Funções do Azure necessárias para atribuir tarefas

Este artigo descreve as funções internas menos privilegiadas do Azure ou as ações RBAC necessárias para gerenciar uma atribuição de tarefa de armazenamento.

Permissão para gerenciar atribuições de tarefas de armazenamento

Para criar uma atribuição, sua identidade deve ser atribuída ao Colaborador de Atribuição de Tarefas de Ações de Armazenamento como função interna ou a uma função personalizada que contenha as seguintes ações RBAC:

  • Microsoft.Authorization/atribuiçõesDeFunções/write
  • Microsoft.Authorization/roleAssignments/delete (eliminar atribuições de função)
  • Microsoft.Storage/storageAccounts/reports/ler
  • Microsoft.Storage/contasDeArmazenamento/ler
  • Microsoft.Storage/storageAccounts/blobServices/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/write
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read

Para saber como criar uma função personalizada, consulte Funções personalizadas do Azure.

Permissão para uma tarefa executar operações

Ao criar uma atribuição, você deve escolher uma função interna ou personalizada do Azure que tenha a permissão necessária para executar as operações especificadas na conta de armazenamento de destino ou no contêiner da conta de armazenamento. Essa função é atribuída à identidade gerenciada da tarefa de armazenamento. Você pode escolher apenas as funções atribuídas à sua identidade de usuário.

O papel incorporado recomendado é Operador de Dados de Blob de Ações de Armazenamento. Este é um papel criado especificamente para a identidade gerida por Ações de Armazenamento. Concede exatamente as permissões de plano de dados necessárias para executar todas as operações suportadas pelas Ações de Armazenamento atualmente — incluindo alterações de nível, etiquetas, expiração, eliminação, desapagamento, imutabilidade e retenção legal — sem conceder acesso mais amplo aos seus dados.

O papel Storage Actions Blob Data Operator concede as seguintes permissões:

Permissão Tipo Ação do RBAC
Listar contentores; ler e criar contentores (necessários para operações como SetBlobImmutabilityPolicy e SetBlobLegalHold) Action Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write
Leia conteúdo e propriedades do blob Ação sobre dados Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read
Modificar blobs (tier, expiração, propriedades) Ação sobre dados Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write
Eliminar blobs Ação sobre dados Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Adicionar (criar) novos blobs Ação sobre dados Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action
Ler e escrever etiquetas de blob index Ação sobre dados Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
Realizar operações com blob privilegiado (como desapagar a eliminação) Ação sobre dados Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action
Definir políticas de imutabilidade e holds legais Ação sobre dados Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action

Sugestão

O Operador de Dados de Blob de Ações de Armazenamento é o papel recomendado para a identidade gerida da tarefa de armazenamento. O papel de Proprietário dos Dados do Blob de Armazenamento também cobre todas as operações realizadas pelas Ações de Armazenamento e mantém-se suportado, mas concede permissões mais amplas do que as Ações de Armazenamento exigem. Prefira Storage Actions Blob Data Operator para novas atribuições.

Se preferir usar um papel personalizado para a identidade gerida da tarefa de armazenamento, deve garantir que o seu papel contém as ações RBAC necessárias para realizar as operações definidas na tarefa. A tabela seguinte mapeia cada operação de Ações de Armazenamento para as ações RBAC que um papel personalizado deve incluir.

Note

Para a maioria dos clientes, o papel incorporado de Operador de Dados de Blob de Ações de Armazenamento descrito acima é o caminho mais simples e é preferível. A tabela por operação abaixo destina-se a organizações que precisam de compor um papel personalizado mais apertado do que o que o papel incorporado oferece.

Permissão Ações RBAC para uma função personalizada
DefinirNívelDeBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
Definir Expiração do Blob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
SetBlobTags Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
DefinirPolíticaDeImutabilidadeDoBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
Definir Retenção Legal de Blob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
Eliminar Blob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/delete
UndeleteBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write

Ver também