Role a oprávnění pro Azure Route Server

Azure Route Server vyžaduje ke vytváření a správě základních prostředků konkrétní role a oprávnění. Tento článek vysvětluje požadavky na řízení přístupu na základě role v Azure (RBAC) a pomáhá nakonfigurovat příslušná oprávnění pro vaši organizaci.

Přehled

Azure Route Server využívá během operací vytváření a správy několik základních prostředků Azure. Z důvodu této závislosti je nezbytné ověřit, že uživatelé, instanční objekty a spravované identity mají potřebná oprávnění ke všem zahrnutým prostředkům.

Vysvětlení těchto požadavků na oprávnění vám pomůže:

  • Plánování přiřazení rolí pro nasazení směrového serveru
  • Řešení potíží souvisejících s přístupem
  • Implementace principů přístupu s nejnižšími oprávněními
  • Vytváření vlastních rolí přizpůsobených potřebám vaší organizace

Předdefinované role v Azure

Azure poskytuje předdefinované role, které zahrnují potřebná oprávnění pro operace Azure Route Serveru. Tyto předdefinované role Azure můžete přiřadit uživatelům, skupinám, instančním objektům nebo spravovaným identitám.

Role Přispěvatel sítě

Integrovaná role Přispěvatel sítě poskytuje komplexní oprávnění k vytváření a správě prostředků Azure Route Serveru. Tato role zahrnuje všechna požadovaná oprávnění pro:

  • Vytváření instancí směrového serveru
  • Správa konfigurace propojení protokolu BGP
  • Konfigurace nastavení výměny tras
  • Monitorování a řešení potíží

Informace o přiřazování rolí najdete v tématu Postup přiřazení role Azure.

Vlastní role

Pokud předdefinované role Azure nevyhovují konkrétním požadavkům vaší organizace na zabezpečení, můžete vytvořit vlastní role. Vlastní role umožňují implementovat princip nejnižšího oprávnění tím, že udělíte pouze minimální oprávnění požadovaná pro konkrétní úlohy.

Vlastní role můžete přiřadit uživatelům, skupinám a službovým principálům v rámci oborů správy skupin, předplatných a skupin prostředků. Podrobné pokyny najdete v tématu Postup vytvoření vlastní role.

Úvahy o vlastních rolích

Při vytváření vlastních rolí pro Azure Route Server:

  • Ujistěte se, že uživatelé, instanční objekty a spravované identity mají potřebná oprávnění uvedená v části Oprávnění .
  • Testování vlastních rolí ve vývojovém prostředí před nasazením do produkčního prostředí
  • Pravidelně kontrolujte a aktualizujte vlastní oprávnění rolí při vývoji funkcí Azure Route Serveru.
  • Dokumentování vlastních účelů rolí a přiřazení oprávnění pro vaši organizaci

Pokud chcete upravit existující vlastní role, přečtěte si téma Aktualizace vlastní role.

Oprávnění

Azure Route Server vyžaduje specifická oprávnění k podkladovým prostředkům Azure. Při vytváření nebo aktualizaci následujících prostředků se ujistěte, že jsou přiřazena příslušná oprávnění:

Požadovaná oprávnění podle prostředku

Prostředek Vyžadovaná oprávnění Azure
virtualHubs/ipConfigurations Microsoft.Network/publicIPAddresses/join/action
Microsoft.Network/virtuálníSítě/podsítě/připojit/akce

Další aspekty oprávnění

  • Veřejné IP adresy: Směrovací server vyžaduje oprávnění k vytvoření a přidružení veřejných IP adres.
  • Podsítě virtuální sítě: Přístup k připojení k podsíti RouteServerSubnet je nezbytný pro nasazení.

Další informace o síťových oprávněních Azure najdete v tématu Oprávnění Azure pro oprávnění sítě a virtuální sítě.

Obor přiřazení role

Při definování vlastních rolí můžete zadat obor přiřazení role na více úrovních: skupina pro správu, předplatné, skupina prostředků a jednotlivé prostředky. Pokud chcete udělit přístup, přiřaďte role uživatelům, skupinám, instančním objektům nebo spravovaným identitám v příslušném oboru.

Hierarchie oborů

Tyto obory se řídí strukturou vztahů nadřazenosti a podřízenosti, přičemž každá úroveň poskytuje konkrétnější řízení přístupu:

  • Skupina pro správu: Nejširší rozsah se vztahuje na více předplatných.
  • Předplatné: Platí pro všechny prostředky v rámci předplatného.
  • Skupina prostředků: Vztahuje se pouze na prostředky v rámci konkrétní skupiny prostředků.
  • Prostředek: Nejspecifičtější rozsah, vztahuje se na jednotlivé prostředky.

Úroveň oboru, kterou vyberete, určuje, jak široce se role vztahuje. Například role přiřazená na úrovni předplatného se kaskáduje ke všem prostředkům v rámci daného předplatného, zatímco role přiřazená na úrovni skupiny prostředků se vztahuje pouze na prostředky v rámci této konkrétní skupiny.

Další informace o úrovních oboru najdete v tématu Úrovně oboru.

Poznámka:

Počkejte dostatek času na aktualizaci mezipaměti Azure Resource Manageru po změně přiřazení role.

Informace o rolích a oprávněních pro jiné síťové služby Azure najdete v následujících článcích: