Azure RBAC-behörigheter för Network Watcher

Med rollbaserad åtkomstkontroll i Azure (Azure RBAC) kan du endast tilldela specifika åtgärder till medlemmar i din organisation som de behöver för att slutföra sina tilldelade ansvarsområden.

För att använda Azure Network Watcher-funktioner måste kontot du loggar in på Azure med vara tilldelat de inbyggda rollerna Owner, Contributor eller Network Contributor, eller till en anpassad roll som inkluderar de åtgärder som anges för den Network Watcher-funktion du vill använda.

Important

Nätverksdeltagaren inkluderar inte följande åtgärder:

Information om hur du kontrollerar roller som tilldelats en användare för en prenumeration finns i Lista Azure-rolltilldelningar med hjälp av Azure-portalen. Om du inte kan se rolltilldelningarna kontaktar du respektive prenumerationsadministratör.

I följande avsnitt visas de minsta behörigheter som krävs för att använda Network Watcher och dess funktioner. En fullständig lista över relaterade Azure-behörigheter finns i Microsoft.Network-behörigheter, Microsoft.Compute-behörigheter, Microsoft.Storage-behörigheter, Microsoft.Insights-behörigheter och Microsoft.OperationalInsights-behörigheter.

Network Watcher

Action Beskrivning
Microsoft.Network/nätverksövervakare/läs Hämta en nätverksbevakare
Microsoft.Network/networkWatchers/skriv Skapa eller uppdatera en nätverksbevakare
Microsoft.Network/nätverksövervakare/ta_bort Ta bort en nätverksbevakare

Anslutningsövervakning

Action Beskrivning
Microsoft.Network/nätverksövervakare/anslutningsövervakare/starta/åtgärd Starta en anslutningsövervakare
Microsoft.Network/networkWatchers/connectionMonitors/stoppa/åtgärd Stoppa en anslutningsövervakare
Microsoft.Network/networkWatchers/connectionMonitors/query/action Fråga en anslutningsövervakare
Microsoft.Network/networkWatchers/connectionMonitors/läs Hämta en anslutningsövervakare
Microsoft.Network/networkWatchers/connectionMonitors/skriv Skapa en anslutningsövervakare
Microsoft.Network/networkWatchers/connectionMonitors/radera Ta bort en anslutningsövervakare

Flödesloggar

Action Beskrivning
Microsoft.Network/networkWatchers/flowLogs/read Hämta information om flödesloggen
Microsoft.Network/networkWatchers/flowLogs/write Skapa en flödeslogg
Microsoft.Network/networkWatchers/flowLogs/delete Ta bort en flödeslogg
Microsoft.Network/networkWatchers/konfigureraFlödeslogg/åtgärd Konfigurera en flödeslogg
Microsoft.Nätverk/nätverksbevakare/queryFlowLogStatus/åtgärd Frågestatus för en flödeslogg
Microsoft.Network/networkSecurityGroups/write 1 Skapa eller uppdatera en nätverkssäkerhetsgrupp
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountsSas/Action,
Microsoft.Storage/storageAccounts/listKeys/Action (Kommandot för att listar nycklar i en lagringskontoaktion)
Hämta delade åtkomstsignaturer (SAS) som möjliggör säker åtkomst till lagringskontot och skriv till lagringskontot

1 Krävs endast med NSG-flödesloggar.

Trafikanalys

Eftersom aktivering av trafikanalys är en del av flödesloggresursen behöver du följande behörigheter utöver alla nödvändiga behörigheter för flödesloggar:

Action Beskrivning
Microsoft.Network/applicationGateways/read Hämta en applikationsgateway
Microsoft.Network/connections/read Hämta VirtualNetworkGatewayConnection
Microsoft.Network/expressRouteCircuits/read Hämta en ExpressRouteCircuit
Microsoft.Network/loadBalancers/read Hämta en definition för lastbalanserare
Microsoft.Network/localNetworkGateways/read Hämta LocalNetworkGateway
Microsoft.Network/networkInterfaces/read Hämta en nätverksgränssnittsdefinition
Microsoft.Network/networkSecurityGroups/läs Hämta en definition för nätverkssäkerhetsgrupp
Microsoft.Nätverk/offentligaIPAdresser/läsa Hämta en offentlig IP-adressdefinition
Microsoft.Network/routeTables/read Hämta en routningstabelldefinition
Microsoft.Network/virtualNetworkGateways/read Hämta en virtuell nätverksgateway
Microsoft.Network/virtualNetworks/read Hämta en definition för virtuellt nätverk
Microsoft.Compute/virtuellaMaskiner/läsa Hämta egenskaperna för en virtuell dator
Microsoft.Compute/virtualMachineScaleSets/read Hämta egenskaperna för en Virtual Machine Scale Set
Microsoft.OperationalInsights/workspaces/read Hämta en befintlig arbetsyta
Microsoft.OperationalInsights/workspaces/sharedkeys/åtgärd Hämta de delade nycklarna för arbetsytan
Microsoft.Insights/dataCollectionRules/read 1 Läsa en datainsamlingsregel
Microsoft. Insights/dataCollectionRules/write 1 Skapa eller uppdatera en datainsamlingsregel
Microsoft.Insights/dataCollectionRules/delete 1 Ta bort en datainsamlingsregel
Microsoft.Insights/dataCollectionEndpoints/read 1 Läsa en slutpunkt för datainsamling
Microsoft.Insights/dataCollectionEndpoints/skriv 1 Skapa eller uppdatera en datainsamlingsslutpunkt
Microsoft. Insights/dataCollectionEndpoints/delete 1 Ta bort en datainsamlingsslutpunkt

1 Krävs för Log Analytics-arbetsytans prenumeration när du använder trafikanalys med flödesloggar för virtuella nätverk.

Caution

Trafikanalytik skapar och hanterar data collection rule (DCR)- och datainsamlingsslutpunkt (DCE)-resurser i samma resursgrupp som Log Analytics-arbetsytan, med prefixet NWTA. Om du utför någon åtgärd på dessa resurser kanske trafikanalysen inte fungerar som förväntat.

Important

Ärvda behörigheter från ledningsgruppen stöds för närvarande inte för att aktivera trafikanalys.

Felsökning av anslutning

Action Beskrivning
Microsoft.Network/networkWatchers/connectivityCheck/action,
Microsoft.Network/networkWatchers/anslutningskontroll/läs
Kontrollera möjligheten att upprätta en direkt TCP-anslutning från en virtuell dator till en viss slutpunkt
Microsoft.Network/nätverksövervakare/utforskaFelsökningsresultat/åtgärd Frågeresultat för ett felsökningstest för anslutning
Microsoft.Network/nätverksövervakare/felsök/åtgärd Köra ett felsökningstest för anslutning
Microsoft.Network/networkWatchers/networkConfigurationDiagnostic/read Läs nätverkskonfigurationsdiagnostiska resultat och diagnostisk information för Azure-nätverksresurser.

Paketinsamling

Action Beskrivning
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/åtgärd Fråga efter status för en paketinsamling
Microsoft.Network/nätverksbevakare/paketupptagningar/stoppa/åtgärd Stoppa den paketinsamlingssession som körs
Microsoft.Network/nätverksövervakare/paketfångster/läs Hämta en definition för paketinsamling
Microsoft.Network/networkWatchers/packetCaptures/skriv Skapa en paketavlyssning
Microsoft.Network/networkWatchers/packetCaptures/radera Ta bort en paketfångst
Microsoft.Network/nätverksövervakare/paketfångster/frågestatus/läs Visa status för en paketinsamling

Kontrollera IP-flöde

Action Beskrivning
Microsoft.Network/networkWatchers/ipFlowVerify/action,
Microsoft.Network/networkWatchers/ipFlowVerify/read
Anger om paketet tillåts eller nekas till eller från en viss destination

Nästa hopp

Action Beskrivning
Microsoft.Network/networkWatchers/nextHop/action,
Microsoft.Network/networkWatchers/nextHop/read
För en specificerad mål- och destinations-IP-adress, returnera nästa hopptyp och nästa hopps IP-adress
Microsoft.Compute/virtuellaMaskiner/läsa Hämta egenskaperna för en virtuell dator
Microsoft.Network/networkInterfaces/read Hämta en nätverksgränssnittsdefinition

Vy för nätverkssäkerhetsgrupp

Action Beskrivning
Microsoft.Network/networkWatchers/securityGroupView/åtgärd Visa de konfigurerade och effektiva regler för nätverkssäkerhetsgrupp som tillämpas på en virtuell dator

Topology

Action Beskrivning
Microsoft.Network/networkWatchers/topologi/action,
Microsoft.Network/networkWatchers/topologi/läs
Få en nätverksnivåvy över resurser och deras relationer i en resursgrupp

Nåbarhetsrapport

Action Beskrivning
Microsoft.Network/networkWatchers/azureReachabilityReport/åtgärd Hämta den relativa svarstiden för internetleverantörer från en angiven plats till Azure-regioner

Ytterligare åtgärder

Vissa Network Watcher-funktioner kräver följande åtgärder:

Action Beskrivning
Microsoft.Authorization/*/Read Hämta Azure-rolltilldelningar och principdefinitioner
Microsoft.Resources/subscriptions/resourceGroups/Read Räkna upp alla resursgrupper i en prenumeration
Microsoft.Lagring/lagringskonton/Läsa Hämta egenskaperna för det angivna lagringskontot
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountsSas/Action,
Microsoft.Storage/storageAccounts/listKeys/Action (Kommandot för att listar nycklar i en lagringskontoaktion)
Hämta signaturer för delad åtkomst (SAS) som ger säker åtkomst till lagringskontot och skriver till lagringskontot
Microsoft. Beräkning/virtuella maskiner/läs,
Microsoft. Beräkning/virtualMachines/Skriv
Logga in på VM:n, gör en paketfångst och ladda upp det till lagringskontot
Microsoft. Beräkning/virtuella maskiner/tillägg/läsning,
Microsoft. Beräkning/virtuella maskiner/tillägg/Skriv
Kontrollera om Network Watcher-tillägget finns och installera om det behövs
Microsoft. Compute/virtualMachineScaleSets/Read,
Microsoft. Beräkna/virtuellMaskinSkalSet/Skriv
Få åtkomst till virtuella VM-skalningsuppsättningar, göra paketinsamlingar och ladda upp dem till ett lagringskonto
Microsoft.Compute/virtualMachineScaleSets/extensions/Read,
Microsoft. Compute/virtualMachineScaleSets/extensions/Write
Kontrollera om Network Watcher-tillägget finns och installera om det behövs
Microsoft.Insights/alertRules/* Konfigurera måttaviseringar
Microsoft.Support/* Skapa och uppdatera supportärenden från Network Watcher