Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Ha még csak most ismerkedik az Azure-sal, előfordulhat, hogy egy kicsit nehéz megértenie az Azure összes különböző szerepkörét. Ez a cikk a következő szerepkörök ismertetését és az egyes szerepkörök használatát ismerteti:
- Azure-szerepkörök
- Microsoft Entra-szerepkörök
- A hagyományos előfizetés-rendszergazdai szerepkörök
Hogyan kapcsolódnak egymáshoz a szerepkörök?
Az Azure-beli szerepkörök jobb megértéséhez segít megismerni néhány előzményt. Az Azure első megjelenésekor az erőforrásokhoz való hozzáférés kezeléséhez mindössze három rendszergazdai szerepkör állt rendelkezésre: a fiókadminisztrátor, a szolgáltatás-rendszergazda és a társadminisztrátor. Később az Azure szerepkör-alapú hozzáférés-szabályozás (Azure RBAC) került hozzá. Az Azure RBAC egy viszonylag új engedélyezési rendszer, amely részletes hozzáférés-kezelési lehetőségeket nyújt az Azure-erőforrásokhoz. Az Azure RBAC számos beépített szerepet tartalmaz, amelyek különböző hatókörökben rendelhetők hozzá, és lehetővé teszi saját egyéni szerepkörök létrehozását. A Microsoft Entra-azonosítóban lévő erőforrások( például felhasználók, csoportok és tartományok) kezeléséhez számos Microsoft Entra-szerepkör létezik.
Az alábbi ábra az Azure-szerepkörök, a Microsoft Entra-szerepkörök és a klasszikus előfizetés-rendszergazdai szerepkörök kapcsolatának magas szintű nézetét mutatja be.
Azure-szerepkörök
Az Azure RBAC az Azure Resource Managerre épülő engedélyezési rendszer, amely részletes hozzáférés-kezelést biztosít az Azure-erőforrásokhoz, például a számításhoz és a tároláshoz. Az Azure RBAC több mint 100 beépített szerepkört tartalmaz. Öt alapvető Azure-szerepkör van. Az első három minden erőforrástípusra vonatkozik:
| Azure feladatkör | Engedélyek | Megjegyzések |
|---|---|---|
| Tulajdonos |
|
A szolgáltatás adminisztrátorok és társ-rendszergazdák Tulajdonos szerepkört kapnak az előfizetés hatókörében. Minden erőforrástípusra alkalmazható. |
| Contributor |
|
Minden erőforrástípusra alkalmazható. |
| Reader |
|
Minden erőforrástípusra alkalmazható. |
| Szerepköralapú hozzáférés-vezérlési rendszergazda |
|
|
| Felhasználói hozzáférés kezelője |
|
A többi beépített szerepkör adott Azure-erőforrások kezelését teszi lehetővé. Például a Virtuális gépek közreműködője szerepkör virtuális gépek létrehozását és kezelését teszi lehetővé. A beépített szerepkörök listája a Beépített Azure-szerepkörök című szakaszban található.
Az Azure RBAC-t csak az Azure Portal és az Azure Resource Manager API-k támogatják. Azok a felhasználók, csoportok és alkalmazások, amelyekhez Azure-szerepkör van hozzárendelve, nem használhatják a klasszikus Azure üzemi modell API-jait.
Az Azure Portalon az Azure RBAC-t használó szerepkör-hozzárendelések megjelennek a Hozzáférés-vezérlés (IAM) lapon. Ez a lap az egész portálon megtalálható, például felügyeleti csoportok, előfizetések, erőforráscsoportok és különböző erőforrások.
Amikor a Szerepkörök fülre kattint, megjelenik a beépített és az egyéni szerepkörök listája.
További információ: Azure-szerepkörök hozzárendelése az Azure Portal használatával.
Microsoft Entra-szerepkörök
A Microsoft Entra szerepkörök a Microsoft Entra erőforrások kezelésére szolgálnak egy könyvtárban, például felhasználók létrehozására vagy szerkesztésére, másoknak adminisztrátori szerepkörök hozzárendelésére, felhasználói jelszavak visszaállítására, felhasználói licencek kezelésére és tartományok kezelésére. Az alábbi táblázat néhány fontosabb Microsoft Entra-szerepkört ismertet.
| Microsoft Entra szerepkör | Engedélyek | Megjegyzések |
|---|---|---|
| Globális rendszergazda |
|
Az a személy, aki feliratkozik a Microsoft Entra bérlőjére, Globális rendszergazdává válik. |
| Felhasználói rendszergazda |
|
|
| Számlázási rendszergazda |
|
Az Azure portálon a Microsoft Entra szerepkörök listáját a Szerepkörök és rendszergazdák oldalon láthatja. Az összes Microsoft Entra-szerepkör listáját lásd: Rendszergazda szerepkörök jogosultságai a Microsoft Entra ID oldalon.
Az Azure-szerepkörök és a Microsoft Entra-szerepkörök közötti különbségek
Magas szinten az Azure-szerepkörök szabályozzák az Azure-erőforrások kezeléséhez szükséges engedélyeket, a Microsoft Entra-szerepkörök pedig a Microsoft Entra-erőforrások kezeléséhez szükséges engedélyeket. Az alábbi táblázat néhány különbséget hasonlít össze.
| Azure-szerepkörök | Microsoft Entra-szerepkörök |
|---|---|
| Azure-erőforrásokhoz való hozzáférés kezelése | A Microsoft Entra-erőforrásokhoz való hozzáférés kezelése |
| Egyéni szerepkörök támogatása | Egyéni szerepkörök támogatása |
| A hatókör több szinten is megadható (felügyeleti csoport, előfizetés, erőforráscsoport, erőforrás) | A hatókör megadható bérlői szinten (szervezetszintű), felügyeleti egységben vagy egy adott objektumon (például egy adott alkalmazáson) |
| A szerepkör-információk elérhetők az Azure Portalon, az Azure CLI-ben, az Azure PowerShellben, az Azure Resource Manager-sablonokban, a REST API-ban | A szerepkör-információk az Azure Portalon, a Microsoft Entra felügyeleti központban, a Microsoft 365 Felügyeleti központban, a Microsoft Graphban és a Microsoft Graph PowerShellben érhetők el |
Átfedésben vannak az Azure-szerepkörök és a Microsoft Entra-szerepkörök?
Alapértelmezés szerint az Azure-szerepkörök és a Microsoft Entra-szerepkörök nem terjednek ki az Azure-ra és a Microsoft Entra-azonosítóra. Ha azonban egy globális rendszergazda az Azure Portalon az Azure-erőforrások hozzáférés-kezelésének kiválasztásával emeli a hozzáférését, a globális rendszergazda megkapja a felhasználói hozzáférés-rendszergazdai szerepkört (egy Azure-szerepkört) egy adott bérlő összes előfizetésén. A felhasználói hozzáférés-rendszergazdai szerepkör lehetővé teszi a felhasználó számára, hogy hozzáférést biztosítson más felhasználóknak az Azure-erőforrásokhoz. Ez a kapcsoló hasznos lehet az előfizetéshez való hozzáférés visszanyeréséhez. További információért tekintse meg a Hozzáférési jogosultságszint emelése az összes Azure-előfizetés és felügyeleti csoport kezeléséhez szakaszt.
A Microsoft Entra számos szerepköre kiterjed a Microsoft Entra-azonosítóra és a Microsoft 365-re, például a globális rendszergazdai és a felhasználói rendszergazdai szerepkörökre. Ha például tagja a globális rendszergazdai szerepkörnek, globális rendszergazdai képességekkel rendelkezik a Microsoft Entra ID-ban és a Microsoft 365-ben, például módosíthatja a Microsoft Exchange-et és a Microsoft SharePointot. Alapértelmezés szerint azonban a globális rendszergazda nem rendelkezik hozzáféréssel az Azure-erőforrásokhoz.
A hagyományos előfizetés-rendszergazdai szerepkörök
Fontos
2024. augusztus 31-től az Azure klasszikus rendszergazdai szerepkörök (az Azure klasszikus erőforrásokkal és az Azure Service Managerrel együtt) visszavonásra kerülnek, és a továbbiakban nem támogatottak. 2025 decemberétől az Azure automatikusan hozzárendelte a Tulajdonos szerepkört az előfizetés hatókörében azokhoz a felhasználókhoz a nyilvános felhőben, akiknél továbbra is a Co-Administrator vagy a Service Administrator szerepkör volt. 2026. májusától a klasszikus rendszergazdai szerepkörök teljesen megszűntek, és a hozzáférés kezeléséhez szerepköröket kell hozzárendelnie az Azure szerepköralapú hozzáférés-vezérléssel (RBAC).
További információ: Azure klasszikus előfizetés-adminisztrátorok.
Az Azure három hagyományos előfizetés-rendszergazdai szerepköre a fiókadminisztrátor, a szolgáltatás-rendszergazda és a társadminisztrátor. A klasszikus előfizetés-rendszergazdák teljes hozzáféréssel rendelkeztek az Azure-előfizetéshez. Az erőforrásokat a Azure portál, Azure Resource Manager API-k és a klasszikus üzemi modell API-k használatával kezelhetik. Az Azure szolgáltatásra történő regisztrációhoz használt fiók automatikusan fiókadminisztrátor és szolgáltatásadminisztrátor lesz. Ezután további társfelhasználók is hozzáadhatók. A szolgáltatásadminisztrátor és a Co-Administrators az előfizetés hatókörében a tulajdonosi szerepkörrel (Azure szerepkörrel) rendelkező felhasználók azonos hozzáféréssel rendelkeztek. Az alábbi táblázat a három klasszikus előfizetés-felügyeleti szerepkör közötti különbségeket ismerteti.
| Hagyományos előfizetés-adminisztrátor | Limit | Engedélyek | Megjegyzések |
|---|---|---|---|
| Fiókadminisztrátor | Azure-fiókonként 1 |
|
Elméletileg az előfizetés számlázási tulajdonosa. |
| Szolgáltatásadminisztrátor | Azure-előfizetésenként 1 |
|
Alapértelmezés szerint új előfizetések esetén a fiókadminisztrátor a szolgáltatás-rendszergazda is egyben. A szolgáltatásadminisztrátor egyenértékű hozzáféréssel rendelkezik az előfizetés hatókörében tulajdonosi szerepkörrel rendelkező felhasználóhoz. A szolgáltatásadminisztrátor teljes hozzáféréssel rendelkezik az Azure Portalhoz. |
| Co-Administrator | Előfizetésenként 200 |
|
A Co-Administrator egyenértékű hozzáféréssel rendelkezik az előfizetés hatókörében tulajdonosi szerepkörrel rendelkező felhasználóhoz. |
További információ: Azure klasszikus előfizetés-adminisztrátorok.
Azure-fiók és Azure-előfizetések
Az Azure-fiókot a számlázási kapcsolat létrehozására használják. Az Azure-fiók egy felhasználói identitás, egy vagy több Azure-előfizetés és egy társított Azure-erőforráskészlet. A fiókot létrehozó személy az adott fiókban létrehozott összes előfizetés fiókadminisztrátora. Ez a személy egyben az előfizetés alapértelmezett szolgáltatás-rendszergazdája is lesz.
Az Azure-előfizetés segít az Azure-erőforrásokhoz való hozzáférés rendezésében. Emellett az erőforrás-használat jelentésének, számlázásának és kifizetésének szabályozásában is segítenek. Minden előfizetés eltérő számlázási és fizetési beállítással rendelkezhet, így különböző előfizetésekkel és különböző csomagokkal rendelkezhet irodánként, részlegenként, projektenként stb. A legtöbb szolgáltatás egy előfizetéshez tartozik, és előfordulhat, hogy az előfizetés azonosítója szükséges a programozott műveletekhez.
Minden előfizetés egy Microsoft Entra könyvtárhoz kapcsolódik. Az előfizetéshez tartozó könyvtár megkereséséhez nyissa meg az Azure portálon az Előfizetések menüpontot, majd válassza ki az előfizetést a könyvtár megtekintéséhez.
A fiókok és előfizetések kezelése az Azure Portalon történik.