Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describen los roles integrados de Azure con privilegios mínimos o las acciones de RBAC necesarias para administrar una asignación de tareas de almacenamiento.
Permiso para administrar asignaciones de tareas de almacenamiento
Para crear una asignación, la identidad debe asignarse al Colaborador de asignación de tareas acciones de almacenamiento como rol integrado o a un rol personalizado que contenga las siguientes acciones de RBAC:
- Microsoft.Authorization/roleAssignments/write
- Microsoft.Authorization/roleAssignments/delete
- Microsoft.Storage/storageAccounts/reports/read
- Microsoft.Storage/storageAccounts/read
- Microsoft.Storage/storageAccounts/blobServices/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/write
- Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
- Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read
Para obtener información sobre cómo crear un rol personalizado, consulte Roles personalizados de Azure.
Permiso para que una tarea realice operaciones
A medida que crea una asignación, debe elegir un rol integrado o personalizado de Azure que tenga el permiso necesario para realizar las operaciones especificadas en la cuenta de almacenamiento de destino o en el contenedor de cuentas de almacenamiento. Ese rol se asigna a la identidad administrada de la tarea de almacenamiento. Solo puede elegir roles asignados a su identidad de usuario.
El rol incorporado recomendado es Operador de Datos de Blob de Acciones de Almacenamiento. Este es un rol diseñado específicamente para la identidad gestionada por Acciones de Almacenamiento. Concede exactamente los permisos de plano de datos necesarios para ejecutar todas las operaciones soportadas por las Acciones de Almacenamiento hoy en día — incluyendo cambios de nivel, etiquetas, expiración, eliminación, desborrado, inmutabilidad y retención legal — sin conceder un acceso más amplio a tus datos.
El rol de Operador de Datos de Blob de Acciones de Almacenamiento otorga los siguientes permisos:
| Permiso | Tipo | Acción de RBAC |
|---|---|---|
Enumerar contenedores; leer y crear contenedores (necesarios para operaciones como SetBlobImmutabilityPolicy y SetBlobLegalHold) |
Acción |
Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write |
| Leer contenido y propiedades de blob | Acción de datos | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read |
| Modificar blobs (tier, expiración, propiedades) | Acción de datos | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write |
| Eliminar blobs | Acción de datos | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete |
| Añadir (crear) nuevos blobs | Acción de datos | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action |
| Leer y escribir etiquetas de índice blob | Acción de datos |
Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| Realizar operaciones de blob privilegiado (como desborrar) | Acción de datos | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action |
| Políticas de inmutabilidad establecidas y holds legales | Acción de datos | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action |
Tip
El rol recomendado es Operador de Datos de Blob de Acciones de Almacenamiento para la identidad gestionada de la tarea de almacenamiento. El rol de Propietario de Datos del Blob de Almacenamiento también cubre todas las operaciones realizadas por las Acciones de Almacenamiento y sigue siendo soportado, pero otorga permisos más amplios de los que requieren las Acciones de Almacenamiento. Prefiero Storage Actions Blob Data Operator para nuevas asignaciones.
Si prefieres usar un rol personalizado para la identidad gestionada de la tarea de almacenamiento, debes asegurarte de que tu rol contiene las acciones RBAC necesarias para realizar las operaciones definidas en la tarea. La siguiente tabla asigna cada operación de Acciones de Almacenamiento a las acciones RBAC que debe incluir un rol personalizado.
Note
Para la mayoría de los clientes, el rol incorporado de Operador de Datos de Blob de Acciones de Almacenamiento descrito anteriormente es el camino más sencillo y se prefiere. La tabla por operación a continuación está destinada a organizaciones que necesitan redactar un rol personalizado más ajustado que el que ofrece el rol incorporado.
| Permiso | Acciones de RBAC para un rol personalizado |
|---|---|
| SetBlobTier | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| SetBlobExpiry | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| SetBlobTags | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| SetBlobImmutabilityPolicy | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |
| SetBlobLegalHold | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |
| DeleteBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/delete |
| UndeleteBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |