Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
As permissões do Chaos Studio Workspaces controlam quem pode executar Cenários e que recursos do Azure esses Cenários podem afetar. O controlo de acesso baseado em funções (RBAC) do Azure governa o acesso ao Workspace, enquanto a sua identidade gerida necessita de atribuições de funções aos recursos que descobre e testa. Use este guia para configurar o âmbito de descoberta, atribuir papéis de execução e resolver erros de validação de permissões antes da execução de um Cenário.
Importante
Os Espaços de Trabalho e Cenários do Chaos Studio estão em pré-visualização pública. A Microsoft disponibiliza esta pré-visualização "tal qual" e "conforme disponível", e não está coberta por acordos de nível de serviço nem garantia limitada. A Microsoft fornece assistência ao cliente para a versão preliminar na medida do possível. Esta pré-visualização não é para uso em produção. Para obter mais informações, consulte os seguintes artigos:
Como funciona a identidade do Workspace
Cada área de trabalho tem uma identidade gerida (atribuída ao sistema, atribuída ao utilizador ou ambas) que é utilizada para executar os Cenários. Quando um cenário é executado, o Chaos Studio utiliza a identidade gerida da área de trabalho para chamar APIs de gestão do Azure, iniciar ações baseadas em agente e interagir com recursos no âmbito.
A identidade gerida controla o âmbito de impacto de cada execução de cenário. Concedes-lhe funções exatamente nos recursos que pretendes testar, e não pode afetar nada além dessas tarefas. Combinado com o Azure RBAC no próprio Workspace (que controla quem pode desencadear as execuções), isto cria um modelo de autorização de duas camadas: a pessoa que desencadeia a execução deve ter permissão para operar o Workspace, e a identidade do Workspace deve ter permissão para agir sobre os recursos alvo. Ambos os testes devem ser aprovados para que qualquer Ação seja executada.
Antes de uma execução começar, a validação indica as atribuições de funções em falta na identidade do Workspace. Se uma atribuição obrigatória ainda estiver em falta quando a execução começa, a Ação afetada falha com um erro de permissões.
O âmbito determina quais os recursos que um Workspace pode descobrir
Quando crias um Workspace, atribuis-lhe um âmbito, que é o limite dos recursos que o Workspace pode descobrir, direcionar e afetar. Tipos de mira suportados:
| Tipo de âmbito | O que cobre |
|---|---|
| Subscription | Todos os recursos estão na subscrição. O âmbito mais amplo. |
| Grupo de recursos | Todos os recursos pertencem ao grupo de recursos especificado. |
| Grupo de serviço | Um conjunto personalizado de recursos que defines explicitamente. |
O âmbito controla o limite de descoberta : apenas os recursos dentro do âmbito aparecem no inventário de recursos do Workspace e podem ser direcionados por Cenários.
Atribuições de funções que a identidade do Workspace necessita
A identidade gerida do Workspace deve ter os papéis exigidos por cada Ação que executa. Exemplos comuns:
| Categoria de ação | Função necessária | Scope |
|---|---|---|
| Desligamento da VM, reinicio, reimplementação | Contribuidor de Máquina Virtual | VM alvo ou grupo de recursos |
| Injeção de regras NSG (DNS, Ações de rede) | Contribuidor de Rede | NSG alvo ou grupo de recursos |
| Failover de base de dados (SQL, PostgreSQL, MySQL) | Contributor | Recurso de base de dados alvo |
| Failover do Cosmos DB | Operador do Cosmos DB | Conta do Cosmos DB de destino |
| Ações baseadas em agentes (CPU, memória, rede) | Reader | VM de destino (o agente autentica-se separadamente) |
Para as Ações usadas pelos modelos atuais de Cenários, veja Cenários no Azure Chaos Studio. Para criar papéis personalizados a partir das permissões devolvidas pela validação, veja Papéis personalizados de menor privilégio para espaços de trabalho do Chaos Studio.
Importante
Resolva erros de validação de permissões antes de iniciar um cenário. Se uma Ação continuar a falhar, verifique o relatório de Cenário para erros relacionados com permissões.
Como acontecem as atribuições de funções
Pode atribuir ao Workspace os seus papéis de três formas:
- Corrigir a falta de acesso de leitura no banner do Workspace. Se a identidade não tiver permissões de leitura no âmbito do Workspace, o portal mostra um banner no Workspace. Selecione Atribuir a função de Leitor no âmbito do Espaço de Trabalho para atribuir a função de Leitor.
- Corrigir permissões de cenário a partir da página de configuração. Quando guarda uma configuração de Cenário, a validação verifica se a identidade consegue realizar todas as Ações necessárias sobre os recursos alvo. Se faltarem permissões, selecione Fixar Permissões para atribuir os papéis incorporados recomendados. De forma programática, a mesma operação está disponível como
fixResourcePermissionsna configuração do cenário via API REST. - Atribui os papéis tu próprio. Use controlo de acesso (IAM) nos recursos-alvo. Se as funções incorporadas concederem mais do que a sua política permite, crie funções personalizadas com o mínimo de privilégios a partir do resultado da validação.
Para criar atribuições de funções com qualquer um destes métodos, precisa de direitos de Proprietário ou Administrador de Acesso ao Utilizador no âmbito alvo.
Quem pode usar um Espaço de Trabalho
O acesso ao próprio recurso do Workspace é controlado por meio do RBAC padrão do Azure, independentemente da identidade gerida do Workspace. Para interagir com um Workspace, o utilizador precisa:
| Action | Função mínima no recurso do Workspace |
|---|---|
| Veja o Espaço de Trabalho e os seus Cenários | Reader |
| Executa um Cenário | Colaborador (ou uma função personalizada com Microsoft.Chaos/workspaces/scenarios/run/action) |
| Criar ou modificar o Workspace | Colaborador ou Proprietário |
| Atribuir funções à identidade gerida do Workspace | Proprietário ou Administrador de Acesso de Utilizador nos recursos alvo |
Identidade atribuída pelo sistema vs. identidade atribuída pelo utilizador
| Tipo de identidade | Quando utilizar |
|---|---|
| Atribuído pelo sistema | A configuração mais simples. A identidade é criada e eliminada com o Workspace. Bom para ambientes com um único espaço de trabalho. |
| Atribuído pelo utilizador | Use quando vários Workspaces partilham as mesmas atribuições de funções, ou quando precisar que a identidade dure mais do que o recurso do Workspace. Comum em ambientes empresariais com gestão centralizada de identidades. |
Pode atribuir ambos os tipos simultaneamente. Se usares ambos, configura o Workspace para especificar qual identidade usar para execução, ou garante que ambas as identidades têm as mesmas atribuições de funções para evitar ambiguidades.
Relação com as permissões para Experiências (clássicas)
O Chaos Studio Workspaces and Experiments (clássico) utiliza modelos de permissões separados. No modelo Experiments (clássico), cada experimento tem a sua própria identidade gerida e atribuições de funções. No modelo de Espaços de Trabalho, a identidade do Espaço de Trabalho é partilhada entre todos os Cenários, por isso atribui-se papéis uma vez em vez de para cada experiência.
Para o modelo clássico de permissões, veja Permissões e segurança para Experiências (clássico).