Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Kontrol akses berbasis peran Azure (Azure RBAC) adalah sistem otorisasi yang Anda gunakan untuk mengelola akses ke sumber daya Azure. Untuk menentukan sumber daya yang dapat diakses oleh pengguna, grup, perwakilan layanan, atau identitas terkelola, Anda mencantumkan penetapan peran mereka. Artikel ini menjelaskan cara mencantumkan penetapan peran menggunakan Azure CLI.
Nota
Jika organisasi Anda mengalihdayakan fungsi manajemen ke penyedia layanan yang menggunakan Azure Lighthouse, penetapan peran yang dibuat oleh penyedia layanan tersebut tidak akan ditampilkan di sini. Demikian pula, pengguna di penyewa penyedia layanan tidak akan melihat penetapan peran untuk pengguna di penyewa pelanggan, terlepas dari peran yang telah mereka tetapkan.
Prasyarat
Mencantumkan penetapan peran untuk pengguna
Untuk mencantumkan penetapan peran untuk pengguna tertentu, gunakan daftar penetapan peran az:
az role assignment list --assignee {assignee}
Secara default, hanya penetapan peran untuk langganan saat ini yang akan ditampilkan. Untuk melihat penetapan peran untuk langganan saat ini dan tingkat yang lebih rendah, tambahkan parameter --all. Untuk menyertakan penugasan peran di cakupan induk, tambahkan parameter --include-inherited. Untuk menyertakan penetapan peran untuk grup yang penggunanya merupakan anggota secara transitif, tambahkan --include-groups parameter .
Contoh berikut mencantumkan peran yang langsung ditetapkan kepada pengguna patlong@contoso.com.
az role assignment list --all --assignee patlong@contoso.com --output json --query '[].{principalName:principalName, roleDefinitionName:roleDefinitionName, scope:scope}'
[
{
"principalName": "patlong@contoso.com",
"roleDefinitionName": "Backup Operator",
"scope": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/pharma-sales"
},
{
"principalName": "patlong@contoso.com",
"roleDefinitionName": "Virtual Machine Contributor",
"scope": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/pharma-sales"
}
]
Mencantumkan penetapan peran untuk grup sumber daya
Untuk mencantumkan penetapan peran yang ada di cakupan grup sumber daya, gunakan daftar penetapan peran az:
az role assignment list --resource-group {resourceGroup}
Contoh berikut mencantumkan penetapan peran untuk grup sumber daya penjualan farmasi :
az role assignment list --resource-group pharma-sales --output json --query '[].{principalName:principalName, roleDefinitionName:roleDefinitionName, scope:scope}'
[
{
"principalName": "patlong@contoso.com",
"roleDefinitionName": "Backup Operator",
"scope": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/pharma-sales"
},
{
"principalName": "patlong@contoso.com",
"roleDefinitionName": "Virtual Machine Contributor",
"scope": "/subscriptions/00000000-0000-0000-0000-000000000000/resourceGroups/pharma-sales"
},
...
]
Mencantumkan penetapan peran untuk langganan
Untuk mencantumkan semua penetapan peran pada cakupan langganan, gunakan az role assignment list. Untuk mendapatkan ID langganan, Anda bisa menemukannya di bilah Langganan di portal Microsoft Azure atau Anda bisa menggunakan daftar akun az.
az role assignment list --scope "/subscriptions/{subscriptionId}"
Contoh:
az role assignment list --scope "/subscriptions/00000000-0000-0000-0000-000000000000" --output json --query '[].{principalName:principalName, roleDefinitionName:roleDefinitionName, scope:scope}'
[
{
"principalName": "admin@contoso.com",
"roleDefinitionName": "Owner",
"scope": "/subscriptions/00000000-0000-0000-0000-000000000000"
},
{
"principalName": "Subscription Admins",
"roleDefinitionName": "Owner",
"scope": "/subscriptions/00000000-0000-0000-0000-000000000000"
},
{
"principalName": "alain@contoso.com",
"roleDefinitionName": "Reader",
"scope": "/subscriptions/00000000-0000-0000-0000-000000000000"
},
...
]
Mencantumkan penetapan peran untuk grup manajemen
Untuk mencantumkan semua penetapan peran di cakupan grup manajemen, gunakan daftar penetapan peran az. Untuk mendapatkan ID grup manajemen, Anda dapat menemukannya di bilah Grup manajemen di portal Microsoft Azure atau Anda dapat menggunakan daftar grup manajemen akun az.
az role assignment list --scope /providers/Microsoft.Management/managementGroups/{groupId}
Contoh:
az role assignment list --scope /providers/Microsoft.Management/managementGroups/sales-group --output json --query '[].{principalName:principalName, roleDefinitionName:roleDefinitionName, scope:scope}'
[
{
"principalName": "admin@contoso.com",
"roleDefinitionName": "Owner",
"scope": "/providers/Microsoft.Management/managementGroups/sales-group"
},
{
"principalName": "alain@contoso.com",
"roleDefinitionName": "Reader",
"scope": "/providers/Microsoft.Management/managementGroups/sales-group"
}
]
Mencantumkan penetapan peran untuk identitas terkelola
Dapatkan ID prinsipal dari identitas terkelola yang ditetapkan oleh sistem atau yang ditetapkan oleh pengguna.
Untuk mendapatkan ID utama identitas terkelola yang ditetapkan pengguna, Anda dapat menggunakan az ad sp list atau az identity list.
az ad sp list --display-name "{name}" --query [].id --output tsvUntuk mendapatkan ID prinsipal dari identitas terkelola yang ditetapkan sistem, Anda dapat menggunakan az ad sp list.
az ad sp list --display-name "{vmname}" --query [].id --output tsvUntuk mencantumkan penetapan peran, gunakan daftar penetapan peran az.
Secara default, hanya penetapan peran untuk langganan saat ini yang akan ditampilkan. Untuk melihat penetapan peran untuk langganan saat ini dan yang lebih rendah, tambahkan
--allparameter. Untuk melihat penetapan peran yang diwariskan, tambahkan--include-inheritedparameter .az role assignment list --assignee {objectId}