Roles de Azure necesarios para asignar tareas

En este artículo se describen los roles integrados de Azure con privilegios mínimos o las acciones de RBAC necesarias para administrar una asignación de tareas de almacenamiento.

Permiso para administrar asignaciones de tareas de almacenamiento

Para crear una asignación, la identidad debe asignarse al Colaborador de asignación de tareas acciones de almacenamiento como rol integrado o a un rol personalizado que contenga las siguientes acciones de RBAC:

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete
  • Microsoft.Storage/storageAccounts/reports/read
  • Microsoft.Storage/storageAccounts/read
  • Microsoft.Storage/storageAccounts/blobServices/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/write
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read

Para obtener información sobre cómo crear un rol personalizado, consulte Roles personalizados de Azure.

Permiso para que una tarea realice operaciones

A medida que crea una asignación, debe elegir un rol integrado o personalizado de Azure que tenga el permiso necesario para realizar las operaciones especificadas en la cuenta de almacenamiento de destino o en el contenedor de cuentas de almacenamiento. Ese rol se asigna a la identidad administrada de la tarea de almacenamiento. Solo puede elegir roles asignados a su identidad de usuario.

El rol incorporado recomendado es Operador de Datos de Blob de Acciones de Almacenamiento. Este es un rol diseñado específicamente para la identidad gestionada por Acciones de Almacenamiento. Concede exactamente los permisos de plano de datos necesarios para ejecutar todas las operaciones soportadas por las Acciones de Almacenamiento hoy en día — incluyendo cambios de nivel, etiquetas, expiración, eliminación, desborrado, inmutabilidad y retención legal — sin conceder un acceso más amplio a tus datos.

El rol de Operador de Datos de Blob de Acciones de Almacenamiento otorga los siguientes permisos:

Permiso Tipo Acción de RBAC
Enumerar contenedores; leer y crear contenedores (necesarios para operaciones como SetBlobImmutabilityPolicy y SetBlobLegalHold) Acción Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write
Leer contenido y propiedades de blob Acción de datos Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read
Modificar blobs (tier, expiración, propiedades) Acción de datos Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write
Eliminar blobs Acción de datos Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Añadir (crear) nuevos blobs Acción de datos Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action
Leer y escribir etiquetas de índice blob Acción de datos Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
Realizar operaciones de blob privilegiado (como desborrar) Acción de datos Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action
Políticas de inmutabilidad establecidas y holds legales Acción de datos Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action

Tip

El rol recomendado es Operador de Datos de Blob de Acciones de Almacenamiento para la identidad gestionada de la tarea de almacenamiento. El rol de Propietario de Datos del Blob de Almacenamiento también cubre todas las operaciones realizadas por las Acciones de Almacenamiento y sigue siendo soportado, pero otorga permisos más amplios de los que requieren las Acciones de Almacenamiento. Prefiero Storage Actions Blob Data Operator para nuevas asignaciones.

Si prefieres usar un rol personalizado para la identidad gestionada de la tarea de almacenamiento, debes asegurarte de que tu rol contiene las acciones RBAC necesarias para realizar las operaciones definidas en la tarea. La siguiente tabla asigna cada operación de Acciones de Almacenamiento a las acciones RBAC que debe incluir un rol personalizado.

Note

Para la mayoría de los clientes, el rol incorporado de Operador de Datos de Blob de Acciones de Almacenamiento descrito anteriormente es el camino más sencillo y se prefiere. La tabla por operación a continuación está destinada a organizaciones que necesitan redactar un rol personalizado más ajustado que el que ofrece el rol incorporado.

Permiso Acciones de RBAC para un rol personalizado
SetBlobTier Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
SetBlobExpiry Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
SetBlobTags Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
SetBlobImmutabilityPolicy Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
SetBlobLegalHold Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
DeleteBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/delete
UndeleteBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write

Consulte también