Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure role-based access control (Azure RBAC) umożliwia przypisywanie tylko określonych akcji członkom organizacji, których potrzebują do wykonania przypisanych obowiązków.
Aby korzystać z możliwości Azure Network Watcher, konto, z którego logujesz się do Azure, musi być przypisane do wbudowanych ról Właściciela, Współtwórcy lub Współtwórcy Sieci, albo przypisane do roli niestandardowej, która zawiera działania wymienione dla funkcji Network Watcher, którą chcesz użyć.
Important
Współautor sieci nie obejmuje następujących działań:
- Akcje Microsoft.Storage/* wymienione w sekcji Dodatkowe akcje lub Dzienniki przepływu .
- Akcje Microsoft.Compute/* wymienione w sekcji Dodatkowe akcje .
- Microsoft. OperationalInsights/workspaces/*, Microsoft. Insights/dataCollectionRules/*, albo Microsoft. Wnioski/dataCollectionEndpoints/* akcje wymienione w sekcji Analiza ruchu.
Aby dowiedzieć się, jak sprawdzić role przypisane do użytkownika dla subskrypcji, zobacz Wyświetlanie listy przypisań ról platformy Azure przy użyciu witryny Azure Portal. Jeśli nie widzisz przypisań ról, skontaktuj się z odpowiednim administratorem subskrypcji.
W poniższych sekcjach wymieniono minimalne wymagane uprawnienia do korzystania z usługi Network Watcher i jego możliwości. Aby uzyskać pełną listę powiązanych uprawnień platformy Azure, zobacz Uprawnienia microsoft.Network, uprawnienia Microsoft.Compute, uprawnienia Microsoft.Storage, uprawnienia Microsoft.Insights i uprawnienia Microsoft.OperationalInsights.
Network Watcher
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/odczyt | Pobieranie usługi Network Watcher |
| Microsoft.Network/networkWatchers/zapisz | Tworzenie lub aktualizowanie usługi Network Watcher |
| Microsoft.Network/networkWatchers/delete | Usuwanie obserwatora sieciowego |
Monitor połączeń
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/connectionMonitors/rozpocznij/akcja | Uruchamianie monitora połączeń |
| Microsoft.Network/networkWatchers/connectionMonitors/zatrzymaj/działanie | Zatrzymywanie monitora połączeń |
| Microsoft.Network/networkWatchers/connectionMonitors/query/action | Wykonywanie zapytań względem monitora połączeń |
| Microsoft.Network/obserwatorzySieci/monitorowaniePołączeń/odczyt | Uzyskaj monitor połączeń |
| Microsoft.Network/networkWatchers/connectionMonitors/zapisz | Tworzenie monitora połączeń |
| Microsoft.Network/networkWatchers/connectionMonitors/delete | Usuwanie monitora połączeń |
Dzienniki przepływów
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/flowLogs/read | Uzyskaj szczegóły dziennika przepływu |
| Microsoft.Network/networkWatchers/flowLogs/zapisz | Tworzenie dziennika przepływu |
| Microsoft.Network/networkWatchers/flowLogs/usuń | Usuwanie dziennika przepływu |
| Microsoft.Network/networkWatchers/konfigurujDziennikRuchu/akcja | Konfiguruj dziennik przepływu |
| Microsoft.Network/networkWatchers/queryFlowLogStatus/action | Status zapytania dla dziennika przepływu |
| Microsoft. Network/networkSecurityGroups/write 1 | Utwórz lub zaktualizuj grupę bezpieczeństwa sieciowego |
| Microsoft. Storage/storageAccounts/listServiceSas/Action, Microsoft. Storage/storageAccounts/listAccountsSas/Action, Microsoft.Storage/storageAccounts/listKeys/Action |
Pobieranie podpisów współdzielonego dostępu (SAS), które umożliwiają bezpieczny dostęp do konta pamięci masowej , i zapis do tego konta |
1 Wymagane tylko dla dzienników przepływu NSG (grupy zabezpieczeń sieciowych).
Analiza ruchu
Ponieważ włączenie analityki ruchu jest częścią zasobu flow log, oprócz wszystkich wymaganych uprawnień dla logów przepływu potrzebne są następujące uprawnienia:
| Action | Description |
|---|---|
| Microsoft.Network/applicationGateways/read | Pobierz bramę aplikacji |
| Microsoft.Network/connections/read | Pobierz VirtualNetworkGatewayConnection |
| Microsoft.Network/expressRouteCircuits/read | Uzyskaj element ExpressRouteCircuit |
| Microsoft.Network/równoważniki_obciążenia/read | Pobieranie definicji modułu równoważenia obciążenia |
| Microsoft.Network/localNetworkGateways/read | Pobierz Bramę Sieci Lokalnej |
| Microsoft.Network/networkInterfaces/read | Pobieranie definicji interfejsu sieciowego |
| Microsoft.Network/networkSecurityGroups/odczyt | Pobierz definicję sieciowej grupy zabezpieczeń |
| Microsoft.Network/publicIPAddresses/read | Pobieranie definicji publicznego adresu IP |
| Microsoft.Network/routeTables/read | Pobieranie definicji tabeli tras |
| Microsoft.Network/virtualNetworkGateways/odczyt | Pobierz bramę sieci wirtualnej |
| Microsoft.Network/virtualNetworks/read | Pobieranie definicji sieci wirtualnej |
| Microsoft.Compute/virtualMachines/read | Pobieranie właściwości maszyny wirtualnej |
| Microsoft.Compute/virtualMachineScaleSets/read | Pobieranie właściwości zestawu skalowania maszyn wirtualnych |
| Microsoft.OperationalInsights/workspaces/czytaj | Pobierz istniejący obszar roboczy |
| Microsoft.OperationalInsights/przestrzenie_robocze/klucze_współdzielone/działanie | Pobieranie kluczy udostępnionych dla obszaru roboczego |
| Microsoft. Insights/dataCollectionRules/read 1 | Przeczytaj regułę zbierania danych |
| Microsoft. Insights/dataCollectionRules/write 1 | Tworzenie lub aktualizowanie reguły zbierania danych |
| Microsoft.Insights/zasadyZbieraniaDanych/usunięcie 1 | Usuwanie reguły zbierania danych |
| Microsoft. Insights/dataCollectionEndpoints/read 1 | Odczytywanie punktu końcowego zbierania danych |
| Microsoft. Insights/dataCollectionEndpoints/write 1 | Tworzenie lub aktualizowanie punktu końcowego zbierania danych |
| Microsoft. Insights/dataCollectionEndpoints/delete 1 | Usuwanie punktu końcowego zbierania danych |
1 Wymagane w subskrypcji obszaru roboczego usługi Log Analytics podczas korzystania z analizy ruchu z dziennikami przepływu sieci wirtualnej.
Caution
Analiza ruchu tworzy i zarządza zasobami reguł zbierania danych (DCR) i punktów końcowych zbierania danych (DCE) w tej samej grupie zasobów co obszar roboczy usługi Log Analytics, z prefiksem NWTA. Jeśli wykonasz jakąkolwiek operację na tych zasobach, analiza ruchu może nie działać zgodnie z oczekiwaniami.
Important
Uprawnienia dziedziczone przez grupę zarządzającą nie są obecnie wspierane do włączania analityki ruchu.
Rozwiązywanie problemów z połączeniami
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/connectivityCheck/action (Sprawdzenie łączności) Microsoft.Network/networkWatchers/connectivityCheck/read |
Sprawdź możliwość nawiązania bezpośredniego połączenia TCP z maszyny wirtualnej do danego punktu końcowego |
| Microsoft.Network/networkWatchers/queryTroubleshootResult/action | Wyniki zapytania dotyczące testu rozwiązywania problemów z połączeniem |
| Microsoft.Network/networkWatchers/rozwiązywanie problemów/akcja | Uruchamianie testu rozwiązywania problemów z połączeniem |
Przechwytywanie pakietów
| Action | Description |
|---|---|
| Microsoft.Network/obserwatorzySieci/zrzutyPakietów/statusZapytania/akcja | Wykonywanie zapytań dotyczących stanu przechwytywania pakietów |
| Microsoft.Network/networkWatchers/packetCaptures/stop/action (zatrzymaj/akcja) | Zatrzymywanie uruchomionej sesji przechwytywania pakietów |
| Microsoft.Network/networkWatchers/packetCaptures/odczyt | Pobieranie definicji przechwytywania pakietów |
| Microsoft.Network/networkWatchers/packetCaptures/zapisz | Utwórz przechwytywanie pakietów |
| Microsoft.Network/networkWatchers/packetCaptures/delete (usuń przechwytywanie pakietów) | Usuń przechwytywanie pakietów |
| Microsoft.Network/networkWatchers/packetCaptures/queryStatus/read | Wyświetlanie stanu przechwytywania pakietów |
weryfikacja przepływu IP
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/ipFlowVerify/action, Microsoft.Network/networkWatchers/ipFlowVerify/read |
Zwraca informację, czy pakiet jest dozwolony lub zablokowany w odniesieniu do określonego miejsca docelowego. |
Następny krok
| Action | Description |
|---|---|
| Microsoft.Network/obserwatorzySieci/następnyKrok/akcja Microsoft.Network/networkWatchers/nextHop/read |
Dla określonego docelowego i docelowego adresu IP zwróć następny typ skoku oraz kolejny przeskok IP |
| Microsoft.Compute/virtualMachines/read | Pobieranie właściwości maszyny wirtualnej |
| Microsoft.Network/networkInterfaces/read | Pobieranie definicji interfejsu sieciowego |
Widok grupy zabezpieczeń sieci
| Action | Description |
|---|---|
| Microsoft.Network/obserwatorzySieci/widokGrupyZabezpieczeń/akcja | Wyświetlanie skonfigurowanych i skutecznych reguł sieciowej grupy zabezpieczeń stosowanych na maszynie wirtualnej |
Topology
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/topologia/akcja Microsoft.Network/networkWatchers/topologia/read |
Uzyskiwanie widoku na poziomie sieci zasobów i ich relacji w grupie zasobów |
Raport dotyczący dostępności
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/azureReachabilityReport/akcja | Uzyskiwanie wyniku względnego opóźnienia dla dostawców usług internetowych z określonej lokalizacji do regionów świadczenia usługi platformy Azure |
Dodatkowe akcje
Niektóre funkcje usługi Network Watcher wymagają następujących akcji:
| Action | Description |
|---|---|
| Microsoft.Authorization/*/Read | Pobieranie przypisań ról i definicji zasad platformy Azure |
| Microsoft.Zasoby/subskrypcje/grupyZasobów/Odczyt | Wyliczanie wszystkich grup zasobów w subskrypcji |
| Microsoft.Storage/storageAccounts/Odczyt | Uzyskaj właściwości określonego konta magazynu |
| Microsoft. Storage/storageAccounts/listServiceSas/Action, Microsoft. Storage/storageAccounts/listAccountsSas/Action, Microsoft.Storage/storageAccounts/listKeys/Action |
Pobieranie sygnatur dostępu współdzielonego (SAS), umożliwiających bezpieczny dostęp do konta magazynu i zapisywanie w koncie magazynu |
| Microsoft. Obliczaj/wirtualMaszyny/Czytaj, Microsoft. Obliczać/wirtualneMaszyny/Zapisywać |
Zaloguj się do maszyny wirtualnej, wykonaj przechwytywanie pakietów i wgraj je na konto pamięci |
| Microsoft. Komputer/wirtualneMaszyny/rozszerzenia/Odczyt, Microsoft. Komputer/wirtualMaszyny/rozszerzenia/Zapis |
Sprawdź, czy rozszerzenie usługi Network Watcher jest obecne, i zainstaluj je w razie potrzeby |
| Microsoft. Obliczać/wirtualnaMaszynaSkalowaćSety/Odczyt, Microsoft. Obliczaj/wirtualneMaszynySkalowałySety/Zapis |
Uzyskuj dostęp do skalowanych zestawów maszyn wirtualnych, wykonuj przechwytywanie pakietów i przesyłaj je na konto pamięci |
| Microsoft. Obliczenia/wirtualnaMaszynaSkalaSety/rozszerzenia/Odczyt, Microsoft. Obliczać/wirtualnaMaszynaSkalowaćSety/rozszerzenia/Zapis |
Sprawdź, czy rozszerzenie usługi Network Watcher jest obecne, i zainstaluj je w razie potrzeby |
| Microsoft.Insights/alertRules/* | Konfigurowanie alertów dotyczących metryk |
| Microsoft.Support/* | Tworzenie i aktualizowanie biletów pomocy technicznej z usługi Network Watcher |