Mencantumkan penetapan peran Azure menggunakan Azure CLI

Kontrol akses berbasis peran Azure (Azure RBAC) adalah sistem otorisasi yang Anda gunakan untuk mengelola akses ke sumber daya Azure. Untuk menentukan sumber daya yang dapat diakses oleh pengguna, grup, perwakilan layanan, atau identitas terkelola, Anda mencantumkan penetapan peran mereka. Artikel ini menjelaskan cara mencantumkan penetapan peran menggunakan Azure CLI.

Nota

Jika organisasi Anda mengalihdayakan fungsi manajemen ke penyedia layanan yang menggunakan Azure Lighthouse, penetapan peran yang dibuat oleh penyedia layanan tersebut tidak akan ditampilkan di sini. Demikian pula, pengguna di penyewa penyedia layanan tidak akan melihat penetapan peran untuk pengguna di penyewa pelanggan, terlepas dari peran yang telah mereka tetapkan.

Prasyarat

Mencantumkan penetapan peran untuk pengguna

Untuk mencantumkan penetapan peran untuk pengguna tertentu, gunakan daftar penetapan peran az:

az role assignment list --assignee {assignee}

Secara default, hanya penetapan peran untuk langganan saat ini yang akan ditampilkan. Untuk melihat penetapan peran untuk langganan saat ini dan tingkat yang lebih rendah, tambahkan parameter --all. Untuk menyertakan penugasan peran di cakupan induk, tambahkan parameter --include-inherited. Untuk menyertakan penetapan peran untuk grup yang penggunanya merupakan anggota secara transitif, tambahkan --include-groups parameter .

Contoh berikut mencantumkan peran yang langsung ditetapkan kepada pengguna patlong@contoso.com.

az role assignment list --all --assignee patlong@contoso.com --output json --query '[].{principalName:principalName, roleDefinitionName:roleDefinitionName, scope:scope}'
[
  {
    "principalName": "patlong@contoso.com",
    "roleDefinitionName": "Backup Operator",
    "scope": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/pharma-sales"
  },
  {
    "principalName": "patlong@contoso.com",
    "roleDefinitionName": "Virtual Machine Contributor",
    "scope": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/pharma-sales"
  }
]

Mencantumkan penetapan peran untuk grup sumber daya

Untuk mencantumkan penetapan peran yang ada di cakupan grup sumber daya, gunakan daftar penetapan peran az:

az role assignment list --resource-group {resourceGroup}

Contoh berikut mencantumkan penetapan peran untuk grup sumber daya penjualan farmasi :

az role assignment list --resource-group pharma-sales --output json --query '[].{principalName:principalName, roleDefinitionName:roleDefinitionName, scope:scope}'
[
  {
    "principalName": "patlong@contoso.com",
    "roleDefinitionName": "Backup Operator",
    "scope": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/pharma-sales"
  },
  {
    "principalName": "patlong@contoso.com",
    "roleDefinitionName": "Virtual Machine Contributor",
    "scope": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/pharma-sales"
  },
  
  ...

]

Mencantumkan penetapan peran untuk langganan

Untuk mencantumkan semua penetapan peran pada cakupan langganan, gunakan az role assignment list. Untuk mendapatkan ID langganan, Anda bisa menemukannya di bilah Langganan di portal Microsoft Azure atau Anda bisa menggunakan daftar akun az.

az role assignment list --scope "/subscriptions/{subscriptionId}"

Contoh:

az role assignment list --scope "/subscriptions/00000000-0000-0000-0000-000000000000" --output json --query '[].{principalName:principalName, roleDefinitionName:roleDefinitionName, scope:scope}'
[
  {
    "principalName": "admin@contoso.com",
    "roleDefinitionName": "Owner",
    "scope": "/subscriptions/00000000-0000-0000-0000-000000000000"
  },
  {
    "principalName": "Subscription Admins",
    "roleDefinitionName": "Owner",
    "scope": "/subscriptions/00000000-0000-0000-0000-000000000000"
  },
  {
    "principalName": "alain@contoso.com",
    "roleDefinitionName": "Reader",
    "scope": "/subscriptions/00000000-0000-0000-0000-000000000000"
  },

  ...

]

Mencantumkan penetapan peran untuk grup manajemen

Untuk mencantumkan semua penetapan peran di cakupan grup manajemen, gunakan daftar penetapan peran az. Untuk mendapatkan ID grup manajemen, Anda dapat menemukannya di bilah Grup manajemen di portal Microsoft Azure atau Anda dapat menggunakan daftar grup manajemen akun az.

az role assignment list --scope /providers/Microsoft.Management/managementGroups/{groupId}

Contoh:

az role assignment list --scope /providers/Microsoft.Management/managementGroups/sales-group --output json --query '[].{principalName:principalName, roleDefinitionName:roleDefinitionName, scope:scope}'
[
  {
    "principalName": "admin@contoso.com",
    "roleDefinitionName": "Owner",
    "scope": "/providers/Microsoft.Management/managementGroups/sales-group"
  },
  {
    "principalName": "alain@contoso.com",
    "roleDefinitionName": "Reader",
    "scope": "/providers/Microsoft.Management/managementGroups/sales-group"
  }
]

Mencantumkan penetapan peran untuk identitas terkelola

  1. Dapatkan ID prinsipal dari identitas terkelola yang ditetapkan oleh sistem atau yang ditetapkan oleh pengguna.

    Untuk mendapatkan ID utama identitas terkelola yang ditetapkan pengguna, Anda dapat menggunakan az ad sp list atau az identity list.

    az ad sp list --display-name "{name}" --query [].id --output tsv
    

    Untuk mendapatkan ID prinsipal dari identitas terkelola yang ditetapkan sistem, Anda dapat menggunakan az ad sp list.

    az ad sp list --display-name "{vmname}" --query [].id --output tsv
    
  2. Untuk mencantumkan penetapan peran, gunakan daftar penetapan peran az.

    Secara default, hanya penetapan peran untuk langganan saat ini yang akan ditampilkan. Untuk melihat penetapan peran untuk langganan saat ini dan yang lebih rendah, tambahkan --all parameter. Untuk melihat penetapan peran yang diwariskan, tambahkan --include-inherited parameter .

    az role assignment list --assignee {objectId}
    

Langkah selanjutnya

Menetapkan peran Microsoft Azure menggunakan Azure CLI