Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Route Server vyžaduje ke vytváření a správě základních prostředků konkrétní role a oprávnění. Tento článek vysvětluje požadavky na řízení přístupu na základě role v Azure (RBAC) a pomáhá nakonfigurovat příslušná oprávnění pro vaši organizaci.
Přehled
Azure Route Server využívá během operací vytváření a správy několik základních prostředků Azure. Z důvodu této závislosti je nezbytné ověřit, že uživatelé, instanční objekty a spravované identity mají potřebná oprávnění ke všem zahrnutým prostředkům.
Vysvětlení těchto požadavků na oprávnění vám pomůže:
- Plánování přiřazení rolí pro nasazení směrového serveru
- Řešení potíží souvisejících s přístupem
- Implementace principů přístupu s nejnižšími oprávněními
- Vytváření vlastních rolí přizpůsobených potřebám vaší organizace
Předdefinované role v Azure
Azure poskytuje předdefinované role, které zahrnují potřebná oprávnění pro operace Azure Route Serveru. Tyto předdefinované role Azure můžete přiřadit uživatelům, skupinám, instančním objektům nebo spravovaným identitám.
Role Přispěvatel sítě
Integrovaná role Přispěvatel sítě poskytuje komplexní oprávnění k vytváření a správě prostředků Azure Route Serveru. Tato role zahrnuje všechna požadovaná oprávnění pro:
- Vytváření instancí směrového serveru
- Správa konfigurace propojení protokolu BGP
- Konfigurace nastavení výměny tras
- Monitorování a řešení potíží
Informace o přiřazování rolí najdete v tématu Postup přiřazení role Azure.
Vlastní role
Pokud předdefinované role Azure nevyhovují konkrétním požadavkům vaší organizace na zabezpečení, můžete vytvořit vlastní role. Vlastní role umožňují implementovat princip nejnižšího oprávnění tím, že udělíte pouze minimální oprávnění požadovaná pro konkrétní úlohy.
Vlastní role můžete přiřadit uživatelům, skupinám a službovým principálům v rámci oborů správy skupin, předplatných a skupin prostředků. Podrobné pokyny najdete v tématu Postup vytvoření vlastní role.
Úvahy o vlastních rolích
Při vytváření vlastních rolí pro Azure Route Server:
- Ujistěte se, že uživatelé, instanční objekty a spravované identity mají potřebná oprávnění uvedená v části Oprávnění .
- Testování vlastních rolí ve vývojovém prostředí před nasazením do produkčního prostředí
- Pravidelně kontrolujte a aktualizujte vlastní oprávnění rolí při vývoji funkcí Azure Route Serveru.
- Dokumentování vlastních účelů rolí a přiřazení oprávnění pro vaši organizaci
Pokud chcete upravit existující vlastní role, přečtěte si téma Aktualizace vlastní role.
Oprávnění
Azure Route Server vyžaduje specifická oprávnění k podkladovým prostředkům Azure. Při vytváření nebo aktualizaci následujících prostředků se ujistěte, že jsou přiřazena příslušná oprávnění:
Požadovaná oprávnění podle prostředku
| Prostředek | Vyžadovaná oprávnění Azure |
|---|---|
| virtualHubs/ipConfigurations | Microsoft.Network/publicIPAddresses/join/action Microsoft.Network/virtuálníSítě/podsítě/připojit/akce |
Další aspekty oprávnění
- Veřejné IP adresy: Směrovací server vyžaduje oprávnění k vytvoření a přidružení veřejných IP adres.
- Podsítě virtuální sítě: Přístup k připojení k podsíti RouteServerSubnet je nezbytný pro nasazení.
Další informace o síťových oprávněních Azure najdete v tématu Oprávnění Azure pro oprávnění sítě a virtuální sítě.
Obor přiřazení role
Při definování vlastních rolí můžete zadat obor přiřazení role na více úrovních: skupina pro správu, předplatné, skupina prostředků a jednotlivé prostředky. Pokud chcete udělit přístup, přiřaďte role uživatelům, skupinám, instančním objektům nebo spravovaným identitám v příslušném oboru.
Hierarchie oborů
Tyto obory se řídí strukturou vztahů nadřazenosti a podřízenosti, přičemž každá úroveň poskytuje konkrétnější řízení přístupu:
- Skupina pro správu: Nejširší rozsah se vztahuje na více předplatných.
- Předplatné: Platí pro všechny prostředky v rámci předplatného.
- Skupina prostředků: Vztahuje se pouze na prostředky v rámci konkrétní skupiny prostředků.
- Prostředek: Nejspecifičtější rozsah, vztahuje se na jednotlivé prostředky.
Úroveň oboru, kterou vyberete, určuje, jak široce se role vztahuje. Například role přiřazená na úrovni předplatného se kaskáduje ke všem prostředkům v rámci daného předplatného, zatímco role přiřazená na úrovni skupiny prostředků se vztahuje pouze na prostředky v rámci této konkrétní skupiny.
Další informace o úrovních oboru najdete v tématu Úrovně oboru.
Poznámka:
Počkejte dostatek času na aktualizaci mezipaměti Azure Resource Manageru po změně přiřazení role.
Související služby Azure
Informace o rolích a oprávněních pro jiné síťové služby Azure najdete v následujících článcích:
- Role a oprávnění služby Azure Application Gateway
- Role a oprávnění Azure ExpressRoute
- Role a oprávnění služby Azure Firewall
- Role a oprávnění služby Azure Virtual WAN
- Spravované role a oprávnění NVA
- Role a oprávnění služby Azure VPN Gateway