Roles de Azure para tareas de almacenamiento

En este artículo se describen los roles de Azure integrados con privilegios mínimos o las acciones de RBAC necesarias para leer, actualizar o eliminar una tarea de almacenamiento y ver las asignaciones de tareas.

Permiso para administrar una tarea de almacenamiento

Debe asignar un rol a cualquier entidad de seguridad de su organización que necesite acceso a la tarea de almacenamiento. Para obtener información sobre cómo asignar un rol de Azure, consulte Asignar roles de Azure mediante Azure Portal.

Aunque el rol de Contribuidor proporciona todos los permisos necesarios para gestionar una tarea de almacenamiento, el rol incorporado menos privilegiado es el de Contribuidor de Acciones de Almacenamiento. El rol de Contribuidor de Acciones de Almacenamiento está diseñado específicamente para crear y gestionar tareas de almacenamiento: otorga exactamente los permisos en el plano de control que Acciones de Almacenamiento necesita para crear, leer, actualizar, eliminar, listar y previsualizar tareas de almacenamiento, sin conceder acceso al plano de datos a tus cuentas de almacenamiento.

El rol de Contribuidor de Acciones de Almacenamiento otorga los siguientes permisos:

Permiso Acciones RBAC
Enumerar y leer tareas de almacenamiento Microsoft.StorageActions/storageTasks/read
Crear y actualizar tareas de almacenamiento Microsoft.StorageActions/storageTasks/write
Eliminar tareas de almacenamiento Microsoft.StorageActions/storageTasks/delete
Listar asignaciones de tareas de almacenamiento para una tarea Microsoft.StorageActions/storageTasks/storageTaskAssignments/read
Enumerar informes de ejecución de tareas de almacenamiento Microsoft.StorageActions/storageTasks/reports/read
Vista previa de las condiciones de la tarea de almacenamiento Microsoft.StorageActions/locations/previewActions/action
Lee asignaciones de roles, alertas, despliegues y grupos de recursos Microsoft.Authorization/*/read, Microsoft.Insights/alertRules/*, , Microsoft.Resources/deployments/*, Microsoft.Resources/subscriptions/resourceGroups/read

Si prefiere usar un rol personalizado, asegúrese de que el rol contiene todas las acciones de RBAC necesarias. Usa la siguiente tabla como guía.

Nivel del permiso Acciones de RBAC para roles personalizados
Enumerar y leer tareas de almacenamiento Microsoft.StorageActions/storageTasks/read
Crear y actualizar tareas de almacenamiento Microsoft.StorageActions/storageTasks/write
Eliminar tareas de almacenamiento Microsoft.StorageActions/storageTasks/delete
Enumerar asignaciones de tareas de almacenamiento Microsoft.StorageActions/storageTasks/storageTaskAssignments/read
Enumerar informes de ejecución de tareas de almacenamiento Microsoft.StorageActions/storageTasks/reports/read
Vista previa de las condiciones de la tarea de almacenamiento Microsoft.StorageActions/locations/previewActions/action
Mover una tarea de almacenamiento a otro grupo de recursos Microsoft.Resources/subscriptions/resourceGroups/moveResources/action, Microsoft.Resources/subscriptions/resourceGroups/write

Consulte también