Uprawnienia Azure RBAC dla Network Watcher

Azure role-based access control (Azure RBAC) umożliwia przypisywanie tylko określonych akcji członkom organizacji, których potrzebują do wykonania przypisanych obowiązków.

Aby korzystać z możliwości Azure Network Watcher, konto, z którego logujesz się do Azure, musi być przypisane do wbudowanych ról Właściciela, Współtwórcy lub Współtwórcy Sieci, albo przypisane do roli niestandardowej, która zawiera działania wymienione dla funkcji Network Watcher, którą chcesz użyć.

Important

Współautor sieci nie obejmuje następujących działań:

  • Akcje Microsoft.Storage/* wymienione w sekcji Dodatkowe akcje lub Dzienniki przepływu .
  • Akcje Microsoft.Compute/* wymienione w sekcji Dodatkowe akcje .
  • Microsoft. OperationalInsights/workspaces/*, Microsoft. Insights/dataCollectionRules/*, albo Microsoft. Wnioski/dataCollectionEndpoints/* akcje wymienione w sekcji Analiza ruchu.

Aby dowiedzieć się, jak sprawdzić role przypisane do użytkownika dla subskrypcji, zobacz Wyświetlanie listy przypisań ról platformy Azure przy użyciu witryny Azure Portal. Jeśli nie widzisz przypisań ról, skontaktuj się z odpowiednim administratorem subskrypcji.

W poniższych sekcjach wymieniono minimalne wymagane uprawnienia do korzystania z usługi Network Watcher i jego możliwości. Aby uzyskać pełną listę powiązanych uprawnień platformy Azure, zobacz Uprawnienia microsoft.Network, uprawnienia Microsoft.Compute, uprawnienia Microsoft.Storage, uprawnienia Microsoft.Insights i uprawnienia Microsoft.OperationalInsights.

Network Watcher

Action Description
Microsoft.Network/networkWatchers/odczyt Pobieranie usługi Network Watcher
Microsoft.Network/networkWatchers/zapisz Tworzenie lub aktualizowanie usługi Network Watcher
Microsoft.Network/networkWatchers/delete Usuwanie obserwatora sieciowego

Monitor połączeń

Action Description
Microsoft.Network/networkWatchers/connectionMonitors/rozpocznij/akcja Uruchamianie monitora połączeń
Microsoft.Network/networkWatchers/connectionMonitors/zatrzymaj/działanie Zatrzymywanie monitora połączeń
Microsoft.Network/networkWatchers/connectionMonitors/query/action Wykonywanie zapytań względem monitora połączeń
Microsoft.Network/obserwatorzySieci/monitorowaniePołączeń/odczyt Uzyskaj monitor połączeń
Microsoft.Network/networkWatchers/connectionMonitors/zapisz Tworzenie monitora połączeń
Microsoft.Network/networkWatchers/connectionMonitors/delete Usuwanie monitora połączeń

Dzienniki przepływów

Action Description
Microsoft.Network/networkWatchers/flowLogs/read Uzyskaj szczegóły dziennika przepływu
Microsoft.Network/networkWatchers/flowLogs/zapisz Tworzenie dziennika przepływu
Microsoft.Network/networkWatchers/flowLogs/usuń Usuwanie dziennika przepływu
Microsoft.Network/networkWatchers/konfigurujDziennikRuchu/akcja Konfiguruj dziennik przepływu
Microsoft.Network/networkWatchers/queryFlowLogStatus/action Status zapytania dla dziennika przepływu
Microsoft. Network/networkSecurityGroups/write 1 Utwórz lub zaktualizuj grupę bezpieczeństwa sieciowego
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountsSas/Action,
Microsoft.Storage/storageAccounts/listKeys/Action
Pobieranie podpisów współdzielonego dostępu (SAS), które umożliwiają bezpieczny dostęp do konta pamięci masowej , i zapis do tego konta

1 Wymagane tylko dla dzienników przepływu NSG (grupy zabezpieczeń sieciowych).

Analiza ruchu

Ponieważ włączenie analityki ruchu jest częścią zasobu flow log, oprócz wszystkich wymaganych uprawnień dla logów przepływu potrzebne są następujące uprawnienia:

Action Description
Microsoft.Network/applicationGateways/read Pobierz bramę aplikacji
Microsoft.Network/connections/read Pobierz VirtualNetworkGatewayConnection
Microsoft.Network/expressRouteCircuits/read Uzyskaj element ExpressRouteCircuit
Microsoft.Network/równoważniki_obciążenia/read Pobieranie definicji modułu równoważenia obciążenia
Microsoft.Network/localNetworkGateways/read Pobierz Bramę Sieci Lokalnej
Microsoft.Network/networkInterfaces/read Pobieranie definicji interfejsu sieciowego
Microsoft.Network/networkSecurityGroups/odczyt Pobierz definicję sieciowej grupy zabezpieczeń
Microsoft.Network/publicIPAddresses/read Pobieranie definicji publicznego adresu IP
Microsoft.Network/routeTables/read Pobieranie definicji tabeli tras
Microsoft.Network/virtualNetworkGateways/odczyt Pobierz bramę sieci wirtualnej
Microsoft.Network/virtualNetworks/read Pobieranie definicji sieci wirtualnej
Microsoft.Compute/virtualMachines/read Pobieranie właściwości maszyny wirtualnej
Microsoft.Compute/virtualMachineScaleSets/read Pobieranie właściwości zestawu skalowania maszyn wirtualnych
Microsoft.OperationalInsights/workspaces/czytaj Pobierz istniejący obszar roboczy
Microsoft.OperationalInsights/przestrzenie_robocze/klucze_współdzielone/działanie Pobieranie kluczy udostępnionych dla obszaru roboczego
Microsoft. Insights/dataCollectionRules/read 1 Przeczytaj regułę zbierania danych
Microsoft. Insights/dataCollectionRules/write 1 Tworzenie lub aktualizowanie reguły zbierania danych
Microsoft.Insights/zasadyZbieraniaDanych/usunięcie 1 Usuwanie reguły zbierania danych
Microsoft. Insights/dataCollectionEndpoints/read 1 Odczytywanie punktu końcowego zbierania danych
Microsoft. Insights/dataCollectionEndpoints/write 1 Tworzenie lub aktualizowanie punktu końcowego zbierania danych
Microsoft. Insights/dataCollectionEndpoints/delete 1 Usuwanie punktu końcowego zbierania danych

1 Wymagane w subskrypcji obszaru roboczego usługi Log Analytics podczas korzystania z analizy ruchu z dziennikami przepływu sieci wirtualnej.

Caution

Analiza ruchu tworzy i zarządza zasobami reguł zbierania danych (DCR) i punktów końcowych zbierania danych (DCE) w tej samej grupie zasobów co obszar roboczy usługi Log Analytics, z prefiksem NWTA. Jeśli wykonasz jakąkolwiek operację na tych zasobach, analiza ruchu może nie działać zgodnie z oczekiwaniami.

Important

Uprawnienia dziedziczone przez grupę zarządzającą nie są obecnie wspierane do włączania analityki ruchu.

Rozwiązywanie problemów z połączeniami

Action Description
Microsoft.Network/networkWatchers/connectivityCheck/action (Sprawdzenie łączności)
Microsoft.Network/networkWatchers/connectivityCheck/read
Sprawdź możliwość nawiązania bezpośredniego połączenia TCP z maszyny wirtualnej do danego punktu końcowego
Microsoft.Network/networkWatchers/queryTroubleshootResult/action Wyniki zapytania dotyczące testu rozwiązywania problemów z połączeniem
Microsoft.Network/networkWatchers/rozwiązywanie problemów/akcja Uruchamianie testu rozwiązywania problemów z połączeniem

Przechwytywanie pakietów

Action Description
Microsoft.Network/obserwatorzySieci/zrzutyPakietów/statusZapytania/akcja Wykonywanie zapytań dotyczących stanu przechwytywania pakietów
Microsoft.Network/networkWatchers/packetCaptures/stop/action (zatrzymaj/akcja) Zatrzymywanie uruchomionej sesji przechwytywania pakietów
Microsoft.Network/networkWatchers/packetCaptures/odczyt Pobieranie definicji przechwytywania pakietów
Microsoft.Network/networkWatchers/packetCaptures/zapisz Utwórz przechwytywanie pakietów
Microsoft.Network/networkWatchers/packetCaptures/delete (usuń przechwytywanie pakietów) Usuń przechwytywanie pakietów
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/read Wyświetlanie stanu przechwytywania pakietów

weryfikacja przepływu IP

Action Description
Microsoft.Network/networkWatchers/ipFlowVerify/action,
Microsoft.Network/networkWatchers/ipFlowVerify/read
Zwraca informację, czy pakiet jest dozwolony lub zablokowany w odniesieniu do określonego miejsca docelowego.

Następny krok

Action Description
Microsoft.Network/obserwatorzySieci/następnyKrok/akcja
Microsoft.Network/networkWatchers/nextHop/read
Dla określonego docelowego i docelowego adresu IP zwróć następny typ skoku oraz kolejny przeskok IP
Microsoft.Compute/virtualMachines/read Pobieranie właściwości maszyny wirtualnej
Microsoft.Network/networkInterfaces/read Pobieranie definicji interfejsu sieciowego

Widok grupy zabezpieczeń sieci

Action Description
Microsoft.Network/obserwatorzySieci/widokGrupyZabezpieczeń/akcja Wyświetlanie skonfigurowanych i skutecznych reguł sieciowej grupy zabezpieczeń stosowanych na maszynie wirtualnej

Topology

Action Description
Microsoft.Network/networkWatchers/topologia/akcja
Microsoft.Network/networkWatchers/topologia/read
Uzyskiwanie widoku na poziomie sieci zasobów i ich relacji w grupie zasobów

Raport dotyczący dostępności

Action Description
Microsoft.Network/networkWatchers/azureReachabilityReport/akcja Uzyskiwanie wyniku względnego opóźnienia dla dostawców usług internetowych z określonej lokalizacji do regionów świadczenia usługi platformy Azure

Dodatkowe akcje

Niektóre funkcje usługi Network Watcher wymagają następujących akcji:

Action Description
Microsoft.Authorization/*/Read Pobieranie przypisań ról i definicji zasad platformy Azure
Microsoft.Zasoby/subskrypcje/grupyZasobów/Odczyt Wyliczanie wszystkich grup zasobów w subskrypcji
Microsoft.Storage/storageAccounts/Odczyt Uzyskaj właściwości określonego konta magazynu
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountsSas/Action,
Microsoft.Storage/storageAccounts/listKeys/Action
Pobieranie sygnatur dostępu współdzielonego (SAS), umożliwiających bezpieczny dostęp do konta magazynu i zapisywanie w koncie magazynu
Microsoft. Obliczaj/wirtualMaszyny/Czytaj,
Microsoft. Obliczać/wirtualneMaszyny/Zapisywać
Zaloguj się do maszyny wirtualnej, wykonaj przechwytywanie pakietów i wgraj je na konto pamięci
Microsoft. Komputer/wirtualneMaszyny/rozszerzenia/Odczyt,
Microsoft. Komputer/wirtualMaszyny/rozszerzenia/Zapis
Sprawdź, czy rozszerzenie usługi Network Watcher jest obecne, i zainstaluj je w razie potrzeby
Microsoft. Obliczać/wirtualnaMaszynaSkalowaćSety/Odczyt,
Microsoft. Obliczaj/wirtualneMaszynySkalowałySety/Zapis
Uzyskuj dostęp do skalowanych zestawów maszyn wirtualnych, wykonuj przechwytywanie pakietów i przesyłaj je na konto pamięci
Microsoft. Obliczenia/wirtualnaMaszynaSkalaSety/rozszerzenia/Odczyt,
Microsoft. Obliczać/wirtualnaMaszynaSkalowaćSety/rozszerzenia/Zapis
Sprawdź, czy rozszerzenie usługi Network Watcher jest obecne, i zainstaluj je w razie potrzeby
Microsoft.Insights/alertRules/* Konfigurowanie alertów dotyczących metryk
Microsoft.Support/* Tworzenie i aktualizowanie biletów pomocy technicznej z usługi Network Watcher