Role platformy Azure wymagane do przypisywania zadań

W tym artykule opisano najmniej uprzywilejowane wbudowane role platformy Azure lub akcje RBAC wymagane do zarządzania operacjami związanymi z magazynowaniem.

Uprawnienie do zarządzania przypisaniami zadań przechowywania

Aby utworzyć przypisanie, tożsamość musi mieć przypisaną rolę jako współtwórca przydziału zadań akcji przechowywania w ramach wbudowanej roli lub roli niestandardowej zawierającej następujące akcje RBAC:

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/usuń
  • Microsoft.Storage/storageAccounts/reports/read
  • Microsoft.Storage/storageAccounts/read
  • Microsoft.Storage/storageAccounts/blobServices/odczyt
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/zapisz
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read

Aby dowiedzieć się, jak utworzyć rolę niestandardową, zobacz Role niestandardowe platformy Azure.

Uprawnienie do wykonywania operacji przez zadanie

Podczas tworzenia przypisania musisz wybrać wbudowaną lub niestandardową rolę Azure, która ma niezbędne uprawnienia do wykonywania określonych operacji na docelowym koncie magazynowym lub kontenerze konta magazynowego. Rola ta jest przypisywana zarządzanej tożsamości zadania przechowywania. Możesz wybrać tylko role przypisane do tożsamości użytkownika.

Zalecaną wbudowaną rolą jest operator danych danych zbiorczych (Storage Actionss). Jest to rola stworzona specjalnie dla zarządzanej tożsamości Storage Actions. Daje dokładnie takie uprawnienia na poziomie danych potrzebne do wykonania wszystkich operacji obsługiwanych przez Storage Actions dzisiaj — w tym zmian poziomów, tagów, wygaśnięcia, usunięcia, przywrócenia, niezmienności i prawnego przechowywania — bez przyznawania szerszego dostępu do Twoich danych.

Rola operatora danych danych Pamięci Pamięci przyznaje następujące uprawnienia:

Pozwolenie Typ Akcja RBAC
Kontenery listy; odczyt i tworzenie kontenerów (wymagane do operacji takich jak SetBlobImmutabilityPolicy i SetBlobLegalHold) Action Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write
Czytaj zawartość i właściwości blobów Akcja danych Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read
Modyfikacja blobów (tier, expir, właściwości) Akcja danych Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write
Usuń obiekty blob Akcja danych Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Dodaj (tworz) nowe bloby Akcja danych Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action
Czytaj i zapisuj tagi indeksowe blobow Akcja danych Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
Wykonywanie uprzywilejowanych operacji blobów (takich jak cofanie z usunięcia) Akcja danych Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action
Ustaw polityki niezmienności i prawne blokady Akcja danych Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action

Wskazówka

Działania pamięci Operator danych Blob to zalecana rola dla zarządzanej tożsamości zadania pamięci. Rola Właściciela Danych Pamięci Pamięci obejmuje również wszystkie operacje wykonywane przez Akcje Pamięci Mieszcznej i pozostaje wspierana, ale przyznaje szersze uprawnienia niż wymagają Akcje Przechowywania. Preferuj operatora danych danych Storage Actions dla nowych zadań.

Jeśli wolisz użyć niestandardowej roli dla tożsamości zarządzanej zadania przechowywania, musisz upewnić się, że twoja rola zawiera działania RBAC niezbędne do wykonania operacji zdefiniowanych w zadaniu. Poniższa tabela mapuje każdą operację akcji pamięci na działania RBAC, które musi zawierać rola niestandardowa.

Note

Dla większości klientów najprostszą ścieżką jest wbudowana rola Storage Actions Blob Data Operator opisana powyżej. Poniższa tabela pojedynczych operacji jest przeznaczona dla organizacji, które muszą stworzyć bardziej precyzyjną rolę niestandardową niż ta wbudowana.

Pozwolenie Akcje RBAC dla roli niestandardowej
SetBlobTier Microsoft. Storage/storageAccounts/blobServices/kontenery/blobs/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/kontenery/bloby/tagi/write
SetBlobExpiry Microsoft. Storage/storageAccounts/blobServices/kontenery/blobs/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/kontenery/bloby/tagi/write
SetBlobTags Microsoft. Storage/storageAccounts/blobServices/kontenery/blobs/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/kontenery/bloby/tagi/write
UstawPolitykęNiezmiennościBlobu Microsoft. Storage/storageAccounts/blobServices/konteners/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/containers/write
Ustawienie blokady prawnej na Blobie Microsoft. Storage/storageAccounts/blobServices/konteners/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/containers/write
UsuńBlob Microsoft. Storage/storageAccounts/blobServices/kontenery/blobs/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/kontenery/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/kontenery/blobs/delete
Przywróć usunięty obiekt Blob Microsoft. Storage/storageAccounts/blobServices/konteners/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/containers/write

Zobacz także