Azure RBAC oprávnění pro Network Watcher

Řízení přístupu na základě role v Azure (Azure RBAC) umožňuje přiřadit pouze konkrétní akce členům vaší organizace, které vyžadují k dokončení přiřazených zodpovědností.

Pro využití funkcí Azure Network Watcher musí být účet, se kterým se přihlašujete do Azure, přiřazen vestavěným rolím vlastníka, přispěvatele nebo přispěvatele do sítě, nebo přiřazen k vlastní roli, která zahrnuje akce uvedené pro schopnost Network Watcher, kterou chcete použít.

Important

Přispěvatel sítě nezahrnuje následující akce:

Informace o tom, jak zkontrolovat role přiřazené uživateli pro předplatné, najdete v tématu Výpis přiřazení rolí Azure pomocí webu Azure Portal. Pokud přiřazení rolí nevidíte, obraťte se na příslušného správce předplatného.

Následující části obsahují minimální požadovaná oprávnění k používání služby Network Watcher a jejích funkcí. Úplný seznam souvisejících oprávnění Azure najdete v tématu Oprávnění Microsoft.Network, Oprávnění Microsoft.Compute, Oprávnění Microsoft.Storage, Oprávnění Microsoft.Insights a Oprávnění Microsoft.OperationalInsights.

Network Watcher

Action Description
Microsoft.Network/networkWatchers/read Získání sledovacího procesu sítě
Microsoft.Network/networkWatchers/přepisovat Vytvořit nebo aktualizovat sledovač sítě
Microsoft.Network/networkWatchers/delete Odstranění sledovače sítě

Monitor připojení

Action Description
Microsoft.Network/networkWatchers/connectionMonitors/start/action Spuštění monitorování připojení
Microsoft.Network/networkWatchers/connectionMonitors/stop/action Zastavení monitorování připojení
Microsoft.Network/networkWatchers/connectionMonitors/query/action Dotazování monitorování připojení
Microsoft.Network/networkWatchers/connectionMonitors/read Získání monitorování připojení
Microsoft.Síťové sítě/networkWatchers/monitorováníPřipojení/zapiš Vytvořte monitor připojení
Microsoft.Network/networkWatchers/connectionMonitors/delete Odstranit monitor připojení

Tokové protokoly

Action Description
Microsoft.Network/networkWatchers/flowLogs/read (číst protokoly toku) Získání podrobností protokolu toku
Microsoft.Network/networkWatchers/flowLogs/zápis Vytvoření protokolu toku
Microsoft.Network/networkWatchers/flowLogs/smazat Smazání protokolu toku
Microsoft.Network/networkWatchers/configureFlowLog/action (konfigurace záznamu toku) Nakonfigurujte protokol toku
Microsoft.Network/networkWatchers/queryFlowLogStatus/action Stav dotazu pro protokol toku
Microsoft.Network/networkSecurityGroups/write 1 Vytvořte nebo aktualizujte skupinu síťové bezpečnosti
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountsSas/Action,
Microsoft.Storage/storageAccounts/listKeys/Action
Načítání podpisů sdíleného přístupu (SAS), které umožňují bezpečný přístup k úložnému účtu , a zápis do tohoto úložného účtu

1 Vyžaduje se pouze s protokoly toku NSG.

Analýza provozu

Protože zapnutí traffic analytics je součástí zdroje flow logu, potřebujete kromě všech požadovaných oprávnění pro Flow logy následující oprávnění:

Action Description
Microsoft.Network/applicationGateways/read Získejte aplikační bránu
Microsoft.Network/connections/read Získat připojení VirtualNetworkGateway
Microsoft.Network/expressRouteCircuits/read Získání obvodu ExpressRoute
Microsoft.Network/vyvažovače_zatížení/čtení Získání definice nástroje pro vyrovnávání zatížení
Microsoft.Network/localNetworkGateways/read Získej LocalNetworkGateway
Microsoft.Network/networkInterfaces/read Získání definice síťového rozhraní
Microsoft.Network/networkSecurityGroups/číst Získání definice skupiny zabezpečení sítě
Microsoft.Network/publicIPAddresses/read Získání definice veřejné IP adresy
Microsoft.Network/routeTables/read Získejte definici směrovací tabulky
Microsoft.Network/virtualNetworkGateways/read Získání brány VirtualNetworkGateway
Microsoft.Network/virtualNetworks/read Získání definice virtuální sítě
Microsoft.Compute/virtualMachines/read Získání vlastností virtuálního počítače
Microsoft.Compute/virtualMachineScaleSets/read Získání vlastností škálovací sady virtuálních počítačů
Microsoft.OperationalInsights/workspaces/read Získání existujícího pracovního prostoru
Microsoft.OperationalInsights/workspaces/sharedkeys/action Načtení sdílených klíčů pro pracovní prostor
Microsoft. Insights/dataCollectionRules/read 1 Čtení pravidla shromažďování dat
Microsoft. Insights/dataCollectionRules/write 1 Vytvoření nebo aktualizace pravidla shromažďování dat
Microsoft.Insights/dataCollectionRules/delete 1 Odstranění pravidla shromažďování dat
Microsoft. Insights/dataCollectionEndpoints/read 1 Čtení koncového bodu shromažďování dat
Microsoft. Insights/dataCollectionEndpoints/write 1 Vytvoření nebo aktualizace koncového bodu shromažďování dat
Microsoft. Insights/dataCollectionEndpoints/delete 1 Odstranění koncového bodu shromažďování dat

1 Vyžaduje se v předplatném pracovního prostoru služby Log Analytics při použití analýzy provozu s protokoly toku virtuální sítě.

Caution

Analýza provozu vytváří a spravuje pravidla shromažďování dat (DCR) a koncové body shromažďování dat (DCE) ve stejné skupině prostředků jako pracovní prostor služby Log Analytics s předponou NWTA. Pokud u těchto prostředků provedete nějakou operaci, analýza provozu nemusí fungovat podle očekávání.

Important

Zděděná oprávnění skupiny správy momentálně nejsou podporována pro aktivaci analýzy provozu.

Řešení potíží s připojením

Action Description
Microsoft.Network/networkWatchers/connectivityCheck/action,
Microsoft.Network/networkWatchers/connectivityCheck/read
Ověřte možnost navázat přímé připojení TCP z virtuálního počítače k danému koncovému bodu.
Microsoft.Network/networkWatchers/queryTroubleshootResult/action Výsledky dotazu testu řešení potíží s připojením
Microsoft.Network/networkWatchers/troubleshoot/action Spuštění testu řešení potíží s připojením
Microsoft.Network/networkWatchers/networkConfigurationDiagnostic/read Přečtěte si výsledky diagnostiky konfigurace sítě a diagnostické informace pro síťové zdroje Azure.

Zachycení paketů

Action Description
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/action Dotaz na stav zachytávání paketů
Microsoft.Network/networkWatchers/packetCaptures/stop/action Zastavte spuštěnou relaci zachytávání paketů
Microsoft.Network/síťovíHlídači/zachyceníPacketů/čtení Získání definice zachytávání paketů
Microsoft.Network/networkWatchers/packetCaptures/write Vytvořte zachytávání paketů
Microsoft.Network/networkWatchers/packetCaptures/delete Smazat záznam paketů
Microsoft.Network/networkWatchers/zaznamyPacketu/queryStatus/read Zobrazení stavu zachytávání paketů

ověření toku protokolu IP

Action Description
Microsoft.Network/networkWatchers/ipFlowVerify/action,
Microsoft.Network/networkWatchers/ipFlowVerify/read
Vrátí, jestli je paket povolený nebo odepřený pro konkrétní cílovou destinaci.

Další skok

Action Description
Microsoft.Network/networkWatchers/nextHop/action,
Microsoft.Network/networkWatchers/nextHop/read
Pro zadaný cíl a cílovou IP adresu vraťte typ dalšího přeskoku a IP adresu dalšího přeskoku
Microsoft.Compute/virtualMachines/read Získání vlastností virtuálního počítače
Microsoft.Network/networkInterfaces/read Získání definice síťového rozhraní

Zobrazení skupin zabezpečení sítě

Action Description
Microsoft.Network/networkWatchers/securityGroupView/action (Akce zobrazení skupiny zabezpečení) Zobrazení nakonfigurovaných a efektivních pravidel skupiny zabezpečení sítě použitých na virtuálním počítači

Topology

Action Description
Microsoft.Network/networkWatchers/topologie/action,
Microsoft.Network/networkWatchers/topologie/read
Získejte pohled na úrovni sítě na zdroje a jejich vztahy ve skupině zdrojů

Sestava dostupnosti

Action Description
Microsoft.Network/networkWatchers/zpráva_o_dostupnosti_Azure/akce Získání relativního skóre latence pro poskytovatele internetových služeb ze zadaného umístění do oblastí Azure

Další akce

Některé možnosti služby Network Watcher vyžadují následující akce:

Action Description
Microsoft.Authorization/*/Read Získat přiřazení rolí a definice zásad v Azure
Microsoft.Resources/subscriptions/resourceGroups/Read Zobrazení výčtu všech skupin prostředků v předplatném
Microsoft.Storage/storageAccounts/Read Získání vlastností zadaného účtu úložiště
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountsSas/Action,
Microsoft.Storage/storageAccounts/listKeys/Action
Načtení sdílených přístupových podpisů (SAS) umožňující zabezpečený přístup k účtu úložiště a zápis do účtu úložiště
Microsoft.Compute/virtualMachines/Read,
Microsoft. Počítač/virtualMachines/Write
Přihlaste se do VM, provedete zachycení paketů a nahrajte je na úložný účet
Microsoft. Počítač/virtualMachines/rozšíření/Čtení,
Microsoft. Compute/virtualMachines/extensions/Write
Zkontrolujte, jestli je k dispozici rozšíření Network Watcher, a v případě potřeby nainstalujte.
Microsoft.Compute/virtualMachineScaleSets/Read,
Microsoft.Compute/virtualMachineScaleSets/Write
Přistupovat ke škálovacím sadám virtuálních počítačů, provádět zachytávání paketů a nahrávat je do účtu úložiště
Microsoft. Počítač/virtualMachineScaleSets/extensions/Read,
Microsoft. Compute/virtualMachineScaleSets/extensions/Write
Zkontrolujte, jestli je k dispozici rozšíření Network Watcher, a v případě potřeby nainstalujte.
Microsoft.Insights/alertRules/* Nastavení upozornění na metriky
Microsoft.Support/* Vytvoření a aktualizace lístků podpory ze služby Network Watcher