Přiřazení uživatele jako správce předplatného Azure s podmínkami

Pokud chcete, aby uživatel byl správcem předplatného Azure, přiřadíte mu roli Vlastník v oboru předplatného. Role Vlastník dává uživateli úplný přístup ke všem prostředkům v předplatném, včetně oprávnění k udělení přístupu ostatním. Vzhledem k tomu, že role Vlastník je vysoce privilegovaná role, Microsoft doporučuje přidat podmínku k omezení přiřazení role. Můžete například uživateli povolit, aby k instančním objektům přiřadil jenom roli Přispěvatel virtuálních počítačů.

Tento článek popisuje, jak přiřadit uživatele jako správce předplatného Azure s podmínkami. Tento postup je stejný jako u jakéhokoli jiného přiřazení role.

Požadavky

Pokud chcete přiřazovat role Azure, musíte mít:

Krok 1: Otevření předplatného

Postupujte následovně:

  1. Přihlaste se k portálu Azure.

  2. Předplatná můžete hledat pomocí vyhledávacího pole v horní části.

  3. Klikněte na předplatné, které chcete použít.

    Níže je příklad předplatného.

    Snímek obrazovky s přehledem předplatných

Krok 2: Otevření stránky Přidat přiřazení role

K přiřazování rolí a udělování přístupu k prostředkům Azure se obvykle používá stránka Řízení přístupu (IAM) . Označuje se také jako Správa identit a přístupu (IAM) a na webu Azure Portal se nachází na různých místech.

  1. Klikněte na Řízení přístupu (IAM).

    Následující příklad ukazuje stránku Řízení přístupu (IAM) pro předplatné.

    Snímek obrazovky se stránkou Řízení přístupu (IAM) pro předplatné

  2. Kliknutím na kartu Přiřazení rolí zobrazíte přiřazení rolí v tomto oboru.

  3. Klikněte na Přidat>přiřazení role.

    Pokud nemáte oprávnění přiřazovat role, možnost Přidat přiřazení role bude neaktivní.

    Snímek obrazovky s nabídkou Přidat > přiřazení role

    Otevře se stránka Přidat přiřazení role.

Krok 3: Výběr role Vlastník

Role Vlastník uděluje úplný přístup ke správě všech prostředků, včetně možnosti přiřazovat role v Azure RBAC. Abyste snížili riziko porušení zabezpečení ze strany napadeného vlastníka, měli byste mít maximálně 3 vlastníky předplatného.

  1. Na kartě Role vyberte kartu Role privilegovaného správce.

    Snímek obrazovky se stránkou Přidat přiřazení role s vybranou kartou Role privilegovaného správce

  2. Vyberte roli Vlastník.

  3. Klikněte na tlačítko Další.

Krok 4: Vyberte, kdo potřebuje přístup

Postupujte následovně:

  1. Na kartě Členové vyberte Uživatel, skupina nebo instanční objekt.

    Snímek obrazovky se stránkou Přidat přiřazení role s kartou Přidat členy

  2. Klikněte na Vybrat členy.

  3. Najděte a vyberte požadovaného uživatele.

    Pomocí pole Vybrat můžete v adresáři vyhledat zobrazované jméno nebo e-mailovou adresu.

    Snímek obrazovky s podoknem Vybrat členy

  4. Kliknutím na Uložit přidáte uživatele do seznamu Členů.

  5. Do pole Popis můžete volitelně zadat popis tohoto přiřazení role.

    Tento popis se pak zobrazí v seznamu přiřazení rolí.

  6. Klikněte na tlačítko Další.

Krok 5: Přidání podmínky

Vzhledem k tomu, že role Vlastník je vysoce privilegovaná role, Microsoft doporučuje přidat podmínku k omezení přiřazení role.

  1. Na kartě Podmínky v části Co může uživatel dělat, vyberte možnost Povolit uživateli přiřadit pouze vybrané role vybraným objektům zabezpečení (méně oprávnění).

    Snímek obrazovky s možností Přidat přiřazení role s vybranou možností omezení

  2. Vyberte Vybrat role a objekty zabezpečení.

    Zobrazí se stránka Přidat podmínku přiřazení role se seznamem šablon podmínek.

    Snímek obrazovky s možností Přidat podmínku přiřazení role se seznamem šablon podmínek

  3. Vyberte šablonu podmínky a pak vyberte Konfigurovat.

    Šablona podmínky Výběr této šablony pro
    Role omezení Povolit uživateli přiřazovat jenom vybrané role
    Omezení rolí a typů objektů zabezpečení Povolit uživateli přiřazovat jenom vybrané role
    Povolit uživateli přiřazovat tyto role jenom k vybraným typům objektů zabezpečení (uživatelé, skupiny nebo instanční objekty)
    Omezení rolí a objektů zabezpečení Povolit uživateli přiřazovat jenom vybrané role
    Povolit uživateli přiřadit pouze tyto role objektům zabezpečení, které vyberete

    Tip

    Pokud chcete povolit většinu přiřazení rolí, ale nepovolit konkrétní přiřazení rolí, můžete použít rozšířený editor podmínek a ručně přidat podmínku. Příklad: Povolit většinu rolí, ale nepovolit ostatním přiřazovat role.

  4. V podokně konfigurace přidejte požadované konfigurace.

    Snímek obrazovky s podoknem konfigurace podmínky s přidaným výběrem

  5. Výběrem možnosti Uložit přidáte podmínku do přiřazení role.

Krok 6: Přiřazení role

Postupujte následovně:

  1. Na kartě Zkontrolovat a přiřadit zkontrolujte nastavení přiřazení role.

  2. Kliknutím na Zkontrolovat a přiřadit roli.

    Za chvíli se uživateli přiřadí role Vlastník pro dané předplatné.

    Snímek obrazovky se seznamem přiřazení rolí po přiřazení role