Azure-szerepkörök, Microsoft Entra-szerepkörök és klasszikus előfizetési rendszergazdai szerepkörök

Ha még csak most ismerkedik az Azure-sal, előfordulhat, hogy egy kicsit nehéz megértenie az Azure összes különböző szerepkörét. Ez a cikk a következő szerepkörök ismertetését és az egyes szerepkörök használatát ismerteti:

  • Azure-szerepkörök
  • Microsoft Entra-szerepkörök
  • A hagyományos előfizetés-rendszergazdai szerepkörök

Az Azure-beli szerepkörök jobb megértéséhez segít megismerni néhány előzményt. Az Azure első megjelenésekor az erőforrásokhoz való hozzáférés kezeléséhez mindössze három rendszergazdai szerepkör állt rendelkezésre: a fiókadminisztrátor, a szolgáltatás-rendszergazda és a társadminisztrátor. Később az Azure szerepkör-alapú hozzáférés-szabályozás (Azure RBAC) került hozzá. Az Azure RBAC egy viszonylag új engedélyezési rendszer, amely részletes hozzáférés-kezelési lehetőségeket nyújt az Azure-erőforrásokhoz. Az Azure RBAC számos beépített szerepet tartalmaz, amelyek különböző hatókörökben rendelhetők hozzá, és lehetővé teszi saját egyéni szerepkörök létrehozását. A Microsoft Entra-azonosítóban lévő erőforrások( például felhasználók, csoportok és tartományok) kezeléséhez számos Microsoft Entra-szerepkör létezik.

Az alábbi ábra az Azure-szerepkörök, a Microsoft Entra-szerepkörök és a klasszikus előfizetés-rendszergazdai szerepkörök kapcsolatának magas szintű nézetét mutatja be.

Az Azure különböző szerepköreinek diagramja.

Azure-szerepkörök

Az Azure RBAC az Azure Resource Managerre épülő engedélyezési rendszer, amely részletes hozzáférés-kezelést biztosít az Azure-erőforrásokhoz, például a számításhoz és a tároláshoz. Az Azure RBAC több mint 100 beépített szerepkört tartalmaz. Öt alapvető Azure-szerepkör van. Az első három minden erőforrástípusra vonatkozik:

Azure feladatkör Engedélyek Megjegyzések
Tulajdonos
  • Teljes hozzáférést biztosít az összes erőforrás kezeléséhez
  • Szerepkörök hozzárendelése az Azure RBAC-ben
A szolgáltatás adminisztrátorok és társ-rendszergazdák Tulajdonos szerepkört kapnak az előfizetés hatókörében.
Minden erőforrástípusra alkalmazható.
Contributor
  • Teljes hozzáférést biztosít az összes erőforrás kezeléséhez
  • Nem lehet szerepköröket hozzárendelni az Azure RBAC-ben
  • Nem kezelhetők a hozzárendelések az Azure Blueprintsben, és nem oszthatók meg képgalériák
Minden erőforrástípusra alkalmazható.
Reader
  • Azure-erőforrások megtekintése
Minden erőforrástípusra alkalmazható.
Szerepköralapú hozzáférés-vezérlési rendszergazda
  • Az Azure-erőforrásokhoz való felhasználói hozzáférés kezelése
  • Szerepkörök hozzárendelése az Azure RBAC-ben
  • Saját vagy mások hozzárendelése tulajdonosi szerepkörhöz
  • A hozzáférés nem kezelhető más módokon, például az Azure Policy használatával
Felhasználói hozzáférés kezelője
  • Az Azure-erőforrásokhoz való felhasználói hozzáférés kezelése
  • Szerepkörök hozzárendelése az Azure RBAC-ben
  • Saját vagy mások hozzárendelése tulajdonosi szerepkörhöz

A többi beépített szerepkör adott Azure-erőforrások kezelését teszi lehetővé. Például a Virtuális gépek közreműködője szerepkör virtuális gépek létrehozását és kezelését teszi lehetővé. A beépített szerepkörök listája a Beépített Azure-szerepkörök című szakaszban található.

Az Azure RBAC-t csak az Azure Portal és az Azure Resource Manager API-k támogatják. Azok a felhasználók, csoportok és alkalmazások, amelyekhez Azure-szerepkör van hozzárendelve, nem használhatják a klasszikus Azure üzemi modell API-jait.

Az Azure Portalon az Azure RBAC-t használó szerepkör-hozzárendelések megjelennek a Hozzáférés-vezérlés (IAM) lapon. Ez a lap az egész portálon megtalálható, például felügyeleti csoportok, előfizetések, erőforráscsoportok és különböző erőforrások.

Képernyőkép az Azure Portal Hozzáférés-vezérlés (IAM) oldaláról.

Amikor a Szerepkörök fülre kattint, megjelenik a beépített és az egyéni szerepkörök listája.

Képernyőkép az Azure Portal beépített szerepköreiről.

További információ: Azure-szerepkörök hozzárendelése az Azure Portal használatával.

Microsoft Entra-szerepkörök

A Microsoft Entra szerepkörök a Microsoft Entra erőforrások kezelésére szolgálnak egy könyvtárban, például felhasználók létrehozására vagy szerkesztésére, másoknak adminisztrátori szerepkörök hozzárendelésére, felhasználói jelszavak visszaállítására, felhasználói licencek kezelésére és tartományok kezelésére. Az alábbi táblázat néhány fontosabb Microsoft Entra-szerepkört ismertet.

Microsoft Entra szerepkör Engedélyek Megjegyzések
Globális rendszergazda
  • A Microsoft Entra ID összes felügyeleti funkcióhoz való hozzáférésének, valamint a Microsoft Entra-azonosítóhoz összevont szolgáltatásoknak a kezelése
  • Rendszergazdai szerepkörök hozzárendelése másokhoz
  • Bármely felhasználó és minden más rendszergazda jelszavának alaphelyzetbe állítása
Az a személy, aki feliratkozik a Microsoft Entra bérlőjére, Globális rendszergazdává válik.
Felhasználói rendszergazda
  • Felhasználók és csoportok minden aspektusának létrehozása és kezelése
  • Támogatási jegyek kezelése
  • Monitorozhatja a szolgáltatás állapotát.
  • Jelszavak módosítása felhasználók, ügyfélszolgálati rendszergazdák és más felhasználói rendszergazdák számára
Számlázási rendszergazda
  • Vásárlások
  • Előfizetések kezelése
  • Támogatási jegyek kezelése
  • A szolgáltatás állapotának figyelése

Az Azure portálon a Microsoft Entra szerepkörök listáját a Szerepkörök és rendszergazdák oldalon láthatja. Az összes Microsoft Entra-szerepkör listáját lásd: Rendszergazda szerepkörök jogosultságai a Microsoft Entra ID oldalon.

Képernyőkép a Microsoft Entra szerepköreiről az Azure Portalon.

Az Azure-szerepkörök és a Microsoft Entra-szerepkörök közötti különbségek

Magas szinten az Azure-szerepkörök szabályozzák az Azure-erőforrások kezeléséhez szükséges engedélyeket, a Microsoft Entra-szerepkörök pedig a Microsoft Entra-erőforrások kezeléséhez szükséges engedélyeket. Az alábbi táblázat néhány különbséget hasonlít össze.

Azure-szerepkörök Microsoft Entra-szerepkörök
Azure-erőforrásokhoz való hozzáférés kezelése A Microsoft Entra-erőforrásokhoz való hozzáférés kezelése
Egyéni szerepkörök támogatása Egyéni szerepkörök támogatása
A hatókör több szinten is megadható (felügyeleti csoport, előfizetés, erőforráscsoport, erőforrás) A hatókör megadható bérlői szinten (szervezetszintű), felügyeleti egységben vagy egy adott objektumon (például egy adott alkalmazáson)
A szerepkör-információk elérhetők az Azure Portalon, az Azure CLI-ben, az Azure PowerShellben, az Azure Resource Manager-sablonokban, a REST API-ban A szerepkör-információk az Azure Portalon, a Microsoft Entra felügyeleti központban, a Microsoft 365 Felügyeleti központban, a Microsoft Graphban és a Microsoft Graph PowerShellben érhetők el

Átfedésben vannak az Azure-szerepkörök és a Microsoft Entra-szerepkörök?

Alapértelmezés szerint az Azure-szerepkörök és a Microsoft Entra-szerepkörök nem terjednek ki az Azure-ra és a Microsoft Entra-azonosítóra. Ha azonban egy globális rendszergazda az Azure Portalon az Azure-erőforrások hozzáférés-kezelésének kiválasztásával emeli a hozzáférését, a globális rendszergazda megkapja a felhasználói hozzáférés-rendszergazdai szerepkört (egy Azure-szerepkört) egy adott bérlő összes előfizetésén. A felhasználói hozzáférés-rendszergazdai szerepkör lehetővé teszi a felhasználó számára, hogy hozzáférést biztosítson más felhasználóknak az Azure-erőforrásokhoz. Ez a kapcsoló hasznos lehet az előfizetéshez való hozzáférés visszanyeréséhez. További információért tekintse meg a Hozzáférési jogosultságszint emelése az összes Azure-előfizetés és felügyeleti csoport kezeléséhez szakaszt.

A Microsoft Entra számos szerepköre kiterjed a Microsoft Entra-azonosítóra és a Microsoft 365-re, például a globális rendszergazdai és a felhasználói rendszergazdai szerepkörökre. Ha például tagja a globális rendszergazdai szerepkörnek, globális rendszergazdai képességekkel rendelkezik a Microsoft Entra ID-ban és a Microsoft 365-ben, például módosíthatja a Microsoft Exchange-et és a Microsoft SharePointot. Alapértelmezés szerint azonban a globális rendszergazda nem rendelkezik hozzáféréssel az Azure-erőforrásokhoz.

Az Azure RBAC és a Microsoft Entra szerepköröket bemutató ábra.

A hagyományos előfizetés-rendszergazdai szerepkörök

Fontos

2024. augusztus 31-től az Azure klasszikus rendszergazdai szerepkörök (az Azure klasszikus erőforrásokkal és az Azure Service Managerrel együtt) visszavonásra kerülnek, és a továbbiakban nem támogatottak. 2025 decemberétől az Azure automatikusan hozzárendelte a Tulajdonos szerepkört az előfizetés hatókörében azokhoz a felhasználókhoz a nyilvános felhőben, akiknél továbbra is a Co-Administrator vagy a Service Administrator szerepkör volt. 2026. májusától a klasszikus rendszergazdai szerepkörök teljesen megszűntek, és a hozzáférés kezeléséhez szerepköröket kell hozzárendelnie az Azure szerepköralapú hozzáférés-vezérléssel (RBAC).

További információ: Azure klasszikus előfizetés-adminisztrátorok.

Az Azure három hagyományos előfizetés-rendszergazdai szerepköre a fiókadminisztrátor, a szolgáltatás-rendszergazda és a társadminisztrátor. A klasszikus előfizetés-rendszergazdák teljes hozzáféréssel rendelkeztek az Azure-előfizetéshez. Az erőforrásokat a Azure portál, Azure Resource Manager API-k és a klasszikus üzemi modell API-k használatával kezelhetik. Az Azure szolgáltatásra történő regisztrációhoz használt fiók automatikusan fiókadminisztrátor és szolgáltatásadminisztrátor lesz. Ezután további társfelhasználók is hozzáadhatók. A szolgáltatásadminisztrátor és a Co-Administrators az előfizetés hatókörében a tulajdonosi szerepkörrel (Azure szerepkörrel) rendelkező felhasználók azonos hozzáféréssel rendelkeztek. Az alábbi táblázat a három klasszikus előfizetés-felügyeleti szerepkör közötti különbségeket ismerteti.

Hagyományos előfizetés-adminisztrátor Limit Engedélyek Megjegyzések
Fiókadminisztrátor Azure-fiókonként 1
  • Hozzáférhet az Azure Portalhoz és kezelheti a számlázást
  • A fiókban lévő összes előfizetés számlázásának kezelése
  • Új előfizetések létrehozása
  • Előfizetések lemondása
  • Előfizetés számlázásának módosítása
  • A szolgáltatásadminisztrátor módosítása
  • Csak akkor mondhatja le az előfizetéseket, ha rendelkezik szolgáltatásadminisztrátori vagy előfizetés-tulajdonosi szerepkörsel
Elméletileg az előfizetés számlázási tulajdonosa.
Szolgáltatásadminisztrátor Azure-előfizetésenként 1
  • Szolgáltatások kezelése az Azure Portalon
  • Az előfizetés lemondása
  • Felhasználók hozzárendelése a Co-Administrator szerepkörhöz
Alapértelmezés szerint új előfizetések esetén a fiókadminisztrátor a szolgáltatás-rendszergazda is egyben.
A szolgáltatásadminisztrátor egyenértékű hozzáféréssel rendelkezik az előfizetés hatókörében tulajdonosi szerepkörrel rendelkező felhasználóhoz.
A szolgáltatásadminisztrátor teljes hozzáféréssel rendelkezik az Azure Portalhoz.
Co-Administrator Előfizetésenként 200
  • Ugyanazok a hozzáférési jogosultságok, mint a szolgáltatásadminisztrátor, de nem módosíthatja az előfizetések Microsoft Entra-címtárakhoz való társítását
  • Felhasználók hozzárendelése a Co-Administrator szerepkörhöz, de nem módosíthatja a szolgáltatásadminisztrátort
A Co-Administrator egyenértékű hozzáféréssel rendelkezik az előfizetés hatókörében tulajdonosi szerepkörrel rendelkező felhasználóhoz.

További információ: Azure klasszikus előfizetés-adminisztrátorok.

Azure-fiók és Azure-előfizetések

Az Azure-fiókot a számlázási kapcsolat létrehozására használják. Az Azure-fiók egy felhasználói identitás, egy vagy több Azure-előfizetés és egy társított Azure-erőforráskészlet. A fiókot létrehozó személy az adott fiókban létrehozott összes előfizetés fiókadminisztrátora. Ez a személy egyben az előfizetés alapértelmezett szolgáltatás-rendszergazdája is lesz.

Az Azure-előfizetés segít az Azure-erőforrásokhoz való hozzáférés rendezésében. Emellett az erőforrás-használat jelentésének, számlázásának és kifizetésének szabályozásában is segítenek. Minden előfizetés eltérő számlázási és fizetési beállítással rendelkezhet, így különböző előfizetésekkel és különböző csomagokkal rendelkezhet irodánként, részlegenként, projektenként stb. A legtöbb szolgáltatás egy előfizetéshez tartozik, és előfordulhat, hogy az előfizetés azonosítója szükséges a programozott műveletekhez.

Minden előfizetés egy Microsoft Entra könyvtárhoz kapcsolódik. Az előfizetéshez tartozó könyvtár megkereséséhez nyissa meg az Azure portálon az Előfizetések menüpontot, majd válassza ki az előfizetést a könyvtár megtekintéséhez.

A fiókok és előfizetések kezelése az Azure Portalon történik.

Következő lépések