Uwaga
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Kontrola dostępu oparta na rolach (RBAC) platformy Azure umożliwia szczegółowe zarządzanie dostępem na platformie Azure. Przy użyciu kontroli RBAC na platformie Azure można przeprowadzać segregowanie zadań w ramach zespołu i nadawać użytkownikom tylko takie uprawnienia dostępu, które są im niezbędne do wykonywania zadań.
Ważne
Role udostępniane przez usługę Azure Backup są ograniczone do akcji, które mogą być wykonywane w witrynie Azure Portal lub za pośrednictwem interfejsu API REST lub poleceń cmdlet programu PowerShell lub interfejsu wiersza polecenia usługi Recovery Services. Akcje wykonywane w interfejsie użytkownika klienta agenta usługi Azure Backup lub interfejsie użytkownika programu System Center Data Protection Manager lub interfejsie użytkownika usługi Azure Backup Server nie mają kontroli nad tymi rolami.
Usługa Azure Backup udostępnia trzy wbudowane role do sterowania operacjami zarządzania kopiami zapasowymi. Dowiedz się więcej na temat ról wbudowanych platformy Azure
- Współautor kopii zapasowej — ta rola ma wszystkie uprawnienia do tworzenia kopii zapasowych i zarządzania nimi, z wyjątkiem usuwania magazynu usługi Recovery Services i udzielania dostępu innym osobom. Wyobraź sobie tę rolę jako administrator zarządzania kopiami zapasowymi, który może wykonywać każdą operację zarządzania kopiami zapasowymi.
- Operator kopii zapasowych — ta rola ma uprawnienia do wszystkich czynności współautorów, z wyjątkiem usuwania kopii zapasowych i zarządzania zasadami tworzenia kopii zapasowych. Ta rola jest równoważna współautorowi, z wyjątkiem tego, że nie może wykonywać destrukcyjnych operacji, takich jak zatrzymywanie tworzenia kopii zapasowej przy użyciu usuwania danych lub usuwanie rejestracji zasobów lokalnych.
- Czytelnik kopii zapasowych — ta rola ma uprawnienia do wyświetlania wszystkich operacji zarządzania kopiami zapasowymi. Wyobraź sobie, że ta rola będzie osobą monitora.
Jeśli chcesz zdefiniować własne role, aby uzyskać jeszcze większą kontrolę, zobacz, jak tworzyć role niestandardowe w kontroli dostępu opartej na rolach platformy Azure.
Mapowanie wbudowanych ról kopii zapasowej na akcje zarządzania kopiami zapasowymi
Minimalne wymagania dotyczące roli dla kopii zapasowej maszyny wirtualnej platformy Azure
W poniższej tabeli przedstawiono akcje zarządzania kopiami zapasowymi i odpowiednią minimalną rolę platformy Azure wymaganą do wykonania tej operacji.
Operacja zarządzania | Wymagana minimalna rola platformy Azure | Wymagany zakres | Alternatywne rozwiązanie |
---|---|---|---|
Tworzenie sejfu usługi Recovery Services | Osoba przyczyniająca się do tworzenia kopii zapasowej | Grupa zasobów zawierająca skryptorium | |
Włączanie tworzenia kopii zapasowych maszyn wirtualnych platformy Azure | Operator kopii zapasowych | Grupa zasobów zawierająca skryptorium | |
Współautor maszyny wirtualnej | Zasób maszyny wirtualnej | Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read | |
Włączanie tworzenia kopii zapasowych maszyn wirtualnych platformy Azure (z panelu maszyny wirtualnej) | Operator kopii zapasowych | Grupa zasobów zawierająca skryptorium | |
Operator kopii zapasowych | Grupa zasobów zawierająca maszynę wirtualną | ||
Współautor maszyny wirtualnej | Zasób maszyny wirtualnej | Alternatywnie zamiast wbudowanej roli można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/virtualMachines/read Microsoft.Compute/read Microsoft.Compute/virtualMachines/instanceView/read | |
Kopia zapasowa maszyny wirtualnej na żądanie | Operator kopii zapasowych | Skrytka usług odzyskiwania | |
Przywracanie maszyny wirtualnej | Operator kopii zapasowych | Skrytka usług odzyskiwania | |
Współautor | Grupa zasobów, w której zostanie wdrożona maszyna wirtualna | Alternatywnie zamiast wbudowanej roli można rozważyć rolę niestandardową, która ma następujące uprawnienia: - Microsoft.Resources/subscriptions/resourceGroups/write - Microsoft.Resources/subscriptions/resourceGroups/read — Zgodnie z walidacją wymagane jest również to uprawnienie. - Microsoft.DomainRegistration/domains/write - Microsoft.Compute/virtualMachines/write - Microsoft.Compute/virtualMachines/read - Microsoft.Network/virtualNetworks/read Microsoft.Network/virtualNetworks/subnets/read - Microsoft.Network/virtualNetworks/subnets/join/action Ponadto jeśli chcesz ustawić rolę niestandardową pomimo roli wbudowanej, wymagane są następujące uprawnienia na koncie magazynowym lokalizacji przejściowej: - Microsoft.Storage/storageAccounts/read - Microsoft.Storage/storageAccounts/write |
|
Współautor maszyny wirtualnej | Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową | Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read | |
Współpracownik konta magazynu | Zasób konta magazynu, w którym dyski mają zostać przywrócone | Alternatywnie, zamiast roli wbudowanej, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Storage/storageAccounts/write Microsoft.Storage/storageAccounts/listkeys/action | |
Przywracanie kopii zapasowej maszyn wirtualnych z dysków niezarządzanych | Operator kopii zapasowych | Skrytka usług odzyskiwania | |
Współautor maszyny wirtualnej | Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową | Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read | |
Współpracownik konta magazynu | Zasób konta magazynu, w którym dyski mają zostać przywrócone | Alternatywnie, zamiast roli wbudowanej, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Storage/storageAccounts/write Microsoft.Storage/storageAccounts/listkeys/action | |
Przywracanie dysków zarządzanych z kopii zapasowej maszyny wirtualnej | Operator kopii zapasowych | Skrytka usług odzyskiwania | |
Współautor maszyny wirtualnej | Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową | Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read | |
Współpracownik konta magazynu | Tymczasowe konto magazynu wybrane w ramach przywracania do przechowywania danych z magazynu przed przekonwertowaniem ich na dyski zarządzane | Alternatywnie, zamiast roli wbudowanej, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Storage/storageAccounts/write Microsoft.Storage/storageAccounts/listkeys/action | |
Współautor | Grupa zasobów, do której zostaną przywrócone dyski zarządzane | Alternatywnie zamiast wbudowanej roli można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Resources/subscriptions/resourceGroups/write | |
Przywracanie pojedynczych plików z kopii zapasowej maszyny wirtualnej | Operator kopii zapasowych | Skrytka usług odzyskiwania | |
Współautor maszyny wirtualnej | Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową | Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read | |
Przywracanie między regionami | Operator kopii zapasowych | Subskrypcja magazynu usług Odzyskiwania Danych | Jest to dodatek do uprawnień przywracania wymienionych powyżej. Specjalnie dla CRR, zamiast wbudowanej roli, możesz rozważyć rolę niestandardową, która ma następujące uprawnienia: "Microsoft.RecoveryServices/locations/backupAadProperties/read" "Microsoft.RecoveryServices/locations/backupCrrJobs/action" "Microsoft.RecoveryServices/locations/backupCrrJob/action" "Microsoft.RecoveryServices/locations/backupCrossRegionRestore/action" "Microsoft.RecoveryServices/locations/backupCrrOperationResults/read" "Microsoft.RecoveryServices/locations/backupCrrOperationsStatus/read" |
Tworzenie zasad tworzenia kopii zapasowych dla kopii zapasowej maszyny wirtualnej platformy Azure | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania | |
Modyfikowanie zasad tworzenia kopii zapasowych maszyny wirtualnej na platformie Azure | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania | |
Usuń zasady kopii zapasowej maszyny wirtualnej platformy Azure | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania | |
Zatrzymaj tworzenie kopii zapasowej (z zachowaniem danych lub usunięciem danych) dla kopii zapasowej maszyny wirtualnej | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania | |
Zarejestruj lokalny system Windows Server/Klienta/SCDPM lub usługę Azure Backup Server | Operator kopii zapasowych | Skrytka usług odzyskiwania | |
Usuń zarejestrowany lokalny system Windows Server/klient/SCDPM lub serwer Azure Backup Server | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania |
Ważne
Jeśli określisz pozycję Współautor VM w zakresie zasobów maszyny wirtualnej i wybierzesz Kopia zapasowa jako część ustawień maszyny wirtualnej, zostanie otwarty ekran Włącz kopię zapasową, mimo że kopia zapasowa maszyny wirtualnej została już utworzona. Jest to spowodowane tym, że wywołanie sprawdzania stanu kopii zapasowej działa tylko na poziomie subskrypcji. Aby tego uniknąć, przejdź do skarbca i wyświetl widok elementu kopii zapasowej maszyny wirtualnej lub określ rolę Współtwórca maszyny wirtualnej na poziomie subskrypcji.
Minimalne wymagania dotyczące roli dla kopii zapasowych obciążeń platformy Azure (kopie zapasowe bazy danych SQL i HANA)
W poniższej tabeli przedstawiono akcje zarządzania kopiami zapasowymi i odpowiednią minimalną rolę platformy Azure wymaganą do wykonania tej operacji.
Operacja zarządzania | Wymagana minimalna rola platformy Azure | Wymagany zakres | Alternatywne rozwiązanie |
---|---|---|---|
Tworzenie sejfu usługi Recovery Services | Osoba przyczyniająca się do tworzenia kopii zapasowej | Grupa zasobów zawierająca skryptorium | |
Włączanie tworzenia kopii zapasowych baz danych SQL i/lub HANA | Operator kopii zapasowych | Grupa zasobów zawierająca skryptorium | |
Współautor maszyny wirtualnej | Zasób maszyny wirtualnej, w którym zainstalowano bazę danych | Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read | |
Kopia zapasowa bazy danych na żądanie | Operator kopii zapasowych | Skrytka usług odzyskiwania | |
Przywracanie bazy danych lub przywracanie jako plików | Operator kopii zapasowych | Skrytka usług odzyskiwania | |
Współautor maszyny wirtualnej | Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową | Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read | |
Współautor maszyny wirtualnej | Docelowa maszyna wirtualna, w której zostanie przywrócona baza danych, lub zostaną utworzone pliki | Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write Microsoft.Compute/virtualMachines/read | |
Tworzenie zasad tworzenia kopii zapasowych dla kopii zapasowej maszyny wirtualnej platformy Azure | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania | |
Modyfikowanie zasad tworzenia kopii zapasowych maszyny wirtualnej na platformie Azure | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania | |
Usuń zasady kopii zapasowej maszyny wirtualnej platformy Azure | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania | |
Zatrzymaj tworzenie kopii zapasowej (z zachowaniem danych lub usunięciem danych) dla kopii zapasowej maszyny wirtualnej | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania | |
Współautor maszyny wirtualnej | Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową | Alternatywnie zamiast wbudowanej roli można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.Compute/virtualMachines/write | |
Przywracanie między regionami | Operator kopii zapasowych | Subskrypcja magazynu usługi Recovery Services | Jest to dodatek do uprawnień przywracania wymienionych powyżej. W przypadku przywracania między regionami zamiast wbudowanej roli można użyć roli niestandardowej, która ma następujące uprawnienia: - Microsoft.RecoveryServices/locations/backupAadProperties/read - Microsoft.RecoveryServices/locations/backupCrrJobs/action - Microsoft.RecoveryServices/locations/backupCrrJob/action - Microsoft.RecoveryServices/locations/backupCrossRegionRestore/action - Microsoft.RecoveryServices/locations/backupCrrOperationResults/read - Microsoft.RecoveryServices/locations/backupCrrOperationsStatus/read |
Minimalne wymagania dotyczące roli kopii zapasowej udziału plików platformy Azure
W poniższej tabeli przedstawiono akcje zarządzania kopiami zapasowymi i odpowiednią rolę platformy Azure wymaganą do wykonania tej operacji.
Operacja zarządzania | Wymagana rola | Zasoby |
---|---|---|
Włącz kopię zapasową z magazynu usługi Recovery Services | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania |
Kontrybutor konta przechowywania | Zasób konta przechowywania | |
Włącz kopię zapasową z panelu udziału plików | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania |
Kontrybutor konta przechowywania | Zasób konta magazynowego | |
Współautor | Subskrypcja | |
Kopia zapasowa zasobu plikowego na żądanie | Operator kopii zapasowych | Skrytka usług odzyskiwania |
Przywróć udostępnianie plików | Operator kopii zapasowych | Skrytka usług odzyskiwania |
Współtwórca kopii zapasowej konta pamięci masowej | Zasoby konta magazynu, w których znajdują się źródłowe do przywracania i docelowe udziały plików | |
Przywracanie pojedynczych plików | Operator kopii zapasowych | Skrytka usług odzyskiwania |
Współpracownik konta magazynu | Zasoby konta magazynu, w których znajdują się źródłowe do przywracania i docelowe udziały plików | |
Zatrzymaj ochronę | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania |
Wyrejestrowywanie konta magazynu z sejfu | Osoba przyczyniająca się do tworzenia kopii zapasowej | Skrytka usług odzyskiwania |
Współpracownik konta magazynu | Zasób konta przechowywania |
Uwaga
Jeśli masz dostęp współautora na poziomie grupy zasobów i chcesz skonfigurować kopię zapasową z panelu udziału plików, upewnij się, że masz uprawnienia microsoft.recoveryservices/Locations/backupStatus/action na poziomie subskrypcji. W tym celu utwórz rolę niestandardową i przypisz to uprawnienie.
Minimalne wymagania dotyczące roli dla kopii zapasowej dysku platformy Azure
Operacja zarządzania | Wymagana minimalna rola platformy Azure | Wymagany zakres | Alternatywne rozwiązanie |
---|---|---|---|
Sprawdź poprawność przed skonfigurowaniem kopii zapasowej | Operator kopii zapasowych | Sejf kopii zapasowych | |
Czytnik kopii zapasowych dysku | Dysk do kopii zapasowej | ||
Włącz kopię zapasową ze skarbca kopii zapasowych | Operator kopii zapasowych | Sejf kopii zapasowych | |
Czytnik kopii zapasowych dysku | Dysk do kopii zapasowej | Ponadto tożsamość magazynu kopii zapasowych MSI powinna mieć te uprawnienia | |
Kopia zapasowa dysku na żądanie | Operator kopii zapasowych | Sejf kopii zapasowych | |
Sprawdzanie poprawności przed przywróceniem dysku | Operator kopii zapasowych | Sejf kopii zapasowych | |
Operator przywracania dysku | Grupa zasobów, w której zostaną przywrócone dyski | ||
Przywracanie dysku | Operator kopii zapasowych | Sejf kopii zapasowych | |
Operator przywracania dysku | Grupa zasobów, w której zostaną przywrócone dyski | Ponadto tożsamość magazynu kopii zapasowych MSI powinna mieć te uprawnienia |
Minimalne wymagania dotyczące roli dla kopii zapasowej obiektów blob platformy Azure
Operacja zarządzania | Wymagana minimalna rola platformy Azure | Wymagany zakres | Alternatywne rozwiązanie |
---|---|---|---|
Sprawdź poprawność przed skonfigurowaniem kopii zapasowej | Operator kopii zapasowych | Magazyn kopii zapasowych: — Zasoby/wdrożenia/walidacja/akcja — Zasoby/deploymenty/zapisywanie — Zasoby/subskrypcje/grupy zasobów/odczyt |
|
Współautor kopii zapasowej konta magazynu | Konto magazynowe zawierające obiekt blob | ||
Włącz kopię zapasową ze skarbca kopii zapasowych | Operator kopii zapasowych | Magazyn kopii zapasowych: — Zasoby/wdrożenia/walidacja/akcja — Zasoby/deploymenty/zapisywanie — Zasoby/subskrypcje/grupy zasobów/odczyt |
|
Współautor kopii zapasowej konta magazynu | Konto magazynowe zawierające obiekt blob | Dodatkowo MSI magazynu kopii zapasowych powinien mieć te uprawnienia. | |
Tworzenie kopii zapasowej obiektu blob na żądanie | Operator kopii zapasowych | Magazyn kopii zapasowych: — Zasoby/wdrożenia/walidacja/akcja — Zasoby/deploymenty/zapisywanie — Zasoby/subskrypcje/grupy zasobów/odczyt |
|
Zweryfikuj poprawność przed przywróceniem obiektu blob | Operator kopii zapasowych | Magazyn kopii zapasowych: — Zasoby/wdrożenia/walidacja/akcja — Zasoby/deploymenty/zapisywanie — Zasoby/subskrypcje/grupy zasobów/odczyt |
|
Współautor kopii zapasowej konta magazynu | Konto magazynowe zawierające obiekt blob | ||
Przywracanie obiektu typu blob | Operator kopii zapasowych | Magazyn kopii zapasowych: — Zasoby/wdrożenia/walidacja/akcja — Zasoby/deploymenty/zapisywanie — Zasoby/subskrypcje/grupy zasobów/odczyt |
|
Współautor kopii zapasowej konta magazynu | Konto magazynowe zawierające obiekt blob | Dodatkowo MSI magazynu kopii zapasowych powinien mieć te uprawnienia. |
Uwaga
W przypadku operacji weryfikacji konta magazynu identyfikator zarządzany magazynu kopii zapasowych musi mieć uprawnienia właściciela.
Minimalne wymagania dotyczące roli kopii zapasowej serwera usługi Azure Database for PostgreSQL
Operacja zarządzania | Wymagana minimalna rola platformy Azure | Wymagany zakres | Alternatywne rozwiązanie |
---|---|---|---|
Sprawdź poprawność przed skonfigurowaniem kopii zapasowej | Operator kopii zapasowych | Sejf kopii zapasowych | |
Czytelnik | Serwer Usługi Azure PostgreSQL | ||
Włącz kopię zapasową ze skarbca kopii zapasowych | Operator kopii zapasowych | Sejf kopii zapasowych | |
Współautor | Serwer Usługi Azure PostgreSQL | Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.DBforPostgreSQL/servers/write Microsoft.DBforPostgreSQL/servers/read. Ponadto, tożsamość usługi zarządzanej magazynu kopii zapasowych powinna mieć te uprawnienia. | |
Kopia zapasowa serwera PostgreSQL na żądanie | Operator kopii zapasowych | Sejf kopii zapasowych | |
Sprawdzanie poprawności przed przywróceniem serwera | Operator kopii zapasowych | Sejf kopii zapasowych | |
Współautor | Docelowy serwer usługi Azure PostgreSQL | Alternatywnie zamiast wbudowanej roli można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.DBforPostgreSQL/servers/write Microsoft.DBforPostgreSQL/servers/read | |
Przywracanie serwera | Operator kopii zapasowych | Sejf kopii zapasowych | |
Współautor | Docelowy serwer usługi Azure PostgreSQL | Alternatywnie, zamiast wbudowanej roli, można rozważyć rolę niestandardową, która ma następujące uprawnienia: Microsoft.DBforPostgreSQL/servers/write Microsoft.DBforPostgreSQL/servers/read. Ponadto, tożsamość usługi zarządzanej magazynu kopii zapasowych powinna mieć te uprawnienia. |
Minimalne wymagania dotyczące ról dla przywracania bazy danych SAP ASE (Sybase) między subskrypcjami
Typ operacji | Operator kopii zapasowych | Skrytka usług odzyskiwania | Operator alternatywny |
---|---|---|---|
Przywracanie bazy danych lub przywracanie jako plików | Współautor maszyny wirtualnej | Źródłowa maszyna wirtualna, dla której utworzono kopię zapasową | Zamiast roli wbudowanej można rozważyć rolę niestandardową, która ma następujące uprawnienia: — Microsoft.Compute/virtualMachines/write - Microsoft.Compute/virtualMachines/read |
Współautor maszyny wirtualnej | Docelowa maszyna wirtualna, w której zostanie przywrócona baza danych, lub zostaną utworzone pliki. | Zamiast roli wbudowanej można rozważyć rolę niestandardową, która ma następujące uprawnienia: — Microsoft.Compute/virtualMachines/write - Microsoft.Compute/virtualMachines/read |
|
Operator kopii zapasowych | Docelowa skrytka usługi przywracania |
Następne kroki
- Kontrola dostępu oparta na rolach (RBAC) platformy Azure: rozpoczynanie pracy z kontrolą dostępu opartą na rolach platformy Azure w witrynie Azure Portal.
- Dowiedz się, jak zarządzać dostępem za pomocą następujących funkcji:
- Rozwiązywanie problemów z kontrolą dostępu opartą na rolach platformy Azure: Uzyskaj sugestie dotyczące rozwiązywania typowych problemów.