← l-artikli kollha

Azure

RBAC, Policy u Resource Locks: Kif il-Governance ta' Azure Jaqbel Flimkien

Tliet features li jinstemgħu simili u jwieġbu mistoqsijiet kompletament differenti: min jista' jaġixxi, x'huwa permess jeżisti, u x'ħadd m'għandu jħassar bi żball.

RBAC, Policy u Resource Locks: Kif il-Governance ta' Azure Jaqbel Flimkien

Nistudja għall-AZ-900, dawn it-tlieta bqajt inħawwadhom flimkien. Kollha huma dwar li tillimita affarijiet, kollha jiġu deskritti bħala governance, u naqra dwarhom separatament għamlithom jinstemgħu bħal tliet verżjonijiet tal-istess feature.

Mhumiex. Kull waħda twieġeb mistoqsija differenti, u ladarba kelli l-mistoqsijiet ċari d-distinzjoni waqfet tkun konfuża.

RBAC iwieġeb "min jista' jagħmel dan?"

Role-Based Access Control hija dwar l-identità. Persuna jew servizz jieħdu rwol, dak ir-rwol għandu permessi, u japplika f'scope partikolari.

Il-parti tal-scope hija dik li fil-bidu ma qbadtx. Assenjazzjoni ta' rwol mhix globali, hija mwaħħla ma' livell: management group, sottoskrizzjoni, resource group, jew riżorsa waħda. Assenja lil xi ħadd Contributor fuq resource group u jistgħu jagħmlu affarijiet ta' contributor lil kollox ġewwa fih, iżda xejn barra minnu.

Tliet rwoli built-in ikopru l-biċċa l-kbira ta' dak li tistenna:

  • Owner jista' jagħmel kollox, inkluż li jagħti aċċess lil nies oħra
  • Contributor jista' joħloq u jiġġestixxi riżorsi, iżda ma jistax jagħti aċċess
  • Reader jista' jħares u ma jmissx

Id-distinzjoni bejn Contributor u Owner hija dik interessanti. Li tkun tista' tiġġestixxi kull riżorsa f'sottoskrizzjoni u li tkun tista' tgħaddi dik il-ħila lil xi ħadd ieħor huma poteri verament differenti, u li tissepara huma huwa dak li jagħmel il-least privilege verament possibbli.

Azure Policy twieġeb "dan huwa permess jeżisti?"

Il-Policy mhix dwar in-nies xejn, li hija l-ħaġa li finalment separatha minn RBAC f'moħħi. Tevalwa r-riżorsi kontra regoli irrispettivament minn min qed joħolqhom.

Owner għandu permess sħiħ li joħloq riżorsi. Policy li tgħid "virtual machines jistgħu jinħolqu biss f'dawn ir-reġjuni" xorta twaqqafhom, għax il-policy mhix qed tiċċekkja permessi, qed tiċċekkja r-riżorsa nnifisha.

Eżempji tipiċi: tillimita liema reġjuni jistgħu jintużaw, teħtieġ tags speċifiċi fuq ir-riżorsi, timblokka daqsijiet għoljin ta' VMs, tinforza li storage accounts jeħtieġu encryption.

Il-Policy tista' wkoll sempliċiment tirrapporta minflok timblokka. Policy f'audit mode tissinjala riżorsi li ma jikkonformawx mingħajr ma twaqqafhom, li huwa kif tiskopri kemm ambjent eżistenti huwa ħażin qabel tibda tinforza xi ħaġa u tikser affarijiet.

Ir-resource locks iwieġbu "din għandha tkun tista' titħassar?"

Il-locks huma l-aktar sempliċi mit-tlieta u dawk li kont naqbeż bħala mhux importanti. Jeżistu għal aċċidenti, mhux għal attakkanti.

Żewġ tipi:

  • CanNotDelete jippermetti bidliet iżda jimblokka t-tħassir
  • ReadOnly jimblokka kemm bidliet kif ukoll tħassir

Il-ħaġa ewlenija hija li lock japplika għal kulħadd, inkluż Owner. Xi ħadd b'permessi sħaħ li jħaddem il-kmand ħażin ta' tħassir xorta jitwaqqaf. Li huwa eżatt il-punt, peress li l-persuna l-aktar kapaċi tħassar database tal-produzzjoni bi żball hija xi ħadd bil-permess li jħassarha.

Biex verament tħassar riżorsa msakkra trid tneħħi l-lock l-ewwel, deliberatament, bħala azzjoni separata. Dak il-pass żejjed huwa l-feature kollha.

Għaliex it-tlieta, u mhux waħda biss

Flimkien, ikopru fallimenti li l-oħrajn ma jistgħux.

RBAC iwaqqaf lil xi ħadd milli jagħmel xi ħaġa li m'għandux ikun jista' jagħmel xejn. Ma jistax iwaqqaf persuna awtorizzata milli tagħmel xi ħaġa awtorizzata iżda ħażina.

Il-Policy twaqqaf riżorsi li m'għandhomx jeżistu fil-forma li huma fiha, irrispettivament minn min joħloqhom. Ma tistax twaqqaf lil xi ħadd milli jħassar xi ħaġa li diġà teżisti u tikkonforma.

Il-locks iwaqqfu qerda aċċidentali minn nies li verament għandhom il-permess. Ma jillimitawx min għandu l-permess fl-ewwel lok.

Dak huwa għaliex huma tliet features minflok waħda. Mhumiex saffi tal-istess restrizzjoni, huma tweġibiet għal tliet modi differenti li l-affarijiet imorru ħażin.

Fejn dan jgħaqqad mal-kitba tal-kodiċi

L-idea tal-least privilege hija l-istess waħda li diġà napplika f'applikazzjoni, li hija dik li għamlet RBAC tħossha familjari minflok ġdida. Kont ta' database li l-API tiegħi tikkonnettja miegħu m'għandux ikollu permess li jħassar tabelli, għall-istess raġuni li developer m'għandux ikollu Owner fuq sottoskrizzjoni tal-produzzjoni: mhux għax nistenna li jabbużaw minnha, iżda għax il-permess ikun hemm fl-ewwel lok huwa dak li jagħmel l-aċċident possibbli.

Azure sempliċiment jagħmilha espliċita, b'rwoli u scopes li verament tista' tispezzjona, minflok tgħix f'connection string li ħadd ma jirrevedi.