إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
لتعريف الأدوار المخصصة التي تمنح أذونات محددة للمستخدمين، يمكنك استخدام Azure RBAC. تتضمن هذه المقالة قائمة بالمثال الذي يمكنك تنزيله واستخدامه كمرجع لإنشاء أدوارك المخصصة.
لمعرفة المزيد حول الأدوار المخصصة في Azure RBAC، راجع أدوار Azure المخصصة.
توفر عمليات Azure IoT أيضا أدوارا مضمنة مصممة لتبسيط وتأمين إدارة الوصول لموارد عمليات Azure IoT. لمزيد من المعلومات، راجع أدوار التحكم في الوصول استنادا إلى الدور المضمنة لعمليات IoT.
أمثلة على الأدوار المخصصة
تسرد الأقسام التالية مثال الأدوار المخصصة لعمليات Azure IoT التي يمكنك تنزيلها واستخدامها كمرجع. هذه الأدوار المخصصة هي ملفات JSON التي تسرد الأذونات والنطاق المحدد للدور، والتي يجب استخدامها كنقطة بداية لإنشاء أدوار مخصصة خاصة بك.
إشعار
الأدوار المخصصة التالية هي أمثلة فقط. تحتاج إلى مراجعة وتعديل الأذونات في ملفات JSON لتناسب متطلباتك المحددة.
أدوار الإلحاق
يمكنك تحديد دور إلحاق يمنح أذونات كافية للمستخدم لإكمال عملية اتصال Azure Arc ونشر عمليات Azure IoT بشكل آمن.
| دور مخصص | وصف |
|---|---|
| إلحاق |
هذا دور متميز. يمكن للمستخدم إكمال عملية اتصال Azure Arc ونشر عمليات Azure IoT بأمان. |
أدوار العارض
يمكنك تحديد أدوار عارض مختلفة تمنح حق الوصول للقراءة فقط إلى مثيل عمليات Azure IoT وموارده. هذه الأدوار مفيدة للمستخدمين الذين يحتاجون إلى مراقبة المثيل دون إجراء تغييرات.
| دور مخصص | وصف |
|---|---|
| عارض المثيل | يسمح هذا الدور للمستخدم بعرض مثيل عمليات Azure IoT. |
| عارض الأصول | يسمح هذا الدور للمستخدم بعرض الأصول في مثيل عمليات Azure IoT. |
| عارض الأجهزة | يتيح هذا الدور للمستخدم عرض الأجهزة في مثيل عمليات Azure IoT. |
| عارض تدفق البيانات | يسمح هذا الدور للمستخدم بعرض تدفقات البيانات في مثيل عمليات Azure IoT. |
| عارض وجهة تدفق البيانات | يسمح هذا الدور للمستخدم بعرض وجهات تدفق البيانات في مثيل عمليات Azure IoT. |
| عارض MQ | يسمح هذا الدور للمستخدم بعرض وسيط MQTT في مثيل عمليات Azure IoT. |
| عارض | يسمح هذا الدور للمستخدم بعرض مثيل عمليات Azure IoT. هذا الدور يجمع بين أدوار عارض المثلة، عارض الأصول، عارض الأجهزة، عارض تدفق البيانات، عارض وجهة تدفق البيانات، وعارض MQ . |
أدوار المسؤول
يمكنك تحديد أدوار المسؤول المختلفة التي تمنح الوصول الكامل إلى مثيل عمليات Azure IoT وموارده. هذه الأدوار مفيدة للمستخدمين الذين يحتاجون إلى إدارة المثيل وموارده.
| دور مخصص | وصف |
|---|---|
| مسؤول المثيل | هذا دور متميز. يمكن للمستخدم نشر مثيل. يتضمن الدور أذونات لإنشاء وتحديث المثيلات والوسطاء والمصادقات والمستمعين وملفات تعريف تدفق البيانات ونقاط نهاية تدفق البيانات وسجلات المخططات والهويات المعينة من قبل المستخدم. يتضمن الدور أيضا إذنا لحذف المثيلات. |
| مسؤول الأصول | يمكن للمستخدم إنشاء الأصول وإدارتها في مثيل عمليات Azure IoT. |
| مسؤول الجهاز | يمكن للمستخدم إنشاء وإدارة الأجهزة في مثيل عمليات Azure IoT. |
| مسؤول تدفق البيانات | يمكن للمستخدم إنشاء تدفقات البيانات وإدارتها في مثيل عمليات Azure IoT. |
| مسؤول وجهة تدفق البيانات | يمكن للمستخدم إنشاء وجهات تدفق البيانات وإدارتها في مثيل عمليات Azure IoT. |
| مسؤول MQ | يمكن للمستخدم إنشاء وسيط MQTT وإدارته في مثيل عمليات Azure IoT. |
| مدير | هذا دور متميز. يمكن للمستخدم إنشاء مثيل عمليات Azure IoT وإدارته. هذا الدور يجمع بين أدوار مسؤول المملة، مسؤول الأصول، مسؤول الجهاز، مسؤول تدفق البيانات، مسؤول وجهة تدفق البيانات، ومسؤول MQ . |
إشعار
مثال أدوار مسؤول نقطة نهاية الأصول ومسؤول وجهة تدفق البيانات لديها حق الوصول إلى Azure Key Vault وصفحة إدارة الأسرار في واجهة مستخدم الويب لتجربة العمليات. ومع ذلك، حتى إذا تم تعيين هذه الأدوار المخصصة على مستوى الاشتراك، يمكن للمستخدمين رؤية قائمة خزائن المفاتيح فقط من مجموعة الموارد المحددة. يقتصر الوصول إلى سجلات المخطط أيضا على مستوى مجموعة الموارد.
هام
حاليا، تعرض واجهة مستخدم الويب لتجربة العمليات رسالة خطأ مضللة عندما يحاول مستخدم الوصول إلى مورد ليس لديه أذونات له. تم حظر الوصول إلى المورد كما هو متوقع.
إنشاء تعريف دور مخصص
لإعداد أحد الأدوار المخصصة النموذجية:
قم بتنزيل ملف JSON للدور المخصص الذي تريد إنشاءه. يحتوي ملف JSON على تعريف الدور، بما في ذلك أذونات الدور ونطاقه.
قم بتحرير ملف JSON لاستبدال قيمة العنصر النائب في
assignableScopesالحقل بمعرف الاشتراك الخاص بك. احفظ تغييراتك.
لإضافة الدور المخصص إلى اشتراك Azure باستخدام مدخل Microsoft Azure:
انتقل إلى اشتراكك في مدخل Microsoft Azure.
حدد Access control (IAM).
حدد إضافة > إضافة دور مخصص.
أدخل اسما، مثل إلحاق، ووصفا للدور.
حدد البدء من JSON ثم حدد ملف JSON الذي قمت بتنزيله. يتم ملء اسم الدور المخصص ووصفه من الملف.
اختياريا، راجع الأذونات والنطاقات القابلة للتعيين.
لإضافة الدور المخصص إلى اشتراكك، حدد Review + create ثم Create.
تكوين دور مخصص واستخدامه
بعد إنشاء الأدوار المخصصة في اشتراكك، يمكنك تعيينها للمستخدمين أو المجموعات أو التطبيقات. يمكنك تعيين أدوار على مستوى الاشتراك أو مجموعة الموارد. يتيح تعيين الأدوار على مستوى مجموعة الموارد التحكم الأكثر دقة.
لتعيين الدور المخصص لمستخدم على مستوى مجموعة الموارد باستخدام مدخل Microsoft Azure:
انتقل إلى مجموعة الموارد الخاصة بك في مدخل Microsoft Azure.
حدد Access control (IAM).
حدد إضافة > تعيين دور.
ابحث عن الدور المخصص الذي تريد تعيينه وحدده. حدد التالي.
حدد المستخدم أو المستخدمين الذين تريد تعيين الدور إليهم. يمكنك البحث عن المستخدمين حسب الاسم أو عنوان البريد الإلكتروني.
حدد Review + assign لمراجعة تعيين الدور. إذا كان كل شيء يبدو جيدا، فحدد تعيين.
إدارة وصول الهوية إلى عمليات Azure IoT
يجب عليك إدارة الوصول إلى مثيل عمليات Azure IoT وموارده الفرعية مع الوصول إلى الموقع المخصص المرتبط ب Azure Arc. موارد عمليات Azure IoT تعمل على التجمع الفعال Azure Arc الذي يحدده الموقع المخصص.
عند منح الوصول، امنح الأذونات لكليهما:
- مثيل عمليات Azure IoT وموارده الفرعية.
- الموقع المخصص المرتبط ب Azure Arc.
لا تمنح الوصول إلى موارد عمليات Azure IoT دون منح الوصول إلى الموقع المخصص المرتبط أيضا. يمكن أن يسمح ذلك للمستخدم بإجراء تغييرات على موارد مزود الموارد دون الحاجة للوصول إلى الموقع المخصص، مما قد يتجاوز الأذونات. أي تغيير في موارد عمليات Azure IoT ينطبق على الموقع المخصص المرتبط، بغض النظر عما إذا كانت الهوية التي تجري التغيير لديها إمكانية الوصول إليه.
عند إزالة الوصول، قم بإزالة تعيينات أدوار Azure RBAC لكلا النوعين:
- مثيل عمليات Azure IoT وموارده الفرعية.
- الموقع المخصص المرتبط ب Azure Arc.
لا تعتمد فقط على إزالة الوصول إلى الموقع المخصص أو موارد عمليات Azure IoT. كلا المسارين يمكن أن يسمحا بالوصول إلى عنقود عمليات Azure IoT الأساسي.