Just-in-time-Zugriff in Azure Enclave mit Privileged Identity Management konfigurieren

Azure Enclave-Ressourcen sind mit Azure rollenbasierten Zugriffskontrolle (RBAC) gesichert, und Sie können Microsoft Entra Privileged Identity Management (PIM) nutzen, um Just-in-Time-(JIT)-Zugang zu den Rollen zu gewähren, die diesen Zugriff gewähren. PIM ermöglicht es Benutzern, temporäre, zeitgebundene Rollenzuweisungen anzufordern, um bestimmte Aufgaben auszuführen, was das Risiko von Überprovisionierung und unautorisierten Aktionen verringert. Dieser Artikel erklärt, wie man den JIT-Zugriff auf Azure Enclave-Ressourcen-Scopes mit PIM konfigurieren kann.

Microsoft Entra Privileged Identity Management (PIM) ist ein Dienst, der Ihnen hilft, den Zugriff in Ihrer Azure Umgebung zu verwalten, zu kontrollieren und zu überwachen. Wenn Sie PIM verwenden, um die Azure-Rollen zu steuern, die Ihrem Azure Enclave-Abonnement oder Ressourcengruppen zugewiesen sind, können Sie einen kontrollierten und sicheren Aktivierungsworkflow für rollenbasierten Zugriff erzwingen. Azure Enclave verfügt außerdem über eine separate, integrierte Approvals-Funktion, die spezifische Ressourcenaktionen steuert, wie die Erstellung einer Enklav, Änderungen des Wartungsmodus sowie Verbindungs- oder Endpunkt-Updates. PIM und die Approvals-Funktion sind unabhängige Kontrollen und sperren sich nicht gegenseitig.

Übersicht

Die Kombination von PIM mit Azure Enclave-Rollen bietet Ihnen folgende Funktionen:

  • Berechtigte Rollenzuweisungen: Anstatt dauerhaften Zugang zu gewähren, machen Sie Benutzer für Rollen wie Community Owner oder Enclave Owner berechtigt. Die Nutzer aktivieren die Rolle dann nur, wenn sie sie benötigen.
  • Genehmigungsgesteuerte Aktivierung: Sie können verlangen, dass ein Prüfer eine Rollenaktivierungsanfrage prüft und genehmigt, bevor der anfordernde Nutzer Zugriff erhält.
  • Zeitgebundener Zugriff: Aktivierte Rollen werden automatisch nach einer konfigurierten maximalen Dauer widerrufen, wodurch das Fenster des privilegierten Zugriffs verkürzt wird.
  • Auditing: PIM protokolliert Aktivierungsanfragen, Genehmigungen, Ablehnungen und Ablaufzeiten, sodass Sie verfolgen können, wer wann auf sensible Ressourcen zugegriffen hat.

Dieser Ansatz entspricht dem Prinzip der geringsten Privilegien und hilft Ihrer Organisation, eine starke Sicherheitslage in Azure Enclave aufrechtzuerhalten.

Voraussetzungen

Bevor du den JIT-Zugriff mit PIM konfigurierst, stelle sicher, dass du:

  • Ein aktives Azure-Abonnement.
  • Eine Microsoft Entra ID-Lizenz, die PIM unterstützt.
  • Berechtigungen zur Verwaltung von PIM, wie die Privileged Role Administrator-Rolle in Microsoft Entra ID oder User Access Administrator oder Owner auf dem Zielabonnement oder der Ressourcengruppe.
  • Eine oder mehrere integrierte Azure Enclave-Rollen, die Sie über PIM verwalten möchten, wie Community Owner, Enclave Owner oder Enclave Approver Role.

Note

Bestätigen Sie die aktuellen Lizenz- und Genehmigungsvoraussetzungen für Ihren Mieter, bevor Sie PIM breit einführen.

JIT-Zugriff mit PIM konfigurieren

Schritt 1: Aktivieren von Privileged Identity Management

  1. Gehen Sie im Azure-Portal zu Microsoft Entra ID.
  2. Wählen Sie Privileged Identity Management aus dem Menü.
  3. Folgen Sie den Anweisungen auf dem Bildschirm, um PIM für Ihr Verzeichnis zu aktivieren.

Schritt 2: Rollen für Enklave-Ressourcen zuweisen

  1. Im PIM-Dashboard wählen Sie Azure-Ressourcen aus.
  2. Wählen Sie das Abonnement oder die Ressourcengruppe, die Ihre Azure Enclave-Ressourcen enthält.
  3. Weise die integrierten Azure Enclave-Rollen Benutzern oder Gruppen als berechtigte Zuweisungen zu. Häufige Rollen sind:
    • Community OwnerVollzugriff zur Verwaltung von Community-, Enklave-, Community-Endpunkt- und Nahverkehrsknotenpunkt-Ressourcen.
    • Enclave OwnerVollzugriff zur Verwaltung von Arbeitslasten, Endpunkten und Verbindungen für eine oder mehrere Enklaven.
    • Enclave Reader oder Community Reader: Nur-lese-Zugriff zur Überwachung und Einhaltung der Vorschriften.
    • Enclave Approver Role: Nur-Lesezugriff sowie die Berechtigung, ausstehende Genehmigungsanfragen zu genehmigen oder abzulehnen.
  4. Für jede Rolle konfigurieren Sie die folgenden Einstellungen:
    • Assignment type: So eingestellt, Eligible dass die Rolle eine Aktivierung für den JIT-Zugriff erfordert.
    • Assignment scope: Beschränke die Rolle auf bestimmte Ressourcen, wie die von der Enklave verwaltete Ressourcengruppe oder Arbeitslastressourcengruppen.

Schritt 3: Definieren von Genehmigungseinstellungen

  1. Geh in die Einstellungen der Rolle in PIM.
  2. Aktivieren Sie Genehmigung für die Aktivierung erforderlich.
  3. Spezifizieren Sie Gutachter, wie Administratoren oder Projektmanager, die Zugriffsanfragen validieren.
  4. Konfigurieren Sie die Benachrichtigungseinstellungen, um Approver und Nutzer zu benachrichtigen, wenn Anfragen gestellt oder genehmigt werden.

Schritt 4: Aktivierende Richtlinien konfigurieren

In den Einstellungen der Rolle definieren Sie die Aktivierungsbedingungen:

  • Maximale Aktivierungsdauer: Setzen Sie die Dauer, z. B. 1 Stunde oder 8 Stunden, für die die Rolle nach der Genehmigung aktiv ist.
  • Multifaktor-Authentifizierung erfordern: MFA für alle Aktivierungen verlangen.
  • Begründung: Benutzer müssen einen Grund für das Anfordern des Zugriffs angeben.

Schritt 5: Testen der Konfiguration

  1. Weisen Sie einem Testbenutzer die konfigurierte Rolle zu.
  2. Lassen Sie den Benutzer die Aktivierung für die Rolle beantragen:
    1. Der Benutzer navigiert zu PIM dashboard und wählt My roles.
    2. Der Nutzer wählt die Rolle und stellt eine Aktivierungsanfrage mit einer Begründung.
  3. Genehmigen Sie die Anforderung, um den Workflow zu überprüfen.
  4. Überprüfen Sie, ob Berechtigungen erteilt und nach der angegebenen Dauer automatisch widerrufen werden.

Vorteile des JIT-Zugangs in Azure Enclave

  • Erhöhte Sicherheit:

    • Der zeitgebundene Zugriff minimiert die Gefährdung sensibler Ressourcen.
    • Bedingter Zugriff erzwingt eine starke Identitäts- und Geräteüberprüfung.
  • Operative Flexibilität:

    • Nutzer können schnell die Berechtigungen für bestimmte Aufgaben anfordern und erhalten.
    • Genehmigende Personen behalten die Kontrolle darüber, wer auf Enklavenressourcen zugreift und wann.
  • Compliance und Prüfbarkeit:

    • Protokolle aller Zugriffsanfragen, Genehmigungen und Aktionen bieten Rückverfolgbarkeit für Audits.
    • Die Integration mit Tools wie Azure Monitor und Microsoft Sentinel verbessert die Sichtbarkeit.