Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este artigo descreve as funções internas menos privilegiadas do Azure ou as ações RBAC necessárias para gerenciar uma atribuição de tarefa de armazenamento.
Permissão para gerenciar atribuições de tarefas de armazenamento
Para criar uma atribuição, sua identidade deve ser atribuída ao Colaborador de Atribuição de Tarefas de Ações de Armazenamento como função interna ou a uma função personalizada que contenha as seguintes ações RBAC:
- Microsoft.Authorization/atribuiçõesDeFunções/write
- Microsoft.Authorization/roleAssignments/delete (eliminar atribuições de função)
- Microsoft.Storage/storageAccounts/reports/ler
- Microsoft.Storage/contasDeArmazenamento/ler
- Microsoft.Storage/storageAccounts/blobServices/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/write
- Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
- Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read
Para saber como criar uma função personalizada, consulte Funções personalizadas do Azure.
Permissão para uma tarefa executar operações
Ao criar uma atribuição, você deve escolher uma função interna ou personalizada do Azure que tenha a permissão necessária para executar as operações especificadas na conta de armazenamento de destino ou no contêiner da conta de armazenamento. Essa função é atribuída à identidade gerenciada da tarefa de armazenamento. Você pode escolher apenas as funções atribuídas à sua identidade de usuário.
O papel incorporado recomendado é Operador de Dados de Blob de Ações de Armazenamento. Este é um papel criado especificamente para a identidade gerida por Ações de Armazenamento. Concede exatamente as permissões de plano de dados necessárias para executar todas as operações suportadas pelas Ações de Armazenamento atualmente — incluindo alterações de nível, etiquetas, expiração, eliminação, desapagamento, imutabilidade e retenção legal — sem conceder acesso mais amplo aos seus dados.
O papel Storage Actions Blob Data Operator concede as seguintes permissões:
| Permissão | Tipo | Ação do RBAC |
|---|---|---|
Listar contentores; ler e criar contentores (necessários para operações como SetBlobImmutabilityPolicy e SetBlobLegalHold) |
Action |
Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write |
| Leia conteúdo e propriedades do blob | Ação sobre dados | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read |
| Modificar blobs (tier, expiração, propriedades) | Ação sobre dados | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write |
| Eliminar blobs | Ação sobre dados | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete |
| Adicionar (criar) novos blobs | Ação sobre dados | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action |
| Ler e escrever etiquetas de blob index | Ação sobre dados |
Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| Realizar operações com blob privilegiado (como desapagar a eliminação) | Ação sobre dados | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action |
| Definir políticas de imutabilidade e holds legais | Ação sobre dados | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action |
Sugestão
O Operador de Dados de Blob de Ações de Armazenamento é o papel recomendado para a identidade gerida da tarefa de armazenamento. O papel de Proprietário dos Dados do Blob de Armazenamento também cobre todas as operações realizadas pelas Ações de Armazenamento e mantém-se suportado, mas concede permissões mais amplas do que as Ações de Armazenamento exigem. Prefira Storage Actions Blob Data Operator para novas atribuições.
Se preferir usar um papel personalizado para a identidade gerida da tarefa de armazenamento, deve garantir que o seu papel contém as ações RBAC necessárias para realizar as operações definidas na tarefa. A tabela seguinte mapeia cada operação de Ações de Armazenamento para as ações RBAC que um papel personalizado deve incluir.
Note
Para a maioria dos clientes, o papel incorporado de Operador de Dados de Blob de Ações de Armazenamento descrito acima é o caminho mais simples e é preferível. A tabela por operação abaixo destina-se a organizações que precisam de compor um papel personalizado mais apertado do que o que o papel incorporado oferece.
| Permissão | Ações RBAC para uma função personalizada |
|---|---|
| DefinirNívelDeBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| Definir Expiração do Blob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| SetBlobTags | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| DefinirPolíticaDeImutabilidadeDoBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |
| Definir Retenção Legal de Blob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |
| Eliminar Blob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/delete |
| UndeleteBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |