Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Řízení přístupu na základě role v Azure (Azure RBAC) je autorizační systém, který používáte ke správě přístupu k prostředkům Azure. Pokud chcete udělit přístup, přiřaďte role uživatelům, skupinám, instančním objektům nebo spravovaným identitám v určitém oboru. Tento článek popisuje, jak přiřadit role pomocí webu Azure Portal.
Pokud potřebujete přiřadit role správce v MICROSOFT Entra ID, přečtěte si téma Přiřazení rolí Microsoft Entra uživatelům.
Požadavky
Pokud chcete přiřazovat role Azure, musíte mít:
-
Microsoft.Authorization/roleAssignments/writeoprávnění, jako správce řízení přístupu na základě rolí nebo správce uživatelských přístupů
Krok 1: Určete potřebný obor.
Při přiřazování rolí je potřeba zadat rozsah. Rozsah je soubor prostředků, na které se přístup vztahuje. V Azure můžete zadat rozsah na čtyřech úrovních od širokého po úzký rozsah: skupina pro správu, předplatné, skupina prostředků a prostředek. Další informace najdete v tématu Vysvětlení rozsahu.
Přihlaste se do Azure Portalu.
Ve vyhledávacím poli v horní části vyhledejte obor, ke kterému chcete udělit přístup. Můžete například vyhledat skupiny pro správu, předplatná, skupiny prostředků nebo konkrétní prostředek.
Klikněte na konkrétní prostředek pro daný obor.
Následující ukázka představuje skupinu prostředků.
Krok 2: Otevřete stránku pro přidání přiřazení role
K přiřazování rolí a udělování přístupu k prostředkům Azure se obvykle používá stránka Řízení přístupu (IAM) . Označuje se také jako Správa identit a přístupu (IAM) a na webu Azure Portal se nachází na různých místech.
Klikněte na Řízení přístupu (IAM).
Následující příklad ukazuje stránku Řízení přístupu (IAM) pro skupinu prostředků.
Kliknutím na kartu Přiřazení rolí zobrazíte přiřazení rolí v tomto oboru.
Klikněte na Přidat>Přidat přiřazení role.
Pokud nemáte oprávnění přiřazovat role, možnost Přidat přiřazení role bude neaktivní.
Otevře se stránka pro přidání přiřazení rolí.
Krok 3: Vyberte příslušnou roli.
Dle těchto kroků vyberte roli:
Na kartě Role vyberte kartu pro typ role, kterou chcete přiřadit.
- Pracovní funkční role – Role pro obecnou správu prostředků Azure nebo role pro konkrétní služby.
- Privilegované role správce – Role, které uděluje privilegovaný přístup, jako je vlastník, Přispěvatel, Správce uživatelských přístupů nebo Správce řízení přístupu na základě rolí. Osvědčené postupy při používání přiřazení rolí privilegovaného správce najdete v tématu Osvědčené postupy pro Azure RBAC.
Kliknutím na roli ze seznamu ji vyberte.
Pomocí vyhledávacího pole můžete filtrovat seznam rolí podle názvu nebo popisu. Můžete také filtrovat role podle typu a kategorie a zúžit výsledky.
Ve sloupci Podrobnosti kliknutím na Zobrazit zobrazíte další podrobnosti o roli.
Návod
Pokud si nejste jistí, kterou roli přiřadit, můžete pomocí Copilotu vybrat příslušnou roli. Na kartě Role klikněte na Copilot může pomoci vybrat roli a otevřete dialogové okno Copilot.
V dialogovém okně popište, co potřebujete, aby uživatel byl autorizovaný k provádění. Například "Pomozte mi vybrat roli pro nasazení a správu funkcí Azure" nebo "Jakou roli mám použít, pokud chci, aby uživatel spravil a zobrazil pracovní prostor?".
Copilot navrhuje jednu nebo více rolí na základě vašich požadavků. Kliknutím na Vybrat oprávnění potvrďte a potom Vybrat roli použijte doporučení, nebo kliknutím na Doporučit další role zobrazíte alternativy.
Klikněte na tlačítko Další.
Krok 4: Vyberte, kdo potřebuje přístup.
Dle těchto kroků vyberete uživatele vyžadující přístup:
Na kartě Členové vyberte Uživatel, skupina nebo instanční objekt a přiřaďte vybranou roli jednomu nebo několika uživatelům, skupinám nebo instančním objektům (aplikacím) Microsoft Entra.
Klikněte na Vybrat členy.
Vyhledejte a vyberte uživatele, skupiny nebo služební principály.
Pomocí pole Vybrat můžete v adresáři vyhledat zobrazované jméno nebo e-mailovou adresu.
Kliknutím na vybrat přidáte uživatele, skupiny nebo instanční objekty do seznamu Členové.
Pokud chcete přiřadit vybranou roli jedné nebo několika spravovaným identitám, vyberte Spravované identity.
Klikněte na Vybrat členy.
V podokně Vybrat spravované identity vyberte, jestli se jedná o spravované identity přiřazené uživatelem, nebo spravované identity přiřazené systémem.
Vyhledejte a vyberte spravované identity.
V případě spravovaných identit přiřazených systémem můžete vybrat spravované identity podle instance služby Azure.
Kliknutím na Vybrat přidáte spravované identity do seznamu členové.
Do pole Popis můžete volitelně zadat popis tohoto přiřazení role.
Tento popis se pak zobrazí v seznamu přiřazení rolí.
Klikněte na tlačítko Další.
Krok 5: (Volitelné) Přidání podmínky
Pokud jste vybrali roli, která podporuje podmínky, zobrazí se karta Podmínky, kde můžete podmínit přiřazení role. Podmínka je další kontrola, kterou můžete volitelně přidat k přiřazení role, abyste získali podrobnější řízení přístupu.
Karta Podmínky bude vypadat různě v závislosti na vybrané roli.
Delegovat podmínku
Pokud jste vybrali jednu z následujících privilegovaných rolí, postupujte podle kroků v této části.
Na kartě Podmínky v části Co může uživatel dělat, vyberte možnost Povolit uživateli přiřadit pouze vybrané role vybraným objektům zabezpečení (méně oprávnění ).
Kliknutím na vybrat role a objekty zabezpečení přidáte podmínku, která omezuje role a objekty zabezpečení, ke kterým může tento uživatel přiřadit role.
Postupujte podle kroků v Delegování správy přiřazování rolí Azure ostatním s podmínkami.
Podmínka úložiště
Pokud jste vybrali jednu z následujících rolí úložiště, postupujte podle kroků v této části.
- Přispěvatel dat služby Storage Blob
- Vlastník dat Storage Blob
- Čtenář dat služby Blob Storage
- Přispěvatel dat fronty služby Storage
- Zpracovatel zpráv v úložné frontě
- Odesílatel datové zprávy fronty úložiště
- Čtenář dat fronty úložiště
Chcete-li dále upřesnit přiřazení rolí na základě atributů úložiště, klikněte na tlačítko Přidat podmínku .
Postupujte podle pokynů v tématu Přidání nebo úprava podmínek přiřazení role Azure.
Krok 6: Výběr typu přiřazení
Pokud máte licenci Microsoft Entra ID P2 nebo Microsoft Entra ID Governance, zobrazí se karta Typ přiřazení pro rozsahy skupiny pro správu, předplatné a skupiny prostředků. Pomocí způsobilých přiřazení můžete poskytnout přístup k roli právě včas. Uživatelé se způsobilým a/nebo časově omezeným přiřazením musí mít platnou licenci.
Pokud nechcete používat funkce PIM, vyberte typ Aktivní přiřazení a Trvalá doba trvání přiřazení. Tato nastavení vytvoří přiřazení role, kde principál má v roli vždy oprávnění.
Tato funkce se nasazuje ve fázích, takže nemusí být ještě dostupná ve vašem tenantovi nebo vaše rozhraní může vypadat jinak. Další informace najdete v tématu Opravňující a časově vázané přiřazení rolí v Azure RBAC.
Na kartě Typ přiřazení vyberte Typ přiřazení.
- Způsobilý – Než může uživatel roli používat, musí provést jednu nebo více akcí, například projít kontrolou pomocí vícefaktorového ověřování, poskytnout obchodní odůvodnění nebo požádat o schválení určené schvalovatele. Pro aplikace, instanční objekty ani spravované identity nemůžete vytvářet přiřazení rolí vyžadujících způsobilost, protože nemohou provádět kroky k aktivaci.
- Aktivní – Uživatel nemusí pro použití role provádět žádnou akci.
V závislosti na vašem nastavení pro doba trvání přiřazení vyberte Trvalé nebo Časově omezené.
Vyberte trvalé, pokud chcete, aby člen mohl vždy aktivovat nebo používat tuto roli. Vyberte časový rozsah k určení počátečních a koncových dat. Tuto možnost lze zakázat, pokud zásady PIM nepovolují vytváření trvalých přiřazení.
Pokud vyberete možnost Časově omezené, nastavením hodnot Počáteční datum a čas a Koncové datum a čas určíte, kdy uživatel může aktivovat nebo používat roli.
Počáteční datum je možné nastavit v budoucnu. Maximální povolená doba trvání způsobilosti závisí na zásadách PIM (Privileged Identity Management).
(Volitelné) Volbou Konfigurovat zásady PIM můžete nakonfigurovat možnosti vypršení platnosti, požadavky na aktivaci role (schválení, vícefaktorové ověřování nebo kontext ověřování podmíněného přístupu) a další nastavení.
Když vyberete odkaz Aktualizovat zásady PIM, zobrazí se stránka PIM. Volbou Nastavení nakonfigurujete zásady PIM pro role. Další informace najdete v tématu Konfigurace nastavení role prostředku Azure ve službě Privileged Identity Management.
Klikněte na tlačítko Další.
Krok 7: Přiřaďte roli.
Na kartě Zkontrolovat a přiřadit prohlédněte nastavení přiřazení role.
Klikněte na Revize a přiřazení pro přiřazení role.
Za chvíli se principálu zabezpečení přiřadí role ve vybraném oboru.
Pokud nevidíte popis přiřazení role, klikněte na Upravit sloupce a přidejte sloupec Popis .
Upravit přiřazení
Pokud máte licenci Microsoft Entra ID P2 nebo Microsoft Entra ID Governance, můžete upravit nastavení typu přiřazení role. Další informace najdete v tématu Opravňující a časově vázané přiřazení rolí v Azure RBAC.
Na stránce Řízení přístupu (IAM) klikněte na kartu Přiřazení rolí a zobrazte přiřazení rolí v tomto oboru.
Vyhledejte přiřazení role, které chcete upravit.
Ve sloupci Stav klikněte na odkaz, například Způsobilé s časovým omezením nebo Aktivní trvalý.
Zobrazí se podokno Úprava přiřazení, ve kterém můžete změnit nastavení typu přiřazení role. Otevření podokna může chvíli trvat.
Po dokončení klikněte na tlačítko Uložit.
Zpracování aktualizací a promítnout je na portálu může chvíli trvat.