Sdílet prostřednictvím


Příklady delegování správy přiřazení rolí Azure pomocí podmínek

Tento článek uvádí příklady, jak delegovat správu přiřazení rolí Azure jiným uživatelům s podmínkami.

Požadavky

Informace o požadavcích pro přidání nebo úpravu podmínek přiřazení role naleznete v tématu Požadavky na podmínky.

Příklad: Omezení rolí

Tato podmínka umožňuje delegátu přidávat nebo odebírat pouze přiřazení rolí přispěvatele zálohování nebo čtenáře zálohování.

Tuto podmínku musíte přidat do všech přiřazení rolí delegáta, který obsahuje následující akce.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagrampřiřazeníchch

Tady jsou nastavení pro přidání této podmínky pomocí webu Azure Portal a šablony podmínky.

Podmínka Nastavení
Šablona Role omezení
Role Přispěvatel zálohování
Čtenář zálohování

Příklad: Omezení rolí a typů objektů zabezpečení

Tato podmínka umožňuje delegátu přidávat nebo odebírat pouze přiřazení rolí přispěvatele zálohování nebo čtenáře zálohování. Delegát může také tyto role přiřadit pouze objektům zabezpečení typu uživatele nebo skupiny.

Tuto podmínku musíte přidat do všech přiřazení rolí delegáta, který obsahuje následující akce.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagram přiřazení rolí s omezenými rolemi Přispěvatel zálohování nebo Čtenář zálohování a typy objektů zabezpečení uživatele nebo skupiny

Tady jsou nastavení pro přidání této podmínky pomocí webu Azure Portal a šablony podmínky.

Podmínka Nastavení
Šablona Omezení rolí a typů objektů zabezpečení
Role Přispěvatel zálohování
Čtenář zálohování
Typy objektů zabezpečení Uživatelé
Skupiny

Příklad: Omezení rolí a konkrétních skupin

Tato podmínka umožňuje delegátu přidávat nebo odebírat pouze přiřazení rolí přispěvatele zálohování nebo čtenáře zálohování. Delegát může tyto role přiřadit jenom konkrétním skupinám s názvem Marketing (28c35fea-2099-4cf5-8ad9-473547bc9423) nebo Prodej (86951b8b-723a-407b-a74a-1bca3f0c95d0).

Tuto podmínku musíte přidat do všech přiřazení rolí delegáta, který obsahuje následující akce.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagram přiřazení rolí omezených na role přispěvatele zálohování nebo čtenáře zálohování a marketingové nebo prodejní skupiny

Tady jsou nastavení pro přidání této podmínky pomocí webu Azure Portal a šablony podmínky.

Podmínka Nastavení
Šablona Omezení rolí a objektů zabezpečení
Role Přispěvatel zálohování
Čtenář zálohování
Objekty zabezpečení Marketing
Sales

Příklad: Omezení správy virtuálních počítačů

Tato podmínka umožňuje delegátu přidávat nebo odebírat přiřazení rolí jenom pro role přihlášení virtuálního počítače Správa istrator Login nebo Virtual Machine Login. Delegát může tyto role přiřadit jenom konkrétnímu uživateli Dara (ea585310-c95c-4a68-af22-49af4363bbb1).

Tato podmínka je užitečná, když chcete delegátovi povolit, aby sám sobě přiřadil roli přihlášení virtuálního počítače pro virtuální počítač, který právě vytvořil.

Tuto podmínku musíte přidat do všech přiřazení rolí delegáta, který obsahuje následující akce.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagram přiřazení rolí omezených na virtuální počítač Správa istrator Přihlašovací role nebo Přihlášení uživatele virtuálního počítače a konkrétního uživatele

Tady jsou nastavení pro přidání této podmínky pomocí webu Azure Portal a šablony podmínky.

Podmínka Nastavení
Šablona Omezení rolí a objektů zabezpečení
Role Přihlášení virtuálního počítače Správa istrator
Přihlášení uživatele virtuálního počítače
Objekty zabezpečení Dara

Příklad: Omezení správy clusteru AKS

Tato podmínka umožňuje delegátu přidávat nebo odebírat přiřazení rolí jenom pro role RBAC služby Azure Kubernetes Service Správa, clusteru RBAC služby Azure Kubernetes Service Správa, čtenáře RBAC služby Azure Kubernetes Service nebo zapisovače RBAC služby Azure Kubernetes Service. Delegát může tyto role přiřadit jenom konkrétnímu uživateli Dara (ea585310-c95c-4a68-af22-49af4363bbb1).

Tato podmínka je užitečná, když chcete delegátovi povolit přiřazení rolí autorizace roviny dat clusteru Azure Kubernetes Service (AKS) pro cluster, který právě vytvořil.

Tuto podmínku musíte přidat do všech přiřazení rolí delegáta, který obsahuje následující akce.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagram přiřazení rolí omezených na role RBAC služby Azure Kubernetes Service Správa, cluster RBAC služby Azure Kubernetes Service Správa, čtenář RBAC služby Azure Kubernetes Service nebo role RBAC služby Azure Kubernetes Service a konkrétního uživatele

Tady jsou nastavení pro přidání této podmínky pomocí webu Azure Portal a šablony podmínky.

Příklad: Omezení správy ACR

Tato podmínka umožňuje delegátu přidávat nebo odebírat pouze přiřazení rolí pro roli AcrPull . Delegát může také přiřadit tyto role pouze objektům zabezpečení typu instančního objektu.

Tato podmínka je užitečná, když chcete vývojáři povolit přiřazení role AcrPull k spravované identitě sami, aby mohl načíst image ze služby Azure Container Registry (ACR).

Tuto podmínku musíte přidat do všech přiřazení rolí delegáta, který obsahuje následující akce.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagram přiřazení rolí omezených na roli AcrPull a typ instančního objektu

Tady jsou nastavení pro přidání této podmínky pomocí webu Azure Portal a šablony podmínky.

Podmínka Nastavení
Šablona Omezení rolí a typů objektů zabezpečení
Role AcrPull
Typy objektů zabezpečení Instanční objekty

Příklad: Omezení přidání přiřazení rolí

Tato podmínka umožňuje delegátu přidávat pouze přiřazení rolí pro role Přispěvatel zálohování nebo Čtenář zálohování. Delegát může odebrat všechna přiřazení rolí.

Tuto podmínku musíte přidat do všech přiřazení rolí delegáta, který obsahuje následující akci.

  • Microsoft.Authorization/roleAssignments/write

Diagram přidání a odebrání přiřazení rolí omezených na role Přispěvatel zálohování nebo Čtenář zálohování

Nic

Příklad: Povolit většinu rolí, ale nepovolit ostatním přiřazovat role

Tato podmínka umožňuje delegátu přidávat nebo odebírat přiřazení rolí pro všechny role kromě rolí Vlastník, Řízení přístupu na základě rolí Správa istrator a Uživatelský přístup Správa istrator.

Tato podmínka je užitečná, když chcete delegátu povolit přiřazování většiny rolí, ale nepovolit delegáta, aby přiřazovat role ostatním.

Poznámka:

Tento stav by se měl používat s opatrností. Pokud se později přidá nová předdefinovaná nebo vlastní role, která obsahuje oprávnění k vytváření přiřazení rolí, tato podmínka nezabrání delegátovi v přiřazování rolí. Podmínku je potřeba aktualizovat tak, aby zahrnovala novou předdefinované nebo vlastní roli.

Tuto podmínku musíte přidat do všech přiřazení rolí delegáta, který obsahuje následující akce.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagram přidání a odebrání přiřazení rolí pro všechny role kromě role Vlastník, Řízení přístupu na základě role Správa istrator a Uživatelský přístup Správa istrator

Tady jsou nastavení pro přidání této podmínky pomocí webu Azure Portal a šablony podmínky.

Podmínka Nastavení
Šablona Povolit všechny kromě konkrétních rolí
Vyloučení rolí Vlastník
Řízení přístupu na základě role Správa istrator
Správce uživatelského přístupu

Další kroky