Azure RBAC-rechten voor Network Watcher

Met op rollen gebaseerd toegangsbeheer van Azure (Azure RBAC) kunt u alleen de specifieke acties toewijzen aan leden van uw organisatie die ze nodig hebben om hun toegewezen verantwoordelijkheden te voltooien.

Om de mogelijkheden van Azure Network Watcher te gebruiken, moet het account waarmee je inlogt bij Azure worden toegewezen aan de ingebouwde rollen Owner, Contributor of Network contributor, of aan een aangepaste rol die de acties bevat die je wilt gebruiken voor de Network Watcher-functionaliteit.

Important

Netwerkbijdrager bevat niet de volgende acties:

  • Microsoft.Storage/*-acties die worden vermeld in de sectie Aanvullende acties of stroomlogboeken .
  • Microsoft.Compute/* acties die worden vermeld in de sectie Aanvullende acties .
  • Microsoft. OperationalInsights/workspaces/*, Microsoft. Insights/dataCollectionRules/*, of Microsoft. Insights/dataCollectionEndpoints/* acties vermeld in de sectie Verkeersanalyse.

Zie Azure-roltoewijzingen weergeven met behulp van Azure Portal voor meer informatie over het controleren van rollen die zijn toegewezen aan een gebruiker voor een abonnement. Als u de roltoewijzingen niet kunt zien, neemt u contact op met de desbetreffende abonnementsbeheerder.

In de volgende secties worden de minimaal vereiste machtigingen vermeld voor het gebruik van Network Watcher en de mogelijkheden ervan. Zie Microsoft.Network-machtigingen, Microsoft.Compute-machtigingen, Microsoft.Storage-machtigingen, Microsoft.Insights-machtigingen en Microsoft.OperationalInsights-machtigingen voor een volledige lijst met gerelateerde Azure-machtigingen.

Network Watcher

Action Description
Microsoft.Network/networkWatchers/read Een netwerkobservator verkrijgen
Microsoft.Network/networkWatchers/write Een network watcher maken of bijwerken
Microsoft.Network/networkWatchers/delete Een network watcher verwijderen

Verbindingsmonitor

Action Description
Microsoft.Network/netwerkcontroles/verbindingmonitoren/starten/actie Een verbindingsmonitor starten
Microsoft.Network/networkWatchers/connectionMonitors/stoppen/actie Een verbindingsmonitor stoppen
Microsoft.Network/networkWatchers/connectionMonitors/query/action Een query uitvoeren op een verbindingsmonitor
Microsoft.Network/networkWatchers/connectionMonitors/lezen Een verbindingsmonitor ophalen
Microsoft.Network/networkWatchers/connectionMonitors/schrijven Een verbindingsmonitor maken
Microsoft.Network/networkWatchers/connectionMonitors/delete (Verwijder een verbindingsmonitor binnen Network Watcher) Een verbindingsmonitor verwijderen

Logboeken van gegevensstromen

Action Description
Microsoft.Network/networkWatchers/flowLogs/read Details van stroomlogboek ophalen
Microsoft.Network/networkWatchers/flowLogs/write (logboekenbeheer) Een stroomlogboek maken
Microsoft.Network/networkWatchers/flowLogs/verwijderen Een stroomlogboek verwijderen
Microsoft.Network/networkWatchers/configureFlowLog/action Configureer een flowlog
Microsoft.Network/networkWatchers/queryFlowLogStatus/action Status opvragen voor een logboek van gegevensstromen
Microsoft. Netwerk/netwerkSecurityGroups/schrijf 1 Maak een netwerkbeveiligingsgroep aan of werk deze bij
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountsAss/Actie,
Microsoft.Storage/storageAccounts/listKeys/Actie
Haal shared access signatures (SAS) op die veilige toegang tot het opslagaccount mogelijk maken en naar het opslagaccount schrijven

1 Alleen vereist met NSG-stroomlogboeken.

Verkeersanalyse

Omdat het inschakelen van verkeersanalyse deel uitmaakt van de flow log-resource, heb je naast alle vereiste permissies voor flowlogs de volgende permissies nodig:

Action Description
Microsoft.Network/applicationGateways/read Een toepassingsgateway ophalen
Microsoft.Netwerk/verbindingen/lezen VirtualNetworkGatewayConnection ophalen
Microsoft.Network/expressRouteCircuits/read Een ExpressRouteCircuit ophalen
Microsoft.Network/loadBalancers/read Een load balancer-definitie ophalen
Microsoft.Network/localNetworkGateways/read LocalNetworkGateway ophalen
Microsoft.Network/networkInterfaces/read Een netwerkinterfacedefinitie ophalen
Microsoft.Network/networkSecurityGroups/lezen Een definitie van een netwerkbeveiligingsgroep ophalen
Microsoft.Netwerk/publiekeIPAdressen/lezen Een definitie van een openbaar IP-adres ophalen
Microsoft.Network/routeTables/read Een definitie van een routetabel ophalen
Microsoft.Network/virtualNetworkGateways/read Een VirtualNetworkGateway ophalen
Microsoft.Network/virtualNetworks/read Een definitie van een virtueel netwerk ophalen
Microsoft.Compute/virtualMachines/read (Toegang tot virtuele machines lezen) De eigenschappen van een virtuele machine ophalen
Microsoft.Compute/virtualMachineScaleSets/read De eigenschappen van een virtuele-machineschaalset ophalen
Microsoft.OperationalInsights/workspaces/read Een bestaande werkruimte ophalen
Microsoft.OperationalInsights/workspaces/sharedkeys/action De gedeelde sleutels voor de werkruimte ophalen
Microsoft. Inzichten/dataCollectionRules/lezen 1 Een regel voor gegevensverzameling lezen
Microsoft. Insights/dataCollectionRules/write 1 Een regel voor gegevensverzameling maken of bijwerken
Microsoft. Insights/dataCollectionRules/verwijderen 1 Een regel voor gegevensverzameling verwijderen
Microsoft. Insights/dataCollectionEndpoints/read 1 Een eindpunt voor gegevensverzameling lezen
Microsoft. Insights/dataCollectionEndpoints/schrijf 1 Een eindpunt voor gegevensverzameling maken of bijwerken
Microsoft.Insights/dataCollectionEndpoints/verwijderen 1 Een eindpunt voor gegevensverzameling verwijderen

1 Vereist voor het Log Analytics-werkruimteabonnement bij het gebruik van traffic analytics met stroomlogboeken voor virtuele netwerken.

Caution

Traffic Analytics maakt en beheert DCR-resources (Data Collection Rule) en DCE-resources (Data Collection Endpoint) in dezelfde resourcegroep als de Log Analytics-werkruimte, voorafgegaan door NWTA. Als u een bewerking op deze bronnen uitvoert, werkt verkeersanalyse mogelijk niet zoals verwacht.

Important

Geërfde machtigingen van de managementgroep worden momenteel niet ondersteund voor het inschakelen van verkeersanalyse.

Problemen met de verbinding oplossen

Action Description
Microsoft.Network/networkWatchers/connectivityCheck/action,
Microsoft.Network/networkWatchers/connectiviteitsControle/read
Controleer de mogelijkheid om een directe TCP-verbinding tot stand te brengen van een virtuele machine naar een bepaald eindpunt
Microsoft.Network/networkWatchers/queryTroubleshootResult/action Queryresultaten van een test voor het oplossen van problemen met verbindingen
Microsoft.Network/networkWatchers/probleemoplossing/action Een test voor het oplossen van verbindingsproblemen uitvoeren

Pakketcaptatie

Action Description
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/action De status van een pakketopname opvragen
Microsoft.Network/networkWatchers/packetCaptures/stop/action De actieve pakketopnamesessie stoppen
Microsoft.Network/networkWatchers/packetCaptures/read Een definitie voor pakketopname ophalen
Microsoft.Network/networkWatchers/packetCaptures/write Een pakketopname maken
Microsoft.Network/networkWatchers/packetCaptures/verwijderen Een pakketopname verwijderen
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/read De status van een pakketopname weergeven

IP-stroom controleren

Action Description
Microsoft.Network/networkWatchers/ipFlowVerify/action,
Microsoft.Network/networkWatchers/ipFlowVerify/read
Geeft aan of het pakket naar of van een bepaalde bestemming is toegestaan of geweigerd.

Volgende knooppunt

Action Description
Microsoft.Network/networkWatchers/nextHop/action,
Microsoft.Network/networkWatchers/nextHop/read
Voor een opgegeven doel- en bestemmings-IP-adres, geef het volgende hoptype en het volgende hop-IP-adres terug
Microsoft.Compute/virtualMachines/read (Toegang tot virtuele machines lezen) De eigenschappen van een virtuele machine ophalen
Microsoft.Network/networkInterfaces/read Een netwerkinterfacedefinitie ophalen

Netwerkbeveiligingsgroep-weergave

Action Description
Microsoft.Network/netwerkbewakers/beveiligingsgroepsweergave/actie De geconfigureerde en effectieve regels voor netwerkbeveiligingsgroepen weergeven die zijn toegepast op een virtuele machine

Topology

Action Description
Microsoft.Network/networkWatchers/topology/action,
Microsoft.Network/networkWatchers/topology/read
Een weergave op netwerkniveau van resources en de bijbehorende relaties in een resourcegroep ophalen

Rapport Bereikbaarheid

Action Description
Microsoft.Network/networkWatchers/azureReachabilityReport/action De relatieve latentiescore voor internetproviders ophalen van een opgegeven locatie naar Azure-regio's

Aanvullende acties

Voor sommige mogelijkheden van Network Watcher zijn de volgende acties vereist:

Action Description
Microsoft.Authorization/*/Read Azure-roltoewijzingen en beleidsdefinities ophalen
Microsoft.Resources/subscriptions/resourceGroups/Read Alle resourcegroepen in een abonnement opsommen
Microsoft.Storage/storageAccounts/Read De eigenschappen voor het opgegeven opslagaccount ophalen
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountsAss/Actie,
Microsoft.Storage/storageAccounts/listKeys/Actie
Gedeelde Toegangshandtekeningen (SAS) ophalen die beveiligde toegang tot opslagaccount mogelijk maken en schrijven naar de opslagaccount.
Microsoft. Compute/virtualMachines/Read,
Microsoft. Compute/virtualMachines/Write
Log in op de VM, doe een packet capture en upload het naar het opslagaccount
Microsoft. Compute/virtualMachines/extensies/Read,
Microsoft. Compute/virtualMachines/extensies/Write
Controleer of de Network Watcher-extensie aanwezig is en installeer indien nodig
Microsoft. Compute/virtualMachineScaleSets/Read,
Microsoft. Compute/virtualMachineScaleSets/Write
Toegang tot virtual machine scale sets, doe pakketopnames en upload deze naar het opslagaccount
Microsoft. Compute/virtualMachineScaleSets/extensies/Read,
Microsoft. Compute/virtualMachineScaleSets/extensies/Write
Controleer of de Network Watcher-extensie aanwezig is en installeer indien nodig
Microsoft.Insights/alertRules/* Waarschuwingen voor metrische gegevens instellen
Microsoft.Support/* Ondersteuningstickets maken en bijwerken vanuit Network Watcher