Permessi Azure RBAC per Network Watcher

Il controllo degli accessi in base al ruolo (RBAC) di Azure consente di assegnare solo le azioni specifiche ai membri dell'organizzazione necessarie per completare le responsabilità a loro assegnate.

Per utilizzare le funzionalità di Azure Network Watcher, l'account con cui accedi ad Azure deve essere assegnato ai ruoli integrati di Proprietario, Contributore o Contributore di Rete, oppure a un ruolo personalizzato che includa le azioni elencate per la funzionalità Network Watcher che desideri utilizzare.

Important

Collaboratore di rete non include le azioni seguenti:

Per informazioni su come controllare i ruoli assegnati a un utente per una sottoscrizione, vedere Elencare le assegnazioni di ruolo di Azure usando il portale di Azure. Se non è possibile visualizzare le assegnazioni di ruolo, contattare l'amministratore della sottoscrizione corrispondente.

Nelle sezioni seguenti sono elencate le autorizzazioni minime necessarie per l'utilizzo di Network Watcher e delle relative funzionalità. Per un elenco completo delle autorizzazioni di Azure correlate, vedere Autorizzazioni di Microsoft.Network, autorizzazioni Microsoft.Compute, autorizzazioni Microsoft.Storage, autorizzazioni Microsoft.Insights e autorizzazioni Microsoft.OperationalInsights.

Network Watcher

Action Description
Microsoft.Network/networkWatchers/read Ottenere un'istanza di Network Watcher
Microsoft.Network/networkWatchers/write Creare o aggiornare un'istanza di Network Watcher
Microsoft.Network/networkWatchers/delete Eliminare un Network Watcher

Monitor di connessione

Action Description
Microsoft.Network/osservatoriDiRete/monitorDiConnessione/avvio/azione Avviare il monitoraggio di una connessione
Microsoft.Network/networkWatchers/connectionMonitors/stop/azione Interrompere il monitoraggio di una connessione
Microsoft.Network/osservatoriDiRete/monitorDiConnessione/query/action Eseguire una query su un monitor di connessione
Microsoft.Network/networkWatchers/connectionMonitors/read Ottenere il monitoraggio di una connessione
Microsoft.Network/networkWatchers/connectionMonitors/scrivi Creare un monitoraggio della connessione
Microsoft.Network/networkWatchers/connectionMonitors/delete Eliminare il monitoraggio di una connessione

Log dei flussi

Action Description
Microsoft.Network/networkWatchers/flowLogs/read Ottenere i dettagli del log di flusso
Microsoft.Network/networkWatchers/flowLogs/write Creare un log dei flussi
Microsoft.Network/monitoraggiorete/logdiFlusso/elimina Eliminare un log dei flussi
Microsoft.Network/networkWatchers/configureFlowLog/action Configura un registro del flusso
Microsoft.Network/networkWatchers/queryFlowLogStatus/action Esegui una query sullo stato di un registro di flusso
Microsoft. Rete/reteGruppi di Sicurezza/scrittura 1 Crea o aggiorna un gruppo di sicurezza di rete
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listaAccountSas/Azione,
Microsoft.Storage/storageAccounts/listKeys/Action
Recupera le firme di accesso condiviso (SAS) che consentono l'accesso sicuro all'account di archiviazione e la scrittura sull'account di archiviazione

1 Necessario solo con i log di flusso NSG.

Analisi del traffico

Poiché abilitare l'analisi del traffico fa parte della risorsa del log del flusso, hai bisogno dei seguenti permessi oltre a tutti i permessi richiesti per i log del flusso:

Action Description
Microsoft.Network/applicationGateways/read Ottenere un gateway per applicazioni
Microsoft.Network/connessioni/leggi Ottenere VirtualNetworkGatewayConnection
Microsoft.Network/expressRouteCircuits/read Ottiene un ExpressRouteCircuit
Microsoft.Network/loadBalancers/read Ottenere una definizione del bilanciamento del carico
Microsoft.Network/localNetworkGateways/read Ottenere LocalNetworkGateway
Microsoft.Network/networkInterfaces/read Ottenere una definizione di interfaccia di rete
Microsoft.Network/networkSecurityGroups/read Ottenere una definizione di gruppo di sicurezza di rete
Microsoft.Network/publicIPAddresses/read Ottenere una definizione di indirizzo IP pubblico
Microsoft.Network/routeTables/read Ottenere una definizione di tabella di route
Microsoft.Network/virtualNetworkGateways/read Ottenere un virtualNetworkGateway
Microsoft.Network/virtualNetworks/read Ottenere una definizione di rete virtuale
Microsoft.Compute/virtualMachines/read Ottiene le proprietà di una macchina virtuale
Microsoft.Compute/virtualMachineScaleSets/read Ottiene le proprietà di un set di scalabilità di macchine virtuali
Microsoft.OperationalInsights/workspaces/read Ottenere un'area di lavoro esistente
Microsoft.OperationalInsights/spazi-di-lavoro/chiavi-condivise/azione Recupera le chiavi condivise per l'area di lavoro
Microsoft. Insights/dataCollectionRules/read 1 Leggere una regola di raccolta dati
Microsoft. Insights/dataCollectionRules/write 1 Creare o aggiornare una regola di raccolta dati
Microsoft.Insights/dataCollectionRules/eliminare 1 Eliminare una regola di raccolta dati
Microsoft. Insights/dataCollectionEndpoints/read 1 Legge un endpoint di raccolta dati
Microsoft. Insights/dataCollectionEndpoints/write 1 Creare o aggiornare un endpoint di raccolta dati
Microsoft. Insights/dataCollectionEndpoints/elimina 1 Eliminare un endpoint di raccolta dati

1 Obbligatorio nella sottoscrizione dell'area di lavoro Log Analytics quando si usa l'analisi del traffico con i log dei flussi di rete virtuale.

Caution

Analisi del traffico crea e gestisce le risorse regola di raccolta dati (DCR) e endpoint di raccolta dati (DCE) nello stesso gruppo di risorse dell'area di lavoro di Log Analytics, con prefisso NWTA. Se si esegue un'operazione su queste risorse, l'analisi del traffico potrebbe non funzionare come previsto.

Important

Attualmente i permessi ereditati dai gruppi di gestione non sono supportati per abilitare l'analisi del traffico.

Risoluzione dei problemi di connessione

Action Description
Microsoft.Network/networkWatchers/connectivityCheck/action,
Microsoft.Network/networkWatchers/connectivityCheck/read
Verificare la possibilità di stabilire una connessione TCP diretta da una macchina virtuale a un determinato endpoint
Microsoft.Network/networkWatchers/queryRisultatoDiagnostica/azione Effettuare una query dei risultati di un test per la risoluzione dei problemi di connessione
Microsoft.Network/networkWatchers/troubleshoot/action Eseguire un test per la risoluzione dei problemi di connessione

Acquisizione pacchetti

Action Description
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/action Effettuare una query dello stato di un'acquisizione di pacchetti
Microsoft.Network/networkWatchers/packetCaptures/stop/action (Interrompere/Azione) Arrestare la sessione di acquisizione dei pacchetti in esecuzione
Microsoft.Network/networkWatchers/packetCaptures/read Ottenere una definizione di acquisizione dei pacchetti
Microsoft.Network/networkWatchers/acquisizione pacchetti/scrivere Creare un'acquisizione di pacchetti
Microsoft.Network/networkWatchers/packetCaptures/delete Eliminare un'acquisizione di pacchetti
Microsoft.Network/networkWatchers/intercettazioniPacchetti/verificaStato/lettura Visualizzare lo stato di un'acquisizione pacchetti

Verifica del flusso IP

Action Description
Microsoft.Network/networkWatchers/ipFlowVerify/action,
Microsoft.Network/networkWatchers/ipFlowVerify/read
Indica se il pacchetto è consentito o negato verso o da una particolare destinazione

Hop successivo

Action Description
Microsoft.Network/networkWatchers/nextHop/action,
Microsoft.Network/networkWatchers/nextHop/read
Per un indirizzo IP target e di destinazione specificati, restituisci il tipo di salto successivo e l'indirizzo IP del salto successivo
Microsoft.Compute/virtualMachines/read Ottiene le proprietà di una macchina virtuale
Microsoft.Network/networkInterfaces/read Ottenere una definizione di interfaccia di rete

Visualizzazione dei gruppi di sicurezza di rete

Action Description
Microsoft.Network/networkWatchers/securityGroupView/action Visualizzare le regole del gruppo di sicurezza di rete configurate ed effettive applicate in una macchina virtuale

Topologia

Action Description
Microsoft.Network/networkWatchers/topology/action,
Microsoft.Network/networkWatchers/topology/read
Ottenere una visualizzazione a livello di rete delle risorse e delle relative relazioni in un gruppo di risorse

Report di raggiungibilità

Action Description
Microsoft.Network/networkWatchers/azureReachabilityReport/action Ottenere il punteggio di latenza relativo per i provider di servizi Internet da una posizione specificata alle aree di Azure

Azioni aggiuntive

Alcune funzionalità di Network Watcher richiedono le azioni seguenti:

Action Description
Microsoft.Authorization/*/Read Recuperare le assegnazioni di ruolo e le definizioni dei criteri di Azure
Microsoft.Resources/subscriptions/resourceGroups/Read Enumerare tutti i gruppi di risorse in una sottoscrizione
Microsoft.Storage/storageAccounts/Read Ottieni le proprietà dell'account di archiviazione specificato.
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listaAccountSas/Azione,
Microsoft.Storage/storageAccounts/listKeys/Action
Recuperare le firme di accesso condiviso (SAS) abilitando l'accesso sicuro all'account di archiviazione e scrivere nell'account di archiviazione
Microsoft. Calcolo/macchine virtuali/Lettura,
Microsoft. Calcolo/macchine virtuali/Scrittura
Accedi alla VM, fai una cattura dei pacchetti e carica il tutto sull'account di archiviazione
Microsoft. Calcolo/macchine virtuali/estensioni/Lettura,
Microsoft. Calcolo/macchine virtuali/estensioni/Scrittura
Controllare se l'estensione Network Watcher è presente e provvedere all’installazione se necessario
Microsoft. Calcolo/VirtualMachineScaleSets/Lettura,
Microsoft. Compute/virtualMachineScaleSets/Write
Accedi ai set di scala delle macchine virtuali, effettua le catture dei pacchetti e caricali sull'account di archiviazione
Microsoft. Calcolo/virtualMachineScaleSets/estensioni/Lettura,
Microsoft. Calcolo/virtualMachineScaleSets/estensioni/Scrivi
Controllare se l'estensione Network Watcher è presente e provvedere all’installazione se necessario
Microsoft.Insights/alertRules/* Configurare gli avvisi delle metriche
Microsoft.Support/* Creare e aggiornare i ticket di supporto da Network Watcher