Область изоляции для назначенных пользователем управляемых удостоверений

Значение области изоляции управляемого удостоверения можно задать либо None, либо Regional:

  • Нет (по умолчанию): удостоверение можно использовать во всех регионах
  • Региональное: Удостоверение может использоваться только исходными ресурсами того же региона, в котором находится управляемое удостоверение.

Настройка границ изоляции Regional позволяет гарантировать, что использование управляемого удостоверения строго ограничено и соотносится с вашими границами безопасности и эксплуатации. Региональная изоляция управляемых удостоверений, назначаемых пользователем, помогает повысить уровень безопасности и надежности за счет ограничения их использования.

Общие сведения о региональной изоляции

При работе с управляемыми идентификаторами существует два типа ресурсов:

  • Исходный ресурс: ресурс, которому назначено управляемое удостоверение.
  • Целевой ресурс: ресурс, к которому обращается исходный ресурс с помощью управляемого удостоверения.

Например, если службе приложений необходимо получить доступ к учетной записи хранения с помощью управляемого удостоверения, служба приложений является источником ресурса, а учетная запись хранения — целевой ресурс.

Региональная изоляция применяется к связи между управляемой идентификацией и оригинальным ресурсом. При включении области региональной изоляции:

  • Управляемое удостоверение может быть назначено только исходным ресурсам в одном регионе.
  • Исходные ресурсы по-прежнему могут получить доступ к целевым ресурсам в других регионах (при наличии соответствующих разрешений на уровне роли). Например, управляемое удостоверение, назначенное исходному ресурсу в Западной части США, можно использовать для доступа к целевым ресурсам в Центральной Испании или северной части ОАЭ.

Преимущества региональной изоляции

Региональная изоляция обеспечивает несколько ключевых преимуществ:

Минимизация воздействия на безопасность

Привязав управляемое удостоверение к одному региону, вы предотвращаете его использование в разных регионах, уменьшая тем самым масштаб ущерба, если удостоверение когда-либо будет скомпрометировано. Без изоляции маркер, выданный в одном регионе, может использоваться для доступа к ресурсам в другом, повышая потенциальное влияние кражи учетных данных или неправильного использования.

Обеспечение минимальных привилегий на этапе проектирования

Региональная изоляция гарантирует, что удостоверения предоставляются доступ только к ресурсам собственного региона и предотвращают сохранение службами ненужных привилегий путем отмены присвоения удостоверений. Это помогает командам избежать непреднамеренного предоставления доступа к службам или данным в других регионах.

Содержит сбои в одном регионе

Если управляемое удостоверение неправильно настроено или скомпрометировано, региональное ограничение гарантирует, что инциденты и сбои локализуются. Без изоляции одна учётная запись может нарушить работу служб в нескольких регионах, подрывая стратегии обеспечения отказоустойчивости.

Повышение устойчивости службы

Региональные ограничения снижают масштаб влияния сбоев, вызванных неправильной конфигурацией удостоверений. Например, если назначение роли или выдача токена завершается сбоем в одном регионе, это не приведет к каскадным отказам по всей глобальной инфраструктуре.

Поддерживает надежное аварийное восстановление

С помощью региональных идентификаторов можно разработать независимые стратегии восстановления для каждого региона. Это позволяет избежать сценариев, когда глобальная идентификация становится узким местом или одним источником отказа во время переключения на резервный регион или восстановления.

Риски установки области изоляции в значение "нет"

Если свойство области изоляции для управляемого удостоверения, назначаемого пользователем, не задано или задано как None (по умолчанию), удостоверение можно использовать во всех регионах. Это представляет несколько рисков:

  • Использование маркера между регионами: маркер, выданный в одном регионе, может использоваться для доступа к ресурсам в другом, нарушая границы расположения данных или соответствия требованиям.
  • Непреднамеренный доступ: вы можете ненамеренно назначить идентификатор ресурсам в нескольких регионах, что приведет к более широкому доступу, чем предполагалось.
  • Труднее выполнять аудит и устранение неполадок. Без изоляции становится трудно отслеживать, какие ресурсы используют удостоверение и где, усложняя реагирование на инциденты.
  • Увеличение радиуса взрыва: скомпрометированное удостоверение может использоваться для доступа к ресурсам во всем развертывании, а не только в одном регионе.

Чтобы избежать этих рисков, задайте область изоляции Regional, при создании пользователем назначаемого управляемого удостоверения.

Лучшие практики

Чтобы максимально повысить преимущества региональной изоляции, выполните следующие действия.

  • Использование одного управляемого удостоверения для каждого региона: создание отдельных управляемых удостоверений для каждого региона Azure, в котором развернуты службы.
  • Сопоставление региона управляемого удостоверения с вычислительными ресурсами: убедитесь, что управляемые удостоверения находятся в том же регионе, что и исходные ресурсы.
  • Спланируйте зависимости: убедитесь, что все вычислительные ресурсы, использующие управляемое удостоверение, имеют доступ к одинаковым зависимостям. Эти зависимости представляют собой зависимые службы, ресурсы или системы, к которым вычислительный ресурс (например, виртуальная машина, приложение-функция или служба приложений) должен иметь доступ с помощью управляемого удостоверения.

Дальнейшие шаги