Funções RBAC internas do Azure para Área de Trabalho Virtual do Azure

A Área de Trabalho Virtual do Azure usa o RBAC (controle de acesso baseado em função) do Azure para controlar o acesso aos recursos. Há muitas funções internas para uso com a Área de Trabalho Virtual do Azure que são uma coleção de permissões. Você atribui funções a usuários e administradores e essas funções dão permissão para executar determinadas tarefas. Para saber mais sobre o RBAC do Azure, consulte O que é o RBAC do Azure.

As funções internas padrão do Azure são Proprietário, Colaborador e Leitor. No entanto, a Área de Trabalho Virtual do Azure tem mais funções que permitem separar funções de gerenciamento para pools de host, grupos de aplicativos e workspaces. Essa separação permite que você tenha um controle mais granular sobre tarefas administrativas. Essas funções são nomeadas em conformidade com as funções padrão do Azure e a metodologia de privilégios mínimos. A Área de Trabalho Virtual do Azure não tem uma função de Proprietário específica, mas você pode usar a função de Proprietário geral para os objetos de serviço.

As funções internas da Área de Trabalho Virtual do Azure e as permissões para cada uma delas são detalhadas neste artigo. Você pode atribuir cada função ao escopo necessário. Alguns recursos da Área de Trabalho do Azure têm requisitos específicos para o escopo atribuído, que você pode encontrar na documentação do recurso relevante. Para obter mais informações, consulte Entender as definições de função do Azure e Entender o escopo do RBAC do Azure.

Para obter uma lista completa de todas as funções internas disponíveis, consulte Funções internas do Azure.

Colaborador do Desktop Virtualization

A função Colaborador de Virtualização de Área de Trabalho permite gerenciar todos os seus recursos da Área de Trabalho Virtual do Azure, além da atribuição de usuário ou grupo. Se você quiser atribuir contas de usuário ou grupos de usuários a recursos, também precisará da função Administrador de Acesso do Usuário . A função Colaborador de Virtualização de Área de Trabalho não concede aos usuários acesso a recursos de computação.

ID: 082f0a83-3be5-4ba1-904c-961cca79b387

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/*
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.Resources/deployments/*
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/*
  • Microsoft.Support/*
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Leitor de Virtualização de Área de Trabalho

A função de Leitor de Virtualização de Área de Trabalho permite exibir todos os seus recursos da Área de Trabalho Virtual do Azure, mas não permite alterações.

ID: 49a72310-ab8d-41df-bbb0-79b649203868

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/*/read
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.Resources/deployments/read
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/read
  • Microsoft.Support/*
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Usuário do Desktop Virtualization

A função Desktop Virtualization User permite que os usuários usem um aplicativo em um host de sessão de um grupo de aplicativos como um usuário não administrativo.

ID: 1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63

Tipo de ação Permissões
actions Nenhum
notActions Nenhum
dataActions
  • Microsoft.DesktopVirtualization/applicationGroups/useApplications/action
notDataActions Nenhum

Colaborador do Pool de Host do Desktop Virtualization

A função Colaborador do Pool de Host do Desktop Virtualization permite gerenciar todos os aspectos de um pool de host. Você também precisa da função Colaborador de Máquina Virtual para criar máquinas virtuais e das funções Colaborador do Grupo de Aplicativos de Virtualização de Área de Trabalho e Colaborador do Espaço de Trabalho de Virtualização de Área de Trabalho para implantar a Área de Trabalho Virtual do Azure usando o portal ou pode usar a função Colaborador de Virtualização de Área de Trabalho.

ID: e307426c-f9b6-4e81-87de-d99efb3c32bc

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/hostpools/*
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.Resources/deployments/*
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/*
  • Microsoft.Support/*
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Leitor do pool de host do Virtualization de Área de Trabalho

A função Leitor de Pool de Host de Virtualização de Área de Trabalho permite exibir todos os aspectos de um pool de host, mas não permite alterações.

ID: ceadfde2-b300-400a-ab7b-6143895aa822

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/hostpools/*/read
  • Microsoft.DesktopVirtualization/hostpools/read
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.Resources/deployments/read
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/read
  • Microsoft.Support/*
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Colaborador do Grupo de Aplicativos de Virtualização de Área de Trabalho

A função Colaborador do Grupo de Aplicativos de Virtualização de Área de Trabalho permite gerenciar todos os aspectos de um grupo de aplicativos, além da atribuição de usuário ou grupo. Se você quiser atribuir contas de usuário ou grupos de usuários a grupos de aplicativos também, também precisará da função Administrador de Acesso do Usuário .

ID: 86240b0e-9422-4c43-887b-b61143f32ba8

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/applicationgroups/*
  • Microsoft.DesktopVirtualization/hostpools/read
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/read
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.Resources/deployments/*
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/*
  • Microsoft.Support/*
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Leitor de Grupo de Aplicativos de Virtualização de Área de Trabalho

A função Leitor de Grupo de Aplicativos de Virtualização de Área de Trabalho permite visualizar todos os aspectos de um grupo de aplicativos, mas não permite alterações.

ID: aebf23d0-b568-4e86-b8f9-fe83a2c6ab55

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/applicationgroups/*/read
  • Microsoft.DesktopVirtualization/applicationgroups/read
  • Microsoft.DesktopVirtualization/hostpools/read
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/read
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.Resources/deployments/read
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/read
  • Microsoft.Support/*
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Colaborador do Área de Trabalho de Virtualização de Área de Trabalho

A função Colaborador do Espaço de Trabalho de Virtualização de Área de Trabalho permite gerenciar todos os aspectos dos espaços de trabalho. Para obter informações sobre aplicativos adicionados a um grupo de aplicativos relacionado, você também precisa da função Leitor de Grupo de Aplicativos de Virtualização de Área de Trabalho .

ID: 21efdde3-836f-432b-bf3d-3e8e734d4b2b

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/workspaces/*
  • Microsoft.DesktopVirtualization/applicationgroups/read
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.Resources/deployments/*
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/*
  • Microsoft.Support/*
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Leitor de Espaço de Trabalho de Virtualização de Área de Trabalho

A função Leitor de Espaço de Trabalho de Virtualização de Área de Trabalho permite que os usuários exibam todos os aspectos de um espaço de trabalho, mas não permite alterações.

ID: 0fa44ee9-7a7d-466b-9bb2-2bf446b1204d

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/workspaces/read
  • Microsoft.DesktopVirtualization/applicationgroups/read
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.Resources/deployments/read
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/read
  • Microsoft.Support/*
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Operador de Sessão de Usuário do Desktop Virtualization

A função Operador de Sessão do Usuário de Virtualização de Área de Trabalho permite enviar mensagens, desconectar sessões e usar a função de logoff para desconectar os usuários de um host de sessão. No entanto, essa função não permite o pool de hosts ou o gerenciamento de host de sessão, como remover um host de sessão, alterar o modo de drenagem e assim por diante. Essa função pode ver atribuições, mas não pode modificar membros. Recomendamos que você atribua essa função a pools de host específicos. Se você atribuir essa função em um nível de grupo de recursos, ela fornecerá permissão de leitura em todos os pools de host em um grupo de recursos.

ID: ea4bfff8-7fb4-485a-aadd-d4129a0ffaa6

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/hostpools/read
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/read
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/usersessions/*
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.Resources/deployments/*
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/*
  • Microsoft.Support/*
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Operador Host de Sessão de Virtualização de Área de Trabalho

A função Operador de Host de Sessão de Virtualização de Área de Trabalho permite exibir e remover hosts de sessão e alterar o modo de drenagem. Essa função não pode adicionar hosts de sessão usando o portal do Azure porque não tem permissão de gravação para objetos do pool de hosts. Para adicionar hosts de sessão fora do portal do Azure, se o token de registro for válido (gerado e não expirado), essa função poderá adicionar hosts de sessão ao pool de host se a função Colaborador de Máquina Virtual também for atribuída.

ID: 2ad6aaab-ead9-4eaa-8ac5-da422f562408

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/hostpools/read
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/*
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.Resources/deployments/*
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/*
  • Microsoft.Support/*
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Virtualização de Área de Trabalho Colaborador ligado

A função Colaborador de Potência de Virtualização de Área de Trabalho é usada para permitir que o Provedor de Recursos da Área de Trabalho Virtual do Azure inicie máquinas virtuais.

ID: 489581de-a3bd-480d-9518-53dea7416b33

Tipo de ação Permissões
actions
  • Microsoft.Compute/virtualMachines/start/action
  • Microsoft.Compute/virtualMachines/read
  • Microsoft.Compute/virtualMachines/instanceView/read
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/*
  • Microsoft.Resources/deployments/*
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.AzureStackHCI/virtualMachineInstances/read
  • Microsoft.AzureStackHCI/virtualMachineInstances/start/action
  • Microsoft.AzureStackHCI/virtualMachineInstances/stop/action
  • Microsoft.AzureStackHCI/virtualMachineInstances/restart/action
  • Microsoft.HybridCompute/machines/read
  • Microsoft.HybridCompute/operations/read
  • Microsoft.HybridCompute/locations/operationresults/read
  • Microsoft.HybridCompute/locations/operationstatus/read
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Virtualização de Área de Trabalho Colaborador Ligar/Desligar

A função Colaborador de Ativação e Desligamento da Virtualização de Área de Trabalho é usada para permitir que o Provedor de Recursos da Área de Trabalho Virtual do Azure inicie e pare máquinas virtuais.

ID: 40c5ff49-9181-41f8-ae61-143b0e78555e

Tipo de ação Permissões
actions
  • Microsoft.Compute/virtualMachines/start/action
  • Microsoft.Compute/virtualMachines/read
  • Microsoft.Compute/virtualMachines/instanceView/read
  • Microsoft.Compute/virtualMachines/deallocate/action
  • Microsoft.Compute/virtualMachines/restart/action
  • Microsoft.Compute/virtualMachines/powerOff/action
  • Microsoft.Insights/eventtypes/values/read
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/*
  • Microsoft.Resources/deployments/*
  • Microsoft.Resources/subscriptions/resourceGroups/read
  • Microsoft.DesktopVirtualization/hostpools/read
  • Microsoft.DesktopVirtualization/hostpools/write
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/read
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/write
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/usersessions/delete
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/usersessions/read
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/usersessions/sendMessage/action
  • Microsoft.AzureStackHCI/virtualMachineInstances/read
  • Microsoft.AzureStackHCI/virtualMachineInstances/start/action
  • Microsoft.AzureStackHCI/virtualMachineInstances/stop/action
  • Microsoft.AzureStackHCI/virtualMachineInstances/restart/action
  • Microsoft.HybridCompute/machines/read
  • Microsoft.HybridCompute/operations/read
  • Microsoft.HybridCompute/locations/operationresults/read
  • Microsoft.HybridCompute/locations/operationstatus/read
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum

Colaborador de Máquina Virtual do Desktop Virtualization

A função Colaborador de Máquina Virtual de Virtualização de Área de Trabalho é usada para permitir que o Provedor de Recursos de Área de Trabalho Virtual do Azure crie, exclua, atualize, inicie e pare máquinas virtuais.

ID: a959dbd1-f747-45e3-8ba6-dd80f235f97c

Tipo de ação Permissões
actions
  • Microsoft.DesktopVirtualization/hostpools/read
  • Microsoft.DesktopVirtualization/hostpools/write
  • Microsoft.DesktopVirtualization/hostpools/retrieveRegistrationToken/action
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/read
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/write
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/delete
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/usersessions/read
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/usersessions/disconnect/action
  • Microsoft.DesktopVirtualization/hostpools/sessionhosts/usersessions/sendMessage/action
  • Microsoft.DesktopVirtualization/hostpools/sessionHostConfigurations/read
  • Microsoft.Compute/availabilitySets/read
  • Microsoft.Compute/availabilitySets/write
  • Microsoft.Compute/availabilitySets/vmSizes/read
  • Microsoft.Compute/disks/read
  • Microsoft.Compute/disks/write
  • Microsoft.Compute/disks/delete
  • Microsoft.Compute/galleries/read
  • Microsoft.Compute/galleries/images/read
  • Microsoft.Compute/galleries/images/versions/read
  • Microsoft.Compute/images/read
  • Microsoft.Compute/locations/usages/read
  • Microsoft.Compute/locations/vmSizes/read
  • Microsoft.Compute/operations/read
  • Microsoft.Compute/skus/read
  • Microsoft.Compute/virtualMachines/read
  • Microsoft.Compute/virtualMachines/write
  • Microsoft.Compute/virtualMachines/delete
  • Microsoft.Compute/virtualMachines/start/action
  • Microsoft.Compute/virtualMachines/powerOff/action
  • Microsoft.Compute/virtualMachines/restart/action
  • Microsoft.Compute/virtualMachines/deallocate/action
  • Microsoft.Compute/virtualMachines/runCommand/action
  • Microsoft.Compute/virtualMachines/extensions/read
  • Microsoft.Compute/virtualMachines/extensions/write
  • Microsoft.Compute/virtualMachines/extensions/delete
  • Microsoft.Compute/virtualMachines/runCommands/read
  • Microsoft.Compute/virtualMachines/runCommands/write
  • Microsoft.Compute/virtualMachines/vmSizes/read
  • Microsoft.Network/networkSecurityGroups/read
  • Microsoft.Network/networkInterfaces/write
  • Microsoft.Network/networkInterfaces/read
  • Microsoft.Network/networkInterfaces/join/action
  • Microsoft.Network/networkInterfaces/delete
  • Microsoft.Network/virtualNetworks/subnets/read
  • Microsoft.Network/virtualNetworks/subnets/join/action
  • Microsoft.Marketplace/offerTypes/publishers/offers/plans/agreements/read
  • Microsoft.KeyVault/vaults/deploy/action
  • Microsoft.Storage/storageAccounts/read
  • Microsoft.Authorization/*/read
  • Microsoft.Insights/alertRules/*
  • Microsoft.Resources/deployments/*
  • Microsoft.Resources/subscriptions/resourceGroups/read
notActions Nenhum
dataActions Nenhum
notDataActions Nenhum