Tutorial 3-1: Richiedere approvazioni con le risorse di Azure Enclave

In questo tutorial, utilizzi le approvazioni per gestire un flusso di lavoro realistico: l'integrazione di un nuovo enclave per un team applicativo, quindi l'abilitazione e il perfezionamento della connettività esterna tramite un endpoint della community e una connessione dell'enclave.

Questo tutorial rispecchia le risorse fondamentali del percorso Tutorial 1-1 (comunità, enclave, endpoint e connessione), ma si concentra sul flusso di approvazione per migliorare la governance e il controllo delle modifiche critiche.

Scenario

Un cliente immaginario, Fabrikam, gestisce una comunità condivisa di Azure Enclave per carichi di lavoro regolamentati. Un ingegnere Azure deve di:

  • Crea una nuova enclave per un carico di lavoro di dati.
  • Permette al carico di lavoro di raggiungere un'API partner tramite HTTPS.
  • Aggiorna le impostazioni di connettività dopo la revisione della sicurezza.

Fabrikam richiede approvazioni per:

  • Enclave creation
  • Community endpoint updates
  • Enclave connection updates

Prerequisiti

Prima di iniziare, assicurarsi di avere:

Per concetti e ruoli di approvazione, vedi Comprendere le approvazioni e Configurare le approvazioni.

Passo 1: Crea la community con le approvazioni abilitate

  1. Nel portale Azure, apri Azure Enclave e seleziona Communities.
  2. Seleziona Create e inserisci le tue impostazioni di base, come cmt-fabrikam, East US, e il tuo spazio indirizzo.
  3. Vai alla scheda Approvals.
  4. Configura solo questi requisiti di approvazione:
    • Enclave creation: Required, Minimum number of approvers = 1
    • Community endpoint updates: Required, Minimum number of approvers = 1
    • Enclave connection updates: Required, Minimum number of approvers = 1
  5. Completa Review + create, e poi seleziona Create.

Screenshot che mostra la pagina delle impostazioni delle approvazioni della community per la configurazione del tutorial.

Note

In produzione, definisci approvatori come gruppi di sicurezza e usa un numero minimo di approver che corrisponda alla tua policy di governance. Puoi anche aggiungere il gruppo di sicurezza come approvatore obbligatorio se questo soddisfa i tuoi requisiti.

Passo 2: Invia e approva la creazione di enclave

Questi passaggi richiedono che una persona richieda la creazione o la modifica della risorsa e un'altra persona approvi la richiesta. L'approvatore deve disporre del Ruolo Approvatore enclave nell'ambito corretto. Questo tutorial ne richiede una minimum number of approvers , ma avresti bisogno di più persone per approvare una richiesta se la tua configurazione lo richiede.

  1. Come richiedente, vai su Enclaves e seleziona Create.
  2. Inserisci i dettagli dell'enclave per il nuovo carico di lavoro (ad esempio, ve-Enclave-Data) e invia la richiesta.
  3. Chiedere al proprio approvatore di aprire Approvals nella vista servizio, community o enclave di Azure Enclave.
  4. Chiedi al tuo approvatore di trovare la richiesta di creazione in sospeso Enclave e di esaminare i dettagli richiesti.
  5. Chiedi al tuo approvatore di selezionare Approve per consentire alla distribuzione di continuare.
  6. Torna a Enclaves e conferma che lo stato di provisioning dell'enclave è Succeeded.

Screenshot che mostra la vista del servizio Azure Enclave delle richieste di approvazione.

Passo 3: Crea un endpoint comunitario per l'uscita dei partner

  1. Apri la tua community e seleziona Community Endpoints>Create.
  2. Inserisci le basi degli endpoint (ad esempio, ce-fabrikam-partner-api).
  3. Aggiungi una regola per il traffico in uscita dell'API del partner:
    • Destination Type: FQDN
    • Destination: Inserisci la destinazione nel formato *.microsoft.com,*.azure.com.
    • Protocol: HTTPS
    • Port: 443
  4. Selezionare Review + createe quindi selezionare Create.

Schermata che mostra le regole della community per gli endpoint in fase di creazione.

Passo 4: Aggiorna l'endpoint della community e completa l'approvazione

Dopo la revisione di sicurezza, Fabrikam restringe la destinazione da un valore di test ampio a un valore specifico per la produzione. Questo aggiornamento richiede approvazione.

  1. Apri gli endpoint della community, seleziona ce-fabrikam-partner-api, e seleziona Modifica.
  2. Aggiorna un valore della regola (ad esempio, un FQDN più severo) e salva. Per questo tutorial, puoi aggiungere o rimuovere i tuoi FQDN.
  3. Chiedere al proprio approvatore di aprire le Approvazioni e di esaminare la richiesta di aggiornamento dell'endpoint Community in sospeso.
  4. Chiedi al tuo approvatore di approvare la richiesta.
  5. Verifica che l'endpoint rispecchi l'aggiornamento approvato.

Per il processo di revisione delle approvazioni, vedi Gestire le richieste di approvazione.

Passo 5: Crea una connessione enclave e aggiornala con l'approvazione

  1. Nella community, seleziona Connessioni Enclave>Crea.
  2. Crea una connessione dal tuo enclave di origine (ad esempio, ve-Enclave-Data) al punto finale della comunità (ce-fabrikam-partner-api).
  3. Dopo il successo della creazione, apri la connessione e cambia un'impostazione che attiva una richiesta di aggiornamento (ad esempio, l'intervallo CIDR di origine).
  4. Chiedi al tuo approvatore di aprire le Approvazioni, esaminare la richiesta di aggiornamento di connessione Enclave in sospeso e approvarla.
  5. Conferma che lo stato della connessione sia sano dopo l'aggiornamento approvato.

Schermata che mostra i campi di input per la creazione della connessione dell'enclave.

Convalidare i risultati

Alla fine di questo tutorial, verifica:

  • La richiesta di creazione dell'enclave richiedeva approvazione e fu completata con successo.
  • L'aggiornamento dell'endpoint della community richiedeva l'approvazione prima che il cambiamento entrasse in vigore.
  • L'aggiornamento della connessione dell'Enclave richiedeva l'approvazione prima che il cambiamento entrasse in vigore.
  • La cronologia delle approvazioni mostra chi ha approvato ogni richiesta e quando.

Pulire le risorse

Se non hai più bisogno di questo ambiente, elimina le risorse del tutorial:

  1. Elimina la connessione dell'enclave.
  2. Elimina l'endpoint della community.
  3. Elimina l'enclave.
  4. Elimina la comunità.

Note

Se tutte queste risorse sono nello stesso gruppo di risorse e non hai più bisogno del contenuto del gruppo di risorse, puoi eliminare tutto il gruppo di risorse per pulire le risorse del tutorial.

Per indicazioni complete sulla pulizia, vedi:

Passaggi successivi