Izin Azure RBAC untuk Network Watcher

Kontrol akses berbasis peran Azure (Azure RBAC) memungkinkan Anda menetapkan hanya tindakan tertentu kepada anggota organisasi Anda yang mereka perlukan untuk menyelesaikan tanggung jawab yang ditetapkan.

Untuk menggunakan fitur Azure Network Watcher, akun yang Anda gunakan untuk masuk ke Azure harus ditetapkan ke salah satu peran bawaan Owner, Contributor, atau Network contributor, atau ditetapkan ke peran kustom yang mencakup tindakan yang tercantum untuk fitur Network Watcher yang ingin Anda gunakan.

Important

Kontributor jaringan tidak menyertakan tindakan berikut:

  • Aksi Microsoft.Storage/* tercantum di bagian Aksi Tambahan atau bagian Log Aliran.
  • Tindakan Microsoft.Compute/* tercantum di bagian Tindakan tambahan.
  • Tindakan Microsoft.OperationalInsights/workspaces/*, Microsoft.Insights/dataCollectionRules/*, atau Microsoft.Insights/dataCollectionEndpoints/* yang tercantum dalam bagian Analitik lalu lintas.

Untuk mempelajari cara memeriksa peran yang ditetapkan kepada pengguna untuk langganan, lihat Daftar penugasan peran Azure menggunakan portal Microsoft Azure. Jika Anda tidak dapat melihat penetapan peran, hubungi admin langganan masing-masing.

Bagian berikut mencantumkan izin minimum yang diperlukan untuk menggunakan Network Watcher dan kemampuannya. Untuk daftar lengkap izin Azure terkait, lihat Izin Microsoft.Network, izin Microsoft.Compute, izin Microsoft.Storage, izin Microsoft.Insights, dan izin Microsoft.OperationalInsights.

Network Watcher

Action Description
Microsoft.Network/networkWatchers/read Mendapatkan network watcher
Microsoft.Network/networkWatchers/tulis Membuat atau memperbarui network watcher
Microsoft.Network/networkWatchers/delete Hapus pengamat jaringan

Pemantau koneksi

Action Description
Microsoft.Network/penjagaJaringan/monitorKoneksi/mulai/aksi Memulai pemantau koneksi
Microsoft.Network/networkWatchers/connectionMonitors/stop/action (menghentikan tindakan) Menghentikan pemantau koneksi
Pengawasan Jaringan/Monitor Koneksi/Kueri/Aksi Mengkueri pemantau koneksi
Microsoft.Network/networkWatchers/connectionMonitors/read Dapatkan pemantau koneksi
Microsoft.Network/networkWatchers/connectionMonitors/menulis Membuat pemantau koneksi
Penghapusan Microsoft.Network/networkWatchers/connectionMonitors Menghapus pemantau koneksi

Log aliran

Action Description
Microsoft.Network/networkWatchers/flowLogs/read (baca log aliran) Dapatkan detail log aliran
Microsoft.Network/networkWatchers/flowLogs/write Membuat log arus
Microsoft.Network/networkWatchers/flowLogs/delete Menghapus catatan aliran
Microsoft.Network/networkWatchers/configureFlowLog/action Konfigurasi log aliran
Microsoft.Network/networkWatchers/queryFlowLogStatus/action Kueri status untuk log alur
Microsoft.Network/networkSecurityGroups/write 1 Buat atau perbarui grup keamanan jaringan
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. PenyimpananAkun/daftarAkun/Aksi,
Microsoft.Storage/storageAccounts/daftarKunci/Aksi
Ambil tanda tangan akses bersama (SAS) yang memungkinkan akses aman ke akun penyimpanan dan menulis ke akun penyimpanan

1 Hanya diperlukan dengan log alur NSG.

Analitik lalu lintas

Karena mengaktifkan analitik lalu lintas merupakan bagian dari sumber daya log aliran, Anda memerlukan izin berikut selain semua izin yang diperlukan untuk log aliran:

Action Description
Microsoft.Network/applicationGateways/read Mendapatkan atau mengatur gateway aplikasi
Microsoft.Network/connections/read Mendapatkan VirtualNetworkGatewayConnection
Microsoft.Network/expressRouteCircuits/read Dapatkan Jalur Rute Ekspres (ExpressRouteCircuit)
Microsoft.Network/loadBalancers/read (membaca penyeimbang beban) Mendapatkan definisi load balancer
Microsoft.Network/localNetworkGateways/read Dapatkan LocalNetworkGateway
Microsoft.Network/networkInterfaces/read Mendapatkan definisi antarmuka jaringan
Microsoft.Network/networkSecurityGroups/baca Mendapatkan definisi grup keamanan jaringan
Microsoft.Network/publicIPAddresses/read (membaca alamat IP publik) Mendapatkan definisi alamat IP publik
Microsoft.Network/routeTables/read Mendapatkan definisi tabel rute
Microsoft.Network/virtualNetworkGateways/read Mengakses VirtualNetworkGateway
Microsoft.Network/virtualNetworks/read Mendapatkan definisi jaringan virtual
Microsoft.Compute/virtualMachines/read Dapatkan properti mesin virtual
Microsoft.Compute/virtualMachineScaleSets/read Mendapatkan properti Set Skala Komputer Virtual
Microsoft.OperationalInsights/workspaces/read Mendapatkan ruang kerja yang sudah ada
Microsoft.OperationalInsights/workspaces/sharedkeys/action Mengambil kunci bersama untuk ruang kerja
Microsoft. Insights/dataCollectionRules/read 1 Membaca aturan pengumpulan data
Microsoft. Insights/dataCollectionRules/write 1 Membuat atau memperbarui aturan pengumpulan data
Microsoft.Insights/dataCollectionRules/delete 1 Menghapus aturan pengumpulan data
Microsoft. Insights/dataCollectionEndpoints/read 1 Membaca titik akhir pengumpulan data
Microsoft. Insights/dataCollectionEndpoints/write 1 Membuat atau memperbarui titik akhir pengumpulan data
Microsoft. Insights/dataCollectionEndpoints/delete 1 Menghapus titik akhir pengumpulan data

1 Diperlukan pada langganan ruang kerja Analitik Log saat menggunakan analitik lalu lintas dengan log alur jaringan virtual.

Caution

Analitik lalu lintas membuat dan mengelola sumber daya aturan pengumpulan data (DCR) dan titik akhir pengumpulan data (DCE) dalam grup sumber daya yang sama dengan ruang kerja Analitik Log, diawali dengan NWTA. Jika Anda melakukan operasi apa pun pada sumber daya ini, analitik lalu lintas mungkin tidak berfungsi seperti yang diharapkan.

Important

Izin yang diwariskan oleh grup manajemen saat ini belum didukung untuk mengaktifkan analitik lalu lintas.

Pemecahan masalah koneksi

Action Description
Microsoft.Network/networkWatchers/connectivityCheck/action,
Microsoft.Network/networkWatchers/connectivityCheck/read
Verifikasi kemungkinan membuat koneksi TCP langsung dari komputer virtual ke titik akhir tertentu
Microsoft.Network/pemantauJaringan/kueriHasilPemecahanMasalah/aksi Hasil kueri dari uji pemecahan masalah koneksi
Microsoft.Network/networkWatchers/pemecahanmasalah/action Menjalankan uji pemecahan masalah koneksi
Microsoft.Network/networkPengawas/diagnostikKonfigurasiJaringan/baca Baca hasil Diagnostik Konfigurasi Jaringan dan informasi diagnostik untuk sumber daya jaringan Azure.

Pengambilan paket

Action Description
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/action Mengkueri status pengambilan paket
Pemantau Jaringan Microsoft/Tangkapan Paket/berhenti/tindakan Menghentikan sesi pengambilan paket yang sedang berjalan
Microsoft.Network/networkWatchers/packetCaptures/read Dapatkan definisi penangkapan paket
Microsoft.Network/networkWatchers/packetCaptures/write Membuat perekaman paket
Microsoft.Network/networkWatchers/packetCaptures/delete Menghapus hasil penangkapan paket
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/read Melihat status pengambilan paket

Verifikasi aliran IP

Action Description
Microsoft.Network/networkWatchers/ipFlowVerify/action,
Microsoft.Network/networkWatchers/ipFlowVerify/read
Mengembalikan apakah paket diizinkan atau ditolak ke atau dari tujuan tertentu

Lompatan berikutnya

Action Description
Microsoft.Network/networkWatchers/nextHop/action,
Microsoft.Jaringan/pengawasJaringan/lintasanBerikutnya/baca
Untuk alamat IP target dan tujuan yang ditentukan, kembalikan tipe hop berikutnya dan alamat IP hop berikutnya
Microsoft.Compute/virtualMachines/read Dapatkan properti mesin virtual
Microsoft.Network/networkInterfaces/read Mendapatkan definisi antarmuka jaringan

Tampilan kelompok keamanan jaringan

Action Description
Microsoft.Network/networkWatchers/securityGroupView/action Melihat aturan kelompok keamanan jaringan yang dikonfigurasi dan efektif yang diterapkan pada komputer virtual

Topology

Action Description
Microsoft.Network/networkWatchers/topology/action,
Microsoft.Network/pengawasJaringan/topologi/baca
Mendapatkan tampilan tingkat jaringan sumber daya dan hubungannya dalam grup sumber daya

Laporan keterjangkauan

Action Description
Microsoft.Network/networkWatchers/azureReachabilityReport/aksi Dapatkan skor latensi relatif untuk penyedia layanan internet dari lokasi tertentu ke wilayah Azure

Tindakan tambahan

Beberapa kemampuan Network Watcher memerlukan tindakan berikut:

Action Description
Microsoft.Authorization/*/Baca Mengambil penetapan peran Azure dan definisi kebijakan
Jalur sumber daya teknis Microsoft.Resources/subscriptions/resourceGroups/Read Menghitung semua grup sumber daya dalam langganan
Microsoft.Storage/storageAccounts/Read Dapatkan properti untuk akun penyimpanan yang ditentukan
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. PenyimpananAkun/daftarAkun/Aksi,
Microsoft.Storage/storageAccounts/daftarKunci/Aksi
Mengambil tanda tangan akses bersama (SAS) yang memungkinkan akses aman ke akun penyimpanan dan menulis ke akun penyimpanan
Microsoft. Compute/virtualMachines/Read,
Microsoft. Komputasi/Mesin virtual/Tulis
Masuk ke VM, lakukan penangkapan paket, dan unggah ke akun penyimpanan
Microsoft. Compute/virtualMachines/extensions/Read,
Microsoft. Komputasi/virtualMachines/ekstensi/Tulis
Periksa apakah ekstensi Network Watcher ada, dan instal jika perlu
Microsoft. Compute/virtualMachineScaleSets/Read,
Microsoft.Compute/virtualMachineScaleSets/Write
Mengakses set skala mesin virtual, melakukan pengambilan paket, dan mengunggahnya ke akun penyimpanan
Microsoft.Compute/virtualMachineScaleSets/extensions/Read,
Microsoft. Komputasi/virtualMachineScaleSets/ekstensi/Tulis
Periksa apakah ekstensi Network Watcher ada, dan instal jika perlu
Microsoft.Insights/alertRules/* Siapkan pemberitahuan metrik
Microsoft.Support/* Membuat dan memperbarui tiket dukungan dari Network Watcher