أدوار Azure وأدوار Microsoft Entra وأدوار مسؤول الاشتراك الكلاسيكي

إذا كنت جديدًا على Azure، فقد تواجه بعض التحديات في فهم كل الأدوار المختلفة في Azure. ستساعدك هذه المقالة على شرح الأدوار التالية ومتى تستخدم كل منها:

  • أدوار Azure
  • أدوار Microsoft Entra
  • أدوار المسؤول عن الاشتراك الكلاسيكي

قد يساعدك معرفة بعض التاريخ، على فهم الأدوار في Azure بشكل أفضل. عندما تم إصدار Azure في البداية، كان الوصول إلى الموارد يُدار من خلال ثلاثة أدوار مسؤولين فقط: Account Administrator وService Administrator وCo-Administrator. لاحقًا، تمت إضافة عنصر التحكم في الوصول المستند إلى دور Azure (Azure RBAC). يعد Azure RBAC هو نظام تخويل أحدث يوفر إدارة وصول دقيقة إلى موارد Azure. ويتضمن نظام Azure RBAC العديد من الأدوار المدمجة التي يمكن تعيينها إلى نطاقات مختلفة، وتسمح لك بإنشاء أدوارك المخصصة. لإدارة الموارد في معرف Microsoft Entra، مثل المستخدمين والمجموعات والمجالات، هناك العديد من أدوار Microsoft Entra.

الرسم التخطيطي التالي هو طريقة عرض عالية المستوى لكيفية ارتباط أدوار Azure وأدوار Microsoft Entra وأدوار مسؤول الاشتراك الكلاسيكي.

رسم تخطيطي للأدوار المختلفة في Azure.

أدوار Azure

Azure RBAC هو نظام تخويل مبني على Azure Resource Manager يوفر إدارة وصول دقيقة إلى موارد Azure، مثل الحوسبة والتخزين. يتضمن Azure RBAC أكثر من 100 دور مضمن. هناك خمسة أدوار أساسية ل Azure. تنطبق أول ثلاثة عناصر على كل أنواع الموارد:

دور Azure الأذونات ملاحظات
المالك
  • منح حق الوصول الكامل لإدارة جميع الموارد
  • تعيين الأدوار في Azure RBAC
يتم تعيين دور المالك إلى مسؤول الخدمة ومساعدي المسؤول في نطاق الاشتراك
ينطبق على كافة أنواع الموارد.
المساهم
  • منح حق الوصول الكامل لإدارة جميع الموارد
  • لا يمكن تعيين أدوار في Azure RBAC
  • لا يمكن إدارة التعيينات في Azure Blueprints أو مشاركة معارض الصور
ينطبق على كافة أنواع الموارد.
القارئ
  • عرض موارد Azure
ينطبق على كافة أنواع الموارد.
مسؤول التحكم في الوصول استنادا إلى الدور
  • إدارة وصول المستخدم إلى موارد Azure
  • تعيين الأدوار في Azure RBAC
  • تعيين دور المالك لأنفسهم أو للآخرين
  • لا يمكن إدارة الوصول باستخدام طرق أخرى، مثل نهج Azure
المسؤول عن وصول المستخدم
  • إدارة وصول المستخدم إلى موارد Azure
  • تعيين الأدوار في Azure RBAC
  • تعيين دور المالك لأنفسهم أو للآخرين

تسمح بقية الأدوار المضمنة بإدارة بعض موارد Azure. على سبيل المثال، يسمح دور مساهم الجهاز الظاهري للمستخدم بإنشاء الأجهزة الظاهرية وإدارتها. للحصول على قائمة بجميع الأدوار المُضمنة، راجع أدوار Azure المُضمنة.

إن مدخل Azure وواجهات برمجة تطبيقات Azure Resource Manager يدعمان Azure RBAC. لا يمكن للمستخدمين والمجموعات والتطبيقات التي تم تعيين أدوار Azure لها استخدام واجهات برمجة تطبيقات نموذج التوزيع الكلاسيكي Azure.

في مدخل Microsoft Azure، تظهر تعيينات الأدوار باستخدام Azure RBAC في صفحة التحكم في الوصول (IAM). يمكن العثور على هذه الصفحة في جميع أنحاء المدخل، مثل مجموعات الإدارة والاشتراكات ومجموعات الموارد والموارد المختلفة.

لقطة شاشة لصفحة التحكم في الوصول (IAM) في مدخل Microsoft Azure.

عند النقر فوق علامة التبويب أدوار ، سترى قائمة الأدوار المضمنة والمخصصة.

لقطة شاشة للأدوار المضمنة في مدخل Microsoft Azure.

لمزيد من المعلومات، راجع تعيين أدوار Azure باستخدام مدخل Azure.

أدوار Microsoft Entra

تستخدم أدوار Microsoft Entra لإدارة موارد Microsoft Entra في دليل مثل إنشاء مستخدمين أو تحريرهم، وتعيين أدوار إدارية للآخرين، وإعادة تعيين كلمات مرور المستخدمين، وإدارة تراخيص المستخدمين، وإدارة المجالات. يصف الجدول التالي بعض أدوار Microsoft Entra الأكثر أهمية.

دور Microsoft Entra الأذونات ملاحظات
مسؤول العمومي
  • إدارة الوصول إلى جميع الميزات الإدارية في Microsoft Entra ID، بالإضافة إلى الخدمات التي تصادق معرف Microsoft Entra
  • تعيين أدوار المسؤول للآخرين
  • إعادة تعيين كلمة المرور لأي مستخدم، وكل المسؤولين الآخرين
يصبح الشخص الذي يقوم بالتسجيل في مستأجر Microsoft Entra مسؤولا عاما.
مسؤول المستخدم
  • إنشاء المستخدمين والمجموعات بالكامل وإدارتهم
  • إدارة تذاكر الدعم
  • مراقبة حالة الخدمة
  • تغيير كلمات المرور للمستخدمين، ومسؤولي مكتب المساعدة، ومسؤولي المستخدمين الآخرين
مسؤول الفوترة
  • إجراء عمليات الشراء
  • إدارة الاشتراكات
  • إدارة تذاكر الدعم
  • مراقبة حالة الخدمة

في مدخل Microsoft Azure، يمكنك مشاهدة قائمة أدوار Microsoft Entra في صفحة الأدوار والمسؤولين . للحصول على قائمة بجميع أدوار Microsoft Entra، راجع أذونات دور المسؤول في معرف Microsoft Entra.

لقطة شاشة لأدوار Microsoft Entra في مدخل Microsoft Azure.

الاختلافات بين أدوار Azure وأدوار Microsoft Entra

على مستوى عال، تتحكم أدوار Azure في الأذونات لإدارة موارد Azure، بينما تتحكم أدوار Microsoft Entra في الأذونات لإدارة موارد Microsoft Entra. ويتضمن الجدول الآتي مقارنة بين بعض الاختلافات.

أدوار Azure أدوار Microsoft Entra
تدير الوصول إلى موارد Azure إدارة الوصول إلى موارد Microsoft Entra
تدعم الأدوار المُخصصة تدعم الأدوار المُخصصة
يمكن تحديد نطاق البحث على مستويات متعددة: (مجموعة إدارة، اشتراك، مجموعة موارد، مورد) يمكن تحديد النطاق على مستوى المستأجر (على مستوى المؤسسة)، أو الوحدة الإدارية، أو على كائن فردي (على سبيل المثال، تطبيق معين)
يمكن الوصول إلى معلومات الدور من خلال مدخل Azure، وAzure CLI، وAzure PowerShell، وقوالب Azure Resource Manager، وواجهة برمجة تطبيقات REST يمكن الوصول إلى معلومات الدور في مدخل Microsoft Azure ومركز مسؤولي Microsoft Entra مركز مسؤولي Microsoft 365 وMicrosoft Graph وMicrosoft Graph PowerShell

هل تتداخل أدوار Azure وأدوار Microsoft Entra؟

بشكل افتراضي، لا تمتد أدوار Azure وأدوار Microsoft Entra إلى Azure ومعرف Microsoft Entra. ومع ذلك، إن رفع المسؤول العام مستوى وصوله عن طريق اختيار مفتاح إدارة الوصول إلى موارد Azure في مدخل Azure، سيمنح المسؤول العام دور مسؤول وصول المستخدم (دور Azure) في كل الاشتراكات لمستأجر معين. من خلال دور مسؤول الوصول إلى المستخدم يتمكن المستخدم من منح المستخدمين الآخرين إذن الوصول إلى موارد Azure. يمكن أن يكون التبديل هذا مفيدًا لاستعادة الوصول إلى الاشتراك. لمزيد من المعلومات، راجع رفع مستوى الوصول لإدارة كافة اشتراكات Azure ومجموعات الإدارة.

تمتد العديد من أدوار Microsoft Entra عبر معرف Microsoft Entra وMicrosoft 365، مثل أدوار المسؤول العام ومسؤول المستخدم. على سبيل المثال، إذا كنت عضوا في دور المسؤول العام، فلديك قدرات المسؤول العام في Microsoft Entra ID وMicrosoft 365، مثل إجراء تغييرات على Microsoft Exchange وMicrosoft SharePoint. ومع ذلك، بشكل افتراضي، لا يمتلك المسؤول العام إذن الوصول إلى موارد Azure.

رسم تخطيطي يوضح Azure RBAC مقابل أدوار Microsoft Entra.

أدوار المسؤول عن الاشتراك الكلاسيكي

هام

اعتبارا من 31 أغسطس 2024، يتم إيقاف أدوار مسؤول Azure الكلاسيكية (جنبا إلى جنب مع موارد Azure الكلاسيكية وAzure إدارة الخدمات) ولم تعد مدعومة. بدءا من ديسمبر 2025، تم تعيين Azure تلقائيا دور المالك في نطاق الاشتراك للمستخدمين في السحابة العامة الذين لا يزالون يكلفون بدور Co-Administrator أو مسؤول الخدمة. اعتبارا من مايو 2026، تم تقاعد أدوار المسؤول الكلاسيكي بالكامل ويجب عليك تعيين أدوار في Azure التحكم في الوصول القائم على الأدوار (RBAC) لإدارة الوصول.

لمزيد من المعلومات، راجع مسؤولو الاشتراك الكلاسيكي في Azure.

مسؤول الحساب، ومسؤول الخدمات، والمسؤول المشارك هي أدوار مسؤول الاشتراك الكلاسيكي الثلاثة في Azure. كان لدى مسؤولي الاشتراك الكلاسيكي وصول كامل إلى اشتراك Azure. كان بإمكانهم إدارة الموارد باستخدام بوابة Azure، وواجهات برمجة تطبيقات Azure Resource Manager، وواجهات برمجة تطبيقات نموذج النشر الكلاسيكية. يتم تعيين الحساب المستخدم للتسجيل في Azure تلقائيًا كمسؤول الحساب ومسؤول الخدمة. ثم يمكن إضافة Co-Administrators إضافية. كان لدى مسؤول الخدمة وCo-Administrators نفس الوصول للمستخدمين الذين تم تعيين دور المالك (دور Azure) في نطاق الاشتراك. يصف الجدول التالي الاختلافات بين الأدوار الإدارية الثلاثة الكلاسيكية للاشتراك.

مسؤول الاشتراك الكلاسيكي الحد الأذونات ملاحظات
مسؤول الحساب 1 لكل حساب Azure
  • يمكن الوصول إلى مدخل Azure وإدارة الفوترة
  • إدارة الفوترة لجميع الاشتراكات في الحساب
  • إنشاء اشتراكات جديدة
  • إلغاء الاشتراكات
  • تغيير الفوترة للاشتراك
  • تغيير مسؤول الخدمة
  • لا يمكنه إلغاء الاشتراكات إلا إذا كان له دور مسؤول الخدمة أو مالك الاشتراك
من الناحية النظرية، مالك الفوترة للاشتراك.
مسؤول الخدمة 1 لكل اشتراك Azure
  • إدارة الخدمات في مدخل Azure
  • إلغاء الاشتراك
  • تعيين مستخدمين لدور المسؤول المشارك
بالنسبة إلى الاشتراك الجديد، مسؤول الحساب هو أيضًا مسؤول الخدمة بشكل افتراضي.
يتمتع مسؤول الخدمة بحق الوصول المكافئ لمستخدم تم تعيينه دور المالك في نطاق الاشتراك.
يتمتع مسؤول الخدمة بحق الوصول الكامل إلى مدخل Azure.
المسؤول المشارك 200 لكل اشتراك
  • نفس امتيازات الوصول مثل مسؤول الخدمة، ولكن لا يمكن تغيير اقتران الاشتراكات بدلائل Microsoft Entra
  • تعيين مستخدمين إلى دور المسؤول المشارك، ولكن لا يمكن تغيير مسؤول الخدمة
يتمتع المسؤول المشارك بحق الوصول المكافئ للمستخدم الذي تم تعيينه دور المالك في نطاق الاشتراك.

لمزيد من المعلومات، راجع مسؤولو الاشتراك الكلاسيكي في Azure.

حساب Azure واشتراكات Azure

يتم استخدام حساب Azure لإنشاء علاقة فوترة. حساب Azure هو هوية مستخدم، وأحد اشتراكات Azure أو أكثرها، ومجموعة مقترنة من موارد Azure. الشخص الذي يقوم بإنشاء الحساب هو مسؤول الحساب لكافة الاشتراكات التي تم إنشاؤها في ذلك الحساب. هذا الشخص هو أيضًا مسؤول الخدمة الافتراضي للاشتراك.

تساعدك اشتراكات Azure على تنظيم الوصول إلى موارد Azure. كما تساعدك على التحكم في كيفية الإبلاغ عن استخدام الموارد، والفواتير، ودفع ثمنها. يمكن أن يكون لكل اشتراك فوترة مختلفة وإعداد للسداد، ليمكن أن يكون لديك اشتراكات مختلفة وخطط مختلفة على حسب المكتب، والقسم، والمشروع، وما إلى ذلك. تنتمي معظم الخدمات إلى اشتراك، وقد يكون معرف الاشتراك مطلوبا للعمليات البرمجية.

يرتبط كل اشتراك بدليل Microsoft Entra. للبحث عن الدليل المرتبط بالاشتراك، افتح الاشتراكات في مدخل Azure، ثم حدّد اشتراكًا للاطلاع على الدليل.

تتم إدارة الحسابات والاشتراكات في مدخل Azure.

الخطوات التالية