Permissões e identidade nos espaços de trabalho do Chaos Studio

As permissões do Chaos Studio Workspaces controlam quem pode executar Cenários e que recursos do Azure esses Cenários podem afetar. O controlo de acesso baseado em funções (RBAC) do Azure governa o acesso ao Workspace, enquanto a sua identidade gerida necessita de atribuições de funções aos recursos que descobre e testa. Use este guia para configurar o âmbito de descoberta, atribuir papéis de execução e resolver erros de validação de permissões antes da execução de um Cenário.

Importante

Os Espaços de Trabalho e Cenários do Chaos Studio estão em pré-visualização pública. A Microsoft disponibiliza esta pré-visualização "tal qual" e "conforme disponível", e não está coberta por acordos de nível de serviço nem garantia limitada. A Microsoft fornece assistência ao cliente para a versão preliminar na medida do possível. Esta pré-visualização não é para uso em produção. Para obter mais informações, consulte os seguintes artigos:

Como funciona a identidade do Workspace

Cada área de trabalho tem uma identidade gerida (atribuída ao sistema, atribuída ao utilizador ou ambas) que é utilizada para executar os Cenários. Quando um cenário é executado, o Chaos Studio utiliza a identidade gerida da área de trabalho para chamar APIs de gestão do Azure, iniciar ações baseadas em agente e interagir com recursos no âmbito.

A identidade gerida controla o âmbito de impacto de cada execução de cenário. Concedes-lhe funções exatamente nos recursos que pretendes testar, e não pode afetar nada além dessas tarefas. Combinado com o Azure RBAC no próprio Workspace (que controla quem pode desencadear as execuções), isto cria um modelo de autorização de duas camadas: a pessoa que desencadeia a execução deve ter permissão para operar o Workspace, e a identidade do Workspace deve ter permissão para agir sobre os recursos alvo. Ambos os testes devem ser aprovados para que qualquer Ação seja executada.

Antes de uma execução começar, a validação indica as atribuições de funções em falta na identidade do Workspace. Se uma atribuição obrigatória ainda estiver em falta quando a execução começa, a Ação afetada falha com um erro de permissões.

O âmbito determina quais os recursos que um Workspace pode descobrir

Quando crias um Workspace, atribuis-lhe um âmbito, que é o limite dos recursos que o Workspace pode descobrir, direcionar e afetar. Tipos de mira suportados:

Tipo de âmbito O que cobre
Subscription Todos os recursos estão na subscrição. O âmbito mais amplo.
Grupo de recursos Todos os recursos pertencem ao grupo de recursos especificado.
Grupo de serviço Um conjunto personalizado de recursos que defines explicitamente.

O âmbito controla o limite de descoberta : apenas os recursos dentro do âmbito aparecem no inventário de recursos do Workspace e podem ser direcionados por Cenários.

Atribuições de funções que a identidade do Workspace necessita

A identidade gerida do Workspace deve ter os papéis exigidos por cada Ação que executa. Exemplos comuns:

Categoria de ação Função necessária Scope
Desligamento da VM, reinicio, reimplementação Contribuidor de Máquina Virtual VM alvo ou grupo de recursos
Injeção de regras NSG (DNS, Ações de rede) Contribuidor de Rede NSG alvo ou grupo de recursos
Failover de base de dados (SQL, PostgreSQL, MySQL) Contributor Recurso de base de dados alvo
Failover do Cosmos DB Operador do Cosmos DB Conta do Cosmos DB de destino
Ações baseadas em agentes (CPU, memória, rede) Reader VM de destino (o agente autentica-se separadamente)

Para as Ações usadas pelos modelos atuais de Cenários, veja Cenários no Azure Chaos Studio. Para criar papéis personalizados a partir das permissões devolvidas pela validação, veja Papéis personalizados de menor privilégio para espaços de trabalho do Chaos Studio.

Importante

Resolva erros de validação de permissões antes de iniciar um cenário. Se uma Ação continuar a falhar, verifique o relatório de Cenário para erros relacionados com permissões.

Como acontecem as atribuições de funções

Pode atribuir ao Workspace os seus papéis de três formas:

  • Corrigir a falta de acesso de leitura no banner do Workspace. Se a identidade não tiver permissões de leitura no âmbito do Workspace, o portal mostra um banner no Workspace. Selecione Atribuir a função de Leitor no âmbito do Espaço de Trabalho para atribuir a função de Leitor.
  • Corrigir permissões de cenário a partir da página de configuração. Quando guarda uma configuração de Cenário, a validação verifica se a identidade consegue realizar todas as Ações necessárias sobre os recursos alvo. Se faltarem permissões, selecione Fixar Permissões para atribuir os papéis incorporados recomendados. De forma programática, a mesma operação está disponível como fixResourcePermissions na configuração do cenário via API REST.
  • Atribui os papéis tu próprio. Use controlo de acesso (IAM) nos recursos-alvo. Se as funções incorporadas concederem mais do que a sua política permite, crie funções personalizadas com o mínimo de privilégios a partir do resultado da validação.

Para criar atribuições de funções com qualquer um destes métodos, precisa de direitos de Proprietário ou Administrador de Acesso ao Utilizador no âmbito alvo.

Quem pode usar um Espaço de Trabalho

O acesso ao próprio recurso do Workspace é controlado por meio do RBAC padrão do Azure, independentemente da identidade gerida do Workspace. Para interagir com um Workspace, o utilizador precisa:

Action Função mínima no recurso do Workspace
Veja o Espaço de Trabalho e os seus Cenários Reader
Executa um Cenário Colaborador (ou uma função personalizada com Microsoft.Chaos/workspaces/scenarios/run/action)
Criar ou modificar o Workspace Colaborador ou Proprietário
Atribuir funções à identidade gerida do Workspace Proprietário ou Administrador de Acesso de Utilizador nos recursos alvo

Identidade atribuída pelo sistema vs. identidade atribuída pelo utilizador

Tipo de identidade Quando utilizar
Atribuído pelo sistema A configuração mais simples. A identidade é criada e eliminada com o Workspace. Bom para ambientes com um único espaço de trabalho.
Atribuído pelo utilizador Use quando vários Workspaces partilham as mesmas atribuições de funções, ou quando precisar que a identidade dure mais do que o recurso do Workspace. Comum em ambientes empresariais com gestão centralizada de identidades.

Pode atribuir ambos os tipos simultaneamente. Se usares ambos, configura o Workspace para especificar qual identidade usar para execução, ou garante que ambas as identidades têm as mesmas atribuições de funções para evitar ambiguidades.

Relação com as permissões para Experiências (clássicas)

O Chaos Studio Workspaces and Experiments (clássico) utiliza modelos de permissões separados. No modelo Experiments (clássico), cada experimento tem a sua própria identidade gerida e atribuições de funções. No modelo de Espaços de Trabalho, a identidade do Espaço de Trabalho é partilhada entre todos os Cenários, por isso atribui-se papéis uma vez em vez de para cada experiência.

Para o modelo clássico de permissões, veja Permissões e segurança para Experiências (clássico).

Passos seguintes