Azure-rollen die zijn vereist voor het toewijzen van taken

In dit artikel worden de minst bevoorrechte ingebouwde Azure-rollen of RBAC-acties beschreven die nodig zijn om een toewijzing van een opslagtaak te beheren.

Machtiging voor het beheren van opslagtaaktoewijzingen

Als u een toewijzing wilt maken, moet uw identiteit worden toegewezen aan de inzender voor taaktoewijzing van opslagacties als ingebouwde rol of een aangepaste rol die de volgende RBAC-acties bevat:

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete (verwijder roltoewijzingen)
  • Microsoft.Storage/storageAccounts/reports/read
  • Microsoft.Storage/storageAccounts/read
  • Microsoft.Storage/storageAccounts/blobServices/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/write
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/delete (verwijderen)
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read

Zie Aangepaste Azure-rollen voor meer informatie over het maken van een aangepaste rol.

Machtiging voor een taak om bewerkingen uit te voeren

Wanneer u een toewijzing maakt, moet u een ingebouwde of aangepaste Azure-rol kiezen die de benodigde machtiging heeft om de opgegeven bewerkingen uit te voeren op het doelopslagaccount of de container van het opslagaccount. Deze rol wordt toegewezen aan de beheerde identiteit van de opslagtaak. U kunt alleen rollen kiezen die zijn toegewezen aan uw gebruikersidentiteit.

De aanbevolen ingebouwde rol is Storage Actions Blob Data Operator. Dit is een speciaal ontworpen rol voor de beheerde identiteit Storage Actions. Het verleent precies de dataplane-rechten die nodig zijn om alle bewerkingen uit te voeren die tegenwoordig door Storage Actions worden ondersteund — inclusief tierwijzigingen, tags, verval, verwijderen, onverwijderen, onveranderlijkheid en juridische opslag — zonder bredere toegang tot uw gegevens te verlenen.

De rol Storage Actions Blob Data Operator verleent de volgende rechten:

Toestemming Type RBAC-actie
Lijst containers op; Lees en maak containers (vereist voor bewerkingen zoals SetBlobImmutabilityPolicy en SetBlobLegalHold) Action Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write
Lees blob-inhoud en eigenschappen Gegevensactie Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read
Verander blobs (tier, expiry, eigenschappen) Gegevensactie Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write
Blobs verwijderen Gegevensactie Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Voeg (aanmaak) nieuwe blobs toe Gegevensactie Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action
Lees en schrijf blob-indextags Gegevensactie Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
Voer bevoorrechte blobbewerkingen uit (zoals undelete) Gegevensactie Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action
Stel onveranderlijkheidsbeleid en wettelijke beperkingen vast Gegevensactie Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action

Tip

Storage Actions Blob Data Operator is de aanbevolen rol voor de beheerde identiteit van de opslagtaak. De rol Storage Blob Data Owner omvat ook alle bewerkingen die door Storage Actions worden uitgevoerd en blijft ondersteund, maar geeft bredere rechten dan Storage Actions vereisen. Geef voorkeur aan Storage Actions Blob Data Operator voor nieuwe toewijzingen.

Als je liever een aangepaste rol gebruikt voor de beheerde identiteit van de opslagtaak, moet je ervoor zorgen dat je rol de RBAC-acties bevat die nodig zijn om de bewerkingen uit te voeren die in de taak zijn gedefinieerd. De volgende tabel koppelt elke opslagactie-operatie aan de RBAC-acties die een aangepaste rol moet bevatten.

Opmerking

Voor de meeste klanten is de hierboven beschreven ingebouwde rol Storage Actions Blob Data Operator het eenvoudigste pad en heeft de voorkeur. De onderstaande per-operatie tabel is bedoeld voor organisaties die een strakkere aangepaste rol moeten samenstellen dan de ingebouwde rol biedt.

Toestemming RBAC-acties voor een aangepaste rol
SetBlobTier Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
SetBlobExpiry Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
SetBlobTags Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
InstellenBlobOnveranderlijkheidsbeleid Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/write
SetBlobLegalHold Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/write
VerwijderBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/containers/blobs/delete
Blobverwijdering ongedaan maken Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/write

Zie ook