Ограничение назначения для управляемых удостоверений, назначаемых пользователем (предварительная версия)

Ограничения назначений, также называемые ограничениями ресурсов, — это мера безопасности для управляемых удостоверений, назначаемых пользователем, которая ограничивает поставщиков ресурсов, которым можно назначать удостоверение. Ограничения назначения в настоящее время находятся на стадии предварительной версии. Они позволяют ограничить использование управляемого удостоверения одним или несколькими поставщиками ресурсов, чтобы его нельзя было повторно использовать в не связанных между собой службах.

При настройке ограничений на назначения использование управляемой идентификации остается строго ограниченным. Такое ограничение области действия уменьшает масштаб возможного ущерба от скомпрометированной или неверно настроенной учётной записи и способствует повышению как безопасности, так и устойчивости.

Общие сведения об ограничении ресурсов

При работе с управляемыми удостоверениями, назначаемыми пользователем, задействованы две роли ресурсов:

  • Ресурс-источник: Ресурс, которому назначен управляемый идентификатор.
  • Целевой ресурс: ресурс, к которому обращается исходный ресурс с помощью управляемого удостоверения.

Например, если служба приложений обращается к учетной записи хранения с помощью управляемого удостоверения, служба приложений является источником ресурса, а учетная запись хранения — целевой ресурс.

Ограничение назначения применяется к связи между управляемым удостоверением и исходным ресурсом. Он не применяется к целевому ресурсу.

Если вы хотите, чтобы управляемое удостоверение было ограничено исходными ресурсами из нескольких поставщиков ресурсов (например, как Microsoft.Web, так и Microsoft.ContainerRegistry), задайте ограничения на ресурсы, включив в них всех разрешённых поставщиков ресурсов.

Область ограничения назначения

Если ограничение назначения настроено для управляемого удостоверения, назначаемого пользователем:

  • Идентичность можно назначить только ресурсам-источникам, относящимся к разрешённым поставщикам ресурсов.
  • Исходные ресурсы по-прежнему могут получить доступ к целевым ресурсам за пределами этой области, если существуют соответствующие назначения ролей.

Такой подход позволяет службам сохранять свои нисходящие зависимости, при этом жестко контролируя процесс назначения удостоверений.

Преимущества ограничения назначения

Ограничение назначения обеспечивает следующие преимущества безопасности и эксплуатации.

Снижение уязвимости системы безопасности

Ограничение мест, где можно назначать управляемое удостоверение, предотвращает повторное использование этого удостоверения в разных, не связанных между собой поставщиках ресурсов. Это ограничение ограничивает радиус взрыва, если учетные данные неправильно используются или скомпрометируются.

Принцип минимальных привилегий, заложенный в архитектуру

Ограничение назначения предотвращает случайное или ненужное использование удостоверений. Службы не сохраняют разрешения за пределами их предполагаемой области.

Локализация сбоев

Если управляемое удостоверение неправильно настроено, отключено или скомпрометировано, последствия будут ограничены определённым набором ресурсов, а не распространятся на нескольких поставщиков ресурсов или служб.

Улучшенная устойчивость службы

Определение области назначения удостоверений ограничивает доступ к сбоям, вызванным проблемами с назначением удостоверений или ролей, что помогает предотвратить сбои на уровне службы.

Оперативная ясность

Ограничение области назначения упрощает аудит, устранение неполадок и реагирование на инциденты, делая использование удостоверений более предсказуемым и трассируемым.

Риски, связанные с отсутствием ограничения назначения

Note

По умолчанию значение ограничений назначения пустое, представляющее пустой массив.

Если значение ограничения назначения не задано или настроено как пустой массив:

  • Управляемые удостоверения можно назначать нескольким поставщикам ресурсов.
  • Использование удостоверений становится сложным для аудита.
  • Одна ошибка в конфигурации системы идентификации может привести к сбоям в нескольких службах или к отказу всей службы.
  • Скомпрометированная учётная запись может предоставить широкий непреднамеренный доступ сверх изначально предусмотренного архитектурой.

Лучшие практики

При планировании ограничения назначения управляемых удостоверений, назначаемых пользователем, следует учитывать следующие рекомендации.

  • Создайте отдельные управляемые удостоверения для каждого поставщика ресурсов.
  • Сопоставьте область действия управляемого удостоверения только тем исходным ресурсам, для которых она предназначена.
  • Избегайте повторного использования управляемых удостоверений между несвязанными рабочими нагрузками для удобства.

Поддерживаемые поставщики ресурсов и типы ресурсов на портале Azure

Note

Выбор "Нет" для ограничений назначения ресурсов оставляет удостоверение неограниченным, что позволяет назначать его ресурсам от любого поставщика ресурсов, поддерживающего управляемые удостоверения.

Настройте ограничения назначения ресурсов только в том случае, если требуется ограничить назначение удостоверений определенным поставщикам ресурсов. Список "Выбор типов ресурсов" на портале Azure может не включать всех поддерживаемых поставщиков ресурсов и типов ресурсов.

Если поставщик ресурсов или тип ресурса, который вы хотите настроить, не указан в области выбора типов ресурсов, используйте Azure CLI. Инструкции по настройке и примеры команд см. в разделе Настройка ограничения назначений для управляемых удостоверений, назначаемых пользователем.

Предупреждение

В Azure CLI командах и шаблонах инфраструктуры как кода (IaC) укажите пространство имен поставщика ресурсов самостоятельно, напримерMicrosoft.Storage. Не используйте Microsoft.Storage/*.

В области Выбор типов ресурсов на портале Azure выбор для всего поставщика отображается как Microsoft.Storage/*. Суффикс /* — это соглашение о отображении портала и не является частью значения, которое принимает API. Даже если на портале отображается Microsoft.Storage/*, используйте Microsoft.Storage в командах Azure CLI и шаблонах IaC. Чтобы ограничить идентификатор одним типом ресурса, а не всем поставщиком, укажите полное имя типа ресурса, например Microsoft.Storage/storageAccounts.