Rolmachtigingen en beveiliging beheren in Azure Automation

Op rollen gebaseerd toegangsbeheer van Azure (Azure RBAC) maakt toegangsbeheer mogelijk voor Azure-resources. Met Azure RBAC kunt u taken in uw team scheiden en alleen de hoeveelheid toegang verlenen tot gebruikers, groepen en toepassingen die ze nodig hebben om hun taken uit te voeren. U kunt op rollen gebaseerde toegang verlenen aan gebruikers met behulp van Azure Portal, Azure Command-Line tools of Azure Beheer API's.

Rollen in Automation-accounts

In Azure Automation wordt toegang verleend door de juiste Azure-rol toe te wijzen aan gebruikers, groepen en toepassingen bij het Automation-accountbereik. Hieronder vindt u de ingebouwde rollen die worden ondersteund met een Automation-account:

Rol Beschrijving
Eigenaar De rol van Eigenaar maakt het mogelijk om alle resources en acties binnen een Automation-account te openen, inclusief toegang tot andere gebruikers, groepen en toepassingen om het Automation-account te beheren.
Inzender De rol van Bijdrager maakt het mogelijk om alles te beheren, behalve de toegangsrechten van andere gebruikers te wijzigen naar een Automation-account.
Lezer Met de rol van Lezer kunt u alle resources in een Automation-account bekijken, maar niets wijzigen.
Bijdrager automatisering Met de rol Automation-inzender kunt u alle resources in het Automation-account beheren, met uitzondering van het wijzigen van de toegangsmachtigingen van andere gebruikers voor een Automation-account.
Automatiseringsoperator Met de rol Automation-operator kunt u de naam en eigenschappen van het runbook weergeven en taken maken en beheren voor alle runbooks in een Automation-account. Deze rol is nuttig als u de resources van uw Automation-account, zoals referentiegegevens en runbooks, wilt beschermen tegen bekijken of wijzigen, terwijl u leden van uw organisatie nog steeds toestaat deze runbooks uit te voeren.
Operator voor automatiseringstaken Met de rol Automation-taakoperator kunt u taken maken en beheren voor alle runbooks in een Automation-account.
Operator voor Automation-runbook Met de rol Automation Runbook Operator kunt u de naam en eigenschappen van een runbook weergeven.
Inzender van Log Analytics Met de rol Log Analytics-inzender kunt u alle bewakingsgegevens lezen en bewakingsinstellingen bewerken. Het bewerken van bewakingsinstellingen omvat het toevoegen van de VM-extensie aan VM's, het lezen van opslagaccountsleutels om het verzamelen van logboeken uit Azure Storage te kunnen configureren, het maken en configureren van Automation-accounts, het toevoegen van Azure Automation functies en het configureren van Azure Diagnostics voor alle Azure-resources.
Lezer van Log Analytics Met de rol Log Analytics-lezer kunt u alle bewakingsgegevens en bewakingsinstellingen weergeven en doorzoeken. Dit omvat het inzien van de configuratie van Azure Diagnostics op alle Azure-resources.
Bijdrager voor bewaking Met de rol Inzender voor bewaking kunt u alle bewakingsgegevens lezen en bewakingsinstellingen bijwerken.
Lezer voor bewaking Met de rol Lezer voor bewaking kunt u alle bewakingsgegevens lezen.
Beheerder van gebruikerstoegang Met de rol Gebruikerstoegangsbeheerder kunt u gebruikerstoegang tot Azure Automation-accounts beheren.

Rolmachtigingen

In de volgende tabellen worden de specifieke machtigingen beschreven die aan elke rol zijn verleend. Dit kan Acties omvatten, die machtigingen verlenen, en Niet-acties, die machtigingen beperken.

Eigenaar

Een eigenaar kan alles beheren, inclusief toegang. In de volgende tabel ziet u de machtigingen die voor de rol zijn verleend:

Acties Beschrijving
Microsoft.Automation/automationAccounts/* Bronnen van alle typen maken en beheren.

Inzender

Een inzender kan alles beheren, behalve de toegang. In de volgende tabel ziet u de machtigingen die zijn verleend en geweigerd voor de rol:

Acties Beschrijving
Microsoft.Automation/automationAccounts/* Resources van alle typen maken en beheren
Geen acties
Microsoft.Authorization/*/Verwijderen Rollen en roltoewijzingen verwijderen.
Microsoft.Authorization/*/Write Rollen en roltoewijzingen maken.
Microsoft.Authorization/elevateAccess/Action Hiermee wordt de mogelijkheid om een beheerder voor gebruikerstoegang te maken geweigerd.

Lezer

Notitie

We hebben onlangs een wijziging doorgevoerd in de ingebouwde machtiging voor de rol Lezer voor het Automation-account. Meer informatie

Met de rol van Lezer kunt u alle resources in een Automation-account bekijken, maar niets wijzigen.

Acties Beschrijving
Microsoft.Automation/automationAccounts/read Alle resources in een Automation-account weergeven.

Bijdrager automatisering

Een Automation-inzender kan alle resources in het Automation-account beheren, met uitzondering van toegang. In de volgende tabel ziet u de machtigingen die voor de rol zijn verleend:

Acties Beschrijving
Microsoft.Automation/automationAccounts/* Bronnen van alle typen maken en beheren.
Microsoft.Authorization/*/lezen Rollen en roltoewijzingen lezen.
Microsoft.Resources/deployments/* Implementaties van resourcegroepen maken en beheren.
Microsoft.Resources/subscriptions/resourceGroups/read Implementaties van resourcegroepen lezen.
Microsoft.Support/* Supporttickets maken en beheren.
Microsoft.Insights/ActionGroups/* Actiegroepen: lezen, schrijven en verwijderen.
Microsoft.Insights/ActivityLogAlerts/* Waarschuwingen voor lezen/schrijven/verwijderen van activiteitenlogboeken.
Microsoft.Insights/diagnosticSettings/* Diagnostische instellingen lezen/schrijven/verwijderen.
Microsoft.Insights/MetricAlerts/* Metriekwaarschuwingen bijna realtime lezen, schrijven en verwijderen.
Microsoft.Insights/ScheduledQueryRules/* Logboekwaarschuwingen lezen/schrijven/verwijderen in Azure Monitor.
Microsoft.OperationalInsights/workspaces/sharedKeys/action Sleutels weergeven voor een Log Analytics-werkruimte

Notitie

De rol Automation Contributor kan worden gebruikt om toegang te krijgen tot elke resource met behulp van de beheerde identiteit, als de juiste machtigingen zijn ingesteld op de doelresource, of met behulp van een Run As-account. Automation Run As-accounts zijn standaard geconfigureerd met rechten van bijdrager voor het abonnement. Volg het principe van minimale bevoegdheden en wijs zorgvuldig alleen de machtigingen toe die nodig zijn om uw runbook uit te voeren. Als het Automation-account bijvoorbeeld alleen is vereist om een Azure-VM te starten of te stoppen, zijn de machtigingen die zijn toegewezen aan het Uitvoeren als-account of beheerde identiteit alleen vereist voor het starten of stoppen van de VM. Evenzo, als een runbook uit blob-opslag leest, wijs dan alleen-lezen rechten toe.

Bij het toewijzen van machtigingen wordt aanbevolen om op rollen gebaseerd toegangsbeheer (RBAC) van Azure te gebruiken dat is toegewezen aan een beheerde identiteit. Bekijk onze aanbevelingen voor de beste aanpak voor het gebruik van een door het systeem of de gebruiker toegewezen beheerde identiteit, inclusief beheer en governance tijdens de levensduur.

Automatiseringsoperator

Een Automation-operator kan taken maken en beheren en runbooknamen en -eigenschappen lezen voor alle runbooks in een Automation-account.

Notitie

Als u operatortoegang tot afzonderlijke runbooks wilt beheren, stelt u deze rol niet in. Gebruik in plaats daarvan de rollen Automation Job Operator en Automation Runbook Operator in combinatie.

In de volgende tabel ziet u de machtigingen die voor de rol zijn verleend:

Acties Beschrijving
Microsoft.Authorization/*/lezen Leesautorisatie.
Microsoft.Automation/automationAccounts/hybridRunbookWorkerGroups/read Lees de informatiebronnen voor Hybrid Runbook Worker.
Microsoft.Automation/automationAccounts/jobs/read Jobs van het runbook weergeven.
Microsoft.Automation/automationAccounts/jobs/resume/action Een taak hervatten die is onderbroken.
Microsoft.Automation/automationAccounts/jobs/stop/actie Annuleer een taak die wordt uitgevoerd.
Microsoft.Automation/automationAccounts/jobs/streams/read Lees de taakstromen en uitvoer.
Microsoft.Automation/automationAccounts/jobs/output/read Haal de uitvoer van een taak op.
Microsoft.Automation/automatiseringsaccounts/taken/onderbreken/actie Een taak onderbreken die wordt uitgevoerd.
Microsoft.Automation/automationAccounts/jobs/write Banen creëren.
Microsoft.Automation/automationAccounts/jobSchedules/read Een Azure Automation-taakschema ophalen.
Microsoft.Automation/automationAccounts/jobSchedules/schrijven Maak een Azure Automation taakplanning.
Microsoft.Automation/automationAccounts/linkedWorkspace/read Haal de aan het Automation-account gekoppelde werkruimte op.
Microsoft.Automation/automationAccounts/read Een Azure Automation-account ophalen.
Microsoft.Automation/automationAccounts/runbooks/read (lezen) Een Azure Automation-runbook ophalen.
Microsoft.Automation/automationAccounts/schedules/read Haal een Azure Automation planningsasset op.
Microsoft.Automation/automationAccounts/schedules/write Een Azure Automation planningsasset maken of bijwerken.
Microsoft.Resources/subscriptions/resourceGroups/read Rollen en roltoewijzingen lezen.
Microsoft.Resources/deployments/* Implementaties van resourcegroepen maken en beheren.
Microsoft.Insights/alertRules/* Waarschuwingsregels maken en beheren.
Microsoft.Support/* Supporttickets maken en beheren.
Microsoft.ResourceHealth/beschikbaarheidsstatussen/lezen Hiermee worden de beschikbaarheidsstatussen voor alle resources in het opgegeven bereik opgeslagen.

Operator voor automatiseringstaken

De rol Automation-taakoperator wordt toegekend op het bereik van het Automation-account. Hierdoor kan de operator met deze machtigingen jobs maken en beheren voor alle runbooks binnen het account. Als aan de rol Taakoperator leesmachtigingen zijn verleend voor de resourcegroep die het Automation-account bevat, kunnen leden van de rol runbooks starten. Ze kunnen ze echter niet maken, bewerken of verwijderen.

In de volgende tabel ziet u de machtigingen die voor de rol zijn verleend:

Acties Beschrijving
Microsoft.Authorization/*/lezen Leesautorisatie.
Microsoft.Automation/automationAccounts/jobs/read Jobs van het runbook weergeven.
Microsoft.Automation/automationAccounts/jobs/resume/action Een taak hervatten die is onderbroken.
Microsoft.Automation/automationAccounts/jobs/stop/actie Annuleer een taak die wordt uitgevoerd.
Microsoft.Automation/automationAccounts/jobs/streams/read Lees de taakstromen en uitvoer.
Microsoft.Automation/automatiseringsaccounts/taken/onderbreken/actie Een taak onderbreken die wordt uitgevoerd.
Microsoft.Automation/automationAccounts/jobs/write Banen creëren.
Microsoft.Resources/subscriptions/resourceGroups/read Rollen en roltoewijzingen lezen.
Microsoft.Resources/deployments/* Implementaties van resourcegroepen maken en beheren.
Microsoft.Insights/alertRules/* Waarschuwingsregels maken en beheren.
Microsoft.Support/* Supporttickets maken en beheren.
Microsoft.Automation/automationAccounts/hybridRunbookWorkerGroups/read Leest een Hybrid Runbook Worker Group.
Microsoft.Automation/automationAccounts/jobs/output/read Hiermee haalt u de uitvoer van een taak op.

Operator voor Automation-runbook

De rol Automation Runbook Operator wordt toegekend op runbookniveau. Een Automation Runbook-operator kan de naam en eigenschappen van het runbook bekijken. Deze rol in combinatie met de rol Automation Job Operator stelt de operator in staat om ook jobs voor het runbook te maken en te beheren. In de volgende tabel ziet u de machtigingen die voor de rol zijn verleend:

Acties Beschrijving
Microsoft.Automation/automationAccounts/runbooks/read (lezen) Vermeld de runbooks.
Microsoft.Authorization/*/lezen Leesautorisatie.
Microsoft.Resources/subscriptions/resourceGroups/read Rollen en roltoewijzingen lezen.
Microsoft.Resources/deployments/* Implementaties van resourcegroepen maken en beheren.
Microsoft.Insights/alertRules/* Waarschuwingsregels maken en beheren.
Microsoft.Support/* Supporttickets maken en beheren.

Inzender van Log Analytics

Een Log Analytics-inzender kan alle bewakingsgegevens lezen en bewakingsinstellingen bewerken. Het bewerken van bewakingsinstellingen omvat het toevoegen van de VM-extensie aan VM's; opslagaccountsleutels lezen om het verzamelen van logboeken uit Azure Storage te kunnen configureren; maken en configureren van Automation-accounts; functies toevoegen; en het configureren van Diagnostische gegevens van Azure voor alle Azure-resources. In de volgende tabel ziet u de machtigingen die voor de rol zijn verleend:

Acties Beschrijving
*/lezen Leesbronnen van alle typen, met uitzondering van geheimen.
Microsoft.ClassicCompute/virtualMachines/extensions/* Extensies voor virtuele machines maken en beheren.
Microsoft.ClassicStorage/storageAccounts/listKeys/action Klassieke opslagaccountsleutels weergeven.
Microsoft.Compute/virtualMachines/extensions/* Klassieke extensies voor virtuele machines maken en beheren.
Microsoft.Insights/alertRules/* Waarschuwingsregels lezen/schrijven/verwijderen.
Microsoft.Insights/diagnosticSettings/* Diagnostische instellingen lezen/schrijven/verwijderen.
Microsoft.OperationalInsights/* Azure Monitor-logboeken beheren.
Microsoft.OperationsManagement/* Beheer Azure Automation functies in werkruimten.
Microsoft.Resources/deployments/* Implementaties van resourcegroepen maken en beheren.
Microsoft.Resources/subscriptions/resourcegroups/deployments/* Implementaties van resourcegroepen maken en beheren.
Microsoft.Storage/opslagAccounts/lijstSleutels/actie Sleutels van opslagaccount weergeven.
Microsoft.Support/* Supporttickets maken en beheren.
Microsoft.HybridCompute/machines/extensions/schrijven Installeert of werkt Azure Arc-extensies bij.

Lezer van Log Analytics

Een Log Analytics-lezer kan alle bewakingsgegevens weergeven en doorzoeken, evenals bewakingsinstellingen, inclusief het weergeven van de configuratie van Azure Diagnostics op alle Azure-resources. In de volgende tabel ziet u de machtigingen die zijn verleend of geweigerd voor de rol:

Acties Beschrijving
*/lezen Leesbronnen van alle typen, met uitzondering van geheimen.
Microsoft.OperationalInsights/workspaces/analytics/query/action Query's beheren in Azure Monitor-logboeken.
Microsoft.OperationalInsights/workspaces/search/action Zoeken in Azure Monitor-logboekgegevens.
Microsoft.Support/* Supporttickets maken en beheren.
Geen acties
Microsoft.OperationalInsights/workspaces/sharedKeys/read Kan de gedeelde toegangssleutels niet lezen.

Bijdrager voor bewaking

Een bewakingsbijdrager kan alle bewakingsgegevens lezen en bewakingsinstellingen bijwerken. In de volgende tabel ziet u de machtigingen die voor de rol zijn verleend:

Acties Beschrijving
*/lezen Leesbronnen van alle typen, met uitzondering van geheimen.
Microsoft.AlertsManagement/alerts/* Waarschuwingen beheren.
Microsoft.AlertsManagement/alertsSummary/* Het waarschuwingsdashboard beheren.
Microsoft.Insights/AlertRules/* Waarschuwingsregels beheren.
Microsoft.Insights/components/* Application Insights-onderdelen beheren.
Microsoft.Insights/DiagnosticSettings/* Diagnostische instellingen beheren.
Microsoft.Insights/eventtypes/* Gebeurtenissen in het activiteitenlogboek (beheerevenementen) in een abonnement weergeven. Deze machtiging is van toepassing op zowel programmatische als portaltoegang tot het activiteitenlogboek.
Microsoft.Insights/LogDefinitions/* Deze machtiging is nodig voor gebruikers die toegang nodig hebben tot activiteitenlogboeken via de portal. Logboekcategorieën weergeven in activiteitenlogboek.
Microsoft.Insights/MetricDefinitions/* Metrische definities lezen (lijst met beschikbare metrische typen voor een resource).
Microsoft.Insights/Metrics/* Metrische gegevens voor een resource lezen.
Microsoft.Insights/Registreren/Actie De Microsoft.Insights-provider registeren.
Microsoft.Insights/webtests/* Application Insights-webtests beheren.
Microsoft.OperationalInsights/workspaces/intelligencepacks/* Oplossingspakketten voor Azure Monitor-logboeken beheren.
Microsoft.OperationalInsights/workspaces/savedSearches/* Opgeslagen zoekopdrachten in Azure Monitor-logboeken beheren.
Microsoft.OperationalInsights/workspaces/search/action Zoeken in Log Analytics-werkruimten.
Microsoft.OperationalInsights/workspaces/sharedKeys/action Sleutels weergeven voor een Log Analytics-werkruimte.
Microsoft.OperationalInsights/workspaces/storageinsightconfigs/* Configuraties voor opslag-inzicht in Azure Monitor-logboeken beheren.
Microsoft.Support/* Supporttickets maken en beheren.
Microsoft.WorkloadMonitor/workloads/* Workloads beheren.

Lezer voor bewaking

Een bewakingslezer kan alle bewakingsgegevens lezen. In de volgende tabel ziet u de machtigingen die voor de rol zijn verleend:

Acties Beschrijving
*/lezen Leesbronnen van alle typen, met uitzondering van geheimen.
Microsoft.OperationalInsights/workspaces/search/action Zoeken in Log Analytics-werkruimten.
Microsoft.Support/* Supporttickets maken en beheren

Beheerder van gebruikerstoegang

Beheerder gebruikerstoegang: kan gebruikerstoegang tot Azure-resources beheren. In de volgende tabel ziet u de machtigingen die voor de rol zijn verleend:

Acties Beschrijving
*/lezen Lees alle bronnen
Microsoft.Authorization/* Autorisatie beheren
Microsoft.Support/* Supporttickets maken en beheren

Toegangsmachtigingen voor de rol van lezer

Belangrijk

De ingebouwde RBAC Reader heeft geen toegang tot Automation-accountsleutels via de API-aanroep om de algehele Azure Automation-beveiligingspostuur GET /AUTOMATIONACCOUNTS/AGENTREGISTRATIONINFORMATIONte versterken.

De ingebouwde Reader-rol voor het Automation-account kan de API – GET /AUTOMATIONACCOUNTS/AGENTREGISTRATIONINFORMATION niet gebruiken om de sleutels van het Automation-account op te halen. Dit is een bewerking met hoge bevoegdheden die gevoelige informatie biedt die een beveiligingsrisico kan vormen voor een ongewenste kwaadwillende actor met lage bevoegdheden die toegang kan krijgen tot Automation-accountsleutels en acties kan uitvoeren met verhoogde bevoegdheden.

Voor toegang tot API – GET /AUTOMATIONACCOUNTS/AGENTREGISTRATIONINFORMATION raden we u aan over te stappen op de ingebouwde rollen, zoals Eigenaar, Bijdrager of Automation-bijdrager, om toegang te krijgen tot de sleutels van het Automation-account. Deze rollen hebben standaard de machtiging listKeys. Als best practice raden we u aan een aangepaste rol te maken met beperkte machtigingen voor toegang tot de Automation-accountsleutels. Voor een aangepaste rol moet u machtigingen toevoegen Microsoft.Automation/automationAccounts/listKeys/action aan de roldefinitie. Meer informatie over het maken van een aangepaste rol vanuit Azure Portal.

Machtigingen voor het instellen van functies

In de volgende secties worden de minimaal vereiste machtigingen beschreven die nodig zijn voor het inschakelen van updatebeheer en Wijzigingen bijhouden en inventaris functies.

Machtigingen voor het inschakelen van Updatebeheer en Bijhouden van wijzigingen en inventaris op een VM

Actie Machtiging Minimumbereik
Nieuwe implementatie schrijven Microsoft.Resources/deployments/* Abonnement
Nieuwe resourcegroep schrijven Microsoft.Resources/subscriptions/resourceGroups/write Abonnement
Nieuwe standaardwerkruimte maken Microsoft.OperationalInsights/workspaces/write Resourcegroep
Nieuw account maken Microsoft.Automation/automationAccounts/schrijven Resourcegroep
Werkruimte en account koppelen Microsoft.OperationalInsights/workspaces/write
Microsoft.Automation/automationAccounts/read
Werkruimte
automatiseringsaccount
MMA-extensie maken Microsoft.Compute/virtualMachines/schrijven Virtuele machine
Opgeslagen zoekopdracht maken Microsoft.OperationalInsights/workspaces/write Werkplek
Bereikconfiguratie maken Microsoft.OperationalInsights/workspaces/write Werkplek
Controle van onboardingstatus - Werkruimte lezen Microsoft.OperationalInsights/workspaces/read Werkplek
Controle van onboardingstatus - Eigenschap van de gekoppelde werkruimte van het account uitlezen Microsoft.Automation/automationAccounts/read Automatiseringsaccount
Controle van onboardingstatus - Lees de oplossing Microsoft.OperationalInsights/workspaces/intelligencepacks/read Oplossing
Statuscontrole onboarding - VM lezen Microsoft.Compute/virtualMachines/read (Toegang tot virtuele machines lezen) Virtuele machine
Statuscontrole onboarding - Account lezen Microsoft.Automation/automationAccounts/read Automatiseringsaccount
Onboardingcontrole voor werkruimte VM1 Microsoft.OperationalInsights/workspaces/read Abonnement
Registreer de Log Analytics-provider Microsoft.Insights/registreren/actie Abonnement

1 Deze machtiging is nodig om functies in te schakelen via de VM-portalervaring.

Machtigingen voor het inschakelen van Updatebeheer en Wijzigingen traceren en inventariseren vanuit een Automation-account

Actie Machtiging Minimumbereik
Nieuwe implementatie maken Microsoft.Resources/deployments/* Abonnement
Nieuwe resourcegroep maken Microsoft.Resources/subscriptions/resourceGroups/write Abonnement
AutomationOnboarding-blade - Nieuwe werkruimte maken Microsoft.OperationalInsights/workspaces/write Resourcegroep
AutomationOnboarding-blade - gekoppelde werkruimte lezen Microsoft.Automation/automationAccounts/read Automatiseringsaccount
AutomationOnboarding-blade - leesoplossing Microsoft.OperationalInsights/workspaces/intelligencepacks/read Oplossing
AutomationOnboarding-blade - werkruimte lezen Microsoft.OperationalInsights/workspaces/intelligencepacks/read Werkplek
Koppeling maken voor werkruimte en account Microsoft.OperationalInsights/workspaces/write Werkplek
Account schrijven voor shoebox Microsoft.Automation/automationAccounts/schrijven Account
Opgeslagen zoekopdracht maken/bewerken Microsoft.OperationalInsights/workspaces/write Werkplek
Configuratie voor toepassingsgebied maken of bewerken Microsoft.OperationalInsights/workspaces/write Werkplek
Registreer de Log Analytics-provider Microsoft.Insights/registreren/actie Abonnement
Stap 2: meerdere VM's inschakelen
VMOnboarding-blade - MMA-extensie maken Microsoft.Compute/virtualMachines/schrijven Virtuele machine
Opgeslagen zoekopdracht maken/bewerken Microsoft.OperationalInsights/workspaces/write Werkplek
Configuratie van bereik maken of bewerken Microsoft.OperationalInsights/workspaces/write Werkplek

Rolmachtigingen beheren voor Hybrid Worker-groepen en Hybrid Workers

U kunt aangepaste Azure-rollen maken in Automation en de volgende machtigingen verlenen aan Hybrid Worker-groepen en Hybrid Workers:

Azure RBAC configureren voor uw Automation-account

In de volgende sectie ziet u hoe u Azure RBAC configureert in uw Automation-account via Azure Portal en PowerShell.

Azure RBAC configureren met behulp van Azure Portal

  1. Meld u aan bij Azure Portal en open uw Automation-account op de pagina Automation-accounts .

  2. Selecteer Toegangsbeheer (IAM) en selecteer een rol in de lijst met beschikbare rollen. U kunt een van de beschikbare ingebouwde rollen kiezen die door een Automation-account worden ondersteund of een aangepaste rol die u mogelijk hebt gedefinieerd. Wijs de rol toe aan een gebruiker waaraan u machtigingen wilt verlenen.

    Raadpleeg Azure-rollen toewijzen met Azure Portal voor informatie over het toewijzen van rollen.

    Notitie

    U kunt alleen op rollen gebaseerd toegangsbeheer instellen in het Automation-accountbereik en niet op een resource onder het Automation-account.

Roltoewijzingen van een gebruiker verwijderen

U kunt de toegangsmachtiging verwijderen voor een gebruiker die het Automation-account niet beheert of die niet meer voor de organisatie werkt. De volgende stappen laten zien hoe u de roltoewijzingen van een gebruiker verwijdert. Zie Azure-roltoewijzingen verwijderen voor gedetailleerde stappen:

  1. Open Toegangsbeheer (IAM) op een niveau, zoals een beheergroep, abonnement, resourcegroep of resource, waar u de toegang wilt intrekken.

  2. Selecteer het tabblad Roltoewijzingen om de roltoewijzingen voor dit bereik weer te geven.

  3. Voeg in de lijst met roltoewijzingen een vinkje toe naast de gebruiker met de roltoewijzing die u wilt verwijderen.

  4. Selecteer Verwijderen.

    Gebruikers verwijderen

Azure RBAC configureren met behulp van PowerShell

U kunt ook op rollen gebaseerde toegang tot een Automation-account configureren met behulp van de volgende Azure PowerShell-cmdlets:

Get-AzRoleDefinition bevat alle Azure-rollen die beschikbaar zijn in Microsoft Entra-id. U kunt deze cmdlet gebruiken met de Name parameter om alle acties weer te geven die een specifieke rol kan uitvoeren.

Get-AzRoleDefinition -Name 'Automation Operator'

Hier volgt de voorbeelduitvoer:

Name             : Automation Operator
Id               : d3881f73-407a-4167-8283-e981cbba0404
IsCustom         : False
Description      : Automation Operators are able to start, stop, suspend, and resume jobs
Actions          : {Microsoft.Authorization/*/read, Microsoft.Automation/automationAccounts/jobs/read, Microsoft.Automation/automationAccounts/jobs/resume/action,
                   Microsoft.Automation/automationAccounts/jobs/stop/action...}
NotActions       : {}
AssignableScopes : {/}

Get-AzRoleAssignment vermeldt Azure-roltoewijzingen in het opgegeven bereik. Zonder parameters retourneert deze cmdlet alle roltoewijzingen die zijn gemaakt onder het abonnement. Gebruik de ExpandPrincipalGroups parameter om toegangstoewijzingen weer te geven voor de opgegeven gebruiker, evenals de groepen waartoe de gebruiker behoort.

Voorbeeld: Gebruik de volgende cmdlet om alle gebruikers en hun rollen in een Automation-account weer te geven.

Get-AzRoleAssignment -Scope '/subscriptions/<SubscriptionID>/resourcegroups/<Resource Group Name>/Providers/Microsoft.Automation/automationAccounts/<Automation account name>'

Hier volgt de voorbeelduitvoer:

RoleAssignmentId   : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Automation/automationAccounts/myAutomationAccount/provid
                     ers/Microsoft.Authorization/roleAssignments/00000000-0000-0000-0000-000000000000
Scope              : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.Automation/automationAccounts/myAutomationAccount
DisplayName        : admin@contoso.com
SignInName         : admin@contoso.com
RoleDefinitionName : Automation Operator
RoleDefinitionId   : d3881f73-407a-4167-8283-e981cbba0404
ObjectId           : aaaaaaaa-0000-1111-2222-bbbbbbbbbbbb
ObjectType         : User

Gebruik New-AzRoleAssignment om toegang toe te wijzen aan gebruikers, groepen en toepassingen aan een bepaald bereik.

Voorbeeld: Gebruik de volgende opdracht om de rol Automation-operator toe te wijzen voor een gebruiker in het automation-accountbereik.

New-AzRoleAssignment -SignInName <sign-in Id of a user you wish to grant access> -RoleDefinitionName 'Automation operator' -Scope '/subscriptions/<SubscriptionID>/resourcegroups/<Resource Group Name>/Providers/Microsoft.Automation/automationAccounts/<Automation account name>'

Hier volgt de voorbeelduitvoer:

RoleAssignmentId   : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myResourceGroup/Providers/Microsoft.Automation/automationAccounts/myAutomationAccount/provid
                     ers/Microsoft.Authorization/roleAssignments/00000000-0000-0000-0000-000000000000
Scope              : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myResourceGroup/Providers/Microsoft.Automation/automationAccounts/myAutomationAccount
DisplayName        : admin@contoso.com
SignInName         : admin@contoso.com
RoleDefinitionName : Automation Operator
RoleDefinitionId   : d3881f73-407a-4167-8283-e981cbba0404
ObjectId           : bbbbbbbb-1111-2222-3333-cccccccccccc
ObjectType         : User

Gebruik Remove-AzRoleAssignment om de toegang van een opgegeven gebruiker, groep of toepassing uit een bepaald bereik te verwijderen.

Voorbeeld: Gebruik de volgende opdracht om de gebruiker uit de rol Automation Operator te verwijderen binnen het bereik van het Automation-account.

Remove-AzRoleAssignment -SignInName <sign-in Id of a user you wish to remove> -RoleDefinitionName 'Automation Operator' -Scope '/subscriptions/<SubscriptionID>/resourcegroups/<Resource Group Name>/Providers/Microsoft.Automation/automationAccounts/<Automation account name>'

Vervang in het voorgaande voorbeeld sign-in ID of a user you wish to remove, SubscriptionID, Resource Group Name en Automation account name door uw accountgegevens. Kies ja wanneer u wordt gevraagd om te bevestigen voordat u doorgaat met het verwijderen van gebruikersroltoewijzingen.

Gebruikerservaring voor de rol van Automation-operator - Automation-account

Wanneer een gebruiker die is toegewezen aan de rol Automation-operator op het niveau van het Automation-account het Automation-account bekijkt waaraan hij/zij is toegewezen, kan de gebruiker alleen de lijst met runbooks, runbooktaken en planningen bekijken die in het Automation-account zijn gemaakt. Deze gebruiker kan de definities van deze items niet bekijken. De gebruiker kan de runbooktaak starten, stoppen, onderbreken, hervatten of plannen. De gebruiker heeft echter geen toegang tot andere Automation-resources, zoals configuraties, Hybrid Runbook Worker-groepen of DSC-knooppunten.

Geen toegang tot resources

Azure RBAC configureren voor runbooks

Met Azure Automation kunt u Azure-rollen toewijzen aan specifieke runbooks. Voer hiervoor het volgende script uit om een gebruiker toe te voegen aan een specifiek runbook. Een Automation-accountbeheerder of tenantbeheerder kan dit script uitvoeren.

$rgName = "<Resource Group Name>" # Resource Group name for the Automation account
$automationAccountName ="<Automation account name>" # Name of the Automation account
$rbName = "<Name of Runbook>" # Name of the runbook
$userId = "<User ObjectId>" # Azure Active Directory (AAD) user's ObjectId from the directory

# Gets the Automation account resource
$aa = Get-AzResource -ResourceGroupName $rgName -ResourceType "Microsoft.Automation/automationAccounts" -ResourceName $automationAccountName

# Get the Runbook resource
$rb = Get-AzResource -ResourceGroupName $rgName -ResourceType "Microsoft.Automation/automationAccounts/runbooks" -ResourceName "$rbName"

# The Automation Job Operator role only needs to be run once per user.
New-AzRoleAssignment -ObjectId $userId -RoleDefinitionName "Automation Job Operator" -Scope $aa.ResourceId

# Adds the user to the Automation Runbook Operator role to the Runbook scope
New-AzRoleAssignment -ObjectId $userId -RoleDefinitionName "Automation Runbook Operator" -Scope $rb.ResourceId

Zodra het script is uitgevoerd, laat u de gebruiker zich aanmelden bij Azure Portal en selecteert u Alle resources. In de lijst kan de gebruiker het runbook zien waarvoor hij/zij is toegevoegd als Automation Runbook Operator.

Runbook voor het Azure RBAC in het portal

Gebruikerservaring voor de Automation-operatorrol - Runbook

Wanneer een gebruiker die is toegewezen aan de rol Automation-operator in het runbookbereik een toegewezen runbook bekijkt, kan de gebruiker alleen het runbook starten en de runbooktaken weergeven.

Heeft alleen toegang om te starten

Volgende stappen