Otomatisasi transisi ke lisensi SQL bayar sesuai penggunaan dalam skala besar

Berlaku untuk:Azure SQL DatabaseAzure SQL Managed InstanceSQL Server di Azure Virtual MachinesSQL Server yang diaktifkan oleh Azure Arc

Artikel ini menjelaskan cara:

  • Tinjau dan transisi beberapa produk SQL ke lisensi bayar sesuai penggunaan dengan satu skrip PowerShell.
  • Terus-menerus terapkan lisensi bayar sesuai penggunaan untuk satu jenis sumber daya dengan Azure Policy.

Otomatisasi dalam artikel ini berlaku untuk SQL Server yang diaktifkan oleh Azure Arc, SQL Server di Azure Virtual Machines, Azure SQL Database, dan Azure SQL Managed Instance. Skrip juga dapat memproses Azure-SSIS Integration Runtime dalam Azure Data Factory (Azure-SSIS IR).

Mengubah perjanjian lisensi tidak mengubah jenis lisensi yang dikonfigurasi untuk sumber daya SQL Anda. Alur kerja dalam artikel ini membantu Anda mentransisi sumber daya ke penagihan bayar sesuai penggunaan setelah lisensi SQL dengan Software Assurance, lisensi langganan SQL, atau Service Provider License Agreement (SPLA) tidak lagi berlaku.

Prasyarat

  • Akun Azure dengan akses ke tenant dan langganan yang berisi sumber daya SQL.
  • PowerShell 5 atau lebih baru dengan modul Az PowerShell.
  • Azure CLI saat Anda menggunakan skrip PowerShell untuk memperbarui sumber daya SQL.
  • Peran Kontributor di setiap langganan yang Anda modifikasi. Untuk alternatif dengan hak istimewa terkecil, tinjau Izin berdasarkan jenis sumber daya.
  • Untuk mode terjadwal, diperlukan izin untuk membuat penugasan peran pada cakupan langganan target, atau peran yang diperlukan sudah ditetapkan sebelumnya untuk identitas terkelola akun Automation.
  • Kewenangan untuk mengubah pengaturan penagihan dan membuktikan ketentuan lisensi untuk sumber daya target.

Untuk menghindari menginstal alat secara lokal, jalankan skrip di Azure Cloud Shell. Cloud Shell mencakup Azure PowerShell dan Azure CLI serta mengautentikasi sesi. Tentukan -TenantId kapan akun Anda dapat mengakses lebih dari satu tenant.

Pilih metode otomatisasi

Pilih antara:

  • PowerShell untuk transisi lintas sumber daya ke lisensi bayar sesuai penggunaan.
  • Azure Policy untuk penerapan pay-as-you-go berkelanjutan pada satu jenis sumber daya.

Tabel berikut memberikan detail tentang setiap metode otomatisasi:

Scenario Metode yang direkomendasikan
Tinjau atau terapkan perubahan bayar sesuai pemakaian pada beberapa tipe sumber daya SQL manage-payg-transition.ps1
Alihkan semua sumber daya yang didukung dalam langganan atau tenant ke lisensi bayar sesuai pemakaian manage-payg-transition.ps1
Jalankan transisi bayar sesuai pemakaian dengan jadwal berulang manage-payg-transition.ps1 dalam mode terjadwal
Menerapkan secara berkelanjutan lisensi bayar sesuai pemakaian untuk satu jenis sumber daya dan memperbaiki penyimpangan Contoh Azure Policy yang khusus untuk sumber daya
Ubah satu sumber daya secara manual Artikel lisensi khusus produk

Tinjau sumber daya yang didukung dan nilai lisensi

Prosedur dalam artikel ini mengatur -TargetLicenseType menjadi PAYG. Skrip menerjemahkan nilai ini menjadi nilai bayar sesuai penggunaan yang dibutuhkan oleh setiap penyedia sumber daya. Nilai sumber menunjukkan konfigurasi lisensi umum yang dapat digantikan oleh transisi.

Sumber Daya Nilai target bayar sesuai penggunaan Nilai sumber umum Didukung oleh skrip Contoh Azure Policy
SQL Server diaktifkan oleh Azure Arc PAYG Paid, LicenseOnly Yes Kepatuhan terhadap jenis lisensi SQL Server dengan dukungan Arc
SQL Server di Mesin Virtual Azure PAYG AHUB Yes Kepatuhan tipe lisensi SQL Server pada Azure VM
Azure SQL Database dan kolam elastis LicenseIncluded BasePrice Yes Kepatuhan tipe lisensi Azure SQL Database
Azure SQL Managed Instance dan kumpulan instans LicenseIncluded BasePrice, HybridFailoverRights Yes Kepatuhan tipe lisensi SQL Managed Instance
Azure-SSIS IR LicenseIncluded BasePrice Yes Tidak dibahas dalam artikel ini

Contoh kebijakan dapat menimpa nilai sumber lainnya, seperti DR untuk SQL Server di Azure VMs. Tinjau contoh yang dipilih sebelum Anda menerapkan penugasan kebijakan.

Pahami cara kerja skrip PowerShell

Anda dapat menggunakan skrip PowerShell untuk memodifikasi semua sumber daya dalam grup sumber daya, semua sumber daya dalam langganan, dan semua sumber daya di satu atau lebih langganan dalam seluruh tenant.

Skrip ini mandiri dan bekerja di seluruh sumber daya SQL yang didukung. Ketika -TargetLicenseType diatur ke default PAYG, nilai tersebut diterjemahkan menjadi nilai bayar sesuai penggunaan yang dibutuhkan oleh setiap jenis sumber daya, seperti yang ditunjukkan dalam Tinjau sumber daya yang didukung dan nilai lisensi. Secara default, folder kerja yang dihasilkan tetap ada setelah skrip selesai. Untuk menghapusnya setelah dijalankan, tentukan -cleanDownloads $true.

Skrip mencetak ringkasan berdasarkan jenis sumber daya dan mencantumkan penyebab setiap sumber daya yang gagal atau terlewat. Ketika skrip menemukan sumber daya yang cocok, skrip juga membuat laporan ModifiedResources_<timestamp>.csv dengan kolom UpdateResult dan UpdateError.

Parameter berikut mengontrol cakupan dan eksekusi skrip:

Parameter Nilai yang diterima atau default Kegunaan
-Target Arc, Azure, atau Both (default) Memilih sumber daya SQL Server yang diaktifkan oleh Azure Arc, sumber daya Azure SQL, dan Azure-SSIS IR, atau kedua grup.
-RunMode Single (default) atau Scheduled Menjalankan transisi satu kali atau mengonfigurasi runbook Azure Automation harian.
-TargetLicenseType PAYG Memilih pay-as-you-go sebagai model lisensi target untuk prosedur dalam artikel ini.
-targetSubscription ID Langganan; semua langganan yang dapat diakses di tenant secara default Membatasi transisi menjadi satu langganan.
-targetResourceGroup Nama grup sumber daya; semua grup sumber daya secara default Membatasi transisi hanya menjadi satu grup sumber daya.
-TenantId ID penyewa; konteks Az PowerShell saat ini secara bawaan Memilih tenant Microsoft Entra.
-ReportOnly Switch; dinonaktifkan secara default Melaporkan sumber daya yang memenuhi syarat tanpa mengubahnya.
-WaitForCompletion Switch; dinonaktifkan secara default Menunggu perubahan yang dikirimkan mencapai status akhir jika didukung.
-UsePcoreLicense No (default) atau Yes Mengontrol lisensi inti fisik untuk SQL Server yang diaktifkan oleh Azure Arc.
-AutomationAccResourceGroupName Wajib dengan -RunMode Scheduled Memilih grup sumber daya untuk akun Automation.
-AutomationAccountName aaccAzureArcSQLLicenseType secara default Mengatur nama akun Automation.
-Location Wajib dengan -RunMode Scheduled Memilih wilayah Azure untuk akun Automation dan grup sumber daya.
-cleanDownloads $false (default) atau $true Menghapus folder kerja yang dihasilkan setelah skrip selesai.

Perilaku eksekusi default bergantung pada tipe sumber daya:

Sumber Daya Perilaku bawaan Dengan -WaitForCompletion
Azure SQL Database, Azure SQL Managed Instance Mengirimkan permintaan asinkron dan melaporkan RequestSubmitted Penantian dan laporan Updated
SQL Server diaktifkan oleh Azure Arc Mengirimkan pembaruan ekstensi asinkron dan melaporkan RequestSubmitted Memeriksa ekstensi secara berkala dan melaporkan Succeeded, Failed, atau TimedOut
SQL Server di Mesin Virtual Azure Mengirimkan permintaan langsung dari Azure Resource Manager dan melaporkanRequestSubmitted Menjalankan az sql vm update, menunggu, dan melaporkan Updated
Azure-SSIS IR Penantian dan laporan Updated Perilaku yang sama

Pratinjau transisi bayar sesuai penggunaan

Skrip manage-payg-transition.ps1 ini menyediakan satu titik akses untuk sumber daya Azure SQL dan SQL Server yang diaktifkan oleh Azure Arc.

Dengan skrip PowerShell, Anda dapat menentukan satu langganan yang akan dipindai. Jika Anda tidak menentukan langganan, skrip akan memindai semua langganan yang dapat diakses oleh peran Anda.

  1. Unduh skrip:

    $scriptUri = "https://raw.githubusercontent.com/microsoft/sql-server-samples/master/samples/manage/manage-payg-transition/manage-payg-transition.ps1"
    Invoke-WebRequest -Uri $scriptUri -OutFile ".\manage-payg-transition.ps1"
    
  2. Masuk ke tenant yang berisi sumber daya:

     Connect-AzAccount -TenantId "<tenant-id>"
    
  3. Jalankan pratinjau baca-saja untuk satu langganan. Tentukan -TenantId bahkan ketika Anda sudah memiliki konteks Azure agar skrip tidak menggunakan tenant yang salah:

    .\manage-payg-transition.ps1 `
        -Target Both `
        -TenantId "<tenant-id>" `
        -targetSubscription "<subscription-id>" `
        -TargetLicenseType PAYG `
        -ReportOnly
    
  4. Jika skrip menemukan sumber daya yang cocok, buka laporan terbaru ModifiedResources_<timestamp>.csv . Konfirmasi bahwa setiap sumber daya yang tercantum harus berubah:

    $report = Get-ChildItem -Filter "ModifiedResources_*.csv" |
        Sort-Object LastWriteTime -Descending |
        Select-Object -First 1
    
    Import-Csv $report.FullName | Format-Table
    

Sumber daya yang sudah menggunakan lisensi bayar sesuai penggunaan tidak muncul dalam laporan. Jika skrip tidak menemukan sumber daya yang cocok, maka tidak membuat file CSV. Untuk mengurangi cakupan, tentukan -targetResourceGroup. Setel -Target ke Azure untuk memproses sumber daya Azure SQL dan Azure-SSIS IR. Atur ke Arc agar hanya memproses sumber daya SQL Server yang diaktifkan oleh Azure Arc.

Jalankan transisi satu kali ke model bayar sesuai pemakaian dengan PowerShell

Jalankan transisi bayar sesuai penggunaan hanya setelah Anda mengonfirmasi cakupan target dan menyetujui setiap sumber daya dalam laporan pratinjau.

  1. Hapus -ReportOnly, dan tambahkan -WaitForCompletion untuk menunggu hasil yang dikonfirmasi di mana penyedia sumber daya mendukungnya:

    .\manage-payg-transition.ps1 `
        -Target Both `
        -TenantId "<tenant-id>" `
        -targetSubscription "<subscription-id>" `
        -TargetLicenseType PAYG `
        -WaitForCompletion
    
  2. Tinjau laporan CSV yang dihasilkan. Selidiki setiap hasil Failed atau TimedOut, dan pastikan status sumber daya untuk setiap perubahan yang diajukan.

Nilai PAYG menetapkan pay-as-you-go sebagai model lisensi target.

Jika Anda menghilangkan -WaitForCompletion, kebanyakan perubahan yang diterima memiliki UpdateResult sebesar RequestSubmitted. Hasil ini berarti Azure menerima permintaan tersebut, bukan bahwa jenis lisensi selesai berubah. Azure-SSIS IR selalu menunggu karena perintah update-nya tidak mendukung eksekusi asinkron.

Jadwalkan transisi bayar sesuai penggunaan berulang dengan PowerShell

Mode terjadwal membuat atau memperbarui satu runbook Azure Automation untuk setiap target yang dipilih, menghubungkan setiap runbook ke jadwal harian, dan langsung memulai pekerjaan satu kali. Tentukan grup sumber daya untuk akun Automation dan wilayah Azure. Nama akun Automation default adalah aaccAzureArcSQLLicenseType. Mode terjadwal menggunakan identitas terkelola akun Automation.

  1. Jadwalkan transisi untuk Azure SQL dan SQL Server yang diaktifkan oleh sumber daya Azure Arc dalam satu langganan:

    .\manage-payg-transition.ps1 `
        -Target Both `
        -RunMode Scheduled `
        -TenantId "<tenant-id>" `
        -targetSubscription "<subscription-id>" `
        -TargetLicenseType PAYG `
        -AutomationAccResourceGroupName "<automation-resource-group>" `
        -AutomationAccountName "<automation-account>" `
        -Location "<azure-region>"
    
  2. Di akun Otomasi, pastikan runbook sudah dipublikasikan, terhubung ke jadwal harian, dan dapat memulai pekerjaan dengan parameter yang dipilih.

Jika target Azure mencakup pool SQL Managed Instance, tetapkan peran Contributor atau peran kustom dengan Microsoft.Sql/instancePools/read dan Microsoft.Sql/instancePools/write kepada identitas terkelola akun Automation. Pengaturan terjadwal tidak menetapkan peran bawaan yang memberikan izin ini.

Terapkan lisensi bayar sesuai pemakaian dengan Azure Policy

Gunakan sampel Azure Policy khusus untuk sumber daya guna menerapkan lisensi bayar sesuai penggunaan secara berkelanjutan dan mengatasi penyimpangan konfigurasi. Setiap contoh berisi definisi kebijakan, skrip penyebaran, dan skrip remediasi.

Warning

Penugasan kebijakan dapat mengubah setiap sumber daya yang sesuai dalam cakupannya. Mulailah dengan langganan uji yang terbatas, dan pilih hanya jenis lisensi saat ini yang ingin Anda ganti.

Tabel berikut menghubungkan paket kebijakan dan skrip penyebaran untuk setiap sumber daya:

Sumber Daya Paket kebijakan Skrip penyebaran
SQL Server diaktifkan oleh Azure Arc Kepatuhan tipe lisensi SQL Server yang diaktifkan Arc deployment.ps1
SQL Server di Mesin Virtual Azure Kepatuhan tipe lisensi SQL Server pada Azure VM deployment.ps1
Azure SQL Managed Instance Kepatuhan tipe lisensi SQL Managed Instance deployment.ps1
Azure SQL Database Kepatuhan tipe lisensi Azure SQL Database deployment.ps1

Gunakan nilai dan peran untuk tipe sumber daya yang dipilih:

Sumber Daya Nilai target bayar sesuai penggunaan Nilai sumber yang dapat ditimpa Peran utama yang dibutuhkan Batasan penting
SQL Server diaktifkan oleh Azure Arc PAYG Paid; definisi portal juga mendukung LicenseOnly Ekstensi Azure untuk Penerapan SQL Server Penugasan ini menerapkan satu target untuk semua host yang sesuai dan tidak membedakan edisi. Cakup perkebunan campuran secara terpisah.
SQL Server di Mesin Virtual Azure PAYG AHUB, DR Pengelola Mesin Virtual Target tersebut harus memenuhi ketentuan lisensi Azure Hybrid Benefit atau untuk high-availability/disaster-recovery (HA/DR) pasif.
Azure SQL Managed Instance LicenseIncluded BasePrice, HybridFailoverRights SQL Managed Instance Contributor HybridFailoverRights mengatur licenseType ke BasePrice dan hybridSecondaryUsage ke Passive.
Azure SQL Database LicenseIncluded BasePrice Kontributor SQL DB Kebijakan ini mengecualikan master dan database Basic. Azure SQL Database hanya mendukung perubahan tipe lisensi untuk basis data vCore yang telah disediakan, sehingga mengecualikan atau kecualikan basis data lain yang berbasis unit transaksi (DTU) dan basis data tanpa server dari penugasan.

Setiap tugas juga membutuhkan Pembaca dan Kontributor Kebijakan Sumber Daya. Skrip penerapan memberikan peran yang diperlukan jika identitas yang digunakan untuk masuk memiliki izin untuk membuat penetapan peran. Gunakan -GrantMissingPermissions bersama skrip remediasi untuk memeriksa dan menambahkan peran yang hilang.

Skrip penyebaran SQL VM, SQL Managed Instance, dan SQL Database meminta konfirmasi saat nilai target memerlukan atestasi lisensi. Gunakan -SkipLicenseConfirmation hanya dalam pipeline otomatis di mana operator telah mengonfirmasi kelayakan dan bertanggung jawab atas kepatuhan.

Untuk SQL Server yang mendukung Arc, sebuah PAYG kebijakan juga mengonfigurasi persetujuan penagihan berulang. Persetujuan tetap berlaku pada perpanjangan tersebut jika penugasan selanjutnya mengubah jenis lisensi sehingga bukan lagi PAYG.

Paket kebijakan menggunakan alur penyebaran yang sama:

  1. Unduh paket policy dan scripts folder dengan mengikuti instruksi README-nya.

  2. Masuk ke tenant yang berisi lingkup penugasan:

    Connect-AzAccount -TenantId "<tenant-id>"
    
  3. Dari folder paket yang diunduh, sebarkan definisi dan penugasan. Gunakan nilai target bayar sesuai penggunaan untuk tipe sumber daya Anda dari tabel sebelumnya. Contoh berikut menetapkan kebijakan pada cakupan langganan:

    .\scripts\deployment.ps1 `
        -SubscriptionId "<subscription-id>" `
        -TargetLicenseType "<pay-as-you-go-value>"
    

    Jika Anda menghilangkan -SubscriptionId, skrip menggunakan lingkup grup manajemen. Tinjau pengaturan default paket sebelum Anda menjalankan deployment.

  4. Konfirmasi bahwa penugasan kebijakan memiliki identitas terkelola yang ditetapkan oleh sistem dan peran yang diperlukan pada cakupan penugasan.

  5. Mulai remediasi untuk sumber daya yang sudah tidak patuh:

    .\scripts\start-remediation.ps1 `
        -SubscriptionId "<subscription-id>" `
           -TargetLicenseType "<pay-as-you-go-value>" `
        -GrantMissingPermissions
    
  6. Di Azure Policy, tinjau hasil kepatuhan dan tugas perbaikan pada tugas. Kemudian konfirmasi jenis lisensi pada sumber daya yang telah diremediasi.

Validasi peralihan ke model bayar sesuai penggunaan

Laporan CSV menyertakan UpdateResult dan UpdateError untuk setiap sumber daya yang dipilih. Tafsirkan hasil umum sebagai berikut:

Result Meaning Tindakan berikutnya
ReportOnly Skrip mengidentifikasi sumber daya yang memenuhi syarat dalam mode hanya-baca dan tidak mengirimkan perubahan. Pastikan bahwa sumber daya tersebut menggunakan lisensi bayar sesuai pemakaian sebelum Anda melakukan transisi.
RequestSubmitted Azure menerima permintaan asinkron. Tunggu hingga operasi sumber daya selesai, lalu validasi status sumber daya.
Updated atau Succeeded Skrip tersebut mendeteksi hasil akhir yang berhasil. Konfirmasi jenis lisensi pada sumber daya.
Failed Layanan menolak pembaruan atau mengembalikan status terminal yang gagal. Tinjau, UpdateErrorperbaiki masalah, dan jalankan pratinjau ulang.
TimedOut Ekstensi Arc belum mencapai status akhir sebelum batas polling. Periksa status ekstensi. Pembaruan mungkin selesai setelah skrip berhenti menunggu.

Untuk mengonfirmasi jenis lisensi saat ini dan status penyediaan untuk SQL Server yang diaktifkan oleh Azure Arc, jalankan kueri Azure Resource Graph berikut:

Search-AzGraph -Query @"
resources
| where type =~ 'microsoft.hybridcompute/machines/extensions'
| where properties.type in~ ('WindowsAgent.SqlServer', 'LinuxAgent.SqlServer')
| project name = split(id, '/')[8],
          licenseType = properties.settings.LicenseType,
          state = properties.provisioningState
"@

Setelah operasi yang dikirim selesai, jalankan ulang lingkup yang sama dengan -ReportOnly:

.\manage-payg-transition.ps1 `
    -Target Both `
    -TenantId "<tenant-id>" `
    -targetSubscription "<subscription-id>" `
    -TargetLicenseType PAYG `
    -ReportOnly

Skrip tersebut mengecualikan sumber daya yang sudah menggunakan lisensi bayar sesuai pemakaian. Ruang lingkup yang sepenuhnya terkonvergen melaporkan tidak ada sumber daya untuk diperbarui. Selidiki sumber daya apa pun yang masih muncul sebelum Anda menganggap transisi selesai.

Tinjau batasan dan perlindungan penagihan

  • SQL Server pada Azure VM harus berjalan. Skrip melewati VM yang dihentikan atau dibatalkan alokasinya dan tidak menjalankannya.
  • Skrip ini mengecualikan SQL Server pada VM Azure yang menggunakan tipe lisensi DR, sehingga tidak menimpa pengaturan lisensi untuk replika HA/DR pasif.
  • Skrip tidak menampilkan opsi persetujuan penagihan berulang dari handler Arc yang tertanam. Untuk sumber daya Arc yang dikelola CSP yang memerlukan persetujuan penagihan berulang, gunakan kebijakan kepatuhan tipe lisensi SQL Server yang mendukung Arc, yang mengonfigurasi persetujuan saat diterapkanPAYG.
  • Eksekusi asinkron secara default memprioritaskan skalabilitas dibandingkan konfirmasi langsung. Gunakan -WaitForCompletion saat Anda membutuhkan skrip untuk mengamati hasil terminal sebelum keluar.
  • Secara default, pembaruan SQL Server pada Azure VM menggunakan permintaan Azure Resource Manager asinkron. Jika permintaan tersebut gagal, skrip kembali ke az sql vm update, yang menunggu hingga operasi selesai.

Memecahkan masalah kegagalan otomatisasi

Gunakan laporan yang dihasilkan dan status operasi Azure untuk mengidentifikasi sumber daya yang belum diperbarui.

  • Jika laporan kosong, konfirmasikan tenant, langganan, dan grup sumber daya. Laporan kosong akan ditampilkan ketika semua sumber daya yang termasuk dalam cakupan sudah menggunakan lisensi bayar sesuai pemakaian.
  • Jika sumber daya yang diaktifkan Arc terlewat, pulihkan konektivitas untuk agen Azure Connected Machine, konfirmasi bahwa status provisioning untuk ekstensi Azure untuk SQL Server adalah Succeeded, lalu jalankan kembali pratinjau.
  • Jika UpdateResult adalah RequestSubmitted, jangan anggap permintaan sudah selesai. Periksa status sumber daya atau jalankan pratinjau ulang setelah operasi Azure selesai.
  • Jika operasi Azure SQL atau SQL Server di Azure VM gagal, pastikan Azure CLI terpasang, masuk ke tenant yang sama, dan diotorisasi untuk langganan target.
  • Jika mode terjadwal gagal, pastikan bahwa identitas manajemen akun Automation memiliki peran yang tercantum dalam sampel sumber.
  • Jika remediasi kebijakan menghasilkan PolicyAuthorizationFailed, konfirmasikan bahwa identitas penetapan memiliki peran khusus produk, Reader, dan Resource Policy Contributor pada cakupan penetapan. Jalankan ulang skrip deployment, atau jalankan ulang skrip remediasi dengan -GrantMissingPermissions setelah identitas yang digunakan untuk masuk dapat membuat penetapan peran.

Untuk sumber lengkap, lihat manage-payg-transition.ps1. Untuk keterbatasan dan hasil pengujian saat ini, lihat manage-payg-transition.ps1 rencana pengujian.

Izin berdasarkan jenis sumber daya

Izin untuk skrip PowerShell

Peran Kontributor adalah superset dari izin yang diperlukan oleh skrip dalam artikel ini dan merupakan opsi paling sederhana. Untuk akses hak terkecil, tetapkan peran yang diperlukan untuk tipe sumber daya dalam lingkup:

Jenis sumber daya Peran atau izin yang diperlukan
SQL Server di Mesin Virtual Azure Pengelola Mesin Virtual
Azure SQL Managed Instance SQL Managed Instance Contributor
Azure SQL Database Kontributor SQL DB
Azure SQL Database kumpulan elastis Kontributor SQL Server
kumpulan Azure SQL Managed Instance Kontributor, atau peran khusus dengan Microsoft.Sql/instancePools/read dan Microsoft.Sql/instancePools/write
SQL Server diaktifkan oleh Azure Arc Administrator Sumber Daya Komputer Yang Terhubung Azure
Azure-SSIS IR Kontributor Data Factory
Membaca dan mencantumkan langganan serta sumber daya Pembaca, kecuali peran lain yang diberikan memberikan izin baca yang diperlukan

Izin akses untuk Azure Policy

Identitas yang berjalan deployment.ps1 memerlukan izin untuk membuat definisi kebijakan di grup manajemen yang dipilih dan untuk membuat penugasan kebijakan, tugas remediasi, identitas terkelola, dan penugasan peran pada cakupan penugasan. Jika Anda tidak dapat membuat penetapan peran, tetapkan peran yang diperlukan ke identitas terkelola milik penetapan kebijakan sebelum memulai remediasi, lalu jalankan deployment.ps1 dengan -SkipManagedIdentityRoleAssignment.

Secara default, deployment.ps1 membuat identitas terkelola yang ditetapkan sistem untuk penugasan kebijakan dan memberikan tiga peran pada cakupan penugasan. Peran spesifik produk bergantung pada sampel kebijakan yang dipilih:

Contoh kebijakan Peran khusus produk
SQL Server diaktifkan oleh Azure Arc Ekstensi Azure untuk Penerapan SQL Server
SQL Server di Mesin Virtual Azure Pengelola Mesin Virtual
Azure SQL Managed Instance SQL Managed Instance Contributor
Azure SQL Database Kontributor SQL DB

Setiap identitas penugasan kebijakan juga memerlukan Reader dan Resource Policy Contributor. Skrip deployment hanya melewatkan penetapan peran otomatis jika Anda menentukan -SkipManagedIdentityRoleAssignment.

Sebelum memulai remediasi, start-remediation.ps1 periksa identitas penugasan kebijakan untuk ketiga peran yang diperlukan. Jika ada peran yang hilang, naskah akan berhenti. Tetapkan peran secara manual, atau jalankan ulang skrip remediasi dengan -GrantMissingPermissions dari identitas yang dapat membuat penugasan peran pada cakupan penugasan.