Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver de minst privilegierade inbyggda Azure-rollerna eller RBAC-åtgärder som krävs för att hantera en lagringsaktivitetstilldelning.
Behörighet att hantera tilldelningar av lagringsaktivitet
Om du vill skapa en tilldelning måste din identitet tilldelas antingen deltagaren för tilldelning av lagringsåtgärder som inbyggd roll eller en anpassad roll som innehåller följande RBAC-åtgärder:
- Microsoft.Authorization/roleAssignments/write
- Microsoft.Authorization/rolltilldelningar/delete
- Microsoft.Storage/storageAccounts/reports/read
- Microsoft.Storage/storageAccounts/läs
- Microsoft.Storage/storageAccounts/blobServices/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/read
- Microsoft.Storage/lagringskonton/lagringsuppdragstilldelningar/skriv
- Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
- Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/läs
Information om hur du skapar en anpassad roll finns i Anpassade Azure-roller.
Behörighet för en uppgift att utföra åtgärder
När du skapar en tilldelning måste du välja en inbyggd Eller anpassad Azure-roll som har den behörighet som krävs för att utföra de angivna åtgärderna på mållagringskontot eller lagringskontocontainern. Rollen tilldelas åt den hanterade identiteten för lagringsuppgiften. Du kan bara välja roller som har tilldelats till din användaridentitet.
Den rekommenderade inbyggda rollen är Storage Actions Blob Data Operator. Detta är en specialbyggd roll för Storage Actions managed identity. Den ger exakt de dataplansbehörigheter som krävs för att utföra alla operationer som stöds av Storage Actions idag – inklusive tierändringar, taggar, utgång, borttagning, återställning, oföränderlighet och juridisk lagring – utan att ge bredare åtkomst till dina data.
Rollen Storage Actions Blob Data Operator ger följande behörigheter:
| Tillåtelse | Type | RBAC-åtgärd |
|---|---|---|
Lista behållare; läsa och skapa behållare (krävs för operationer som SetBlobImmutabilityPolicy och SetBlobLegalHold) |
Action |
Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write |
| Läs blob-innehåll och egenskaper | Dataåtgärd | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read |
| Modifiera blobs (tier, prefiry, egenskaper) | Dataåtgärd | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write |
| Ta bort blobar | Dataåtgärd | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete |
| Lägg till (skapa) nya blobs | Dataåtgärd | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action |
| Läs och skriv blob-indextaggar | Dataåtgärd |
Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| Utför privilegierade bloboperationer (såsom att återställa borttagningen) | Dataåtgärd | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action |
| Sätt oföränderlighetspolicyer och juridiska regler | Dataåtgärd | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action |
Tip
Storage Actions Blob Data Operator är den rekommenderade rollen för lagringsuppgiftens hanterade identitet. Rollen Storage Blob Data Owner täcker också alla operationer som utförs av Storage Actions och stöds fortfarande, men ger bredare behörigheter än vad Storage Actions kräver. Föredra Storage Actions Blob Data Operator för nya tilldelningar.
Om du föredrar att använda en anpassad roll för lagringsuppgiftens hanterade identitet måste du säkerställa att din roll innehåller de RBAC-åtgärder som krävs för att utföra de operationer som definieras i uppgiften. Följande tabell mappar varje Storage Actions-operation till de RBAC-åtgärder som en anpassad roll måste inkludera.
Note
För de flesta kunder är den inbyggda rollen Storage Actions Blob Data Operator som beskrivs ovan den enklaste vägen och föredras. Tabellen per operation nedan är avsedd för organisationer som behöver skapa en mer tajt, anpassad roll än vad den inbyggda rollen erbjuder.
| Tillåtelse | RBAC-åtgärder för en anpassad roll |
|---|---|
| Ställ in BlobTier | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/write |
| AngeBlobUtgångsdatum | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/write |
| SetBlobTags | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/write |
| Sätt blob-immutabilitetspolicy | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |
| AngeBlobJuridhåll | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |
| Ta bort Blob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/containers/blobs/delete |
| Ta bortBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |