Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano najmniej uprzywilejowane wbudowane role platformy Azure lub akcje RBAC wymagane do zarządzania operacjami związanymi z magazynowaniem.
Uprawnienie do zarządzania przypisaniami zadań przechowywania
Aby utworzyć przypisanie, tożsamość musi mieć przypisaną rolę jako współtwórca przydziału zadań akcji przechowywania w ramach wbudowanej roli lub roli niestandardowej zawierającej następujące akcje RBAC:
- Microsoft.Authorization/roleAssignments/write
- Microsoft.Authorization/roleAssignments/usuń
- Microsoft.Storage/storageAccounts/reports/read
- Microsoft.Storage/storageAccounts/read
- Microsoft.Storage/storageAccounts/blobServices/odczyt
- Microsoft.Storage/storageAccounts/storageTaskAssignments/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/zapisz
- Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
- Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read
Aby dowiedzieć się, jak utworzyć rolę niestandardową, zobacz Role niestandardowe platformy Azure.
Uprawnienie do wykonywania operacji przez zadanie
Podczas tworzenia przypisania musisz wybrać wbudowaną lub niestandardową rolę Azure, która ma niezbędne uprawnienia do wykonywania określonych operacji na docelowym koncie magazynowym lub kontenerze konta magazynowego. Rola ta jest przypisywana zarządzanej tożsamości zadania przechowywania. Możesz wybrać tylko role przypisane do tożsamości użytkownika.
Zalecaną wbudowaną rolą jest operator danych danych zbiorczych (Storage Actionss). Jest to rola stworzona specjalnie dla zarządzanej tożsamości Storage Actions. Daje dokładnie takie uprawnienia na poziomie danych potrzebne do wykonania wszystkich operacji obsługiwanych przez Storage Actions dzisiaj — w tym zmian poziomów, tagów, wygaśnięcia, usunięcia, przywrócenia, niezmienności i prawnego przechowywania — bez przyznawania szerszego dostępu do Twoich danych.
Rola operatora danych danych Pamięci Pamięci przyznaje następujące uprawnienia:
| Pozwolenie | Typ | Akcja RBAC |
|---|---|---|
Kontenery listy; odczyt i tworzenie kontenerów (wymagane do operacji takich jak SetBlobImmutabilityPolicy i SetBlobLegalHold) |
Action |
Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write |
| Czytaj zawartość i właściwości blobów | Akcja danych | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read |
| Modyfikacja blobów (tier, expir, właściwości) | Akcja danych | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write |
| Usuń obiekty blob | Akcja danych | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete |
| Dodaj (tworz) nowe bloby | Akcja danych | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action |
| Czytaj i zapisuj tagi indeksowe blobow | Akcja danych |
Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| Wykonywanie uprzywilejowanych operacji blobów (takich jak cofanie z usunięcia) | Akcja danych | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action |
| Ustaw polityki niezmienności i prawne blokady | Akcja danych | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action |
Wskazówka
Działania pamięci Operator danych Blob to zalecana rola dla zarządzanej tożsamości zadania pamięci. Rola Właściciela Danych Pamięci Pamięci obejmuje również wszystkie operacje wykonywane przez Akcje Pamięci Mieszcznej i pozostaje wspierana, ale przyznaje szersze uprawnienia niż wymagają Akcje Przechowywania. Preferuj operatora danych danych Storage Actions dla nowych zadań.
Jeśli wolisz użyć niestandardowej roli dla tożsamości zarządzanej zadania przechowywania, musisz upewnić się, że twoja rola zawiera działania RBAC niezbędne do wykonania operacji zdefiniowanych w zadaniu. Poniższa tabela mapuje każdą operację akcji pamięci na działania RBAC, które musi zawierać rola niestandardowa.
Note
Dla większości klientów najprostszą ścieżką jest wbudowana rola Storage Actions Blob Data Operator opisana powyżej. Poniższa tabela pojedynczych operacji jest przeznaczona dla organizacji, które muszą stworzyć bardziej precyzyjną rolę niestandardową niż ta wbudowana.
| Pozwolenie | Akcje RBAC dla roli niestandardowej |
|---|---|
| SetBlobTier | Microsoft. Storage/storageAccounts/blobServices/kontenery/blobs/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/kontenery/bloby/tagi/write |
| SetBlobExpiry | Microsoft. Storage/storageAccounts/blobServices/kontenery/blobs/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/kontenery/bloby/tagi/write |
| SetBlobTags | Microsoft. Storage/storageAccounts/blobServices/kontenery/blobs/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/kontenery/bloby/tagi/write |
| UstawPolitykęNiezmiennościBlobu | Microsoft. Storage/storageAccounts/blobServices/konteners/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/containers/write |
| Ustawienie blokady prawnej na Blobie | Microsoft. Storage/storageAccounts/blobServices/konteners/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/containers/write |
| UsuńBlob | Microsoft. Storage/storageAccounts/blobServices/kontenery/blobs/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/kontenery/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/kontenery/blobs/delete |
| Przywróć usunięty obiekt Blob | Microsoft. Storage/storageAccounts/blobServices/konteners/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/konteners/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobServices/containers/write |