Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel worden de minst bevoorrechte ingebouwde Azure-rollen of RBAC-acties beschreven die nodig zijn om een toewijzing van een opslagtaak te beheren.
Machtiging voor het beheren van opslagtaaktoewijzingen
Als u een toewijzing wilt maken, moet uw identiteit worden toegewezen aan de inzender voor taaktoewijzing van opslagacties als ingebouwde rol of een aangepaste rol die de volgende RBAC-acties bevat:
- Microsoft.Authorization/roleAssignments/write
- Microsoft.Authorization/roleAssignments/delete (verwijder roltoewijzingen)
- Microsoft.Storage/storageAccounts/reports/read
- Microsoft.Storage/storageAccounts/read
- Microsoft.Storage/storageAccounts/blobServices/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/write
- Microsoft.Storage/storageAccounts/storageTaskAssignments/delete (verwijderen)
- Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read
Zie Aangepaste Azure-rollen voor meer informatie over het maken van een aangepaste rol.
Machtiging voor een taak om bewerkingen uit te voeren
Wanneer u een toewijzing maakt, moet u een ingebouwde of aangepaste Azure-rol kiezen die de benodigde machtiging heeft om de opgegeven bewerkingen uit te voeren op het doelopslagaccount of de container van het opslagaccount. Deze rol wordt toegewezen aan de beheerde identiteit van de opslagtaak. U kunt alleen rollen kiezen die zijn toegewezen aan uw gebruikersidentiteit.
De aanbevolen ingebouwde rol is Storage Actions Blob Data Operator. Dit is een speciaal ontworpen rol voor de beheerde identiteit Storage Actions. Het verleent precies de dataplane-rechten die nodig zijn om alle bewerkingen uit te voeren die tegenwoordig door Storage Actions worden ondersteund — inclusief tierwijzigingen, tags, verval, verwijderen, onverwijderen, onveranderlijkheid en juridische opslag — zonder bredere toegang tot uw gegevens te verlenen.
De rol Storage Actions Blob Data Operator verleent de volgende rechten:
| Toestemming | Type | RBAC-actie |
|---|---|---|
Lijst containers op; Lees en maak containers (vereist voor bewerkingen zoals SetBlobImmutabilityPolicy en SetBlobLegalHold) |
Action |
Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write |
| Lees blob-inhoud en eigenschappen | Gegevensactie | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read |
| Verander blobs (tier, expiry, eigenschappen) | Gegevensactie | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write |
| Blobs verwijderen | Gegevensactie | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete |
| Voeg (aanmaak) nieuwe blobs toe | Gegevensactie | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action |
| Lees en schrijf blob-indextags | Gegevensactie |
Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| Voer bevoorrechte blobbewerkingen uit (zoals undelete) | Gegevensactie | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action |
| Stel onveranderlijkheidsbeleid en wettelijke beperkingen vast | Gegevensactie | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action |
Tip
Storage Actions Blob Data Operator is de aanbevolen rol voor de beheerde identiteit van de opslagtaak. De rol Storage Blob Data Owner omvat ook alle bewerkingen die door Storage Actions worden uitgevoerd en blijft ondersteund, maar geeft bredere rechten dan Storage Actions vereisen. Geef voorkeur aan Storage Actions Blob Data Operator voor nieuwe toewijzingen.
Als je liever een aangepaste rol gebruikt voor de beheerde identiteit van de opslagtaak, moet je ervoor zorgen dat je rol de RBAC-acties bevat die nodig zijn om de bewerkingen uit te voeren die in de taak zijn gedefinieerd. De volgende tabel koppelt elke opslagactie-operatie aan de RBAC-acties die een aangepaste rol moet bevatten.
Opmerking
Voor de meeste klanten is de hierboven beschreven ingebouwde rol Storage Actions Blob Data Operator het eenvoudigste pad en heeft de voorkeur. De onderstaande per-operatie tabel is bedoeld voor organisaties die een strakkere aangepaste rol moeten samenstellen dan de ingebouwde rol biedt.
| Toestemming | RBAC-acties voor een aangepaste rol |
|---|---|
| SetBlobTier | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| SetBlobExpiry | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| SetBlobTags | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| InstellenBlobOnveranderlijkheidsbeleid | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/write |
| SetBlobLegalHold | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/write |
| VerwijderBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/containers/blobs/delete |
| Blobverwijdering ongedaan maken | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/write |