この記事では、組み込みの DevCenter Project Admin ロールをproject管理者に割り当て、開発者に Deployment Environment User ロールを割り当てる方法について説明します。 アクセスを制御するには、プロジェクト レベルまたは特定の環境の種類のスコープでロールを割り当てます。
Azure デプロイ環境では、次の組み込みロールが一般的に使用されます。
| Role | Description |
|---|---|
| DevCenter プロジェクト管理者 | 配置環境プロジェクトの完全なプロジェクト レベルの管理。 プロジェクト管理者は、プロジェクトの設定、環境の種類を管理し、プロジェクト内のすべての環境で管理アクションを実行できます。 |
| デプロイ環境ユーザー | ユーザーがプロジェクト内で独自の環境を作成、開始、停止、および管理できるようにします。 環境をプロビジョニングして操作する必要がある開発者を対象としています。 |
| デプロイメント環境リーダー | 環境リソースとプロジェクト リソースへの読み取り専用アクセス。 このロールを使用して、ユーザーまたはサービス プリンシパルに変更権限のない環境の可視性を付与します。 |
注
デプロイ環境プロジェクトをホストするデベロッパー センターの管理を委任するには、デベロッパー センター スコープで DevCenter 所有者ロールを使用できます。 DevCenter 所有者は、DevCenter プロジェクト管理者ロールと DevCenter Dev Box ロールを割り当てるか削除することで、そのデベロッパー センターの Microsoft.DevCenter リソースを管理し、それらのリソースへのアクセスを管理できます。 詳細については、「 デベロッパー センターのアクセス許可をユーザーに割り当てる」を参照してください。
デベロッパー センターに関連付けられている複数のプロジェクトを作成して、各チームの要件に合わせて調整できます。 組み込みの DevCenter Project Admin ロールを使用すると、project管理をチームのメンバーに委任できます。 DevCenter Project Admin ユーザーは、開発者がさまざまな種類の環境を作成できるように、プロジェクト環境の種類を構成できます。 また、各環境の種類に設定を適用することもできます。
[前提条件]
- プロジェクトでロールの割り当てを作成するアクセス許可を持つ Azure アカウントが必要です。
- デベロッパー センターと少なくとも 1 つのプロジェクトが必要です。
権限が必要です
ロールの割り当てを作成するには、ターゲット リソースにロールの割り当てを作成するためのアクセス許可が必要です。 Specifically:
必要なアクセス許可アクション:
- Microsoft.Authorization/roleAssignments/write
- Microsoft.Authorization/roleAssignments/read (検証用)
- Microsoft.Authorization/roleDefinitions/read (使用可能なロールを一覧表示する)
次のアクションを含む推奨される組み込みロール:
- オーナー
- ユーザーアクセス管理者
組織でカスタム ロールを使用している場合は、ロールに目的のスコープMicrosoft.Authorization/roleAssignments/writeが含まれていることを確認します。
開発チームのリードにアクセス許可を付与する
プロジェクト レベルまたは 1 つ以上の環境タイプのスコープで、DevCenter プロジェクト管理者ロールをチーム リーダーに割り当てます。 プロジェクト レベルの割り当てでは、そのプロジェクト内のすべての環境の種類に対する管理者権限が付与されます。環境タイプの割り当てでは、管理者権限が選択した環境の種類のみに制限されます。
プロジェクト レベルのロールを割り当てる
project レベルで DevCenter Project Admin ロールを、project、その環境の種類、およびその中の環境を管理するチーム リーダーに割り当てます。
Azure portal にサインインし、Azure デプロイ環境に移動します。
サイドバー メニューで[ プロジェクト]を選択し、管理するプロジェクトを選択します。
サイドバー メニューの [アクセス制御 (IAM)] を選択します。
[+ 追加] を選択>ロールの割り当てを追加します。
Role タブで、DevCenter Project Admin ロールを検索して選択します。 次に、[次へ] を選択します。
[ メンバー ] タブの [ アクセスの割り当て] で、[ ユーザー、グループ、またはサービス プリンシパル] を選択します。 [ + メンバーの選択 ] を選択して、プロジェクト管理者として割り当てるユーザーまたはグループを選択します。
[ 確認と割り当て] を選択して選択内容を確認し、[ 確認と割り当て ] をもう一度選択して確定します。
環境の種類レベルのロールを割り当てる
チーム リーダーがその種類の環境のみを管理できるように、環境の種類のスコープでロールを割り当てます。
プロジェクトの [ 環境の構成] で、[ 環境の種類] を選択します。
環境の種類の横にある省略記号 (...) を選択し、[ アクセス制御] を選択します。
[追加>][ロール割り当ての追加] の順に選択します。
DevCenter プロジェクト管理者を目的のユーザーまたはグループに割り当てて、[保存] を選択します。
開発者にアクセス許可を付与する
プロジェクト レベルまたは 1 つ以上の環境の種類のスコープで、 展開環境ユーザー または 配置環境閲覧者 ロールを開発者に割り当てます。 プロジェクト レベルの割り当てでは、そのプロジェクト内のすべての環境の種類に対するアクセス許可が付与されます。環境の種類の割り当てでは、選択した環境の種類のみにアクセス許可が制限されます。
プロジェクト レベルでロールを割り当てる
展開環境ユーザー ロールを、独自の環境を作成および管理する必要がある開発者に割り当てます。
特定の環境の種類の環境を表示する必要がある開発者に、展開環境閲覧者ロールを割り当てます。
Azure portal にサインインし、Azure デプロイ環境に移動します。
サイドバー メニューで [ プロジェクト] を選択し、開発者がアクセスする必要があるプロジェクトを選択します。
サイドバー メニューの [アクセス制御 (IAM)] を選択します。
[+ 追加] を選択>ロールの割り当てを追加します。
[ ロール ] タブで、 展開環境のユーザー ロールを検索して選択します。 次に、[次へ] を選択します。
[ メンバー ] タブの [ アクセスの割り当て] で、[ ユーザー、グループ、またはサービス プリンシパル] を選択します。 [ + メンバーの選択 ] を選択して、プロジェクト管理者として割り当てるユーザーまたはグループを選択します。
[ 確認と割り当て] を選択して選択内容を確認し、[ 確認と割り当て ] をもう一度選択して確定します。
特定の環境の種類にロールを割り当てる
特定の環境の種類の環境を作成および管理する必要がある開発者に、デプロイ環境ユーザー ロールを割り当てます。
特定の環境の種類の環境を表示する必要がある開発者に、展開環境閲覧者ロールを割り当てます。
プロジェクトの [ 環境の構成] で、[ 環境の種類] を選択します。
環境の種類の横にある省略記号 (...) を選択し、[ アクセス制御] を選択します。
[追加>][ロール割り当ての追加] の順に選択します。
展開環境ユーザーを目的のユーザーまたはグループに割り当てて、[保存] を選択します。
注
環境を作成できるのは、 配置環境ユーザー ロール、 DevCenter プロジェクト管理者 ロール、または適切なアクセス許可を持つ組み込みロールを持つユーザーだけです。 展開環境閲覧者ロールを持つユーザーは、他のユーザーによって作成された独自の環境と環境を表示できます。
トラブルシューティング
- ロールの割り当ての反映には、最大で 1 分かかる場合があります。 ポータルを更新します。
- 承認エラーが発生した場合は、プロジェクト スコープまたは親スコープでアカウントに
Microsoft.Authorization/roleAssignments/writeがあることを確認します。 - ライフサイクル管理を容易にするために、個人ではなくグループにロールを割り当てます。
- ロールが表示されない場合は、正しいスコープ (プロジェクトと環境の種類) が表示されていること、およびロール定義がサブスクリプションに存在することを確認します。
リソースをクリーンアップする
不要になったテスト ロールの割り当てを作成した場合:
- プロジェクトの [アクセス制御 (IAM)] ウィンドウで、ロールの割り当てを見つけます。
- [削除] を選択して、確定します。