Delegowanie zarządzania przypisaniami ról platformy Azure do innych osób z warunkami
Jako administrator możesz uzyskać kilka żądań udzielenia dostępu do zasobów platformy Azure, które chcesz delegować do innej osoby. Możesz przypisać użytkownikowi role właściciela lub dostępu użytkowników Administracja istrator, ale są to role o wysokim poziomie uprawnień. W tym artykule opisano bezpieczniejszy sposób delegowania zarządzania przypisaniami ról do innych użytkowników w organizacji, ale dodawania ograniczeń dla tych przypisań ról. Można na przykład ograniczyć role, które można przypisać lub ograniczyć podmioty zabezpieczeń, do których można przypisać role.
Na poniższym diagramie pokazano, jak delegat z warunkami może przypisywać tylko role Współautor kopii zapasowej lub Czytelnik kopii zapasowych tylko do grup Marketing lub Sales.
Wymagania wstępne
Aby przypisać role platformy Azure, musisz mieć:
Microsoft.Authorization/roleAssignments/write
uprawnienia, takie jak kontrola dostępu oparta na rolach Administracja istrator lub Administracja istrator dostępu użytkowników
Krok 1. Określanie uprawnień wymaganych przez pełnomocnika
Aby ułatwić określenie uprawnień wymaganych przez pełnomocnika, odpowiedz na następujące pytania:
- Jakie role mogą przypisywać pełnomocnik?
- Do jakich typów podmiotów zabezpieczeń można przypisać role pełnomocnika?
- Do których podmiotów zabezpieczeń można przypisać role?
- Czy można delegować usunąć wszystkie przypisania ról?
Gdy znasz uprawnienia, których pełnomocnik potrzebuje, wykonaj następujące kroki, aby dodać warunek do przypisania roli delegata. Aby uzyskać przykładowe warunki, zobacz Przykłady delegowania zarządzania przypisaniem ról platformy Azure przy użyciu warunków.
Krok 2. Uruchamianie nowego przypisania roli
Zaloguj się w witrynie Azure Portal.
Wykonaj kroki, aby otworzyć stronę Dodawanie przypisania roli.
Na karcie Role wybierz kartę Role administratora uprzywilejowanego.
Wybierz rolę Administracja istrator kontroli dostępu opartej na rolach.
Zostanie wyświetlona karta Warunki .
Możesz wybrać dowolną rolę obejmującą
Microsoft.Authorization/roleAssignments/write
akcje lubMicrosoft.Authorization/roleAssignments/delete
, takie jak Administracja istrator dostępu użytkowników, ale Administracja istrator kontroli dostępu opartej na rolach ma mniej uprawnień.Na karcie Członkowie znajdź i wybierz pełnomocnika.
Krok 3. Dodawanie warunku
Istnieją dwa sposoby dodawania warunku. Możesz użyć szablonu warunku lub użyć zaawansowanego edytora warunków.
Na karcie Warunki w obszarze Co użytkownik może zrobić, wybierz opcję Zezwalaj użytkownikowi na przypisywanie wybranych ról tylko do wybranych podmiotów zabezpieczeń (mniej uprawnień).
Wybierz pozycję Wybierz role i podmioty zabezpieczeń.
Zostanie wyświetlona strona Dodawanie warunku przypisania roli z listą szablonów warunków.
Wybierz szablon warunku, a następnie wybierz pozycję Konfiguruj.
Szablon warunku Wybierz ten szablon do Role ograniczeń Zezwalaj użytkownikowi na przypisywanie wybranych ról Role ograniczeń i typy podmiotów zabezpieczeń Zezwalaj użytkownikowi na przypisywanie wybranych ról
Zezwalaj użytkownikowi na przypisywanie tych ról tylko do wybranych typów podmiotów zabezpieczeń (użytkowników, grup lub jednostek usługi)Role ograniczeń i podmioty zabezpieczeń Zezwalaj użytkownikowi na przypisywanie wybranych ról
Zezwalaj użytkownikowi na przypisywanie tych ról tylko do wybranych podmiotów zabezpieczeńZezwalaj na wszystkie z wyjątkiem określonych ról Zezwalaj użytkownikowi na przypisywanie wszystkich ról z wyjątkiem wybranych ról W okienku konfigurowania dodaj wymagane konfiguracje.
Wybierz pozycję Zapisz , aby dodać warunek do przypisania roli.
Krok 4. Przypisywanie roli z warunkiem do delegowania
Na karcie Przejrzyj i przypisz przejrzyj ustawienia przypisania roli.
Wybierz przycisk Przejrzyj i przypisz, aby przypisać rolę.
Po kilku chwilach pełnomocnik zostanie przypisany do roli Kontrola dostępu oparta na rolach Administracja istrator z warunkami przypisania roli.
Krok 5. Delegowanie przypisuje role z warunkami
Pełnomocnik może teraz wykonać kroki przypisywania ról.
Gdy pełnomocnik podejmie próbę przypisania ról w witrynie Azure Portal, lista ról zostanie przefiltrowana, aby pokazać tylko role, które mogą przypisać.
Jeśli istnieje warunek dla podmiotów zabezpieczeń, lista podmiotów zabezpieczeń dostępnych dla przypisania jest również filtrowana.
Jeśli pełnomocnik próbuje przypisać rolę, która znajduje się poza warunkami przy użyciu interfejsu API, przypisanie roli kończy się niepowodzeniem z powodu błędu. Aby uzyskać więcej informacji, zobacz Objaw — nie można przypisać roli.
Edytowanie warunku
Istnieją dwa sposoby edytowania warunku. Możesz użyć szablonu warunku lub użyć edytora warunków.
W witrynie Azure Portal otwórz stronę Kontrola dostępu (IAM) dla przypisania roli z warunkiem, który ma być wyświetlany, edytowany lub usuwany.
Wybierz kartę Przypisania ról i znajdź przypisanie roli.
W kolumnie Warunek wybierz pozycję Wyświetl/Edytuj.
Jeśli nie widzisz linku Wyświetl/Edytuj , upewnij się, że patrzysz na ten sam zakres co przypisanie roli.
Zostanie wyświetlona strona Dodawanie warunku przypisania roli. Ta strona będzie wyglądać inaczej w zależności od tego, czy warunek pasuje do istniejącego szablonu.
Jeśli warunek jest zgodny z istniejącym szablonem, wybierz pozycję Konfiguruj , aby edytować warunek.
Jeśli warunek nie jest zgodny z istniejącym szablonem, użyj zaawansowanego edytora warunków, aby edytować warunek.
Aby na przykład edytować warunek, przewiń w dół do sekcji wyrażenia kompilacji i zaktualizuj atrybuty, operator lub wartości.
Aby edytować warunek bezpośrednio, wybierz typ edytora kodu , a następnie edytuj kod warunku.
Po zakończeniu kliknij przycisk Zapisz , aby zaktualizować warunek.