Azure IoT Operations Onboarding + Network Contributor
Conectar clusters ao Azure Arc e controlar a rede pela qual eles se conectam.
Por que isso é um conflito
Azure IoT Operations Onboarding permite conectar clusters via Azure Arc e implantar o IoT Operations — é o ponto em que um recurso externo passa a ser gerenciado pelo tenant. Network Contributor controla redes virtuais, NSGs e rotas, ou seja, o caminho por onde esse recurso se comunica. Quem admite o dispositivo e quem define a fronteira de rede dele precisam ser papéis distintos, ou o controle de rede deixa de ser um limite para o onboarding.
Risco
Um cluster não homologado entra no ambiente com a rota e as regras de rede ajustadas para não disparar controle nenhum, criando uma ponte entre a rede operacional e a rede corporativa.
Como mitigar
- Segregar o onboarding de recursos Arc da administração de rede.
- Exigir aprovação de arquitetura de rede para cada novo cluster IoT conectado.
- Revisar NSGs e rotas associadas a sub-redes de cargas IoT como parte da revisão de mudança.
- Alertar sobre criação de recurso Arc acompanhada de alteração de NSG pela mesma identidade.
Frameworks aplicáveis
Roles relacionados