Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Med rollbaserad åtkomstkontroll i Azure (Azure RBAC) kan du endast tilldela specifika åtgärder till medlemmar i din organisation som de behöver för att slutföra sina tilldelade ansvarsområden.
För att använda Azure Network Watcher-funktioner måste kontot du loggar in på Azure med vara tilldelat de inbyggda rollerna Owner, Contributor eller Network Contributor, eller till en anpassad roll som inkluderar de åtgärder som anges för den Network Watcher-funktion du vill använda.
Important
Nätverksdeltagaren inkluderar inte följande åtgärder:
- Microsoft.Storage/*-åtgärder som anges i avsnittet Ytterligare åtgärder eller Flödesloggar .
- Microsoft.Compute/*-åtgärder som anges i avsnittet Ytterligare åtgärder .
- Microsoft.OperationalInsights/arbetsytor/*, Microsoft.Insights/dataCollectionRules/* eller Microsoft.Insights/dataCollectionEndpoints/* åtgärder som anges i avsnittet Trafikanalys.
Information om hur du kontrollerar roller som tilldelats en användare för en prenumeration finns i Lista Azure-rolltilldelningar med hjälp av Azure-portalen. Om du inte kan se rolltilldelningarna kontaktar du respektive prenumerationsadministratör.
I följande avsnitt visas de minsta behörigheter som krävs för att använda Network Watcher och dess funktioner. En fullständig lista över relaterade Azure-behörigheter finns i Microsoft.Network-behörigheter, Microsoft.Compute-behörigheter, Microsoft.Storage-behörigheter, Microsoft.Insights-behörigheter och Microsoft.OperationalInsights-behörigheter.
Network Watcher
| Action | Beskrivning |
|---|---|
| Microsoft.Network/nätverksövervakare/läs | Hämta en nätverksbevakare |
| Microsoft.Network/networkWatchers/skriv | Skapa eller uppdatera en nätverksbevakare |
| Microsoft.Network/nätverksövervakare/ta_bort | Ta bort en nätverksbevakare |
Anslutningsövervakning
| Action | Beskrivning |
|---|---|
| Microsoft.Network/nätverksövervakare/anslutningsövervakare/starta/åtgärd | Starta en anslutningsövervakare |
| Microsoft.Network/networkWatchers/connectionMonitors/stoppa/åtgärd | Stoppa en anslutningsövervakare |
| Microsoft.Network/networkWatchers/connectionMonitors/query/action | Fråga en anslutningsövervakare |
| Microsoft.Network/networkWatchers/connectionMonitors/läs | Hämta en anslutningsövervakare |
| Microsoft.Network/networkWatchers/connectionMonitors/skriv | Skapa en anslutningsövervakare |
| Microsoft.Network/networkWatchers/connectionMonitors/radera | Ta bort en anslutningsövervakare |
Flödesloggar
| Action | Beskrivning |
|---|---|
| Microsoft.Network/networkWatchers/flowLogs/read | Hämta information om flödesloggen |
| Microsoft.Network/networkWatchers/flowLogs/write | Skapa en flödeslogg |
| Microsoft.Network/networkWatchers/flowLogs/delete | Ta bort en flödeslogg |
| Microsoft.Network/networkWatchers/konfigureraFlödeslogg/åtgärd | Konfigurera en flödeslogg |
| Microsoft.Nätverk/nätverksbevakare/queryFlowLogStatus/åtgärd | Frågestatus för en flödeslogg |
| Microsoft.Network/networkSecurityGroups/write 1 | Skapa eller uppdatera en nätverkssäkerhetsgrupp |
| Microsoft. Storage/storageAccounts/listServiceSas/Action, Microsoft. Storage/storageAccounts/listAccountsSas/Action, Microsoft.Storage/storageAccounts/listKeys/Action (Kommandot för att listar nycklar i en lagringskontoaktion) |
Hämta delade åtkomstsignaturer (SAS) som möjliggör säker åtkomst till lagringskontot och skriv till lagringskontot |
1 Krävs endast med NSG-flödesloggar.
Trafikanalys
Eftersom aktivering av trafikanalys är en del av flödesloggresursen behöver du följande behörigheter utöver alla nödvändiga behörigheter för flödesloggar:
| Action | Beskrivning |
|---|---|
| Microsoft.Network/applicationGateways/read | Hämta en applikationsgateway |
| Microsoft.Network/connections/read | Hämta VirtualNetworkGatewayConnection |
| Microsoft.Network/expressRouteCircuits/read | Hämta en ExpressRouteCircuit |
| Microsoft.Network/loadBalancers/read | Hämta en definition för lastbalanserare |
| Microsoft.Network/localNetworkGateways/read | Hämta LocalNetworkGateway |
| Microsoft.Network/networkInterfaces/read | Hämta en nätverksgränssnittsdefinition |
| Microsoft.Network/networkSecurityGroups/läs | Hämta en definition för nätverkssäkerhetsgrupp |
| Microsoft.Nätverk/offentligaIPAdresser/läsa | Hämta en offentlig IP-adressdefinition |
| Microsoft.Network/routeTables/read | Hämta en routningstabelldefinition |
| Microsoft.Network/virtualNetworkGateways/read | Hämta en virtuell nätverksgateway |
| Microsoft.Network/virtualNetworks/read | Hämta en definition för virtuellt nätverk |
| Microsoft.Compute/virtuellaMaskiner/läsa | Hämta egenskaperna för en virtuell dator |
| Microsoft.Compute/virtualMachineScaleSets/read | Hämta egenskaperna för en Virtual Machine Scale Set |
| Microsoft.OperationalInsights/workspaces/read | Hämta en befintlig arbetsyta |
| Microsoft.OperationalInsights/workspaces/sharedkeys/åtgärd | Hämta de delade nycklarna för arbetsytan |
| Microsoft.Insights/dataCollectionRules/read 1 | Läsa en datainsamlingsregel |
| Microsoft. Insights/dataCollectionRules/write 1 | Skapa eller uppdatera en datainsamlingsregel |
| Microsoft.Insights/dataCollectionRules/delete 1 | Ta bort en datainsamlingsregel |
| Microsoft.Insights/dataCollectionEndpoints/read 1 | Läsa en slutpunkt för datainsamling |
| Microsoft.Insights/dataCollectionEndpoints/skriv 1 | Skapa eller uppdatera en datainsamlingsslutpunkt |
| Microsoft. Insights/dataCollectionEndpoints/delete 1 | Ta bort en datainsamlingsslutpunkt |
1 Krävs för Log Analytics-arbetsytans prenumeration när du använder trafikanalys med flödesloggar för virtuella nätverk.
Caution
Trafikanalytik skapar och hanterar data collection rule (DCR)- och datainsamlingsslutpunkt (DCE)-resurser i samma resursgrupp som Log Analytics-arbetsytan, med prefixet NWTA. Om du utför någon åtgärd på dessa resurser kanske trafikanalysen inte fungerar som förväntat.
Important
Ärvda behörigheter från ledningsgruppen stöds för närvarande inte för att aktivera trafikanalys.
Felsökning av anslutning
| Action | Beskrivning |
|---|---|
| Microsoft.Network/networkWatchers/connectivityCheck/action, Microsoft.Network/networkWatchers/anslutningskontroll/läs |
Kontrollera möjligheten att upprätta en direkt TCP-anslutning från en virtuell dator till en viss slutpunkt |
| Microsoft.Network/nätverksövervakare/utforskaFelsökningsresultat/åtgärd | Frågeresultat för ett felsökningstest för anslutning |
| Microsoft.Network/nätverksövervakare/felsök/åtgärd | Köra ett felsökningstest för anslutning |
| Microsoft.Network/networkWatchers/networkConfigurationDiagnostic/read | Läs nätverkskonfigurationsdiagnostiska resultat och diagnostisk information för Azure-nätverksresurser. |
Paketinsamling
| Action | Beskrivning |
|---|---|
| Microsoft.Network/networkWatchers/packetCaptures/queryStatus/åtgärd | Fråga efter status för en paketinsamling |
| Microsoft.Network/nätverksbevakare/paketupptagningar/stoppa/åtgärd | Stoppa den paketinsamlingssession som körs |
| Microsoft.Network/nätverksövervakare/paketfångster/läs | Hämta en definition för paketinsamling |
| Microsoft.Network/networkWatchers/packetCaptures/skriv | Skapa en paketavlyssning |
| Microsoft.Network/networkWatchers/packetCaptures/radera | Ta bort en paketfångst |
| Microsoft.Network/nätverksövervakare/paketfångster/frågestatus/läs | Visa status för en paketinsamling |
Kontrollera IP-flöde
| Action | Beskrivning |
|---|---|
| Microsoft.Network/networkWatchers/ipFlowVerify/action, Microsoft.Network/networkWatchers/ipFlowVerify/read |
Anger om paketet tillåts eller nekas till eller från en viss destination |
Nästa hopp
| Action | Beskrivning |
|---|---|
| Microsoft.Network/networkWatchers/nextHop/action, Microsoft.Network/networkWatchers/nextHop/read |
För en specificerad mål- och destinations-IP-adress, returnera nästa hopptyp och nästa hopps IP-adress |
| Microsoft.Compute/virtuellaMaskiner/läsa | Hämta egenskaperna för en virtuell dator |
| Microsoft.Network/networkInterfaces/read | Hämta en nätverksgränssnittsdefinition |
Vy för nätverkssäkerhetsgrupp
| Action | Beskrivning |
|---|---|
| Microsoft.Network/networkWatchers/securityGroupView/åtgärd | Visa de konfigurerade och effektiva regler för nätverkssäkerhetsgrupp som tillämpas på en virtuell dator |
Topology
| Action | Beskrivning |
|---|---|
| Microsoft.Network/networkWatchers/topologi/action, Microsoft.Network/networkWatchers/topologi/läs |
Få en nätverksnivåvy över resurser och deras relationer i en resursgrupp |
Nåbarhetsrapport
| Action | Beskrivning |
|---|---|
| Microsoft.Network/networkWatchers/azureReachabilityReport/åtgärd | Hämta den relativa svarstiden för internetleverantörer från en angiven plats till Azure-regioner |
Ytterligare åtgärder
Vissa Network Watcher-funktioner kräver följande åtgärder:
| Action | Beskrivning |
|---|---|
| Microsoft.Authorization/*/Read | Hämta Azure-rolltilldelningar och principdefinitioner |
| Microsoft.Resources/subscriptions/resourceGroups/Read | Räkna upp alla resursgrupper i en prenumeration |
| Microsoft.Lagring/lagringskonton/Läsa | Hämta egenskaperna för det angivna lagringskontot |
| Microsoft. Storage/storageAccounts/listServiceSas/Action, Microsoft. Storage/storageAccounts/listAccountsSas/Action, Microsoft.Storage/storageAccounts/listKeys/Action (Kommandot för att listar nycklar i en lagringskontoaktion) |
Hämta signaturer för delad åtkomst (SAS) som ger säker åtkomst till lagringskontot och skriver till lagringskontot |
| Microsoft. Beräkning/virtuella maskiner/läs, Microsoft. Beräkning/virtualMachines/Skriv |
Logga in på VM:n, gör en paketfångst och ladda upp det till lagringskontot |
| Microsoft. Beräkning/virtuella maskiner/tillägg/läsning, Microsoft. Beräkning/virtuella maskiner/tillägg/Skriv |
Kontrollera om Network Watcher-tillägget finns och installera om det behövs |
| Microsoft. Compute/virtualMachineScaleSets/Read, Microsoft. Beräkna/virtuellMaskinSkalSet/Skriv |
Få åtkomst till virtuella VM-skalningsuppsättningar, göra paketinsamlingar och ladda upp dem till ett lagringskonto |
| Microsoft.Compute/virtualMachineScaleSets/extensions/Read, Microsoft. Compute/virtualMachineScaleSets/extensions/Write |
Kontrollera om Network Watcher-tillägget finns och installera om det behövs |
| Microsoft.Insights/alertRules/* | Konfigurera måttaviseringar |
| Microsoft.Support/* | Skapa och uppdatera supportärenden från Network Watcher |