Rôles Azure requis pour attribuer des tâches

Cet article décrit les rôles Azure intégrés les moins privilégiés ou les actions RBAC requises pour gérer une attribution de tâche de stockage.

Autorisation de gestion des affectations de tâches de stockage

Pour créer une attribution, votre identité doit être affectée au rôle intégré Contributeur des actions de stockage pour l’attribution de tâches ou à un rôle personnalisé qui contient les actions RBAC suivantes :

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete
  • Microsoft.Storage/storageAccounts/reports/read
  • Microsoft.Storage/storageAccounts/read
  • Microsoft.Storage/storageAccounts/blobServices/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/write
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read

Pour savoir comment créer un rôle personnalisé, consultez Rôles personnalisés Azure.

Autorisation pour une tâche d’effectuer des opérations

Lorsque vous créez une attribution, vous devez choisir un rôle intégré ou personnalisé Azure disposant de l’autorisation nécessaire pour effectuer les opérations spécifiées sur le compte de stockage cible ou le conteneur de compte de stockage cible. Ce rôle est affecté à l’identité managée de la tâche de stockage. Vous pouvez choisir uniquement les rôles attribués à votre identité d’utilisateur.

Le rôle intégré recommandé est Storage Actions Blob Data Operator. Il s’agit d’un rôle spécialement conçu pour l’identité gérée par les actions de stockage. Il accorde exactement les permissions de plan de données nécessaires pour exécuter toutes les opérations prises en charge par les Actions de stockage aujourd’hui — y compris les changements de niveaux, les tags, l’expiration, la suppression, la suppression et la retenue légale — sans accorder un accès plus large à vos données.

Le rôle Storage Actions Blob Data Operator accorde les autorisations suivantes :

Autorisation Type Action RBAC
Listez les contenants ; lire et créer des conteneurs (nécessaires pour des opérations telles que SetBlobImmutabilityPolicy et SetBlobLegalHold) Action Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write
Lire le contenu et les propriétés des blobs Action sur les données Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read
Modifier les blobs (niveau, expiration, propriétés) Action sur les données Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write
Suppression de blobs Action sur les données Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Ajouter (créer) de nouveaux blobs Action sur les données Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action
Lire et écrire les balises d’index blob Action sur les données Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
Effectuer des opérations de blob privilégié (comme la suppression de la suppression) Action sur les données Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action
Politiques d’immuabilité et règles légales de définissage Action sur les données Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action

Conseil / Astuce

L’Opérateur de données blobées des actions de stockage est le rôle recommandé pour l’identité gérée de la tâche de stockage. Le rôle de propriétaire des données du blob de stockage couvre également toutes les opérations effectuées par les actions de stockage et reste pris en charge, mais accorde des permissions plus larges que celles requises par les actions de stockage. Privilégiez l’opérateur de données blob Storage Actions pour les nouvelles affectations.

Si vous préférez utiliser un rôle personnalisé pour l’identité gérée de la tâche de stockage, vous devez vous assurer que votre rôle contient les actions RBAC nécessaires pour effectuer les opérations définies dans la tâche. Le tableau suivant associe chaque opération d’actions de stockage aux actions RBAC qu’un rôle personnalisé doit inclure.

Note

Pour la plupart des clients, le rôle intégré d’Opérateur de Données Blob d’Actions de Stockage décrit ci-dessus est le chemin le plus simple et est préféré. Le tableau par opération ci-dessous est destiné aux organisations qui doivent composer un rôle personnalisé plus précis que celui fourni par le rôle intégré.

Autorisation Actions RBAC pour un rôle personnalisé
SetBlobTier Microsoft. Storage/storageAccounts/blobServices/conteneurs/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/conteneurs/blobs/tags/write
SetBlobExpiry Microsoft. Storage/storageAccounts/blobServices/conteneurs/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/conteneurs/blobs/tags/write
SetBlobTags Microsoft. Storage/storageAccounts/blobServices/conteneurs/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/conteneurs/blobs/tags/write
SetBlobImmutabilityPolicy Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
SetBlobLegalHold Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
SupprimerBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Annuler la suppression deBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write

Voir aussi