Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ten artykuł podsumowuje wspierane scenariusze, ograniczenia oraz role kontroli dostępu opartej na rolach Azure (RBAC) dla celów i rekomendacji w Infrastructure Resiliency Manager (podgląd).
Obsługiwane typy zasobów i wykryte rozwiązania
Poniższa tabela przedstawia rozwiązania wspierane przez Azure uznawane przez usługę dla każdego typu zasobu:
| Typ zasobu | Wykryte rozwiązanie odporności zonalnej |
|---|---|
| Azure VM | - Azure Site Recovery z zonalnym odzyskiwaniem po awarii - VM przypięta strefowo do dysku Zone-redundant storage (ZRS) - VM przypięta strefowo do wielostrefowego Virtual Machine Scale Sets - Ręczna poświadcza |
| Azure SQL Database | Azure SQL Database zone-redundant deployment |
| Azure SQL Managed Instance | Azure SQL Managed Instance zone-redundant deployment |
| Azure Cosmos DB | Azure Cosmos DB zone-redundant account configuration |
| Azure Database for PostgreSQL — serwer elastyczny | Azure Database for PostgreSQL high availability with zone redundancy |
| konto usługi Azure Storage | ZRS / Geo-strefa redundantna (GZRS) / RA-GZRS |
| Dysk usługi Azure | Zarządzany dysk z redundantnością strefową |
| Azure Service Bus | Premium tier zone-redundant namespace |
| Azure Kubernetes Service (AKS) | Pule węzłów redundantnych stref |
| Azure Container Registry | Replikacja redundantna strefowa |
| Azure Load Balancer | Standardowy frontend z redukcją stref SKU |
| Azure Application Gateway | Wdrożenie strefowo nadmiarowe |
| Azure Firewall | Wdrożenie strefowo nadmiarowe |
| Azure Public IP Address | Standardowa strefa SKU – redundantna |
| Azure Database for MySQL – Flexible Server | HA z redundancją strefową |
| Azure Cache for Redis | Wdrożenie strefowo nadmiarowe |
| Brama ExpressRoute | ErGw1AZ / ErGw2AZ / ErGw3AZ |
| Zestawy skalowania maszyn wirtualnych Azure | Rozmieszczenie wielostrefowe |
| Plan usługi aplikacji Azure | Nadmiarowość strefowa |
| Azure App Service Environment | Nadmiarowość strefowa |
Limity grup serwisowych
Jedna grupa usług może zawierać maksymalnie 500 zasobów.
Wyłączone typy zasobów
Niektóre typy zasobów są wyłączone z wykrywania przez usługę odporności. Gdy zasoby są dodawane do grupy usług poprzez subskrypcję lub członkostwo w grupie zasobów, następujące kategorie typów zasobów są automatycznie filtrowane:
Prymitywy sieciowe – takie jak:
- Interfejsy sieciowe (microsoft.network/networkinterfaces)
- Grupy bezpieczeństwa sieciowego (microsoft.network/networksecuritygroups)
- Tabele trasowania (microsoft.network/routetables)
- Prywatne punkty końcowe (microsoft.network/privateendpoints)
- Prywatna strefa DNS zone (microsoft.network/privatednszones)
Tożsamość i dostęp – takie jak zarządzane tożsamości (microsoft.managedidentity/userassignedidentities).
Monitorowanie i diagnostyka – takie jak:
- Log Analytics workspaces (microsoft.operationalinsights/workspaces)
- Grupy akcji (microsoft.insights/actiongroups)
- Alerty metryczne (microsoft.insights/metricalerts)
- Alerty dotyczące dzienników aktywności
Automatyzacja i zarządzanie – takie jak:
- Konta automatyzacji (microsoft.automation/automationaccounts)
- Konfiguracje utrzymania (microsoft.maintenance/maintenanceconfigurations)
- Rozwiązania (microsoft.operationsmanagement/solutions)
Bezpieczeństwo – takie jak:
- Oceny bezpieczeństwa (microsoft.security/assessments)
- Policies
- Plany Microsoft Defender
Polityka i zarządzanie – takie jak:
- Przydziały polityk na poziomie grup zasobów
- Remediations
Podzasoby pamięci masowej – takie jak:
- Usługi Blob
- Usługi plików
- Usługi kolejkowe
- Usługi tabelowe pod kontami pamięci masowej
Tylko zasób najwyższego poziomu (na przykład konto pamięci) jest brany pod uwagę, aby uniknąć liczenia duplikatów.
Obliczaj podzasoby – takie jak:
- rozszerzenia VM
- Uprawnienia dostępu do dysku
- Zestawy szyfrowania dysków
Tylko zasób najwyższego poziomu (na przykład VM) jest brany pod uwagę, aby uniknąć liczenia duplikatów.
Podzasoby bazy danych – takie jak:
- Reguły zapory SQL
- Grupy przełączania awaryjnego
- Przezroczyste ustawienia szyfrowania danych
- Podzasoby Cosmos DB (bazy danych sql, tabele, przestrzenie kluczy Cassandry)
Tylko zasób najwyższego poziomu jest rozpatrywany, aby uniknąć liczenia duplikatów.
Inne zasoby infrastrukturalne – takie jak:
- Skarbce kluczy (oceniane osobno)
- Bramy sieci wirtualnej
- Grupy dostępności
- Klucze publiczne SSH
- Grupy bliskiej lokalizacji
- Grupy rezerwacyjne dotyczące przepustowości
Wymagania RBAC dotyczące celów i rekomendacji
| Scenario | Wymagane role |
|---|---|
| Przypisz cele grupie służbowej | Współtwórca grupy serwisowej + Microsoft. Relacje/Grupa SerwisCzłonek/materiały do czytania |
| Zobacz liczebne zasoby odporne / nieodporne / nieocenione | Czytnik grupy usług |
| Zobacz listę zasobów ze statusem odporności strefowej | Czytelnik grupy Service + Reader na zasobach |
| Uwzględnij / Wyklucz / Oświadcz zasoby | Współautor grupy usług |
| Odkrywaj na nowo zasoby | Współtwórca grupy serwisowej + Microsoft. Relacje/Grupa SerwisCzłonek/materiały do czytania |
| Zobacz rekomendacje na poziomie grupy usług | Czytnik grupy usług |
| Zobacz rekomendacje na poziomie zasobów | Czytelnik grupy Service + Reader na zasobach |
| Zalecenia dotyczące odroczenia / odrzucenia | Współtwórca zasobów docelowych |
Wymagania RBAC dotyczące zarządzania grupą serwisową
| Scenario | Wymagane role |
|---|---|
| Utwórz grupę serwisową i dodaj/usuwaj członków | Microsoft. Relacje/Grupa SerwisCzłonek/pisz na zasobach + Współtwórca Grupy Serwisowej |
Treści powiązane
- O celach i zaleceniach w Infrastructure Resiliency Manager (zapowiedź).
- Przypisz cele i wyświetl stan odporności w Menedżerze odporności infrastruktury (wersja zapoznawcza).
- Przejrzyj zalecenia w menedżerze odporności infrastruktury (wersja zapoznawcza).
- Użyj agenta odporności w menedżerze odporności infrastruktury (wersja zapoznawcza).