Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Genehmigungen sorgen bei kritischen Aktionen in Azure Enclaves für zusätzliche Kontrolle. Mit aktivierten Genehmigungen werden anforderungen von Azure Enklave in die Warteschlange gestellt, um neue Ressourcen zu erstellen oder vorhandene Ressourcen zu ändern, bis ein Benutzer mit der Enklave Approver-Rolle die Anforderung genehmigt oder verweigert.
Einführung in Genehmigungen
Genehmigungen in Azure Enklave bieten eine Governanceebene für die Ressourcenerstellung und -änderung. Sie helfen Organisationen dabei, das Risiko nicht autorisierter Änderungen zu verringern, versehentliche Fehlkonfigurationen zu verhindern und einen Überwachungspfad für vertrauliche Vorgänge beizubehalten. Genehmigungsworkflows verwenden die rollenbasierte Zugriffssteuerung (RBAC) von Azure, sodass nur designierte Genehmigende Anfragen genehmigen oder ablehnen können.
Welche Ressourcenaktionen eine Genehmigung erfordern können
Sie entscheiden, ob diese Ressourcenaktionen eine Genehmigung für Ihre Community erfordern:
- Enklave-Erstellung
- Enklave-Endpunktänderung
- Änderung am Community-Endpunkt
- Erstellung und Aktualisierung der Enklave-Verbindung
- Aktivieren des Wartungsmodus für eine Enklave
So legen Sie Genehmigungseinstellungen für Ressourcen fest
Genehmigungseinstellungen können für geeignete Ressourcen auf der Community-Ebene festgelegt werden. Der Communitybesitzer kann festlegen, welche Ressourcen eine Genehmigung erfordern, wenn die Community erstellt wird, und diese Einstellungen später aktualisieren können, während sich die Governanceanforderungen weiterentwickeln.
Wer kann Anfragen in Azure Enklave genehmigen
Genehmigungsworkflows in Azure Enklave verwenden Azure RBAC, sodass nur autorisierte Personen oder Gruppen Anforderungen genehmigen können. Genehmigende werden basierend auf ihren Zuständigkeiten und den Genehmigungsanforderungen Ihrer Organisation explizit zugewiesen.
Zu den typischen Genehmigenden gehören Administratoren, Mandanteninhaber, designiertes Sicherheits- oder Cybersicherheitspersonal, Stakeholder der Geschäftseinheit, benutzerdefinierte Genehmigergruppen oder Autorisierungsverantwortliche.
Sie haben die Flexibilität, genehmigende Personen basierend auf Ihren Anforderungen zu definieren. Sie können sicherstellen, dass nur diejenigen mit der richtigen Autorität und dem richtigen Kontext Anforderungen überprüfen können, wobei strenge Kontrollen über Bereitstellungen und Konfigurationen in Azure Enklave beibehalten werden.
So bestimmen Sie jemanden als Genehmiger
- Wechseln Sie zu der Ressource, in der Sie die Genehmigende Rolle gewähren möchten, und wählen Sie
Access Control (IAM)im linken Bereich aus. - Wählen Sie
Addaus, und wählen Sie dann ausAdd role assignment. - Suchen Sie nach
Enclave Approver Roleund wählen Sie es aus, und wählen Sie dannNextaus. - Wählen Sie
Select Membersaus, suchen Sie nach den Benutzern oder Gruppen, die Sie als Genehmigende festlegen möchten, und wählen Sie dannNextaus. - Wählen Sie auf dem letzten Bildschirm die Option
Review + Assignaus. Die ausgewählten Mitglieder erhalten die Genehmigerrolle.
Häufig gestellte Fragen zu Genehmigungen
Dies sind einige der häufig gestellten Fragen (FAQs) zu Genehmigungen.
1. Wie kann ich Genehmigungsanforderungen anzeigen?
Die Ansicht "Genehmigungen" steht unter "Überwachung " von drei Stellen aus zur Verfügung:
- Azure Enklave-Homepage
- Communities-Seite
- Enklavenseite
Wenn Sie Approvals an einem dieser Orte auswählen, können Sie die entsprechenden Genehmigungsanfragen sehen, sofern Sie über die Genehmigerrolle verfügen. Sie können auch Details zur Genehmigungsanforderung anzeigen, z. B. Genehmigungsstatus, Bereitstellungsstatus und Anforderer. Verwenden Sie die Filter oben auf der Seite, um die Anforderungsliste anzupassen.
2. Wie kann ich Genehmigungsanforderungen überprüfen?
Navigieren Sie zur Genehmigungsseite, und überprüfen Sie alle ausstehenden Anforderungen für die Genehmigung und vorherige Anforderungen. Denken Sie daran, dass jeweils nur eine Anforderung überprüft werden kann. Die Anforderungen sind für alle Sichtbar, können aber nur von Benutzern mit der Genehmigendenrolle genehmigt oder abgelehnt werden.
So überprüfen Sie eine Anforderung:
- Wählen Sie eine Genehmigungsanforderung aus.
- Wählen Sie
Reviewin der Kopfzeile aus, um den Bereich mit den Genehmigungsdetails zu öffnen. - Überprüfen Sie im Detailbereich die Ressource, für die die Genehmigungsanforderung gilt. Um die zugrunde liegenden Änderungen anzuzeigen, wählen Sie den Ressourcennamen aus, und überprüfen Sie die spezifischen Änderungen.
- Kehren Sie zum vorherigen Bildschirm zurück, wählen Sie entweder
ApprovedoderDeniedaus, und wählen SieSubmitdann aus. - Die Bereitstellung beginnt basierend auf der ausgewählten Genehmigungsaktion.
3. Kann ich meine eigenen Anfragen genehmigen?
No. Die Genehmigung Ihrer eigenen Anforderungen ist nicht zulässig. Selbst wenn Sie Genehmigender sind, benötigen Sie die Genehmigung durch eine andere Person. Die Selbstgenehmigung ist nicht zulässig, sodass jede Änderung von mehreren Personen überprüft wird.
4. Kann ich versehentlich erstellte Anfragen löschen?
Sie können nur Anfragen löschen, die ausstehend sind. Anforderungen, die bereits genehmigt oder abgelehnt wurden, können nicht gelöscht werden. Die Metadaten für gelöschte Anforderungen verbleiben in Protokollen für Überwachungszwecke.
5. Wie kann ich eine Ticket-ID an eine Genehmigungsanforderung anfügen?
- Navigieren Sie zu Ihrer Genehmigungsanforderung, und wählen Sie
Review - Sehen Sie sich das Feld namens
Ticket IDan. - Wähle
Add Ticket IDaus. - Geben Sie die Ticket-ID in das Feld ein, und wählen Sie
Save - Um die Ticket-ID zu aktualisieren, wählen Sie
Edit.
Important
Geben Sie keine personenbezogenen Daten oder persönlichen Details in das Feld "Ticket-ID" ein.
6. Funktionieren Genehmigungen mit Vorlagen und anderer Infrastruktur als Code (IaC)?
Ja. Genehmigungen können für die Erstellung von Enklaven, Wartungsmodusänderungen, Erstellung von Enklavenverbindungen und Updates, Enklavenendpunktupdates und Community-Endpunktupdates aktiviert werden. Untergeordnete Ressourcen, die von einer Ressource abhängen, für die noch eine Genehmigung aussteht (z. B. ein Enklavenendpunkt), können möglicherweise nicht bereitgestellt werden, da Konfigurationsinformationen für die noch nicht genehmigte Ressource nicht verfügbar sind. In dieser Situation orchestrieren Sie Ressourcenbereitstellungen so, dass der Genehmigende die Bereitstellung der ausstehenden Ressource prüfen und abschließen kann, bevor Sie die untergeordneten Ressourcen bereitstellen. Bei diesem Ansatz kann es erforderlich sein, eine Bereitstellung in mehrere Schritte oder Skripte aufzuteilen, die erst nach Abschluss einer erforderlichen Genehmigung gestartet werden.
7. Wenn ich meine Genehmigungseinstellungen ändere, was geschieht mit vorhandenen, ausstehenden Genehmigungsanforderungen?
Genehmigungseinstellungen werden auf die Genehmigungsanforderung angewendet, wenn die Anforderung erstellt wird. Änderungen an Genehmigungseinstellungen gelten nur für zukünftige Genehmigungsanforderungen. Sie können vorhandene ausstehende Genehmigungsanforderungen abbrechen oder ablehnen, die Sie mit den neuen Genehmigungseinstellungen verwenden möchten.
Nehmen Sie zum Beispiel eine Community mit Genehmigungseinstellungen, die für neue Enklaven eine genehmigende Person erfordern. Wenn Sie durch das Erstellen einer neuen Enklave eine Genehmigungsanfrage erstellen, werden die Genehmigungseinstellungen angewendet, und diese Anfrage erfordert einen Genehmigenden. Wenn die Genehmigungseinstellungen für die Community oder das Enklave so geändert werden, dass ein zweiter erforderlicher Genehmigender hinzugefügt wird, benötigt die bestehende Genehmigungsanfrage für das Enklave diesen neuen Genehmigenden nicht. Es erfordert weiterhin die ursprüngliche genehmigende Person.