Mendelegasikan manajemen penetapan peran Azure kepada orang lain dengan kondisi

Sebagai administrator, Anda mungkin mendapatkan beberapa permintaan untuk memberikan akses ke sumber daya Azure yang ingin Anda delegasikan kepada orang lain. Anda dapat menetapkan peran Pemilik atau Administrator Akses Pengguna kepada pengguna, tetapi ini adalah peran yang sangat istimewa. Artikel ini menjelaskan cara yang lebih aman untuk mendelegasikan manajemen penetapan peran kepada pengguna lain di organisasi Anda, tetapi menambahkan pembatasan untuk penetapan peran tersebut. Misalnya, Anda dapat membatasi peran yang dapat ditetapkan atau membatasi prinsipal tempat peran dapat ditetapkan.

Diagram berikut menunjukkan bagaimana delegasi dengan kondisi hanya dapat menetapkan peran Kontributor Cadangan atau Pembaca Cadangan hanya ke grup Pemasaran atau Penjualan.

Diagram that shows an administrator delegating role assignment management with conditions.

Prasyarat

Untuk menetapkan peran Azure, Anda harus memiliki:

Langkah 1: Tentukan izin yang dibutuhkan delegasi

Untuk membantu menentukan izin yang dibutuhkan delegasi, jawab pertanyaan berikut:

  • Peran apa yang dapat ditetapkan delegasi?
  • Jenis prinsipal apa yang dapat ditetapkan delegasi peran?
  • Perwakilan mana yang dapat mendelegasikan peran?
  • Dapatkah delegasi menghapus penetapan peran apa pun?

Setelah Anda mengetahui izin yang mendelegasikan kebutuhan, Anda menggunakan langkah-langkah berikut untuk menambahkan kondisi ke penetapan peran delegasi. Misalnya kondisi, lihat Contoh untuk mendelegasikan manajemen penetapan peran Azure dengan kondisi.

Langkah 2: Mulai penetapan peran baru

  1. Masuk ke portal Azure.

  2. Ikuti langkah-langkah untuk membuka halaman Tambahkan penetapan peran.

  3. Pada tab Peran , pilih tab Peran administrator istimewa.

  4. Pilih peran Administrator Kontrol Akses Berbasis Peran.

    Tab Kondisi muncul.

    Anda dapat memilih peran apa pun yang menyertakan Microsoft.Authorization/roleAssignments/write tindakan atau Microsoft.Authorization/roleAssignments/delete , seperti Administrator Akses Pengguna, tetapi Administrator Kontrol Akses Berbasis Peran memiliki lebih sedikit izin.

  5. Pada tab Anggota , temukan dan pilih delegasi.

Langkah 3: Tambahkan kondisi

Ada dua cara untuk menyetujui atau menolak akses. Anda dapat menggunakan templat kondisi atau Anda dapat menggunakan editor kondisi tingkat lanjut.

  1. Pada tab Kondisi di bawah Apa yang dapat dilakukan pengguna, pilih opsi Izinkan pengguna untuk hanya menetapkan peran yang dipilih ke prinsipal yang dipilih (lebih sedikit hak istimewa).

    Screenshot of Add role assignment with the constrained option selected.

  2. Pilih Pilih peran dan prinsipal.

    Halaman Tambahkan kondisi penetapan peran muncul dengan daftar templat kondisi.

    Screenshot of Add role assignment condition with a list of condition templates.

  3. Pilih templat kondisi lalu pilih Konfigurasikan.

    Templat kondisi Pilih templat ini untuk
    Batasi peran Izinkan pengguna untuk hanya menetapkan peran yang Anda pilih
    Batasi peran dan jenis utama Izinkan pengguna untuk hanya menetapkan peran yang Anda pilih
    Izinkan pengguna untuk hanya menetapkan peran ini ke jenis utama yang Anda pilih (pengguna, grup, atau perwakilan layanan)
    Membatasi peran dan prinsipal Izinkan pengguna untuk hanya menetapkan peran yang Anda pilih
    Izinkan pengguna untuk hanya menetapkan peran ini ke prinsipal yang Anda pilih
  4. Di panel konfigurasi, tambahkan konfigurasi yang diperlukan.

    Screenshot of configure pane for a condition with selection added.

  5. Pilih Simpan untuk menambahkan kondisi ke penetapan peran.

Langkah 4: Tetapkan peran dengan kondisi untuk mendelegasikan

  1. Pada tab Tinjau + tetapkan, tinjau pengaturan penetapan peran.

  2. Klik Tinjau + tetapkan untuk menetapkan peran.

    Setelah beberapa saat, delegasi diberi peran Administrator Kontrol Akses Berbasis Peran dengan kondisi penetapan peran Anda.

Langkah 5: Delegasikan menetapkan peran dengan kondisi

  • Delegasi sekarang dapat mengikuti langkah-langkah untuk menetapkan peran.

    Diagram of role assignments constrained to specific roles and specific groups.

    Ketika delegasi mencoba menetapkan peran dalam portal Azure, daftar peran akan difilter untuk hanya menampilkan peran yang dapat mereka tetapkan.

    Screenshot of role assignments constrained to specific roles.

    Jika ada kondisi untuk prinsipal, daftar prinsipal yang tersedia untuk penugasan juga difilter.

    Screenshot of role assignments constrained to specific groups.

    Jika delegasi mencoba menetapkan peran yang berada di luar kondisi menggunakan API, penetapan peran gagal dengan kesalahan. Untuk informasi selengkapnya, lihat Gejala - Tidak dapat menetapkan peran.

Langkah berikutnya