Azure エンクレーブ リソースへのアクセスは、組み込みのAzureロールベースのアクセス制御 (RBAC) ロールの割り当てによって制御されます。 Microsoft Entra Privileged Identity Management (PIM) を使用してジャストインタイム アクセスを実現することで、常時アクセスをさらに削減できます。
コミュニティおよびエンクレーブ向けRBACロール
Azure エンクレーブには、コミュニティ スコープとエンクレーブ スコープでのアクセスを制御するための組み込みの RBAC ロールが用意されています。
- コミュニティ所有者 - コミュニティ、エンクレーブ、コミュニティ エンドポイント、およびトランジット ハブ リソースを作成および削除します。 ワークロード、エンクレーブ接続、エンクレーブ エンドポイントへの読み取り専用アクセス。
- コミュニティ投稿者 - コミュニティ オーナーと同じですが、コミュニティ投稿者は削除できません。
- コミュニティ 閲覧者 - コミュニティ、エンクレーブ、コミュニティ エンドポイント、トランジット ハブへの読み取り専用アクセス。
- エンクレーブ所有者 - 1 つ以上のエンクレーブのワークロード、エンドポイント、接続リソースを作成、削除、および管理します
- エンクレーブ共同作成者 - 1 つ以上のエンクレーブのワークロード、エンドポイント、接続リソースを作成および管理します
- エンクレーブ リーダー - 1 つ以上のエンクレーブ リソースと基になるワークロード、エンドポイント、接続への読み取り専用アクセス。
- エンクレーブ承認者ロール - すべてのAzureエンクレーブ リソースの種類に対する読み取り専用アクセスと、承認を必要とするアクションを承認するための明示的なアクセス許可。 詳細については、「 承認要求の管理」を参照してください。
| 組み込みロール | Community | コミュニティ エンドポイント | トランジット ハブ | エンクレーブ | Workload | エンクレーブ・エンドポイント | エンクレーブ接続 | 承認 |
|---|---|---|---|---|---|---|---|---|
| コミュニティ所有者 | 読み取り/書き込み/削除 | 読み取り/書き込み/削除 | 読み取り/書き込み/削除 | 読み取り/書き込み/削除 | 読み取り/書き込み/削除 | 読み 取り 専用 | 読み取り/書き込み/削除 | 読み 取り 専用 |
| コミュニティ貢献者 | 読み取り/書き込み | 読み取り/書き込み | 読み取り/書き込み | 読み取り/書き込み | 読み取り/書き込み | 読み 取り 専用 | 読み取り/書き込み | 読み 取り 専用 |
| コミュニティ閲覧者 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 |
| エンクレーブ所有者 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み取り/書き込み/削除 | 読み取り/書き込み/削除 | 読み取り/書き込み/削除 | 読み取り/書き込み/削除 | 読み 取り 専用 |
| エンクレーブの貢献者 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み取り/書き込み | 読み取り/書き込み | 読み取り/書き込み | 読み取り/書き込み | 読み 取り 専用 |
| エンクレーブ承認者の役割 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 承認/拒否 |
| エンクレーブ リーダー | アクセス権なし | アクセス権なし | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 | 読み 取り 専用 |
これらの組み込みロールは、シナリオに応じて 異なるスコープ で割り当てることができます。
たとえば、サブスクリプション スコープでコミュニティ所有者の割り当てを持つユーザーは、そのサブスクリプション内のコミュニティ リソースを作成および削除できます。 割り当てのスコープが特定のコミュニティ リソースである場合、ユーザーはそのコミュニティのエンドポイントとトランジット ハブを管理できます。 同様に、特定のエンクレーブをスコープとするエンクレーブ所有者の割り当てにより、ユーザーはそのエンクレーブ内のワークロード、接続、エンドポイントを管理できますが、関連付けられていないリソース グループに対するアクセス許可は自動的には付与されません。
ワークロード用 RBAC
Azure エンクレーブには、ワークロード リソースへのアクセスを制御するための複数のオプションが用意されています。 ワークロードは、標準の RBAC 継承をブロックする拒否割り当てで保護することも、標準の Azure Role-Based アクセス制御で管理することもできます。
Privileged Identity Management (PIM) 統合
Microsoft Entra Privileged Identity Management (PIM) を使用して永続的なアクセスではなく適格性を付与することで、Azure エンクレーブ リソースへの特権アクセスを制御できます。
時間ベースのアクセス制御
Microsoft Entra PIM と組み込みロールを使用して、特定のロールの割り当ての資格をユーザーに付与できます。 割り当てのスコープをコミュニティ、エンクレーブ、ワークロード の各リソースに設定して、ユーザーが一定期間必要な特権のみを取得できるようにします。
特権アクセスの承認を要求する
アクセス許可が付与される前に、2 人目のユーザーからの承認を要求するように PIM アクティブ化を構成できます。