Azure-roller som krävs för att tilldela uppgifter

Den här artikeln beskriver de minst privilegierade inbyggda Azure-rollerna eller RBAC-åtgärder som krävs för att hantera en lagringsaktivitetstilldelning.

Behörighet att hantera tilldelningar av lagringsaktivitet

Om du vill skapa en tilldelning måste din identitet tilldelas antingen deltagaren för tilldelning av lagringsåtgärder som inbyggd roll eller en anpassad roll som innehåller följande RBAC-åtgärder:

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/rolltilldelningar/delete
  • Microsoft.Storage/storageAccounts/reports/read
  • Microsoft.Storage/storageAccounts/läs
  • Microsoft.Storage/storageAccounts/blobServices/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/read
  • Microsoft.Storage/lagringskonton/lagringsuppdragstilldelningar/skriv
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/läs

Information om hur du skapar en anpassad roll finns i Anpassade Azure-roller.

Behörighet för en uppgift att utföra åtgärder

När du skapar en tilldelning måste du välja en inbyggd Eller anpassad Azure-roll som har den behörighet som krävs för att utföra de angivna åtgärderna på mållagringskontot eller lagringskontocontainern. Rollen tilldelas åt den hanterade identiteten för lagringsuppgiften. Du kan bara välja roller som har tilldelats till din användaridentitet.

Den rekommenderade inbyggda rollen är Storage Actions Blob Data Operator. Detta är en specialbyggd roll för Storage Actions managed identity. Den ger exakt de dataplansbehörigheter som krävs för att utföra alla operationer som stöds av Storage Actions idag – inklusive tierändringar, taggar, utgång, borttagning, återställning, oföränderlighet och juridisk lagring – utan att ge bredare åtkomst till dina data.

Rollen Storage Actions Blob Data Operator ger följande behörigheter:

Tillåtelse Type RBAC-åtgärd
Lista behållare; läsa och skapa behållare (krävs för operationer som SetBlobImmutabilityPolicy och SetBlobLegalHold) Action Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write
Läs blob-innehåll och egenskaper Dataåtgärd Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read
Modifiera blobs (tier, prefiry, egenskaper) Dataåtgärd Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write
Ta bort blobar Dataåtgärd Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Lägg till (skapa) nya blobs Dataåtgärd Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action
Läs och skriv blob-indextaggar Dataåtgärd Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
Utför privilegierade bloboperationer (såsom att återställa borttagningen) Dataåtgärd Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action
Sätt oföränderlighetspolicyer och juridiska regler Dataåtgärd Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action

Tip

Storage Actions Blob Data Operator är den rekommenderade rollen för lagringsuppgiftens hanterade identitet. Rollen Storage Blob Data Owner täcker också alla operationer som utförs av Storage Actions och stöds fortfarande, men ger bredare behörigheter än vad Storage Actions kräver. Föredra Storage Actions Blob Data Operator för nya tilldelningar.

Om du föredrar att använda en anpassad roll för lagringsuppgiftens hanterade identitet måste du säkerställa att din roll innehåller de RBAC-åtgärder som krävs för att utföra de operationer som definieras i uppgiften. Följande tabell mappar varje Storage Actions-operation till de RBAC-åtgärder som en anpassad roll måste inkludera.

Note

För de flesta kunder är den inbyggda rollen Storage Actions Blob Data Operator som beskrivs ovan den enklaste vägen och föredras. Tabellen per operation nedan är avsedd för organisationer som behöver skapa en mer tajt, anpassad roll än vad den inbyggda rollen erbjuder.

Tillåtelse RBAC-åtgärder för en anpassad roll
Ställ in BlobTier Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/write
AngeBlobUtgångsdatum Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/write
SetBlobTags Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/write
Sätt blob-immutabilitetspolicy Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
AngeBlobJuridhåll Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
Ta bort Blob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/containers/blobs/delete
Ta bortBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/taggs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write

Se även