Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Řízení přístupu na základě role v Azure (Azure RBAC) umožňuje přiřadit pouze konkrétní akce členům vaší organizace, které vyžadují k dokončení přiřazených zodpovědností.
Pro využití funkcí Azure Network Watcher musí být účet, se kterým se přihlašujete do Azure, přiřazen vestavěným rolím vlastníka, přispěvatele nebo přispěvatele do sítě, nebo přiřazen k vlastní roli, která zahrnuje akce uvedené pro schopnost Network Watcher, kterou chcete použít.
Important
Přispěvatel sítě nezahrnuje následující akce:
- Akce Microsoft.Storage/* uvedené v části Další akce nebo protokoly toků.
- Akce Microsoft.Compute/* uvedené v části Další akce .
- Akce Microsoft.OperationalInsights/workspaces/*, Microsoft.Insights/dataCollectionRules/* nebo Microsoft.Insights/dataCollectionEndpoints/* uvedené v sekci Traffic analytics.
Informace o tom, jak zkontrolovat role přiřazené uživateli pro předplatné, najdete v tématu Výpis přiřazení rolí Azure pomocí webu Azure Portal. Pokud přiřazení rolí nevidíte, obraťte se na příslušného správce předplatného.
Následující části obsahují minimální požadovaná oprávnění k používání služby Network Watcher a jejích funkcí. Úplný seznam souvisejících oprávnění Azure najdete v tématu Oprávnění Microsoft.Network, Oprávnění Microsoft.Compute, Oprávnění Microsoft.Storage, Oprávnění Microsoft.Insights a Oprávnění Microsoft.OperationalInsights.
Network Watcher
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/read | Získání sledovacího procesu sítě |
| Microsoft.Network/networkWatchers/přepisovat | Vytvořit nebo aktualizovat sledovač sítě |
| Microsoft.Network/networkWatchers/delete | Odstranění sledovače sítě |
Monitor připojení
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/connectionMonitors/start/action | Spuštění monitorování připojení |
| Microsoft.Network/networkWatchers/connectionMonitors/stop/action | Zastavení monitorování připojení |
| Microsoft.Network/networkWatchers/connectionMonitors/query/action | Dotazování monitorování připojení |
| Microsoft.Network/networkWatchers/connectionMonitors/read | Získání monitorování připojení |
| Microsoft.Síťové sítě/networkWatchers/monitorováníPřipojení/zapiš | Vytvořte monitor připojení |
| Microsoft.Network/networkWatchers/connectionMonitors/delete | Odstranit monitor připojení |
Tokové protokoly
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/flowLogs/read (číst protokoly toku) | Získání podrobností protokolu toku |
| Microsoft.Network/networkWatchers/flowLogs/zápis | Vytvoření protokolu toku |
| Microsoft.Network/networkWatchers/flowLogs/smazat | Smazání protokolu toku |
| Microsoft.Network/networkWatchers/configureFlowLog/action (konfigurace záznamu toku) | Nakonfigurujte protokol toku |
| Microsoft.Network/networkWatchers/queryFlowLogStatus/action | Stav dotazu pro protokol toku |
| Microsoft.Network/networkSecurityGroups/write 1 | Vytvořte nebo aktualizujte skupinu síťové bezpečnosti |
| Microsoft. Storage/storageAccounts/listServiceSas/Action, Microsoft. Storage/storageAccounts/listAccountsSas/Action, Microsoft.Storage/storageAccounts/listKeys/Action |
Načítání podpisů sdíleného přístupu (SAS), které umožňují bezpečný přístup k úložnému účtu , a zápis do tohoto úložného účtu |
1 Vyžaduje se pouze s protokoly toku NSG.
Analýza provozu
Protože zapnutí traffic analytics je součástí zdroje flow logu, potřebujete kromě všech požadovaných oprávnění pro Flow logy následující oprávnění:
| Action | Description |
|---|---|
| Microsoft.Network/applicationGateways/read | Získejte aplikační bránu |
| Microsoft.Network/connections/read | Získat připojení VirtualNetworkGateway |
| Microsoft.Network/expressRouteCircuits/read | Získání obvodu ExpressRoute |
| Microsoft.Network/vyvažovače_zatížení/čtení | Získání definice nástroje pro vyrovnávání zatížení |
| Microsoft.Network/localNetworkGateways/read | Získej LocalNetworkGateway |
| Microsoft.Network/networkInterfaces/read | Získání definice síťového rozhraní |
| Microsoft.Network/networkSecurityGroups/číst | Získání definice skupiny zabezpečení sítě |
| Microsoft.Network/publicIPAddresses/read | Získání definice veřejné IP adresy |
| Microsoft.Network/routeTables/read | Získejte definici směrovací tabulky |
| Microsoft.Network/virtualNetworkGateways/read | Získání brány VirtualNetworkGateway |
| Microsoft.Network/virtualNetworks/read | Získání definice virtuální sítě |
| Microsoft.Compute/virtualMachines/read | Získání vlastností virtuálního počítače |
| Microsoft.Compute/virtualMachineScaleSets/read | Získání vlastností škálovací sady virtuálních počítačů |
| Microsoft.OperationalInsights/workspaces/read | Získání existujícího pracovního prostoru |
| Microsoft.OperationalInsights/workspaces/sharedkeys/action | Načtení sdílených klíčů pro pracovní prostor |
| Microsoft. Insights/dataCollectionRules/read 1 | Čtení pravidla shromažďování dat |
| Microsoft. Insights/dataCollectionRules/write 1 | Vytvoření nebo aktualizace pravidla shromažďování dat |
| Microsoft.Insights/dataCollectionRules/delete 1 | Odstranění pravidla shromažďování dat |
| Microsoft. Insights/dataCollectionEndpoints/read 1 | Čtení koncového bodu shromažďování dat |
| Microsoft. Insights/dataCollectionEndpoints/write 1 | Vytvoření nebo aktualizace koncového bodu shromažďování dat |
| Microsoft. Insights/dataCollectionEndpoints/delete 1 | Odstranění koncového bodu shromažďování dat |
1 Vyžaduje se v předplatném pracovního prostoru služby Log Analytics při použití analýzy provozu s protokoly toku virtuální sítě.
Caution
Analýza provozu vytváří a spravuje pravidla shromažďování dat (DCR) a koncové body shromažďování dat (DCE) ve stejné skupině prostředků jako pracovní prostor služby Log Analytics s předponou NWTA. Pokud u těchto prostředků provedete nějakou operaci, analýza provozu nemusí fungovat podle očekávání.
Important
Zděděná oprávnění skupiny správy momentálně nejsou podporována pro aktivaci analýzy provozu.
Řešení potíží s připojením
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/connectivityCheck/action, Microsoft.Network/networkWatchers/connectivityCheck/read |
Ověřte možnost navázat přímé připojení TCP z virtuálního počítače k danému koncovému bodu. |
| Microsoft.Network/networkWatchers/queryTroubleshootResult/action | Výsledky dotazu testu řešení potíží s připojením |
| Microsoft.Network/networkWatchers/troubleshoot/action | Spuštění testu řešení potíží s připojením |
| Microsoft.Network/networkWatchers/networkConfigurationDiagnostic/read | Přečtěte si výsledky diagnostiky konfigurace sítě a diagnostické informace pro síťové zdroje Azure. |
Zachycení paketů
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/packetCaptures/queryStatus/action | Dotaz na stav zachytávání paketů |
| Microsoft.Network/networkWatchers/packetCaptures/stop/action | Zastavte spuštěnou relaci zachytávání paketů |
| Microsoft.Network/síťovíHlídači/zachyceníPacketů/čtení | Získání definice zachytávání paketů |
| Microsoft.Network/networkWatchers/packetCaptures/write | Vytvořte zachytávání paketů |
| Microsoft.Network/networkWatchers/packetCaptures/delete | Smazat záznam paketů |
| Microsoft.Network/networkWatchers/zaznamyPacketu/queryStatus/read | Zobrazení stavu zachytávání paketů |
ověření toku protokolu IP
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/ipFlowVerify/action, Microsoft.Network/networkWatchers/ipFlowVerify/read |
Vrátí, jestli je paket povolený nebo odepřený pro konkrétní cílovou destinaci. |
Další skok
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/nextHop/action, Microsoft.Network/networkWatchers/nextHop/read |
Pro zadaný cíl a cílovou IP adresu vraťte typ dalšího přeskoku a IP adresu dalšího přeskoku |
| Microsoft.Compute/virtualMachines/read | Získání vlastností virtuálního počítače |
| Microsoft.Network/networkInterfaces/read | Získání definice síťového rozhraní |
Zobrazení skupin zabezpečení sítě
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/securityGroupView/action (Akce zobrazení skupiny zabezpečení) | Zobrazení nakonfigurovaných a efektivních pravidel skupiny zabezpečení sítě použitých na virtuálním počítači |
Topology
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/topologie/action, Microsoft.Network/networkWatchers/topologie/read |
Získejte pohled na úrovni sítě na zdroje a jejich vztahy ve skupině zdrojů |
Sestava dostupnosti
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/zpráva_o_dostupnosti_Azure/akce | Získání relativního skóre latence pro poskytovatele internetových služeb ze zadaného umístění do oblastí Azure |
Další akce
Některé možnosti služby Network Watcher vyžadují následující akce:
| Action | Description |
|---|---|
| Microsoft.Authorization/*/Read | Získat přiřazení rolí a definice zásad v Azure |
| Microsoft.Resources/subscriptions/resourceGroups/Read | Zobrazení výčtu všech skupin prostředků v předplatném |
| Microsoft.Storage/storageAccounts/Read | Získání vlastností zadaného účtu úložiště |
| Microsoft. Storage/storageAccounts/listServiceSas/Action, Microsoft. Storage/storageAccounts/listAccountsSas/Action, Microsoft.Storage/storageAccounts/listKeys/Action |
Načtení sdílených přístupových podpisů (SAS) umožňující zabezpečený přístup k účtu úložiště a zápis do účtu úložiště |
| Microsoft.Compute/virtualMachines/Read, Microsoft. Počítač/virtualMachines/Write |
Přihlaste se do VM, provedete zachycení paketů a nahrajte je na úložný účet |
| Microsoft. Počítač/virtualMachines/rozšíření/Čtení, Microsoft. Compute/virtualMachines/extensions/Write |
Zkontrolujte, jestli je k dispozici rozšíření Network Watcher, a v případě potřeby nainstalujte. |
| Microsoft.Compute/virtualMachineScaleSets/Read, Microsoft.Compute/virtualMachineScaleSets/Write |
Přistupovat ke škálovacím sadám virtuálních počítačů, provádět zachytávání paketů a nahrávat je do účtu úložiště |
| Microsoft. Počítač/virtualMachineScaleSets/extensions/Read, Microsoft. Compute/virtualMachineScaleSets/extensions/Write |
Zkontrolujte, jestli je k dispozici rozšíření Network Watcher, a v případě potřeby nainstalujte. |
| Microsoft.Insights/alertRules/* | Nastavení upozornění na metriky |
| Microsoft.Support/* | Vytvoření a aktualizace lístků podpory ze služby Network Watcher |