Condividi tramite


Esempi per delegare la gestione delle assegnazioni di ruolo di Azure con condizioni

Questo articolo elenca esempi di come delegare la gestione delle assegnazioni di ruolo di Azure ad altri utenti con condizioni.

Prerequisiti

Per informazioni sui prerequisiti per aggiungere o modificare condizioni di assegnazione di ruolo, vedere Prerequisiti delle condizioni.

Esempio: Vincolare i ruoli

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per i ruoli Collaboratore backup o Lettore di backup.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo vincolate ai ruoli Collaboratore backup o Lettore di backup.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condizione Impostazione
Template Vincolare i ruoli
Ruoli Collaboratore di backup
Lettore di backup

Esempio: Vincolare ruoli e tipi di entità

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per i ruoli Collaboratore backup o Lettore di backup. Inoltre, il delegato può assegnare questi ruoli solo alle entità di tipo utente o gruppo.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo vincolate Collaboratore backup o Ruoli lettore di backup e tipi di entità utente o gruppo.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condizione Impostazione
Template Vincolare ruoli e tipi di entità
Ruoli Collaboratore di backup
Lettore di backup
Tipi di entità Utenti
Gruppi

Esempio: Vincolare ruoli e gruppi specifici

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per i ruoli Collaboratore backup o Lettore di backup. Inoltre, il delegato può assegnare questi ruoli solo a gruppi specifici denominati Marketing (28c35fea-2099-4cf5-8ad9-473547bc9423) o Sales (86951b8b-723a-407b-a74a-1bca3f0c95d0).

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo vincolate ai ruoli Collaboratore backup o Lettore di backup e Marketing o Vendite.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condizione Impostazione
Template Vincolare ruoli e entità
Ruoli Collaboratore di backup
Lettore di backup
Entità Marketing
Vendite

Esempio: Vincolare la gestione delle macchine virtuali

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per i ruoli di accesso della macchina virtuale Amministrazione istrator o dell'account di accesso utente della macchina virtuale. Inoltre, il delegato può assegnare questi ruoli solo a un utente specifico denominato Dara (ea585310-c95c-4a68-af22-49af4363bbb1).

Questa condizione è utile quando si vuole consentire a un delegato di assegnare a se stesso un ruolo di accesso della macchina virtuale per una macchina virtuale appena creata.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo vincolate ai ruoli di accesso della macchina virtuale Amministrazione istrator o di accesso utente macchina virtuale e a un utente specifico.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condizione Impostazione
Template Vincolare ruoli e entità
Ruoli Virtual Machine Administrator Login (Accesso amministratore macchina virtuale)
Virtual Machine User Login (Accesso utente macchina virtuale)
Entità Dara

Esempio: Vincolare la gestione del cluster del servizio Azure Kubernetes

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per il Amministrazione controllo degli accessi in base al ruolo servizio Azure Kubernetes, servizio Azure Kubernetes Amministrazione del cluster controllo degli accessi in base al ruolo, servizio Azure Kubernetes ruolo Lettore controllo degli accessi in base al ruolo o servizio Azure Kubernetes ruolo writer controllo degli accessi in base al ruolo. Inoltre, il delegato può assegnare questi ruoli solo a un utente specifico denominato Dara (ea585310-c95c-4a68-af22-49af4363bbb1).

Questa condizione è utile quando si vuole consentire a un delegato di assegnare ruoli di autorizzazione del piano dati del cluster servizio Azure Kubernetes (servizio Azure Kubernetes) a se stessi per un cluster appena creato.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo vincolate a servizio Azure Kubernetes controllo degli accessi in base al ruolo Amministrazione, servizio Azure Kubernetes Amministrazione cluster controllo degli accessi in base al ruolo, servizio Azure Kubernetes lettore controllo degli accessi in base al ruolo o servizio Azure Kubernetes ruoli del writer di controllo degli accessi in base al ruolo e un utente specifico.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Esempio: Vincolare la gestione del Registro Azure Container

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per il ruolo AcrPull . Inoltre, il delegato può assegnare questi ruoli solo alle entità di tipo entità servizio.

Questa condizione è utile quando si vuole consentire a uno sviluppatore di assegnare il ruolo AcrPull a un'identità gestita in modo che possa eseguire il pull delle immagini dal Registro Azure Container (Registro Azure Container).

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo vincolate al ruolo AcrPull e al tipo di entità servizio.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condizione Impostazione
Template Vincolare ruoli e tipi di entità
Ruoli AcrPull
Tipi di entità Entità servizio

Esempio: Vincolare l'aggiunta di assegnazioni di ruolo

Questa condizione consente a un delegato di aggiungere solo assegnazioni di ruolo per i ruoli Collaboratore backup o Lettore di backup. Il delegato può rimuovere qualsiasi assegnazione di ruolo.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono l'azione seguente.

  • Microsoft.Authorization/roleAssignments/write

Diagramma dell'aggiunta e della rimozione delle assegnazioni di ruolo vincolate ai ruoli Collaboratore backup o Lettore di backup.

None

Esempio: consentire la maggior parte dei ruoli, ma non consentire ad altri di assegnare ruoli

Questa condizione consente a un delegato di aggiungere o rimuovere assegnazioni di ruolo per tutti i ruoli, ad eccezione del proprietario, del Controllo di accesso Amministrazione istrator basato su ruoli e di accesso utenti Amministrazione istrator.

Questa condizione è utile quando si vuole consentire a un delegato di assegnare la maggior parte dei ruoli, ma non consentire al delegato di assegnare ruoli ad altri utenti.

Nota

Questa condizione deve essere usata con cautela. Se in un secondo momento viene aggiunto un nuovo ruolo predefinito o personalizzato che include l'autorizzazione per creare assegnazioni di ruolo, questa condizione non impedisce al delegato di assegnare ruoli. La condizione deve essere aggiornata per includere il nuovo ruolo predefinito o personalizzato.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma dell'aggiunta e della rimozione delle assegnazioni di ruolo per tutti i ruoli, ad eccezione del proprietario, dell'Controllo di accesso Amministrazione istrator basato su ruoli e dell'Amministrazione istrator di Accesso utenti.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condizione Impostazione
Template Consenti tutti tranne ruoli specifici
Escludere i ruoli Proprietario
Amministratore controllo degli accessi in base al ruolo
Amministratore accessi utente

Passaggi successivi