Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Firewall používá během operací vytváření a správy více prostředků, jako jsou virtuální sítě a IP adresy. Kvůli této závislosti musíte během těchto operací ověřit oprávnění ke všem zahrnutým prostředkům.
Předdefinované role v Azure
Přiřaďte předdefinované role Azure uživateli, skupině, instančnímu objektu nebo spravované identitě, jako je přispěvatel sítě, což podporuje všechna požadovaná oprávnění k vytvoření brány. Další informace najdete v tématu Postup přiřazení role Azure.
Vlastní role
Pokud předdefinované role Azure nevyhovují konkrétním potřebám vaší organizace, vytvořte si vlastní role. Podobně jako předdefinované role, přiřazujte vlastní role uživatelům, skupinám a služebním principálům v rámci skupin pro správu, předplatných a skupin prostředků. Další informace naleznete v tématu Postup vytvoření vlastní role.
Pokud chcete zajistit správnou funkčnost, zkontrolujte vlastní oprávnění role a ověřte, že instanční objekty uživatelů a spravované identity provozující bránu Azure Firewall mají potřebná oprávnění. Pokud chcete přidat některá zde uvedená chybějící oprávnění, přečtěte si téma Aktualizace vlastní role.
Oprávnění
V závislosti na tom, jestli vytváříte nové prostředky nebo používáte existující prostředky, přidejte příslušná oprávnění z následujícího seznamu pro službu Azure Firewall ve virtuální síti centra:
| Prostředek | Stav zdroje | Vyžadovaná oprávnění Azure |
|---|---|---|
| Podsíť | Vytvořit nový | Microsoft.Network/virtualNetworks/subnets/write Microsoft.Network/virtualNetworks/subnets/join/action |
| Podsíť | Použít existující | Microsoft.Network/virtualNetworks/subnets/read Microsoft.Network/virtualNetworks/subnets/join/action |
| Adresy IP | Vytvořit nový | Microsoft.Network/publicIPAddresses/zapsat Microsoft.Network/publicIPAddresses/join/action |
| Adresy IP | Použít existující | Microsoft.Network/publicIPAddresses/read Microsoft.Network/publicIPAddresses/join/action |
| Azure Firewall | Vytvořit novou nebo aktualizovat existující | Microsoft.Network/virtualNetworks/subnets/join/action Microsoft.Network/publicIPAddresses/join/action Microsoft.Network/virtualHubs/read |
Pokud vytváříte bránu Azure Firewall ve službě Azure Virtual WAN, přidejte následující oprávnění:
| Prostředek | Stav zdroje | Vyžadovaná oprávnění Azure |
|---|---|---|
| virtualHubs | Vytvořit nové/aktualizovat stávající | Microsoft.Network/virtualHubs/read |
Další informace najdete v tématu Oprávnění Azure pro sítě a oprávnění pro virtuální síť.
Rozsah rolí
Při tvorbě vlastní role specifikujte obor přiřazení role na jedné ze čtyř úrovní: správní skupina, předplatné, skupina prostředků nebo prostředek. Pokud chcete udělit přístup, přiřaďte role uživatelům, skupinám, instančním objektům nebo spravovaným identitám v určitém oboru.
Tyto obory jsou strukturovány ve vztahu nadřazenosti a podřízenosti, přičemž každá úroveň hierarchie zpřístupňuje obor konkrétněji. Role můžete přiřadit na kterékoli z těchto úrovní oboru a úroveň, kterou vyberete, určuje, jak široce se role použije.
Například role přiřazená na úrovni předplatného se může kaskádově snížit na všechny prostředky v rámci daného předplatného, zatímco role přiřazená na úrovni skupiny prostředků se vztahuje pouze na prostředky v rámci této konkrétní skupiny. Další informace najdete v tématu Úrovně oboru.
Další služby
Pokud chcete zobrazit role a oprávnění pro jiné služby, podívejte se na následující odkazy:
Poznámka:
Po změně přiřazení rolí počkejte dostatek času na aktualizaci mezipaměti Azure Resource Manageru .
Další kroky
Co je řízení přístupu na základě role v Azureřízení přístupu na základě role v Azure