Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Azure Batch Service mendukung serangkaian peran Azure bawaan yang menyediakan tingkat izin yang berbeda ke akun Azure Batch. Dengan menggunakan kontrol akses berbasis peran Azure (Azure RBAC), sistem otorisasi untuk mengelola akses individual ke sumber daya Azure, Anda dapat menetapkan izin khusus kepada pengguna, perwakilan layanan, atau identitas lain yang perlu berinteraksi dengan akun Batch Anda. Anda juga dapat menetapkan peran kustom dengan izin kustom dan halus yang menyesuaikan skenario penggunaan spesifik Anda.
Catatan
Semua peran RBAC (bawaan dan kustom) adalah untuk pengguna yang diautentikasi oleh ID Microsoft Entra, bukan untuk kredensial kunci bersama Batch. Kredensial kunci bersama Batch memberikan izin penuh ke akun Batch.
Menetapkan Azure RBAC
Ikuti langkah-langkah ini untuk menetapkan peran Azure RBAC ke pengguna, grup, perwakilan layanan, atau identitas terkelola. Untuk langkah yang lebih detail, lihat Menetapkan peran Azure dengan menggunakan portal Azure.
Di portal Azure, navigasikan ke akun Batch spesifik Anda.
Tip
Anda juga dapat menyiapkan Azure RBAC untuk seluruh grup sumber daya, langganan, atau grup manajemen. Lakukan ini dengan memilih tingkat cakupan yang diinginkan, lalu lakukan navigasi ke item yang diinginkan. Misalnya, memilih Grup sumber daya lalu melakukan navigasi ke grup sumber daya tertentu.
Pilih Kontrol akses (IAM) dari navigasi kiri.
Pada halaman Kontrol akses (IAM), pilih Tambahkan penetapan peran.
Pada halaman Tambahkan penetapan peran, pilih tab Peran, lalu pilih salah satu peran RBAC bawaan Azure Batch.
Pilih tab Anggota , dan pilih Pilih anggota di bawah Anggota.
Pada layar Pilih anggota, cari dan pilih pengguna, grup, perwakilan layanan, atau identitas terkelola, lalu pilih Pilih.
Catatan
Saat mengonfigurasi aplikasi untuk mengautentikasi layanan Azure Batch dengan perwakilan layanan, cari dan pilih aplikasi Anda di sini untuk mengonfigurasi akses dan izinnya ke akun Azure Batch.
Pilih Tinjau + tetapkan pada halaman Tambahkan penetapan peran.
Identitas target sekarang akan muncul di tab Penugasan Peran di halaman Kontrol Akses (IAM) akun Batch.
Peran RBAC bawaan Azure Batch
Azure Batch memiliki beberapa peran yang telah ditentukan sebelumnya untuk mengatasi skenario pengguna umum, memastikan tingkat akses yang sesuai pada akun Azure Batch dapat ditetapkan secara efisien ke identitas untuk tugas spesifik mereka.
Peran bawaan Deskripsi ID Kontributor Akun Azure Batch Memberikan akses penuh untuk mengelola semua sumber daya Batch, termasuk akun Batch, kumpulan, dan pekerjaan. 29fe4964-1e60-436b-bd3a-77fd4c178b3c Pembaca Akun Azure Batch Memungkinkan Anda melihat semua sumber daya termasuk pool dan tugas di akun Batch. 11076f67-66f6-4be0-8f6b-f0609fd05cc9 Kontributor Data Azure Batch Memberikan izin untuk mengelola kumpulan dan pekerjaan Batch tetapi tidak untuk memodifikasi akun. 6aaa78f1-f7de-44ca-8722-c64a23943cae Penyerahan Pekerjaan Azure Batch Memungkinkan Anda mengirimkan dan mengelola pekerjaan di akun Batch. 48e5e92e-a480-4e71-aa9c-2778f4c13781
Izin Kontributor Akun Azure Batch Pembaca Akun Azure Batch Kontributor Azure Batch Data Pengirim Pekerjaan Azure Batch Mencantumkan akun Batch atau melihat properti akun Batch ✓ ✓ ✓ Membuat, memperbarui, atau menghapus akun Batch ✓ Mencantumkan kunci akses untuk akun Batch ✓ Meregenerasi kunci akses untuk akun Batch ✓ Mencantumkan atau melihat properti aplikasi dan paket aplikasi pada akun Batch ✓ ✓ ✓ ✓ Membuat, memperbarui, atau menghapus aplikasi dan paket aplikasi di akun Batch ✓ ✓ Mencantumkan atau menampilkan properti sertifikat pada akun Batch ✓ ✓ ✓ Membuat, memperbarui, atau menghapus sertifikat pada akun Batch ✓ ✓ Mencantumkan atau menampilkan properti kumpulan pada akun Batch ✓ ✓ ✓ ✓ Membuat, memperbarui, atau menghapus kumpulan pada akun Batch ✓ ✓ Mencantumkan atau menampilkan properti pekerjaan di akun Batch ✓ ✓ ✓ ✓ Membuat, memperbarui, atau menghapus pekerjaan di akun Batch ✓ ✓ ✓ Mencantumkan atau menampilkan properti jadwal pekerjaan di akun Batch ✓ ✓ ✓ ✓ Membuat, memperbarui, atau menghapus jadwal pekerjaan di akun Batch ✓ ✓ ✓
Kontributor Akun Azure Batch
Memberikan akses penuh untuk mengelola semua sumber daya Batch, termasuk akun Batch, kumpulan, dan pekerjaan.
Tindakan Deskripsi Microsoft.Authorization/*/baca Membaca peran dan tugas peran. Microsoft.Insights/alertRules/* Membuat dan mengelola pemberitahuan metrik klasik. Microsoft.Resources/penyebaran/* Membuat dan mengelola penyebaran. Microsoft.Resources/langganan/kelompokSumberDaya/baca Mendapatkan atau mencantumkan grup sumber daya. Microsoft.Batch/* NotActions Tidak ada DataActions Microsoft.Batch/* NotDataActions Tidak ada
{
"assignableScopes": [
"/"
],
"description": "Grants full access to manage all Batch resources, including Batch accounts, pools and jobs.",
"id": "/providers/Microsoft.Authorization/roleDefinitions/29fe4964-1e60-436b-bd3a-77fd4c178b3c",
"permissions": [
{
"actions": [
"Microsoft.Authorization/*/read",
"Microsoft.Batch/*",
"Microsoft.Insights/alertRules/*",
"Microsoft.Resources/deployments/*",
"Microsoft.Resources/subscriptions/resourceGroups/read"
],
"dataActions": [
"Microsoft.Batch/*"
],
"notActions": [],
"notDataActions": []
}
],
"roleName": "Azure Batch Account Contributor",
"roleType": "BuiltInRole",
"type": "Microsoft.Authorization/roleDefinitions"
}
Pembaca Akun Azure Batch
Memungkinkan Anda melihat semua sumber daya termasuk pool dan tugas di akun Batch.
Tindakan Deskripsi Microsoft.Batch/*/read Lihat semua sumber daya di akun Batch. Microsoft.Resources/langganan/kelompokSumberDaya/baca Mendapatkan atau mencantumkan grup sumber daya. NotActions Tidak ada DataActions Microsoft.Batch/*/read Lihat semua sumber daya di akun Batch. NotDataActions Tidak ada
{
"assignableScopes": [
"/"
],
"description": "Lets you view all resources including pools and jobs in the Batch account.",
"id": "/providers/Microsoft.Authorization/roleDefinitions/11076f67-66f6-4be0-8f6b-f0609fd05cc9",
"permissions": [
{
"actions": [
"Microsoft.Batch/*/read",
"Microsoft.Resources/subscriptions/resourceGroups/read"
],
"dataActions": [
"Microsoft.Batch/*/read"
],
"notActions": [],
"notDataActions": []
}
],
"roleName": "Azure Batch Account Reader",
"roleType": "BuiltInRole",
"type": "Microsoft.Authorization/roleDefinitions"
}
Kontributor Azure Batch Data
Memberikan izin untuk mengelola kumpulan dan pekerjaan Batch tetapi tidak untuk memodifikasi akun.
Tindakan Deskripsi Microsoft.Authorization/*/baca Membaca peran dan tugas peran. Microsoft.Batch/batchAccounts/read Mendaftarkan akun Batch atau mendapatkan properti sebuah akun Batch. Microsoft.Batch/batchAccounts/applications/* Membuat dan mengelola aplikasi dan paket aplikasi pada akun Batch. Microsoft.Batch/batchAccounts/certificates/* Membuat dan mengelola sertifikat pada akun Batch. (Peringatan: Fitur sertifikat dihentikan) Microsoft.Batch/batchAccounts/certificateOperationResults/* Mendapatkan hasil operasi sertifikat yang berlangsung lama pada akun Batch. (Peringatan: Fitur sertifikat dihentikan) Microsoft.Batch/pools/* Membuat dan mengelola kumpulan pada akun Batch. Microsoft.Batch/poolOperationResults/* Mendapatkan hasil dari operasi pool yang berjalan lama pada akun Batch. Microsoft.Batch/locations/*/read Dapatkan hasil operasi akun Batch/Kuota batch/ukuran VM yang didukung di lokasi tertentu. Microsoft.Insights/alertRules/* Membuat dan mengelola pemberitahuan metrik klasik. Microsoft.Resources/penyebaran/* Membuat dan mengelola penyebaran. Microsoft.Resources/langganan/kelompokSumberDaya/baca Mendapatkan atau mencantumkan grup sumber daya. NotActions Tidak ada DataActions Microsoft.Batch/batchAccounts/jobSchedules/* Membuat dan mengelola jadwal pekerjaan di akun Batch. Microsoft.Batch/batchAccounts/jobs/* Membuat dan mengelola pekerjaan di akun Batch. NotDataActions Tidak ada
{
"assignableScopes": [
"/"
],
"description": "Grants permissions to manage Batch pools and jobs but not to modify accounts.",
"id": "/providers/Microsoft.Authorization/roleDefinitions/6aaa78f1-f7de-44ca-8722-c64a23943cae",
"permissions": [
{
"actions": [
"Microsoft.Authorization/*/read",
"Microsoft.Batch/batchAccounts/read",
"Microsoft.Batch/batchAccounts/applications/*",
"Microsoft.Batch/batchAccounts/certificates/*",
"Microsoft.Batch/batchAccounts/certificateOperationResults/*",
"Microsoft.Batch/batchAccounts/pools/*",
"Microsoft.Batch/batchAccounts/poolOperationResults/*",
"Microsoft.Batch/locations/*/read",
"Microsoft.Insights/alertRules/*",
"Microsoft.Resources/deployments/*",
"Microsoft.Resources/subscriptions/resourceGroups/read"
],
"dataActions": [
"Microsoft.Batch/batchAccounts/jobSchedules/*",
"Microsoft.Batch/batchAccounts/jobs/*"
],
"notActions": [],
"notDataActions": []
}
],
"roleName": "Azure Batch Data Contributor",
"roleType": "BuiltInRole",
"type": "Microsoft.Authorization/roleDefinitions"
}
Pengirim Pekerjaan Azure Batch
Memungkinkan Anda mengirimkan dan mengelola pekerjaan di akun Batch.
Tindakan Deskripsi Microsoft.Batch/batchAccounts/applications/read Mencantumkan aplikasi atau melihat properti aplikasi. Microsoft.Batch/batchAccounts/applications/versions/membaca Mendapatkan berbagai properti dari paket aplikasi. Microsoft.Batch/pools/read Menampilkan kumpulan pada akun Batch atau mendapatkan properti dari sebuah kumpulan. Microsoft.Insights/alertRules/* Membuat dan mengelola pemberitahuan metrik klasik. Microsoft.Resources/langganan/kelompokSumberDaya/baca Mendapatkan atau mencantumkan grup sumber daya. NotActions Tidak ada DataActions Microsoft.Batch/batchAccounts/jobSchedules/* Membuat dan mengelola jadwal pekerjaan di akun Batch. Microsoft.Batch/batchAccounts/jobs/* Membuat dan mengelola pekerjaan di akun Batch. NotDataActions Tidak ada
{
"assignableScopes": [
"/"
],
"description": "Lets you submit and manage jobs in the Batch account.",
"id": "/providers/Microsoft.Authorization/roleDefinitions/48e5e92e-a480-4e71-aa9c-2778f4c13781",
"permissions": [
{
"actions": [
"Microsoft.Batch/batchAccounts/applications/read",
"Microsoft.Batch/batchAccounts/applications/versions/read",
"Microsoft.Batch/batchAccounts/pools/read",
"Microsoft.Insights/alertRules/*",
"Microsoft.Resources/subscriptions/resourceGroups/read"
],
"dataActions": [
"Microsoft.Batch/batchAccounts/jobSchedules/*",
"Microsoft.Batch/batchAccounts/jobs/*"
],
"notActions": [],
"notDataActions": []
}
],
"roleName": "Azure Batch Job Submitter",
"roleType": "BuiltInRole",
"type": "Microsoft.Authorization/roleDefinitions"
}
Menetapkan peran kustom
Jika peran bawaan Azure Batch tidak memenuhi kebutuhan Anda, peran kustom Azure dapat digunakan untuk memberikan izin terperinci kepada pengguna untuk mengirimkan pekerjaan, tugas, dan banyak lagi. Anda dapat menggunakan peran kustom untuk memberikan atau menolak izin ke ID Microsoft Entra untuk operasi RBAC Azure Batch berikut.
- Microsoft.Batch/batchAccounts/pools/write
- Microsoft.Batch/batchAccounts/pools/delete
- Microsoft.Batch/batchAccounts/pools/read
- Microsoft.Batch/batchAccounts/jobSchedules/write
- Microsoft.Batch/batchAccounts/jobSchedules/hapus
- Microsoft.Batch/batchAccounts/jobSchedules/read
- Microsoft.Batch/batchAccounts/jobs/write
- Microsoft.Batch/batchAccounts/jobs/delete
- Microsoft.Batch/batchAccounts/jobs/read
- Microsoft.Batch/batchAccounts/certificates/write (tulis)
- Microsoft.Batch/batchAccounts/certificates/delete (Peringatan: Fitur sertifikat dihentikan)
- Microsoft.Batch/batchAccounts/certificates/read (Peringatan: Fitur sertifikat dihentikan)
- Microsoft.Batch/batchAccounts/applications/tulis
- Microsoft.Batch/batchAccounts/aplikasi/hapus (nama teknis)
- Microsoft.Batch/batchAccounts/applications/read
- Microsoft.Batch/batchAccounts/applications/versions/write
- Microsoft.Batch/batchAccounts/applications/versions/delete
- Microsoft.Batch/batchAccounts/aplikasi/versi/read
- Microsoft.Batch/batchAccounts/read, untuk operasi pembacaan apa pun
- Microsoft.Batch/batchAccounts/listKeys/action, untuk operasi apa pun
Tip
Pekerjaan yang menggunakan autopool memerlukan izin tulis tingkat kumpulan.
Catatan
Penetapan peran tertentu perlu ditentukan di actions bidang , sedangkan yang lain perlu ditentukan di dataActions bidang . Anda perlu memeriksa kedua actions dan dataActions untuk memahami cakupan lengkap kemampuan yang diberikan pada sebuah peran. Untuk informasi selengkapnya, lihat Operasi penyedia sumber daya Azure.
Contoh berikut menunjukkan definisi peran kustom Azure Batch:
{
"properties":{
"roleName":"Azure Batch Custom Job Submitter",
"type":"CustomRole",
"description":"Allows a user to submit autopool jobs to Azure Batch",
"assignableScopes":[
"/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e"
],
"permissions":[
{
"actions":[
"Microsoft.Batch/*/read",
"Microsoft.Batch/batchAccounts/pools/write",
"Microsoft.Batch/batchAccounts/pools/delete",
"Microsoft.Authorization/*/read",
"Microsoft.Resources/subscriptions/resourceGroups/read",
"Microsoft.Support/*",
"Microsoft.Insights/alertRules/*"
],
"notActions":[
],
"dataActions":[
"Microsoft.Batch/batchAccounts/jobs/*",
"Microsoft.Batch/batchAccounts/jobSchedules/*"
],
"notDataActions":[
]
}
]
}
}