche Vorgänge eine Genehmigung erfordern, und die Kriterien für Genehmigungsentscheidungen

  3. Mehrere Genehmiger zuweisen: Stellen Sie sicher, dass mindestens zwei Benutzer über die Rolle „Enclave-Genehmiger“ verfügen, um Verzögerungen zu vermeiden, wenn ein Genehmiger nicht verfügbar ist.

  4. Verwenden Sie Azure PIM für den Zugriff für Genehmigende: Gewähren Sie Genehmigerberechtigungen auf Just-in-Time-Basis für sensible Umgebungen

  5. Workflow für Plangenehmiger: Einen operativen Prozess definieren, damit Genehmiger ausstehende Anfragen umgehend prüfen

  6. Regelmäßige Überprüfungen: Überprüfen Sie regelmäßig, welche Vorgänge eine Genehmigung erfordern, und passen Sie Einstellungen basierend auf der Betriebserfahrung an.

  7. Testen des Workflows: Testen Des Genehmigungsworkflows in einer Entwicklungsumgebung vor dem Rollout in der Produktion

Überprüfen der Genehmigungskonfiguration

Überprüfen Sie nach dem Konfigurieren von Genehmigungen, ob das Setup ordnungsgemäß funktioniert:

  1. Versuchen Sie als Benutzer mit Berechtigungen für Enclave-Mitwirkende, eine Enklavenverbindung zu erstellen, die eine Genehmigung erfordert.

  2. Stellen Sie sicher, dass die Verbindung in einen Pending Zustand wechselt.

  3. Als Benutzer mit Enclave-Approver-Berechtigungen wählen Sie Approvals in der Enklave auf der linken Seite aus.

  4. Überprüfen, ob die ausstehende Anforderung in der Genehmigungswarteschlange angezeigt wird

  5. Genehmigen Sie die Anforderung, und stellen Sie sicher, dass die Verbindung aktiv wird.

Genehmigungen deaktivieren

Wenn Sie das Feature "Genehmigungen" deaktivieren müssen:

Warning

Durch deaktivieren von Genehmigungen können neue Vorgänge fortgesetzt werden, ohne neue Genehmigungsanforderungen zu erstellen. Vorhandene ausstehende Genehmigungsanforderungen verbleiben in der Warteschlange. Um Übergangsprobleme zu vermeiden, überprüfen und lösen Sie ausstehende Anforderungen im Rahmen Ihres Änderungsprozesses, oder brechen Sie sie ab.

  1. Navigieren Sie im Azure-Portal zu Ihrer Communityressource.

  2. Wählen Sie im linken Navigationsmenü Configuration oder Governance aus.

  3. Umschalten der Enable Approvals Einstellung auf Off.

  4. Wählen Sie diese Option Save aus, um die Änderungen anzuwenden.

Troubleshooting

Genehmiger können keine ausstehenden Anfragen sehen

Ursache: Der Benutzer verfügt nicht über die Enklave Approver-Rolle, oder die Rolle wird im falschen Bereich zugewiesen.

Lösung: Überprüfen Sie, ob dem Benutzer die Genehmigerrolle für die Enklave auf Enklaven- oder Community-Ebene zugewiesen ist.

Genehmigte Anforderungen werden nicht implementiert

Ursache: Möglicherweise besteht ein Ressourcenkonflikt oder unzureichende Berechtigungen zum Implementieren der Änderung.

Lösung: Überprüfen Sie das Azure Aktivitätsprotokoll auf Fehlermeldungen, und stellen Sie sicher, dass das System über die erforderlichen Berechtigungen zum Implementieren der genehmigten Änderung verfügt.

Nächste Schritte