Permissões Azure RBAC para Observador de Rede

O controle de acesso baseado em papéis do Azure (Azure RBAC) permite que você atribua apenas as ações específicas aos membros da sua organização que eles necessitam para completar as suas responsabilidades atribuídas.

Para usar as capacidades do Observador de Rede do Azure, a conta com a qual inicia sessão no Azure deve ser atribuída aos papéis incorporados de Proprietário, Contribuidor ou Colaborador da Rede, ou a um papel personalizado que inclua as ações listadas para a funcionalidade Observador de Rede que pretende usar.

Important

O contribuidor de rede não inclui as seguintes ações:

Para saber como verificar as funções atribuídas a um usuário para uma assinatura, consulte Listar atribuições de função do Azure usando o portal do Azure. Se não conseguir ver as atribuições de funções, contacte o administrador da subscrição respetiva.

As seções a seguir listam as permissões mínimas necessárias para usar o Inspetor de Rede e seus recursos. Para obter uma lista completa das permissões do Azure relacionadas, consulte Permissões Microsoft.Network, Permissões Microsoft.Compute, Permissões Microsoft.Storage, Permissões Microsoft.Insights e Permissões Microsoft.OperationalInsights.

Observador de Rede

Action Description
Microsoft.Network/networkWatchers/ler Obter um observador de rede
Microsoft.Network/networkWatchers/gravação Criar ou atualizar um observador de rede
Microsoft.Network/networkWatchers/excluir Eliminar um observador de rede

Monitorização da conexão

Action Description
Iniciador de ação dos monitores de conexão dos inspetores de rede da Microsoft Iniciar um monitor de ligação
Microsoft.Network/networkWatchers/connectionMonitors/stop/action Parar um monitor de ligação
Microsoft.Network/vigilantesDeRede/monitoresDeConexão/consulta/ação Consultar um monitor de ligação
Microsoft.Network/networkWatchers/connectionMonitors/read Obter um monitor de ligação
Microsoft.Network/networkWatchers/connectionMonitors/escrever Criar um monitor de conexão
Microsoft.Network/networkWatchers/connectionMonitors/excluir Eliminar um monitor de ligação

Registos de fluxo

Action Description
Microsoft.Network/networkWatchers/flowLogs/read Obter detalhes do log de fluxo
Microsoft.Network/networkWatchers/flowLogs/write Criar um log de fluxo
Microsoft.Network/networkWatchers/flowLogs/delete Eliminar um registo de fluxo
Microsoft.Network/networkWatchers/configureFlowLog/action Configurar um registo de fluxo
Microsoft.Network/networkWatchers/queryFlowLogStatus/action Consultar o estado de um registo de fluxo
Microsoft.Network/networkSecurityGroups/escrita 1 Criar ou atualizar um grupo de segurança de rede
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountSas/Action,
Microsoft.Storage/storageAccounts/listKeys/Action
Buscar assinaturas de acesso partilhado (SAS) que permitem acesso seguro à conta de armazenamento e escrever na conta de armazenamento

1 Só é necessário com logs de fluxo NSG.

Análise de tráfego

Como ativar a análise de tráfego faz parte do recurso de registo de fluxo, precisa das seguintes permissões além de todas as permissões necessárias para registos de fluxo:

Action Description
Microsoft.Network/applicationGateways/read Obter um gateway de aplicação
Microsoft.Network/connections/read Obter Ligação do Gateway de Rede Virtual
Microsoft.Network/expressRouteCircuits/leitura Obter um ExpressRouteCircuit
Microsoft.Network/loadBalancers/leitura Obter uma definição de equilibrador de carga
Microsoft.Network/localNetworkGateways/leitura Obter LocalNetworkGateway
Microsoft.Network/networkInterfaces/read Obter uma definição de interface de rede
Microsoft.Network/networkSecurityGroups/ler Obtenha uma definição de grupo de segurança de rede
Microsoft.Network/publicIPAddresses/read (leitura de endereço IP público) Obter uma definição de endereço IP público
Microsoft.Network/routeTables/ler Obtenha uma definição da tabela de rotas
Microsoft.Network/virtualNetworkGateways/ler Obter uma VirtualNetworkGateway
Microsoft.Network/virtualNetworks/read Obtenha uma definição de rede virtual
Microsoft.Compute/virtualMachines/read Obtenha as propriedades de uma máquina virtual
Microsoft.Compute/virtualMachineScaleSets/read Obter as propriedades de um Conjunto de Dimensionamento de Máquina Virtual
Microsoft.OperationalInsights/workspaces/read Obter um espaço de trabalho existente
Microsoft.OperationalInsights/workspaces/sharedkeys/action Recuperar as chaves partilhadas para o espaço de trabalho
Microsoft.Insights/dataCollectionRules/ler 1 Leia uma regra de recolha de dados
Microsoft. Insights/dataCollectionRules/write 1 Criar ou atualizar uma regra de recolha de dados
Microsoft.Insights/dataCollectionRules/excluir 1 Eliminar uma regra de recolha de dados
Microsoft.Insights/dataCollectionEndpoints/ler 1 Ler um ponto de recolha de dados
Microsoft.Insights/dataCollectionEndpoints/escrever 1 Criar ou atualizar um ponto de extremidade de coleta de dados
Microsoft.Insights/dataCollectionEndpoints/eliminar 1 Eliminar um ponto de recolha de dados

1 Necessário na assinatura do espaço de trabalho do Log Analytics ao usar a análise de tráfego com logs de fluxo de rede virtual.

Caution

A análise de tráfego cria e gere recursos de regra de recolha de dados (DCR) e ponto de extremidade de recolha de dados (DCE), no mesmo grupo de recursos que o espaço de trabalho do Log Analytics, com o prefixo NWTA. Se realizar qualquer operação nestes recursos, a análise de tráfego poderá não funcionar conforme esperado.

Important

As permissões herdadas do grupo de gestão não são atualmente suportadas para ativar análises de tráfego.

Resolução de problemas de ligação

Action Description
Microsoft.Network/networkWatchers/verificaçãoDeConectividade/ação
Microsoft.Network/observadoresDeRede/verificaçãoDeConectividade/leitura
Verificar a possibilidade de estabelecer uma conexão TCP direta de uma máquina virtual para um determinado ponto de extremidade
Microsoft.Network/observadoresDeRede/consultarResultadoDeDepuração/ação Resultados da consulta de um teste de diagnóstico de conexão
Microsoft.Network/networkWatchers/solução de problemas/ação Executar um teste de diagnóstico de conexão

Captura de pacotes

Action Description
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/action Consultar o estado de uma captura de pacotes
Microsoft.Network/networkWatchers/packetCaptures/stop/action Parar a sessão de captura de pacotes em execução
Microsoft.Network/networkWatchers/packetCaptures/read Obter uma definição de captura de pacote
Microsoft.Network/networkWatchers/packetCaptures/escrever Crie uma captura de pacotes
Microsoft.Network/networkWatchers/packetCaptures/excluir Eliminar uma captura de pacotes
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/read Veja o estado de uma captura de pacotes

verificação de fluxo de IP

Action Description
Microsoft.Network/networkWatchers/ipFlowVerify/action,
Microsoft.Network/networkWatchers/ipFlowVerify/read
Indica se o pacote é permitido ou negado para ou de um destino específico

Próximo salto

Action Description
Microsoft.Network/networkWatchers/nextHop/action,
Microsoft.Network/networkWatchers/próximoSalto/leitura
Para um endereço IP de destino e destino especificados, devolve o tipo de salto seguinte e o endereço IP do próximo salto
Microsoft.Compute/virtualMachines/read Obtenha as propriedades de uma máquina virtual
Microsoft.Network/networkInterfaces/read Obter uma definição de interface de rede

Vista do grupo de segurança de rede

Action Description
Microsoft.Network/networkWatchers/securityGroupView/action Exibir as regras de grupo de segurança de rede configuradas e eficazes aplicadas em uma máquina virtual

Topology

Action Description
Microsoft.Network/networkWatchers/topologia/ação,
Microsoft.Network/networkWatchers/topology/read
Obter uma visão de nível de rede de recursos e seus relacionamentos em um grupo de recursos

Relatório de Acessibilidade

Action Description
Microsoft.Network/networkWatchers/azureReachabilityReport/action Obter a pontuação de latência relativa para provedores de serviços de Internet de um local especificado para regiões do Azure

Ações adicionais

Alguns recursos do Inspetor de Rede exigem as seguintes ações:

Action Description
Microsoft.Authorization/*/Read Obter atribuições de funções do Azure e definições de políticas
Microsoft.Resources/subscriptions/resourceGroups/Read Enumere todos os grupos de recursos numa subscrição
Microsoft.Storage/storageAccounts/Ler Obtenha as propriedades da conta de armazenamento especificada
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountSas/Action,
Microsoft.Storage/storageAccounts/listKeys/Action
Obtenha assinaturas de acesso compartilhado (SAS) que permitam acesso seguro à conta de armazenamento e escreva na conta de armazenamento
Microsoft. Computação/Máquinas Virtuais/Leitura,
Microsoft. Computação/MáquinasVirtuais/Escrita
Inicia sessão na VM, faz uma captura de pacotes e carrega-a para a conta de armazenamento
Microsoft. Computação/Máquinas Virtuais/Extensões/Leitura,
Microsoft. Computação/máquinas virtuais/extensões/Escrita
Verifique se a extensão Observador de Rede está presente e instale, se necessário
Microsoft. Computação/VirtualMachineScaleSets/Read,
Microsoft. Compute/virtualMachineScaleSets/Write
Acede a conjuntos de escalas de máquinas virtuais, faz capturas de pacotes e carrega-os para a conta de armazenamento
Microsoft. Compute/virtualMachineScaleSets/extensões/Read,
Microsoft. Compute/virtualMachineScaleSets/extensions/Write
Verifique se a extensão Observador de Rede está presente e instale, se necessário
Microsoft.Insights/alertRules/* Configurar alertas de métricas
Microsoft.Support/* ** Criar e atualizar pedidos de suporte a partir do Observador de Rede