Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Berlaku untuk:Azure SQL Database
Azure SQL Managed Instance
SQL Server di Azure Virtual Machines
SQL Server yang diaktifkan oleh Azure Arc
Artikel ini menjelaskan cara:
- Tinjau dan transisi beberapa produk SQL ke lisensi bayar sesuai penggunaan dengan satu skrip PowerShell.
- Terus-menerus terapkan lisensi bayar sesuai penggunaan untuk satu jenis sumber daya dengan Azure Policy.
Otomatisasi dalam artikel ini berlaku untuk SQL Server yang diaktifkan oleh Azure Arc, SQL Server di Azure Virtual Machines, Azure SQL Database, dan Azure SQL Managed Instance. Skrip juga dapat memproses Azure-SSIS Integration Runtime dalam Azure Data Factory (Azure-SSIS IR).
Mengubah perjanjian lisensi tidak mengubah jenis lisensi yang dikonfigurasi untuk sumber daya SQL Anda. Alur kerja dalam artikel ini membantu Anda mentransisi sumber daya ke penagihan bayar sesuai penggunaan setelah lisensi SQL dengan Software Assurance, lisensi langganan SQL, atau Service Provider License Agreement (SPLA) tidak lagi berlaku.
Prasyarat
- Akun Azure dengan akses ke tenant dan langganan yang berisi sumber daya SQL.
- PowerShell 5 atau lebih baru dengan modul Az PowerShell.
- Azure CLI saat Anda menggunakan skrip PowerShell untuk memperbarui sumber daya SQL.
- Peran Kontributor di setiap langganan yang Anda modifikasi. Untuk alternatif dengan hak istimewa terkecil, tinjau Izin berdasarkan jenis sumber daya.
- Untuk mode terjadwal, diperlukan izin untuk membuat penugasan peran pada cakupan langganan target, atau peran yang diperlukan sudah ditetapkan sebelumnya untuk identitas terkelola akun Automation.
- Kewenangan untuk mengubah pengaturan penagihan dan membuktikan ketentuan lisensi untuk sumber daya target.
Untuk menghindari menginstal alat secara lokal, jalankan skrip di Azure Cloud Shell. Cloud Shell mencakup Azure PowerShell dan Azure CLI serta mengautentikasi sesi. Tentukan -TenantId kapan akun Anda dapat mengakses lebih dari satu tenant.
Pilih metode otomatisasi
Pilih antara:
- PowerShell untuk transisi lintas sumber daya ke lisensi bayar sesuai penggunaan.
- Azure Policy untuk penerapan pay-as-you-go berkelanjutan pada satu jenis sumber daya.
Tabel berikut memberikan detail tentang setiap metode otomatisasi:
| Scenario | Metode yang direkomendasikan |
|---|---|
| Tinjau atau terapkan perubahan bayar sesuai pemakaian pada beberapa tipe sumber daya SQL | manage-payg-transition.ps1 |
| Alihkan semua sumber daya yang didukung dalam langganan atau tenant ke lisensi bayar sesuai pemakaian | manage-payg-transition.ps1 |
| Jalankan transisi bayar sesuai pemakaian dengan jadwal berulang |
manage-payg-transition.ps1 dalam mode terjadwal |
| Menerapkan secara berkelanjutan lisensi bayar sesuai pemakaian untuk satu jenis sumber daya dan memperbaiki penyimpangan | Contoh Azure Policy yang khusus untuk sumber daya |
| Ubah satu sumber daya secara manual | Artikel lisensi khusus produk |
Tinjau sumber daya yang didukung dan nilai lisensi
Prosedur dalam artikel ini mengatur -TargetLicenseType menjadi PAYG. Skrip menerjemahkan nilai ini menjadi nilai bayar sesuai penggunaan yang dibutuhkan oleh setiap penyedia sumber daya. Nilai sumber menunjukkan konfigurasi lisensi umum yang dapat digantikan oleh transisi.
| Sumber Daya | Nilai target bayar sesuai penggunaan | Nilai sumber umum | Didukung oleh skrip | Contoh Azure Policy |
|---|---|---|---|---|
| SQL Server diaktifkan oleh Azure Arc | PAYG |
Paid, LicenseOnly |
Yes | Kepatuhan terhadap jenis lisensi SQL Server dengan dukungan Arc |
| SQL Server di Mesin Virtual Azure | PAYG |
AHUB |
Yes | Kepatuhan tipe lisensi SQL Server pada Azure VM |
| Azure SQL Database dan kolam elastis | LicenseIncluded |
BasePrice |
Yes | Kepatuhan tipe lisensi Azure SQL Database |
| Azure SQL Managed Instance dan kumpulan instans | LicenseIncluded |
BasePrice, HybridFailoverRights |
Yes | Kepatuhan tipe lisensi SQL Managed Instance |
| Azure-SSIS IR | LicenseIncluded |
BasePrice |
Yes | Tidak dibahas dalam artikel ini |
Contoh kebijakan dapat menimpa nilai sumber lainnya, seperti DR untuk SQL Server di Azure VMs. Tinjau contoh yang dipilih sebelum Anda menerapkan penugasan kebijakan.
Pahami cara kerja skrip PowerShell
Anda dapat menggunakan skrip PowerShell untuk memodifikasi semua sumber daya dalam grup sumber daya, semua sumber daya dalam langganan, dan semua sumber daya di satu atau lebih langganan dalam seluruh tenant.
Skrip ini mandiri dan bekerja di seluruh sumber daya SQL yang didukung. Ketika -TargetLicenseType diatur ke default PAYG, nilai tersebut diterjemahkan menjadi nilai bayar sesuai penggunaan yang dibutuhkan oleh setiap jenis sumber daya, seperti yang ditunjukkan dalam Tinjau sumber daya yang didukung dan nilai lisensi.
Secara default, folder kerja yang dihasilkan tetap ada setelah skrip selesai. Untuk menghapusnya setelah dijalankan, tentukan -cleanDownloads $true.
Skrip mencetak ringkasan berdasarkan jenis sumber daya dan mencantumkan penyebab setiap sumber daya yang gagal atau terlewat. Ketika skrip menemukan sumber daya yang cocok, skrip juga membuat laporan ModifiedResources_<timestamp>.csv dengan kolom UpdateResult dan UpdateError.
Parameter berikut mengontrol cakupan dan eksekusi skrip:
| Parameter | Nilai yang diterima atau default | Kegunaan |
|---|---|---|
-Target |
Arc, Azure, atau Both (default) |
Memilih sumber daya SQL Server yang diaktifkan oleh Azure Arc, sumber daya Azure SQL, dan Azure-SSIS IR, atau kedua grup. |
-RunMode |
Single (default) atau Scheduled |
Menjalankan transisi satu kali atau mengonfigurasi runbook Azure Automation harian. |
-TargetLicenseType |
PAYG |
Memilih pay-as-you-go sebagai model lisensi target untuk prosedur dalam artikel ini. |
-targetSubscription |
ID Langganan; semua langganan yang dapat diakses di tenant secara default | Membatasi transisi menjadi satu langganan. |
-targetResourceGroup |
Nama grup sumber daya; semua grup sumber daya secara default | Membatasi transisi hanya menjadi satu grup sumber daya. |
-TenantId |
ID penyewa; konteks Az PowerShell saat ini secara bawaan | Memilih tenant Microsoft Entra. |
-ReportOnly |
Switch; dinonaktifkan secara default | Melaporkan sumber daya yang memenuhi syarat tanpa mengubahnya. |
-WaitForCompletion |
Switch; dinonaktifkan secara default | Menunggu perubahan yang dikirimkan mencapai status akhir jika didukung. |
-UsePcoreLicense |
No (default) atau Yes |
Mengontrol lisensi inti fisik untuk SQL Server yang diaktifkan oleh Azure Arc. |
-AutomationAccResourceGroupName |
Wajib dengan -RunMode Scheduled |
Memilih grup sumber daya untuk akun Automation. |
-AutomationAccountName |
aaccAzureArcSQLLicenseType secara default |
Mengatur nama akun Automation. |
-Location |
Wajib dengan -RunMode Scheduled |
Memilih wilayah Azure untuk akun Automation dan grup sumber daya. |
-cleanDownloads |
$false (default) atau $true |
Menghapus folder kerja yang dihasilkan setelah skrip selesai. |
Perilaku eksekusi default bergantung pada tipe sumber daya:
| Sumber Daya | Perilaku bawaan | Dengan -WaitForCompletion |
|---|---|---|
| Azure SQL Database, Azure SQL Managed Instance | Mengirimkan permintaan asinkron dan melaporkan RequestSubmitted |
Penantian dan laporan Updated |
| SQL Server diaktifkan oleh Azure Arc | Mengirimkan pembaruan ekstensi asinkron dan melaporkan RequestSubmitted |
Memeriksa ekstensi secara berkala dan melaporkan Succeeded, Failed, atau TimedOut |
| SQL Server di Mesin Virtual Azure | Mengirimkan permintaan langsung dari Azure Resource Manager dan melaporkanRequestSubmitted |
Menjalankan az sql vm update, menunggu, dan melaporkan Updated |
| Azure-SSIS IR | Penantian dan laporan Updated |
Perilaku yang sama |
Pratinjau transisi bayar sesuai penggunaan
Skrip manage-payg-transition.ps1 ini menyediakan satu titik akses untuk sumber daya Azure SQL dan SQL Server yang diaktifkan oleh Azure Arc.
Dengan skrip PowerShell, Anda dapat menentukan satu langganan yang akan dipindai. Jika Anda tidak menentukan langganan, skrip akan memindai semua langganan yang dapat diakses oleh peran Anda.
Unduh skrip:
$scriptUri = "https://raw.githubusercontent.com/microsoft/sql-server-samples/master/samples/manage/manage-payg-transition/manage-payg-transition.ps1" Invoke-WebRequest -Uri $scriptUri -OutFile ".\manage-payg-transition.ps1"Masuk ke tenant yang berisi sumber daya:
Connect-AzAccount -TenantId "<tenant-id>"Jalankan pratinjau baca-saja untuk satu langganan. Tentukan
-TenantIdbahkan ketika Anda sudah memiliki konteks Azure agar skrip tidak menggunakan tenant yang salah:.\manage-payg-transition.ps1 ` -Target Both ` -TenantId "<tenant-id>" ` -targetSubscription "<subscription-id>" ` -TargetLicenseType PAYG ` -ReportOnlyJika skrip menemukan sumber daya yang cocok, buka laporan terbaru
ModifiedResources_<timestamp>.csv. Konfirmasi bahwa setiap sumber daya yang tercantum harus berubah:$report = Get-ChildItem -Filter "ModifiedResources_*.csv" | Sort-Object LastWriteTime -Descending | Select-Object -First 1 Import-Csv $report.FullName | Format-Table
Sumber daya yang sudah menggunakan lisensi bayar sesuai penggunaan tidak muncul dalam laporan. Jika skrip tidak menemukan sumber daya yang cocok, maka tidak membuat file CSV. Untuk mengurangi cakupan, tentukan -targetResourceGroup. Setel -Target ke Azure untuk memproses sumber daya Azure SQL dan Azure-SSIS IR. Atur ke Arc agar hanya memproses sumber daya SQL Server yang diaktifkan oleh Azure Arc.
Jalankan transisi satu kali ke model bayar sesuai pemakaian dengan PowerShell
Jalankan transisi bayar sesuai penggunaan hanya setelah Anda mengonfirmasi cakupan target dan menyetujui setiap sumber daya dalam laporan pratinjau.
Hapus
-ReportOnly, dan tambahkan-WaitForCompletionuntuk menunggu hasil yang dikonfirmasi di mana penyedia sumber daya mendukungnya:.\manage-payg-transition.ps1 ` -Target Both ` -TenantId "<tenant-id>" ` -targetSubscription "<subscription-id>" ` -TargetLicenseType PAYG ` -WaitForCompletionTinjau laporan CSV yang dihasilkan. Selidiki setiap hasil
FailedatauTimedOut, dan pastikan status sumber daya untuk setiap perubahan yang diajukan.
Nilai PAYG menetapkan pay-as-you-go sebagai model lisensi target.
Jika Anda menghilangkan -WaitForCompletion, kebanyakan perubahan yang diterima memiliki UpdateResult sebesar RequestSubmitted. Hasil ini berarti Azure menerima permintaan tersebut, bukan bahwa jenis lisensi selesai berubah. Azure-SSIS IR selalu menunggu karena perintah update-nya tidak mendukung eksekusi asinkron.
Jadwalkan transisi bayar sesuai penggunaan berulang dengan PowerShell
Mode terjadwal membuat atau memperbarui satu runbook Azure Automation untuk setiap target yang dipilih, menghubungkan setiap runbook ke jadwal harian, dan langsung memulai pekerjaan satu kali. Tentukan grup sumber daya untuk akun Automation dan wilayah Azure. Nama akun Automation default adalah aaccAzureArcSQLLicenseType. Mode terjadwal menggunakan identitas terkelola akun Automation.
Jadwalkan transisi untuk Azure SQL dan SQL Server yang diaktifkan oleh sumber daya Azure Arc dalam satu langganan:
.\manage-payg-transition.ps1 ` -Target Both ` -RunMode Scheduled ` -TenantId "<tenant-id>" ` -targetSubscription "<subscription-id>" ` -TargetLicenseType PAYG ` -AutomationAccResourceGroupName "<automation-resource-group>" ` -AutomationAccountName "<automation-account>" ` -Location "<azure-region>"Di akun Otomasi, pastikan runbook sudah dipublikasikan, terhubung ke jadwal harian, dan dapat memulai pekerjaan dengan parameter yang dipilih.
Jika target Azure mencakup pool SQL Managed Instance, tetapkan peran Contributor atau peran kustom dengan Microsoft.Sql/instancePools/read dan Microsoft.Sql/instancePools/write kepada identitas terkelola akun Automation. Pengaturan terjadwal tidak menetapkan peran bawaan yang memberikan izin ini.
Terapkan lisensi bayar sesuai pemakaian dengan Azure Policy
Gunakan sampel Azure Policy khusus untuk sumber daya guna menerapkan lisensi bayar sesuai penggunaan secara berkelanjutan dan mengatasi penyimpangan konfigurasi. Setiap contoh berisi definisi kebijakan, skrip penyebaran, dan skrip remediasi.
Warning
Penugasan kebijakan dapat mengubah setiap sumber daya yang sesuai dalam cakupannya. Mulailah dengan langganan uji yang terbatas, dan pilih hanya jenis lisensi saat ini yang ingin Anda ganti.
Tabel berikut menghubungkan paket kebijakan dan skrip penyebaran untuk setiap sumber daya:
| Sumber Daya | Paket kebijakan | Skrip penyebaran |
|---|---|---|
| SQL Server diaktifkan oleh Azure Arc | Kepatuhan tipe lisensi SQL Server yang diaktifkan Arc | deployment.ps1 |
| SQL Server di Mesin Virtual Azure | Kepatuhan tipe lisensi SQL Server pada Azure VM | deployment.ps1 |
| Azure SQL Managed Instance | Kepatuhan tipe lisensi SQL Managed Instance | deployment.ps1 |
| Azure SQL Database | Kepatuhan tipe lisensi Azure SQL Database | deployment.ps1 |
Gunakan nilai dan peran untuk tipe sumber daya yang dipilih:
| Sumber Daya | Nilai target bayar sesuai penggunaan | Nilai sumber yang dapat ditimpa | Peran utama yang dibutuhkan | Batasan penting |
|---|---|---|---|---|
| SQL Server diaktifkan oleh Azure Arc | PAYG |
Paid; definisi portal juga mendukung LicenseOnly |
Ekstensi Azure untuk Penerapan SQL Server | Penugasan ini menerapkan satu target untuk semua host yang sesuai dan tidak membedakan edisi. Cakup perkebunan campuran secara terpisah. |
| SQL Server di Mesin Virtual Azure | PAYG |
AHUB, DR |
Pengelola Mesin Virtual | Target tersebut harus memenuhi ketentuan lisensi Azure Hybrid Benefit atau untuk high-availability/disaster-recovery (HA/DR) pasif. |
| Azure SQL Managed Instance | LicenseIncluded |
BasePrice, HybridFailoverRights |
SQL Managed Instance Contributor |
HybridFailoverRights mengatur licenseType ke BasePrice dan hybridSecondaryUsage ke Passive. |
| Azure SQL Database | LicenseIncluded |
BasePrice |
Kontributor SQL DB | Kebijakan ini mengecualikan master dan database Basic. Azure SQL Database hanya mendukung perubahan tipe lisensi untuk basis data vCore yang telah disediakan, sehingga mengecualikan atau kecualikan basis data lain yang berbasis unit transaksi (DTU) dan basis data tanpa server dari penugasan. |
Setiap tugas juga membutuhkan Pembaca dan Kontributor Kebijakan Sumber Daya. Skrip penerapan memberikan peran yang diperlukan jika identitas yang digunakan untuk masuk memiliki izin untuk membuat penetapan peran. Gunakan -GrantMissingPermissions bersama skrip remediasi untuk memeriksa dan menambahkan peran yang hilang.
Skrip penyebaran SQL VM, SQL Managed Instance, dan SQL Database meminta konfirmasi saat nilai target memerlukan atestasi lisensi. Gunakan -SkipLicenseConfirmation hanya dalam pipeline otomatis di mana operator telah mengonfirmasi kelayakan dan bertanggung jawab atas kepatuhan.
Untuk SQL Server yang mendukung Arc, sebuah PAYG kebijakan juga mengonfigurasi persetujuan penagihan berulang. Persetujuan tetap berlaku pada perpanjangan tersebut jika penugasan selanjutnya mengubah jenis lisensi sehingga bukan lagi PAYG.
Paket kebijakan menggunakan alur penyebaran yang sama:
Unduh paket
policydanscriptsfolder dengan mengikuti instruksi README-nya.Masuk ke tenant yang berisi lingkup penugasan:
Connect-AzAccount -TenantId "<tenant-id>"Dari folder paket yang diunduh, sebarkan definisi dan penugasan. Gunakan nilai target bayar sesuai penggunaan untuk tipe sumber daya Anda dari tabel sebelumnya. Contoh berikut menetapkan kebijakan pada cakupan langganan:
.\scripts\deployment.ps1 ` -SubscriptionId "<subscription-id>" ` -TargetLicenseType "<pay-as-you-go-value>"Jika Anda menghilangkan
-SubscriptionId, skrip menggunakan lingkup grup manajemen. Tinjau pengaturan default paket sebelum Anda menjalankan deployment.Konfirmasi bahwa penugasan kebijakan memiliki identitas terkelola yang ditetapkan oleh sistem dan peran yang diperlukan pada cakupan penugasan.
Mulai remediasi untuk sumber daya yang sudah tidak patuh:
.\scripts\start-remediation.ps1 ` -SubscriptionId "<subscription-id>" ` -TargetLicenseType "<pay-as-you-go-value>" ` -GrantMissingPermissionsDi Azure Policy, tinjau hasil kepatuhan dan tugas perbaikan pada tugas. Kemudian konfirmasi jenis lisensi pada sumber daya yang telah diremediasi.
Validasi peralihan ke model bayar sesuai penggunaan
Laporan CSV menyertakan UpdateResult dan UpdateError untuk setiap sumber daya yang dipilih. Tafsirkan hasil umum sebagai berikut:
| Result | Meaning | Tindakan berikutnya |
|---|---|---|
ReportOnly |
Skrip mengidentifikasi sumber daya yang memenuhi syarat dalam mode hanya-baca dan tidak mengirimkan perubahan. | Pastikan bahwa sumber daya tersebut menggunakan lisensi bayar sesuai pemakaian sebelum Anda melakukan transisi. |
RequestSubmitted |
Azure menerima permintaan asinkron. | Tunggu hingga operasi sumber daya selesai, lalu validasi status sumber daya. |
Updated atau Succeeded |
Skrip tersebut mendeteksi hasil akhir yang berhasil. | Konfirmasi jenis lisensi pada sumber daya. |
Failed |
Layanan menolak pembaruan atau mengembalikan status terminal yang gagal. | Tinjau, UpdateErrorperbaiki masalah, dan jalankan pratinjau ulang. |
TimedOut |
Ekstensi Arc belum mencapai status akhir sebelum batas polling. | Periksa status ekstensi. Pembaruan mungkin selesai setelah skrip berhenti menunggu. |
Untuk mengonfirmasi jenis lisensi saat ini dan status penyediaan untuk SQL Server yang diaktifkan oleh Azure Arc, jalankan kueri Azure Resource Graph berikut:
Search-AzGraph -Query @"
resources
| where type =~ 'microsoft.hybridcompute/machines/extensions'
| where properties.type in~ ('WindowsAgent.SqlServer', 'LinuxAgent.SqlServer')
| project name = split(id, '/')[8],
licenseType = properties.settings.LicenseType,
state = properties.provisioningState
"@
Setelah operasi yang dikirim selesai, jalankan ulang lingkup yang sama dengan -ReportOnly:
.\manage-payg-transition.ps1 `
-Target Both `
-TenantId "<tenant-id>" `
-targetSubscription "<subscription-id>" `
-TargetLicenseType PAYG `
-ReportOnly
Skrip tersebut mengecualikan sumber daya yang sudah menggunakan lisensi bayar sesuai pemakaian. Ruang lingkup yang sepenuhnya terkonvergen melaporkan tidak ada sumber daya untuk diperbarui. Selidiki sumber daya apa pun yang masih muncul sebelum Anda menganggap transisi selesai.
Tinjau batasan dan perlindungan penagihan
- SQL Server pada Azure VM harus berjalan. Skrip melewati VM yang dihentikan atau dibatalkan alokasinya dan tidak menjalankannya.
- Skrip ini mengecualikan SQL Server pada VM Azure yang menggunakan tipe lisensi
DR, sehingga tidak menimpa pengaturan lisensi untuk replika HA/DR pasif. - Skrip tidak menampilkan opsi persetujuan penagihan berulang dari handler Arc yang tertanam. Untuk sumber daya Arc yang dikelola CSP yang memerlukan persetujuan penagihan berulang, gunakan kebijakan kepatuhan tipe lisensi SQL Server yang mendukung Arc, yang mengonfigurasi persetujuan saat diterapkan
PAYG. - Eksekusi asinkron secara default memprioritaskan skalabilitas dibandingkan konfirmasi langsung. Gunakan
-WaitForCompletionsaat Anda membutuhkan skrip untuk mengamati hasil terminal sebelum keluar. - Secara default, pembaruan SQL Server pada Azure VM menggunakan permintaan Azure Resource Manager asinkron. Jika permintaan tersebut gagal, skrip kembali ke
az sql vm update, yang menunggu hingga operasi selesai.
Memecahkan masalah kegagalan otomatisasi
Gunakan laporan yang dihasilkan dan status operasi Azure untuk mengidentifikasi sumber daya yang belum diperbarui.
- Jika laporan kosong, konfirmasikan tenant, langganan, dan grup sumber daya. Laporan kosong akan ditampilkan ketika semua sumber daya yang termasuk dalam cakupan sudah menggunakan lisensi bayar sesuai pemakaian.
- Jika sumber daya yang diaktifkan Arc terlewat, pulihkan konektivitas untuk agen Azure Connected Machine, konfirmasi bahwa status provisioning untuk ekstensi Azure untuk SQL Server adalah
Succeeded, lalu jalankan kembali pratinjau. - Jika
UpdateResultadalahRequestSubmitted, jangan anggap permintaan sudah selesai. Periksa status sumber daya atau jalankan pratinjau ulang setelah operasi Azure selesai. - Jika operasi Azure SQL atau SQL Server di Azure VM gagal, pastikan Azure CLI terpasang, masuk ke tenant yang sama, dan diotorisasi untuk langganan target.
- Jika mode terjadwal gagal, pastikan bahwa identitas manajemen akun Automation memiliki peran yang tercantum dalam sampel sumber.
- Jika remediasi kebijakan menghasilkan
PolicyAuthorizationFailed, konfirmasikan bahwa identitas penetapan memiliki peran khusus produk, Reader, dan Resource Policy Contributor pada cakupan penetapan. Jalankan ulang skrip deployment, atau jalankan ulang skrip remediasi dengan-GrantMissingPermissionssetelah identitas yang digunakan untuk masuk dapat membuat penetapan peran.
Untuk sumber lengkap, lihat manage-payg-transition.ps1. Untuk keterbatasan dan hasil pengujian saat ini, lihat manage-payg-transition.ps1 rencana pengujian.
Izin berdasarkan jenis sumber daya
Izin untuk skrip PowerShell
Peran Kontributor adalah superset dari izin yang diperlukan oleh skrip dalam artikel ini dan merupakan opsi paling sederhana. Untuk akses hak terkecil, tetapkan peran yang diperlukan untuk tipe sumber daya dalam lingkup:
| Jenis sumber daya | Peran atau izin yang diperlukan |
|---|---|
| SQL Server di Mesin Virtual Azure | Pengelola Mesin Virtual |
| Azure SQL Managed Instance | SQL Managed Instance Contributor |
| Azure SQL Database | Kontributor SQL DB |
| Azure SQL Database kumpulan elastis | Kontributor SQL Server |
| kumpulan Azure SQL Managed Instance |
Kontributor, atau peran khusus dengan Microsoft.Sql/instancePools/read dan Microsoft.Sql/instancePools/write |
| SQL Server diaktifkan oleh Azure Arc | Administrator Sumber Daya Komputer Yang Terhubung Azure |
| Azure-SSIS IR | Kontributor Data Factory |
| Membaca dan mencantumkan langganan serta sumber daya | Pembaca, kecuali peran lain yang diberikan memberikan izin baca yang diperlukan |
Izin akses untuk Azure Policy
Identitas yang berjalan deployment.ps1 memerlukan izin untuk membuat definisi kebijakan di grup manajemen yang dipilih dan untuk membuat penugasan kebijakan, tugas remediasi, identitas terkelola, dan penugasan peran pada cakupan penugasan. Jika Anda tidak dapat membuat penetapan peran, tetapkan peran yang diperlukan ke identitas terkelola milik penetapan kebijakan sebelum memulai remediasi, lalu jalankan deployment.ps1 dengan -SkipManagedIdentityRoleAssignment.
Secara default, deployment.ps1 membuat identitas terkelola yang ditetapkan sistem untuk penugasan kebijakan dan memberikan tiga peran pada cakupan penugasan. Peran spesifik produk bergantung pada sampel kebijakan yang dipilih:
| Contoh kebijakan | Peran khusus produk |
|---|---|
| SQL Server diaktifkan oleh Azure Arc | Ekstensi Azure untuk Penerapan SQL Server |
| SQL Server di Mesin Virtual Azure | Pengelola Mesin Virtual |
| Azure SQL Managed Instance | SQL Managed Instance Contributor |
| Azure SQL Database | Kontributor SQL DB |
Setiap identitas penugasan kebijakan juga memerlukan Reader dan Resource Policy Contributor. Skrip deployment hanya melewatkan penetapan peran otomatis jika Anda menentukan -SkipManagedIdentityRoleAssignment.
Sebelum memulai remediasi, start-remediation.ps1 periksa identitas penugasan kebijakan untuk ketiga peran yang diperlukan. Jika ada peran yang hilang, naskah akan berhenti. Tetapkan peran secara manual, atau jalankan ulang skrip remediasi dengan -GrantMissingPermissions dari identitas yang dapat membuat penugasan peran pada cakupan penugasan.