Configurare l'ambiente per un Blueprint Operator

Importante

Azure Blueprints (anteprima) verrà ritirata il 31 gennaio 2027, con un ritiro graduale a partire dal 31 luglio 2026. Esegui la migrazione delle definizioni e assegnazioni dei blueprint esistenti a stack di distribuzione (consigliato) e Specifiche modello. Gli artefatti del progetto vengono convertiti in modelli JSON ARM o Bicep file usati per definire gli stack di distribuzione. Per le tempistiche complete, l'impatto e le domande frequenti, vedi ritiro di Azure Blueprints o https://aka.ms/AzureBlueprintsRetirement. Per informazioni su come definire un artefatto come risorsa ARM, vedere:

La gestione delle definizioni del progetto e delle assegnazioni di progetti può essere assegnata a team diversi. È comune che un architetto o un team di governance sia responsabile della gestione del ciclo di vita delle definizioni di progetto, mentre un team operativo è responsabile della gestione delle assegnazioni di tali definizioni di progetto controllate centralmente.

Il ruolo predefinito di Operatore Blueprint è progettato in modo specifico per l'uso in questo tipo di scenario. Il ruolo consente ai team del tipo di operazioni di gestire l'assegnazione delle definizioni di progetto dell'organizzazione, ma non la possibilità di modificarle. In questo modo è necessaria una configurazione nell'ambiente Azure e questo articolo illustra i passaggi necessari.

Concedere l'autorizzazione all'Operatore Blueprint

Il primo passaggio consiste nel concedere il ruolo Operatore Blueprint all'account o al gruppo di sicurezza (scelta consigliata) che assegnerà i blueprint. Questa azione deve essere eseguita al livello più alto nella gerarchia dei gruppi di gestione che include tutti i gruppi di gestione e le sottoscrizioni in cui il team operativo deve avere accesso all'assegnazione del progetto. È consigliabile seguire il principio dei privilegi minimi quando si concedono queste autorizzazioni.

  1. (Scelta consigliata) Creare un gruppo di sicurezza e aggiungere membri

  2. Assegnare il ruolo di AzureOperatore progetto all'account o al gruppo di sicurezza

Identità gestita assegnata dall'utente

Una definizione di progetto può usare identità gestite assegnate dal sistema o assegnate dall'utente. Tuttavia, quando si usa il ruolo Operatore progetto, la definizione del progetto deve essere configurata per usare un'identità gestita assegnata dall'utente. Inoltre, all'account o al gruppo di sicurezza a cui viene attribuito il ruolo Operatore di Blueprint deve essere anche attribuito il ruolo Managed Identity Operator per l'identità gestita assegnata dall'utente. Senza questa autorizzazione, le assegnazioni di progetto hanno esito negativo a causa della mancanza di autorizzazioni.

  1. Creare un'identità gestita assegnata dall'utente per essere utilizzata da parte di uno schema assegnato.

  2. Concedere all'identità gestita assegnata dall'utente tutti i ruoli o le autorizzazioni richieste dalla definizione del progetto per l'ambito previsto.

  3. Assegnare il ruolo di AzureOperatore identità gestita all'account o al gruppo di sicurezza. Definire l'ambito dell'assegnazione di ruolo alla nuova identità gestita assegnata dall'utente.

  4. Come Blueprint Operator, assegna un blueprint che utilizza la nuova identità gestita assegnata dall'utente.

Passaggi successivi