本文說明讀取、更新或刪除儲存任務以及檢視任務指派所需的最低權限內建 Azure 角色或 RBAC 動作。
管理記憶體工作的許可權
您必須將角色指派給組織中需要存取儲存體工作的任何安全性主體。 若要了解如何指派 Azure 角色,請參閱使用 Azure 入口網站指派 Azure 角色。
雖然貢獻者角色提供管理儲存任務所需的所有權限,但權限最低的內建角色是儲存行動貢獻者角色。 儲存行動貢獻者角色專為撰寫和管理儲存任務而設計:它精確授予儲存操作所需的控制平面權限,以建立、讀取、更新、刪除、列出及預覽儲存任務,且不授予你儲存帳號的資料平面存取權限。
儲存行動貢獻者角色可授予以下權限:
| 許可 | RBAC 行動 |
|---|---|
| 列出和讀取儲存體工作 | Microsoft.StorageActions/storageTasks/read |
| 建立和更新儲存體工作 | Microsoft.StorageActions/storageTasks/write |
| 刪除儲存體工作 | Microsoft.StorageActions/storageTasks/delete |
| 列出任務的儲存任務分配 | Microsoft.StorageActions/storageTasks/storageTaskAssignments/read |
| 列出儲存體工作執行報表 | Microsoft.StorageActions/storageTasks/reports/read |
| 預覽記憶體工作條件 | Microsoft.StorageActions/locations/previewActions/action |
| 閱讀角色分配、警示、部署及資源群組 |
Microsoft.Authorization/*/read、Microsoft.Insights/alertRules/*、Microsoft.Resources/deployments/*、Microsoft.Resources/subscriptions/resourceGroups/read |
如果您想要使用自定義角色,請確定您的角色包含所有必要的 RBAC 動作。 使用下表做為指引。
| 權限等級 | 自訂角色的 RBAC 動作 |
|---|---|
| 列出和讀取儲存體工作 | Microsoft.StorageActions/storageTasks/read |
| 建立和更新儲存體工作 | Microsoft.StorageActions/storageTasks/write |
| 刪除儲存體工作 | Microsoft.StorageActions/storageTasks/delete |
| 列出儲存體工作指派 | Microsoft.StorageActions/storageTasks/storageTaskAssignments/read |
| 列出儲存體工作執行報表 | Microsoft.StorageActions/storageTasks/reports/read |
| 預覽記憶體工作條件 | Microsoft.StorageActions/locations/previewActions/action |
| 將記憶體工作移至另一個資源群組 |
Microsoft.Resources/subscriptions/resourceGroups/moveResources/action、Microsoft.Resources/subscriptions/resourceGroups/write |