Ressource darf nicht geändert werden? Erstelle eine Nur-Lesen-Sperre

Veröffentlicht am:

Eine kritische Ressource ist korrekt konfiguriert und darf nicht versehentlich geändert oder gelöscht werden, auch nicht von Benutzern mit weitreichenden Azure-RBAC-Berechtigungen.

Erstelle eine Nur-Lesen-Verwaltungssperre auf:

Abonnement: Azure subscription 1
Ressourcengruppe: rg-customer-portal-dev-weu
Ressource: stcloudtripsdev01
Sperrname: lock-readonly-cloudtrips-storage
Sperrtyp: Read-only

Richtigen Sperrtyp auswählen

Azure-Verwaltungssperren besitzen zwei Stufen:

Sperrtyp im Portal Wirkung
Delete Autorisierte Benutzer können die Ressource lesen und ändern, aber nicht löschen
Read-only Autorisierte Benutzer können die Ressource lesen, aber weder aktualisieren noch löschen

Dieses Szenario benötigt Read-only, da Änderungen und Löschung blockiert werden müssen.

Eine Sperre unterscheidet sich von Azure RBAC. RBAC gewährt Identitäten Aktionen; eine Verwaltungssperre fügt eine Einschränkung hinzu, die die Berechtigungen aller Benutzer und Rollen in ihrem Bereich überschreibt.

Benutzer mit Berechtigung zur Sperrverwaltung können die Sperre weiterhin entfernen und die Ressource anschließend ändern. Eine Sperre schützt vor versehentlichen oder nicht genehmigten Änderungen, nicht vor einem vollständig privilegierten Administrator mit einer bewussten Änderungsabsicht.

Bereich verstehen

Sperren können auf Abonnement-, Ressourcengruppen- oder Ressourcenebene angewendet werden. Untergeordnete Bereiche erben Sperren von ihren übergeordneten Bereichen.

Wende diese Sperre direkt auf stcloudtripsdev01 an, damit andere Ressourcen in rg-customer-portal-dev-weu weiterhin verwaltet werden können.

Die Sperre wirkt auf Control-Plane-Vorgänge von Azure Resource Manager. Sie schützt im Allgemeinen keine Data-Plane-Vorgänge des Speichers. Blobs, Dateien, Queues und Tabellen können weiterhin über unterstützte Data-Plane-Anfragen geändert oder gelöscht werden.

Verwende separat Datenschutzfunktionen wie Soft Delete, Versionierung, Unveränderlichkeitsrichtlinien und passende Data-Plane-RBAC-Rollen, wenn auch die gespeicherten Daten geschützt werden müssen.

Auswirkungen auf das Speicherkonto prüfen

Eine Nur-Lesen-Sperre auf einem Speicherkonto kann mehr als Konfigurationsänderungen blockieren:

  • das Auflisten von Speicherkontoschlüsseln wird blockiert, weil es eine Control-Plane-POST-Operation verwendet
  • Azure-RBAC-Zuweisungen im Bereich des Speicherkontos oder eines Speichercontainers werden blockiert
  • das Erstellen eines Blobcontainers über eine Control-Plane-Operation wird blockiert
  • Portalzugriff, der zuvor Kontoschlüssel verwendet hat, kann Microsoft Entra-Anmeldeinformationen und eine passende Storage-Datenrolle erfordern

Bestätige vor dem Anwenden der Sperre, dass Anwendungen, Administratoren und Automatisierung nicht von diesen Vorgängen abhängen.

Ressourcensperren öffnen

Öffne im Azure-Portal:

Storage accounts
> stcloudtripsdev01
> Settings
> Locks

Wähle Add.

Locks des Speicherkontos mit sichtbarer Add-Aktion

Nur-Lesen-Sperre erstellen

Konfiguriere:

Lock name: lock-readonly-cloudtrips-storage
Lock type: Read-only
Notes: Prevent unapproved control-plane changes to the CloudTrips storage account

Wähle OK oder Save.

Add-lock-Formular mit einer Nur-Lesen-Sperre für CloudTrips

Sperre überprüfen

Bestätige, dass die Sperre auf der Seite Locks mit folgenden Werten erscheint:

Name: lock-readonly-cloudtrips-storage
Lock type: Read-only
Scope: stcloudtripsdev01

Prüfe auch geerbte Sperren. Mehrere Sperren wirken gemeinsam auf der strengsten Stufe.

Locks des Speicherkontos mit aktiver Nur-Lesen-Sperre

Sichere Änderung testen

Teste die Sperre mit einer reversiblen Control-Plane-Änderung, statt zu versuchen, das Speicherkonto zu löschen.

Öffne Tags, füge einen temporären Tag hinzu und versuche zu speichern:

LockTest: Blocked

Azure sollte die Aktualisierung ablehnen, weil die Ressource nur gelesen werden darf. Entferne oder ersetze während des Tests nicht den vorhandenen Tag Department: Engineering.

Azure-Fehler, der die durch die Nur-Lesen-Sperre blockierte Speicherkontoaktualisierung zeigt

Bestätige, dass der temporäre Tag nicht gespeichert wurde und normale Lesevorgänge weiterhin funktionieren.

Sperre für eine genehmigte Änderung entfernen

Wenn eine autorisierte Wartungsänderung erforderlich ist:

  1. Dokumentiere und genehmige die Änderung.
  2. Öffne die Seite Locks der Ressource.
  3. Lösche lock-readonly-cloudtrips-storage.
  4. Führe die genehmigte Änderung durch und überprüfe sie.
  5. Erstelle die Nur-Lesen-Sperre erneut.
  6. Bestätige, dass die Sperre wieder aktiv ist.

Lasse die Ressource nach der Wartung nicht entsperrt. Erfasse Entfernung und Neuerstellung der Sperre im Azure-Aktivitätsprotokoll oder in deinem Change-Management-Prozess.

Die Konfiguration des Speicherkontos ist jetzt vor versehentlichen Control-Plane-Änderungen und Löschung geschützt, während die Data Plane separat verwaltet wird.