Sdílet prostřednictvím


Delegování správy přiřazení rolí Azure jiným uživatelům s podmínkami

Jako správce můžete získat několik žádostí o udělení přístupu k prostředkům Azure, které chcete delegovat na někoho jiného. Uživateli můžete přiřadit roli Vlastník nebo Přístup uživatele Správa istrator, ale jedná se o vysoce privilegované role. Tento článek popisuje bezpečnější způsob delegování správy přiřazení rolí jiným uživatelům ve vaší organizaci, ale přidává omezení pro tato přiřazení rolí. Můžete například omezit role, které lze přiřadit, nebo omezit objekty zabezpečení, ke kterým se role dají přiřadit.

Následující diagram znázorňuje, jak delegát s podmínkami může přiřadit jenom role Přispěvatel zálohování nebo Čtenář zálohování pouze k marketingovým nebo prodejním skupinám.

Diagram znázorňující delegování správy přiřazení rolí pomocí podmínek

Požadavky

Pokud chcete přiřazovat role Azure, musíte mít:

Krok 1: Určení oprávnění, která delegát potřebuje

Pokud chcete pomoct určit oprávnění, která delegát potřebuje, odpovězte na následující otázky:

  • Jaké role může delegát přiřadit?
  • K jakým typům objektů zabezpečení může delegát přiřadit role?
  • Ke kterým objektům zabezpečení může delegát přiřadit role?
  • Může delegování odebrat nějaká přiřazení rolí?

Jakmile znáte oprávnění, která delegát potřebuje, pomocí následujícího postupu přidáte podmínku k přiřazení role delegáta. Příklad podmínek najdete v tématu Příklady delegování správy přiřazení rolí Azure pomocí podmínek.

Krok 2: Zahájení nového přiřazení role

  1. Přihlaste se k portálu Azure.

  2. Podle pokynů otevřete stránku Přidat přiřazení role.

  3. Na kartě Role vyberte kartu Role privilegovaného správce.

  4. Vyberte roli řízení přístupu na základě role Správa istrator.

    Zobrazí se karta Podmínky .

    Můžete vybrat libovolnou roli, která zahrnuje Microsoft.Authorization/roleAssignments/write akceMicrosoft.Authorization/roleAssignments/delete, jako je uživatelský přístup Správa istrator, ale řízení přístupu na základě role Správa istrator má méně oprávnění.

  5. Na kartě Členové vyhledejte a vyberte delegáta.

Krok 3: Přidání podmínky

Podmínku můžete přidat dvěma způsoby. Můžete použít šablonu podmínky nebo můžete použít rozšířený editor podmínek.

  1. Na kartě Podmínky v části Co může uživatel dělat, vyberte možnost Povolit uživateli přiřadit pouze vybrané role vybraným objektům zabezpečení (méně oprávnění).

    Snímek obrazovky s možností Přidat přiřazení role s vybranou možností omezení

  2. Vyberte Vybrat role a objekty zabezpečení.

    Zobrazí se stránka Přidat podmínku přiřazení role se seznamem šablon podmínek.

    Snímek obrazovky s možností Přidat podmínku přiřazení role se seznamem šablon podmínek

  3. Vyberte šablonu podmínky a pak vyberte Konfigurovat.

    Šablona podmínky Výběr této šablony pro
    Role omezení Povolit uživateli přiřazovat jenom vybrané role
    Omezení rolí a typů objektů zabezpečení Povolit uživateli přiřazovat jenom vybrané role
    Povolit uživateli přiřazovat tyto role jenom k vybraným typům objektů zabezpečení (uživatelé, skupiny nebo instanční objekty)
    Omezení rolí a objektů zabezpečení Povolit uživateli přiřazovat jenom vybrané role
    Povolit uživateli přiřadit pouze tyto role objektům zabezpečení, které vyberete
    Povolit všechny kromě konkrétních rolí Povolit uživateli přiřazovat všechny role s výjimkou vybraných rolí
  4. V podokně konfigurace přidejte požadované konfigurace.

    Snímek obrazovky s podoknem konfigurace podmínky s přidaným výběrem

  5. Výběrem možnosti Uložit přidáte podmínku do přiřazení role.

Krok 4: Přiřazení role s podmínkou delegování

  1. Na kartě Zkontrolovat a přiřadit zkontrolujte nastavení přiřazení role.

  2. Výběrem možnosti Zkontrolovat a přiřadit roli přiřaďte.

    Po chvíli se delegátovi přiřadí role řízení přístupu na základě role Správa istrator s podmínkami přiřazení role.

Krok 5: Delegování přiřazuje role s podmínkami

  • Delegát teď může přiřazovat role podle kroků.

    Diagram přiřazení rolí omezených na konkrétní role a konkrétní skupiny

    Když se delegát pokusí přiřadit role na webu Azure Portal, seznam rolí se vyfiltruje tak, aby zobrazoval jenom role, které můžou přiřadit.

    Snímek obrazovky s přiřazeními rolí omezenými na konkrétní role

    Pokud existuje podmínka pro objekty zabezpečení, seznam objektů zabezpečení dostupných pro přiřazení se také vyfiltruje.

    Snímek obrazovky s přiřazeními rolí omezenými na konkrétní skupiny

    Pokud se delegát pokusí přiřadit roli mimo podmínky pomocí rozhraní API, přiřazení role selže s chybou. Další informace naleznete v tématu Příznak – Nejde přiřadit roli.

Úprava podmínky

Podmínku můžete upravit dvěma způsoby. Šablonu podmínky můžete použít nebo můžete použít editor podmínek.

  1. Na webu Azure Portal otevřete stránku Řízení přístupu (IAM) pro přiřazení role s podmínkou, kterou chcete zobrazit, upravit nebo odstranit.

  2. Vyberte kartu Přiřazení rolí a vyhledejte přiřazení role.

  3. Ve sloupci Podmínka vyberte Zobrazit/Upravit.

    Pokud odkaz Pro zobrazení nebo úpravy nevidíte, ujistěte se, že se díváte na stejný obor jako přiřazení role.

    Snímek obrazovky se seznamem přiřazení rolí s odkazem Zobrazit/Upravit pro podmínku

    Zobrazí se stránka Přidat podmínku přiřazení role. Tato stránka bude vypadat jinak v závislosti na tom, jestli podmínka odpovídá existující šabloně.

  4. Pokud podmínka odpovídá existující šabloně, vyberte Konfigurovat a upravte podmínku.

    Snímek obrazovky se šablonami podmínek s povolenou odpovídající šablonou

  5. Pokud podmínka neodpovídá existující šabloně, upravte podmínku pomocí rozšířeného editoru podmínek.

    Pokud chcete například upravit podmínku, posuňte se dolů do části výrazu sestavení a aktualizujte atributy, operátor nebo hodnoty.

    Snímek obrazovky editoru podmínek, který zobrazuje možnosti pro úpravu výrazu sestavení

    Pokud chcete podmínku upravit přímo, vyberte typ editoru kódu a pak upravte kód podmínky.

    Snímek obrazovky editoru podmínek s typem editoru kódu

  6. Po dokončení klikněte na uložit a aktualizujte podmínku.

Další kroky