Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Met op rollen gebaseerd toegangsbeheer van Azure (Azure RBAC) kunt u alleen de specifieke acties toewijzen aan leden van uw organisatie die ze nodig hebben om hun toegewezen verantwoordelijkheden te voltooien.
Om de mogelijkheden van Azure Network Watcher te gebruiken, moet het account waarmee je inlogt bij Azure worden toegewezen aan de ingebouwde rollen Owner, Contributor of Network contributor, of aan een aangepaste rol die de acties bevat die je wilt gebruiken voor de Network Watcher-functionaliteit.
Important
Netwerkbijdrager bevat niet de volgende acties:
- Microsoft.Storage/*-acties die worden vermeld in de sectie Aanvullende acties of stroomlogboeken .
- Microsoft.Compute/* acties die worden vermeld in de sectie Aanvullende acties .
- Microsoft. OperationalInsights/workspaces/*, Microsoft. Insights/dataCollectionRules/*, of Microsoft. Insights/dataCollectionEndpoints/* acties vermeld in de sectie Verkeersanalyse.
Zie Azure-roltoewijzingen weergeven met behulp van Azure Portal voor meer informatie over het controleren van rollen die zijn toegewezen aan een gebruiker voor een abonnement. Als u de roltoewijzingen niet kunt zien, neemt u contact op met de desbetreffende abonnementsbeheerder.
In de volgende secties worden de minimaal vereiste machtigingen vermeld voor het gebruik van Network Watcher en de mogelijkheden ervan. Zie Microsoft.Network-machtigingen, Microsoft.Compute-machtigingen, Microsoft.Storage-machtigingen, Microsoft.Insights-machtigingen en Microsoft.OperationalInsights-machtigingen voor een volledige lijst met gerelateerde Azure-machtigingen.
Network Watcher
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/read | Een netwerkobservator verkrijgen |
| Microsoft.Network/networkWatchers/write | Een network watcher maken of bijwerken |
| Microsoft.Network/networkWatchers/delete | Een network watcher verwijderen |
Verbindingsmonitor
| Action | Description |
|---|---|
| Microsoft.Network/netwerkcontroles/verbindingmonitoren/starten/actie | Een verbindingsmonitor starten |
| Microsoft.Network/networkWatchers/connectionMonitors/stoppen/actie | Een verbindingsmonitor stoppen |
| Microsoft.Network/networkWatchers/connectionMonitors/query/action | Een query uitvoeren op een verbindingsmonitor |
| Microsoft.Network/networkWatchers/connectionMonitors/lezen | Een verbindingsmonitor ophalen |
| Microsoft.Network/networkWatchers/connectionMonitors/schrijven | Een verbindingsmonitor maken |
| Microsoft.Network/networkWatchers/connectionMonitors/delete (Verwijder een verbindingsmonitor binnen Network Watcher) | Een verbindingsmonitor verwijderen |
Logboeken van gegevensstromen
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/flowLogs/read | Details van stroomlogboek ophalen |
| Microsoft.Network/networkWatchers/flowLogs/write (logboekenbeheer) | Een stroomlogboek maken |
| Microsoft.Network/networkWatchers/flowLogs/verwijderen | Een stroomlogboek verwijderen |
| Microsoft.Network/networkWatchers/configureFlowLog/action | Configureer een flowlog |
| Microsoft.Network/networkWatchers/queryFlowLogStatus/action | Status opvragen voor een logboek van gegevensstromen |
| Microsoft. Netwerk/netwerkSecurityGroups/schrijf 1 | Maak een netwerkbeveiligingsgroep aan of werk deze bij |
| Microsoft. Storage/storageAccounts/listServiceSas/Action, Microsoft. Storage/storageAccounts/listAccountsAss/Actie, Microsoft.Storage/storageAccounts/listKeys/Actie |
Haal shared access signatures (SAS) op die veilige toegang tot het opslagaccount mogelijk maken en naar het opslagaccount schrijven |
1 Alleen vereist met NSG-stroomlogboeken.
Verkeersanalyse
Omdat het inschakelen van verkeersanalyse deel uitmaakt van de flow log-resource, heb je naast alle vereiste permissies voor flowlogs de volgende permissies nodig:
| Action | Description |
|---|---|
| Microsoft.Network/applicationGateways/read | Een toepassingsgateway ophalen |
| Microsoft.Netwerk/verbindingen/lezen | VirtualNetworkGatewayConnection ophalen |
| Microsoft.Network/expressRouteCircuits/read | Een ExpressRouteCircuit ophalen |
| Microsoft.Network/loadBalancers/read | Een load balancer-definitie ophalen |
| Microsoft.Network/localNetworkGateways/read | LocalNetworkGateway ophalen |
| Microsoft.Network/networkInterfaces/read | Een netwerkinterfacedefinitie ophalen |
| Microsoft.Network/networkSecurityGroups/lezen | Een definitie van een netwerkbeveiligingsgroep ophalen |
| Microsoft.Netwerk/publiekeIPAdressen/lezen | Een definitie van een openbaar IP-adres ophalen |
| Microsoft.Network/routeTables/read | Een definitie van een routetabel ophalen |
| Microsoft.Network/virtualNetworkGateways/read | Een VirtualNetworkGateway ophalen |
| Microsoft.Network/virtualNetworks/read | Een definitie van een virtueel netwerk ophalen |
| Microsoft.Compute/virtualMachines/read (Toegang tot virtuele machines lezen) | De eigenschappen van een virtuele machine ophalen |
| Microsoft.Compute/virtualMachineScaleSets/read | De eigenschappen van een virtuele-machineschaalset ophalen |
| Microsoft.OperationalInsights/workspaces/read | Een bestaande werkruimte ophalen |
| Microsoft.OperationalInsights/workspaces/sharedkeys/action | De gedeelde sleutels voor de werkruimte ophalen |
| Microsoft. Inzichten/dataCollectionRules/lezen 1 | Een regel voor gegevensverzameling lezen |
| Microsoft. Insights/dataCollectionRules/write 1 | Een regel voor gegevensverzameling maken of bijwerken |
| Microsoft. Insights/dataCollectionRules/verwijderen 1 | Een regel voor gegevensverzameling verwijderen |
| Microsoft. Insights/dataCollectionEndpoints/read 1 | Een eindpunt voor gegevensverzameling lezen |
| Microsoft. Insights/dataCollectionEndpoints/schrijf 1 | Een eindpunt voor gegevensverzameling maken of bijwerken |
| Microsoft.Insights/dataCollectionEndpoints/verwijderen 1 | Een eindpunt voor gegevensverzameling verwijderen |
1 Vereist voor het Log Analytics-werkruimteabonnement bij het gebruik van traffic analytics met stroomlogboeken voor virtuele netwerken.
Caution
Traffic Analytics maakt en beheert DCR-resources (Data Collection Rule) en DCE-resources (Data Collection Endpoint) in dezelfde resourcegroep als de Log Analytics-werkruimte, voorafgegaan door NWTA. Als u een bewerking op deze bronnen uitvoert, werkt verkeersanalyse mogelijk niet zoals verwacht.
Important
Geërfde machtigingen van de managementgroep worden momenteel niet ondersteund voor het inschakelen van verkeersanalyse.
Problemen met de verbinding oplossen
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/connectivityCheck/action, Microsoft.Network/networkWatchers/connectiviteitsControle/read |
Controleer de mogelijkheid om een directe TCP-verbinding tot stand te brengen van een virtuele machine naar een bepaald eindpunt |
| Microsoft.Network/networkWatchers/queryTroubleshootResult/action | Queryresultaten van een test voor het oplossen van problemen met verbindingen |
| Microsoft.Network/networkWatchers/probleemoplossing/action | Een test voor het oplossen van verbindingsproblemen uitvoeren |
Pakketcaptatie
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/packetCaptures/queryStatus/action | De status van een pakketopname opvragen |
| Microsoft.Network/networkWatchers/packetCaptures/stop/action | De actieve pakketopnamesessie stoppen |
| Microsoft.Network/networkWatchers/packetCaptures/read | Een definitie voor pakketopname ophalen |
| Microsoft.Network/networkWatchers/packetCaptures/write | Een pakketopname maken |
| Microsoft.Network/networkWatchers/packetCaptures/verwijderen | Een pakketopname verwijderen |
| Microsoft.Network/networkWatchers/packetCaptures/queryStatus/read | De status van een pakketopname weergeven |
IP-stroom controleren
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/ipFlowVerify/action, Microsoft.Network/networkWatchers/ipFlowVerify/read |
Geeft aan of het pakket naar of van een bepaalde bestemming is toegestaan of geweigerd. |
Volgende knooppunt
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/nextHop/action, Microsoft.Network/networkWatchers/nextHop/read |
Voor een opgegeven doel- en bestemmings-IP-adres, geef het volgende hoptype en het volgende hop-IP-adres terug |
| Microsoft.Compute/virtualMachines/read (Toegang tot virtuele machines lezen) | De eigenschappen van een virtuele machine ophalen |
| Microsoft.Network/networkInterfaces/read | Een netwerkinterfacedefinitie ophalen |
Netwerkbeveiligingsgroep-weergave
| Action | Description |
|---|---|
| Microsoft.Network/netwerkbewakers/beveiligingsgroepsweergave/actie | De geconfigureerde en effectieve regels voor netwerkbeveiligingsgroepen weergeven die zijn toegepast op een virtuele machine |
Topology
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/topology/action, Microsoft.Network/networkWatchers/topology/read |
Een weergave op netwerkniveau van resources en de bijbehorende relaties in een resourcegroep ophalen |
Rapport Bereikbaarheid
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/azureReachabilityReport/action | De relatieve latentiescore voor internetproviders ophalen van een opgegeven locatie naar Azure-regio's |
Aanvullende acties
Voor sommige mogelijkheden van Network Watcher zijn de volgende acties vereist:
| Action | Description |
|---|---|
| Microsoft.Authorization/*/Read | Azure-roltoewijzingen en beleidsdefinities ophalen |
| Microsoft.Resources/subscriptions/resourceGroups/Read | Alle resourcegroepen in een abonnement opsommen |
| Microsoft.Storage/storageAccounts/Read | De eigenschappen voor het opgegeven opslagaccount ophalen |
| Microsoft. Storage/storageAccounts/listServiceSas/Action, Microsoft. Storage/storageAccounts/listAccountsAss/Actie, Microsoft.Storage/storageAccounts/listKeys/Actie |
Gedeelde Toegangshandtekeningen (SAS) ophalen die beveiligde toegang tot opslagaccount mogelijk maken en schrijven naar de opslagaccount. |
| Microsoft. Compute/virtualMachines/Read, Microsoft. Compute/virtualMachines/Write |
Log in op de VM, doe een packet capture en upload het naar het opslagaccount |
| Microsoft. Compute/virtualMachines/extensies/Read, Microsoft. Compute/virtualMachines/extensies/Write |
Controleer of de Network Watcher-extensie aanwezig is en installeer indien nodig |
| Microsoft. Compute/virtualMachineScaleSets/Read, Microsoft. Compute/virtualMachineScaleSets/Write |
Toegang tot virtual machine scale sets, doe pakketopnames en upload deze naar het opslagaccount |
| Microsoft. Compute/virtualMachineScaleSets/extensies/Read, Microsoft. Compute/virtualMachineScaleSets/extensies/Write |
Controleer of de Network Watcher-extensie aanwezig is en installeer indien nodig |
| Microsoft.Insights/alertRules/* | Waarschuwingen voor metrische gegevens instellen |
| Microsoft.Support/* | Ondersteuningstickets maken en bijwerken vanuit Network Watcher |