Udostępnij za pośrednictwem


Zarządzanie punktami odzyskiwania usługi Azure Backup przy użyciu kontroli dostępu opartej na rolach platformy Azure

Kontrola dostępu oparta na rolach (RBAC) platformy Azure umożliwia szczegółowe zarządzanie dostępem na platformie Azure. Przy użyciu kontroli RBAC na platformie Azure można przeprowadzać segregowanie zadań w ramach zespołu i nadawać użytkownikom tylko takie uprawnienia dostępu, które są im niezbędne do wykonywania zadań.

Ważne

Role udostępniane przez usługę Azure Backup są ograniczone do akcji, które mogą być wykonywane w witrynie Azure Portal lub za pośrednictwem interfejsu API REST lub poleceń cmdlet programu PowerShell lub interfejsu wiersza polecenia usługi Recovery Services. Akcje wykonywane w interfejsie użytkownika klienta agenta usługi Azure Backup lub interfejsie użytkownika programu System Center Data Protection Manager lub interfejsie użytkownika usługi Azure Backup Server nie mają kontroli nad tymi rolami.

Usługa Azure Backup udostępnia trzy wbudowane role do sterowania operacjami zarządzania kopiami zapasowymi. Dowiedz się więcej na temat ról wbudowanych platformy Azure

  • Współautor kopii zapasowej — ta rola ma wszystkie uprawnienia do tworzenia kopii zapasowych i zarządzania nimi, z wyjątkiem usuwania magazynu usługi Recovery Services i udzielania dostępu innym osobom. Wyobraź sobie tę rolę jako administrator zarządzania kopiami zapasowymi, który może wykonywać każdą operację zarządzania kopiami zapasowymi.
  • Operator kopii zapasowych — ta rola ma uprawnienia do wszystkich czynności współautorów, z wyjątkiem usuwania kopii zapasowych i zarządzania zasadami tworzenia kopii zapasowych. Ta rola jest równoważna współautorowi, z wyjątkiem tego, że nie może wykonywać destrukcyjnych operacji, takich jak zatrzymywanie tworzenia kopii zapasowej przy użyciu usuwania danych lub usuwanie rejestracji zasobów lokalnych.
  • Czytelnik kopii zapasowych — ta rola ma uprawnienia do wyświetlania wszystkich operacji zarządzania kopiami zapasowymi. Wyobraź sobie, że ta rola będzie osobą monitora.

Jeśli chcesz zdefiniować własne role, aby uzyskać jeszcze większą kontrolę, zobacz, jak tworzyć role niestandardowe w kontroli dostępu opartej na rolach platformy Azure.

Mapowanie wbudowanych ról kopii zapasowej na akcje zarządzania kopiami zapasowymi

Minimalne wymagania dotyczące roli dla kopii zapasowej maszyny wirtualnej platformy Azure

W poniższej tabeli przedstawiono akcje zarządzania kopiami zapasowymi i odpowiednią minimalną rolę platformy Azure wymaganą do wykonania tej operacji.

Operacja zarządzania Wymagana minimalna rola platformy Azure Wymagany zakres Alternatywne rozwiązanie
Tworzenie sejfu usługi Recovery Services Osoba przyczyniająca się do tworzenia kopii zapasowej Grupa zasobów zawierająca skryptorium
Włączanie tworzenia kopii zapasowych maszyn wirtualnych platformy Azure Operator kopii zapasowych Grupa zasobów zawierająca skryptorium
Współautor maszyny wirtualnej Zasób maszyny wirtualnej Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read
Włączanie tworzenia kopii zapasowych maszyn wirtualnych platformy Azure (z panelu maszyny wirtualnej) Operator kopii zapasowych Grupa zasobów zawierająca skryptorium
Operator kopii zapasowych Grupa zasobów zawierająca maszynę wirtualną
Współautor maszyny wirtualnej Zasób maszyny wirtualnej Alternatywnie zamiast wbudowanej roli można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/virtualMachines/read Microsoft.Compute/read Microsoft.Compute/virtualMachines/instanceView/read
Kopia zapasowa maszyny wirtualnej na żądanie Operator kopii zapasowych Skrytka usług odzyskiwania
Przywracanie maszyny wirtualnej Operator kopii zapasowych Skrytka usług odzyskiwania
Współautor Grupa zasobów, w której zostanie wdrożona maszyna wirtualna Alternatywnie zamiast wbudowanej roli można rozważyć rolę niestandardową, która ma następujące uprawnienia:

- Microsoft.Resources/subscriptions/resourceGroups/write
- Microsoft.Resources/subscriptions/resourceGroups/read — Zgodnie z walidacją wymagane jest również to uprawnienie.
- Microsoft.DomainRegistration/domains/write
- Microsoft.Compute/virtualMachines/write
- Microsoft.Compute/virtualMachines/read
- Microsoft.Network/virtualNetworks/read Microsoft.Network/virtualNetworks/subnets/read
- Microsoft.Network/virtualNetworks/subnets/join/action

Ponadto jeśli chcesz ustawić rolę niestandardową pomimo roli wbudowanej, wymagane są następujące uprawnienia na koncie magazynowym lokalizacji przejściowej:

- Microsoft.Storage/storageAccounts/read
- Microsoft.Storage/storageAccounts/write
Współautor maszyny wirtualnej Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read
Współpracownik konta magazynu Zasób konta magazynu, w którym dyski mają zostać przywrócone Alternatywnie, zamiast roli wbudowanej, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Storage/storageAccounts/write Microsoft.Storage/storageAccounts/listkeys/action
Przywracanie kopii zapasowej maszyn wirtualnych z dysków niezarządzanych Operator kopii zapasowych Skrytka usług odzyskiwania
Współautor maszyny wirtualnej Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read
Współpracownik konta magazynu Zasób konta magazynu, w którym dyski mają zostać przywrócone Alternatywnie, zamiast roli wbudowanej, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Storage/storageAccounts/write Microsoft.Storage/storageAccounts/listkeys/action
Przywracanie dysków zarządzanych z kopii zapasowej maszyny wirtualnej Operator kopii zapasowych Skrytka usług odzyskiwania
Współautor maszyny wirtualnej Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read
Współpracownik konta magazynu Tymczasowe konto magazynu wybrane w ramach przywracania do przechowywania danych z magazynu przed przekonwertowaniem ich na dyski zarządzane Alternatywnie, zamiast roli wbudowanej, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Storage/storageAccounts/write Microsoft.Storage/storageAccounts/listkeys/action
Współautor Grupa zasobów, do której zostaną przywrócone dyski zarządzane Alternatywnie zamiast wbudowanej roli można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Resources/subscriptions/resourceGroups/write
Przywracanie pojedynczych plików z kopii zapasowej maszyny wirtualnej Operator kopii zapasowych Skrytka usług odzyskiwania
Współautor maszyny wirtualnej Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read
Przywracanie między regionami Operator kopii zapasowych Subskrypcja magazynu usług Odzyskiwania Danych Jest to dodatek do uprawnień przywracania wymienionych powyżej. Specjalnie dla CRR, zamiast wbudowanej roli, możesz rozważyć rolę niestandardową, która ma następujące uprawnienia: "Microsoft.RecoveryServices/locations/backupAadProperties/read" "Microsoft.RecoveryServices/locations/backupCrrJobs/action" "Microsoft.RecoveryServices/locations/backupCrrJob/action" "Microsoft.RecoveryServices/locations/backupCrossRegionRestore/action" "Microsoft.RecoveryServices/locations/backupCrrOperationResults/read" "Microsoft.RecoveryServices/locations/backupCrrOperationsStatus/read"
Tworzenie zasad tworzenia kopii zapasowych dla kopii zapasowej maszyny wirtualnej platformy Azure Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Modyfikowanie zasad tworzenia kopii zapasowych maszyny wirtualnej na platformie Azure Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Usuń zasady kopii zapasowej maszyny wirtualnej platformy Azure Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Zatrzymaj tworzenie kopii zapasowej (z zachowaniem danych lub usunięciem danych) dla kopii zapasowej maszyny wirtualnej Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Zarejestruj lokalny system Windows Server/Klienta/SCDPM lub usługę Azure Backup Server Operator kopii zapasowych Skrytka usług odzyskiwania
Usuń zarejestrowany lokalny system Windows Server/klient/SCDPM lub serwer Azure Backup Server Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania

Ważne

Jeśli określisz pozycję Współautor VM w zakresie zasobów maszyny wirtualnej i wybierzesz Kopia zapasowa jako część ustawień maszyny wirtualnej, zostanie otwarty ekran Włącz kopię zapasową, mimo że kopia zapasowa maszyny wirtualnej została już utworzona. Jest to spowodowane tym, że wywołanie sprawdzania stanu kopii zapasowej działa tylko na poziomie subskrypcji. Aby tego uniknąć, przejdź do skarbca i wyświetl widok elementu kopii zapasowej maszyny wirtualnej lub określ rolę Współtwórca maszyny wirtualnej na poziomie subskrypcji.

Minimalne wymagania dotyczące roli dla kopii zapasowych obciążeń platformy Azure (kopie zapasowe bazy danych SQL i HANA)

W poniższej tabeli przedstawiono akcje zarządzania kopiami zapasowymi i odpowiednią minimalną rolę platformy Azure wymaganą do wykonania tej operacji.

Operacja zarządzania Wymagana minimalna rola platformy Azure Wymagany zakres Alternatywne rozwiązanie
Tworzenie sejfu usługi Recovery Services Osoba przyczyniająca się do tworzenia kopii zapasowej Grupa zasobów zawierająca skryptorium
Włączanie tworzenia kopii zapasowych baz danych SQL i/lub HANA Operator kopii zapasowych Grupa zasobów zawierająca skryptorium
Współautor maszyny wirtualnej Zasób maszyny wirtualnej, w którym zainstalowano bazę danych Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read
Kopia zapasowa bazy danych na żądanie Operator kopii zapasowych Skrytka usług odzyskiwania
Przywracanie bazy danych lub przywracanie jako plików Operator kopii zapasowych Skrytka usług odzyskiwania
Współautor maszyny wirtualnej Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read
Współautor maszyny wirtualnej Docelowa maszyna wirtualna, w której zostanie przywrócona baza danych, lub zostaną utworzone pliki Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read
Tworzenie zasad tworzenia kopii zapasowych dla kopii zapasowej maszyny wirtualnej platformy Azure Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Modyfikowanie zasad tworzenia kopii zapasowych maszyny wirtualnej na platformie Azure Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Usuń zasady kopii zapasowej maszyny wirtualnej platformy Azure Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Zatrzymaj tworzenie kopii zapasowej (z zachowaniem danych lub usunięciem danych) dla kopii zapasowej maszyny wirtualnej Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Współautor maszyny wirtualnej Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową Alternatywnie zamiast wbudowanej roli można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write
Przywracanie między regionami Operator kopii zapasowych Subskrypcja magazynu usługi Recovery Services Jest to dodatek do uprawnień przywracania wymienionych powyżej. W przypadku przywracania między regionami zamiast wbudowanej roli można użyć roli niestandardowej, która ma następujące uprawnienia:

- Microsoft.RecoveryServices/locations/backupAadProperties/read

- Microsoft.RecoveryServices/locations/backupCrrJobs/action

- Microsoft.RecoveryServices/locations/backupCrrJob/action

- Microsoft.RecoveryServices/locations/backupCrossRegionRestore/action

- Microsoft.RecoveryServices/locations/backupCrrOperationResults/read

- Microsoft.RecoveryServices/locations/backupCrrOperationsStatus/read

Minimalne wymagania dotyczące roli kopii zapasowej udziału plików platformy Azure

W poniższej tabeli przedstawiono akcje zarządzania kopiami zapasowymi i odpowiednią rolę platformy Azure wymaganą do wykonania tej operacji.

Operacja zarządzania Wymagana rola Zasoby
Włącz kopię zapasową z magazynu usługi Recovery Services Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Kontrybutor konta przechowywania Zasób konta przechowywania
Włącz kopię zapasową z panelu udziału plików Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Kontrybutor konta przechowywania Zasób konta magazynowego
Współautor Subskrypcja
Kopia zapasowa zasobu plikowego na żądanie Operator kopii zapasowych Skrytka usług odzyskiwania
Przywróć udostępnianie plików Operator kopii zapasowych Skrytka usług odzyskiwania
Współtwórca kopii zapasowej konta pamięci masowej Zasoby konta magazynu, w których znajdują się źródłowe do przywracania i docelowe udziały plików
Przywracanie pojedynczych plików Operator kopii zapasowych Skrytka usług odzyskiwania
Współpracownik konta magazynu Zasoby konta magazynu, w których znajdują się źródłowe do przywracania i docelowe udziały plików
Zatrzymaj ochronę Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Wyrejestrowywanie konta magazynu z sejfu Osoba przyczyniająca się do tworzenia kopii zapasowej Skrytka usług odzyskiwania
Współpracownik konta magazynu Zasób konta przechowywania

Uwaga

Jeśli masz dostęp współautora na poziomie grupy zasobów i chcesz skonfigurować kopię zapasową z panelu udziału plików, upewnij się, że masz uprawnienia microsoft.recoveryservices/Locations/backupStatus/action na poziomie subskrypcji. W tym celu utwórz rolę niestandardową i przypisz to uprawnienie.

Minimalne wymagania dotyczące roli dla kopii zapasowej dysku platformy Azure

Operacja zarządzania Wymagana minimalna rola platformy Azure Wymagany zakres Alternatywne rozwiązanie
Sprawdź poprawność przed skonfigurowaniem kopii zapasowej Operator kopii zapasowych Sejf kopii zapasowych
Czytnik kopii zapasowych dysku Dysk do kopii zapasowej
Włącz kopię zapasową ze skarbca kopii zapasowych Operator kopii zapasowych Sejf kopii zapasowych
Czytnik kopii zapasowych dysku Dysk do kopii zapasowej Ponadto tożsamość magazynu kopii zapasowych MSI powinna mieć te uprawnienia
Kopia zapasowa dysku na żądanie Operator kopii zapasowych Sejf kopii zapasowych
Sprawdzanie poprawności przed przywróceniem dysku Operator kopii zapasowych Sejf kopii zapasowych
Operator przywracania dysku Grupa zasobów, w której zostaną przywrócone dyski
Przywracanie dysku Operator kopii zapasowych Sejf kopii zapasowych
Operator przywracania dysku Grupa zasobów, w której zostaną przywrócone dyski Ponadto tożsamość magazynu kopii zapasowych MSI powinna mieć te uprawnienia

Minimalne wymagania dotyczące roli dla kopii zapasowej obiektów blob platformy Azure

Operacja zarządzania Wymagana minimalna rola platformy Azure Wymagany zakres Alternatywne rozwiązanie
Sprawdź poprawność przed skonfigurowaniem kopii zapasowej Operator kopii zapasowych Magazyn kopii zapasowych:

— Zasoby/wdrożenia/walidacja/akcja
— Zasoby/deploymenty/zapisywanie
— Zasoby/subskrypcje/grupy zasobów/odczyt
Współautor kopii zapasowej konta magazynu Konto magazynowe zawierające obiekt blob
Włącz kopię zapasową ze skarbca kopii zapasowych Operator kopii zapasowych Magazyn kopii zapasowych:

— Zasoby/wdrożenia/walidacja/akcja
— Zasoby/deploymenty/zapisywanie
— Zasoby/subskrypcje/grupy zasobów/odczyt
Współautor kopii zapasowej konta magazynu Konto magazynowe zawierające obiekt blob Dodatkowo MSI magazynu kopii zapasowych powinien mieć te uprawnienia.
Tworzenie kopii zapasowej obiektu blob na żądanie Operator kopii zapasowych Magazyn kopii zapasowych:

— Zasoby/wdrożenia/walidacja/akcja
— Zasoby/deploymenty/zapisywanie
— Zasoby/subskrypcje/grupy zasobów/odczyt
Zweryfikuj poprawność przed przywróceniem obiektu blob Operator kopii zapasowych Magazyn kopii zapasowych:

— Zasoby/wdrożenia/walidacja/akcja
— Zasoby/deploymenty/zapisywanie
— Zasoby/subskrypcje/grupy zasobów/odczyt
Współautor kopii zapasowej konta magazynu Konto magazynowe zawierające obiekt blob
Przywracanie obiektu typu blob Operator kopii zapasowych Magazyn kopii zapasowych:

— Zasoby/wdrożenia/walidacja/akcja
— Zasoby/deploymenty/zapisywanie
— Zasoby/subskrypcje/grupy zasobów/odczyt
Współautor kopii zapasowej konta magazynu Konto magazynowe zawierające obiekt blob Dodatkowo MSI magazynu kopii zapasowych powinien mieć te uprawnienia.

Uwaga

W przypadku operacji weryfikacji konta magazynu identyfikator zarządzany magazynu kopii zapasowych musi mieć uprawnienia właściciela.

Minimalne wymagania dotyczące roli kopii zapasowej serwera usługi Azure Database for PostgreSQL

Operacja zarządzania Wymagana minimalna rola platformy Azure Wymagany zakres Alternatywne rozwiązanie
Sprawdź poprawność przed skonfigurowaniem kopii zapasowej Operator kopii zapasowych Sejf kopii zapasowych
Czytelnik Serwer Usługi Azure PostgreSQL
Włącz kopię zapasową ze skarbca kopii zapasowych Operator kopii zapasowych Sejf kopii zapasowych
Współautor Serwer Usługi Azure PostgreSQL Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.DBforPostgreSQL/servers/write Microsoft.DBforPostgreSQL/servers/read. Ponadto, tożsamość usługi zarządzanej magazynu kopii zapasowych powinna mieć te uprawnienia.
Kopia zapasowa serwera PostgreSQL na żądanie Operator kopii zapasowych Sejf kopii zapasowych
Sprawdzanie poprawności przed przywróceniem serwera Operator kopii zapasowych Sejf kopii zapasowych
Współautor Docelowy serwer usługi Azure PostgreSQL Alternatywnie zamiast wbudowanej roli można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.DBforPostgreSQL/servers/write Microsoft.DBforPostgreSQL/servers/read
Przywracanie serwera Operator kopii zapasowych Sejf kopii zapasowych
Współautor Docelowy serwer usługi Azure PostgreSQL Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.DBforPostgreSQL/servers/write Microsoft.DBforPostgreSQL/servers/read. Ponadto, tożsamość usługi zarządzanej magazynu kopii zapasowych powinna mieć te uprawnienia.

Minimalne wymagania dotyczące ról dla przywracania bazy danych SAP ASE (Sybase) między subskrypcjami

Typ operacji Operator kopii zapasowych Skrytka usług odzyskiwania Operator alternatywny
Przywracanie bazy danych lub przywracanie jako plików Współautor maszyny wirtualnej Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową Zamiast roli wbudowanej można rozważyć rolę niestandardową, która ma następujące uprawnienia:

— Microsoft.Compute/virtualMachines/write
- Microsoft.Compute/virtualMachines/read
Współautor maszyny wirtualnej Docelowa maszyna wirtualna, w której zostanie przywrócona baza danych, lub zostaną utworzone pliki. Zamiast roli wbudowanej można rozważyć rolę niestandardową, która ma następujące uprawnienia:

— Microsoft.Compute/virtualMachines/write
- Microsoft.Compute/virtualMachines/read
Operator kopii zapasowych Docelowa skrytka usługi przywracania

Następne kroki