Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O controle de acesso baseado em papéis do Azure (Azure RBAC) permite que você atribua apenas as ações específicas aos membros da sua organização que eles necessitam para completar as suas responsabilidades atribuídas.
Para usar as capacidades do Observador de Rede do Azure, a conta com a qual inicia sessão no Azure deve ser atribuída aos papéis incorporados de Proprietário, Contribuidor ou Colaborador da Rede, ou a um papel personalizado que inclua as ações listadas para a funcionalidade Observador de Rede que pretende usar.
Important
O contribuidor de rede não inclui as seguintes ações:
- Microsoft.Storage/* ações listadas na secção de Ações Adicionais ou Registo de Fluxo.
- ações do Microsoft.Compute/* listadas na secção Ações adicionais.
- Microsoft. OperationalInsights/workspaces/*, Microsoft. Insights/dataCollectionRules/*, ou Microsoft. Ações de Insights/dataCollectionEndpoints/* listadas na secção de Análise de Tráfego.
Para saber como verificar as funções atribuídas a um usuário para uma assinatura, consulte Listar atribuições de função do Azure usando o portal do Azure. Se não conseguir ver as atribuições de funções, contacte o administrador da subscrição respetiva.
As seções a seguir listam as permissões mínimas necessárias para usar o Inspetor de Rede e seus recursos. Para obter uma lista completa das permissões do Azure relacionadas, consulte Permissões Microsoft.Network, Permissões Microsoft.Compute, Permissões Microsoft.Storage, Permissões Microsoft.Insights e Permissões Microsoft.OperationalInsights.
Observador de Rede
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/ler | Obter um observador de rede |
| Microsoft.Network/networkWatchers/gravação | Criar ou atualizar um observador de rede |
| Microsoft.Network/networkWatchers/excluir | Eliminar um observador de rede |
Monitorização da conexão
| Action | Description |
|---|---|
| Iniciador de ação dos monitores de conexão dos inspetores de rede da Microsoft | Iniciar um monitor de ligação |
| Microsoft.Network/networkWatchers/connectionMonitors/stop/action | Parar um monitor de ligação |
| Microsoft.Network/vigilantesDeRede/monitoresDeConexão/consulta/ação | Consultar um monitor de ligação |
| Microsoft.Network/networkWatchers/connectionMonitors/read | Obter um monitor de ligação |
| Microsoft.Network/networkWatchers/connectionMonitors/escrever | Criar um monitor de conexão |
| Microsoft.Network/networkWatchers/connectionMonitors/excluir | Eliminar um monitor de ligação |
Registos de fluxo
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/flowLogs/read | Obter detalhes do log de fluxo |
| Microsoft.Network/networkWatchers/flowLogs/write | Criar um log de fluxo |
| Microsoft.Network/networkWatchers/flowLogs/delete | Eliminar um registo de fluxo |
| Microsoft.Network/networkWatchers/configureFlowLog/action | Configurar um registo de fluxo |
| Microsoft.Network/networkWatchers/queryFlowLogStatus/action | Consultar o estado de um registo de fluxo |
| Microsoft.Network/networkSecurityGroups/escrita 1 | Criar ou atualizar um grupo de segurança de rede |
| Microsoft. Storage/storageAccounts/listServiceSas/Action, Microsoft. Storage/storageAccounts/listAccountSas/Action, Microsoft.Storage/storageAccounts/listKeys/Action |
Buscar assinaturas de acesso partilhado (SAS) que permitem acesso seguro à conta de armazenamento e escrever na conta de armazenamento |
1 Só é necessário com logs de fluxo NSG.
Análise de tráfego
Como ativar a análise de tráfego faz parte do recurso de registo de fluxo, precisa das seguintes permissões além de todas as permissões necessárias para registos de fluxo:
| Action | Description |
|---|---|
| Microsoft.Network/applicationGateways/read | Obter um gateway de aplicação |
| Microsoft.Network/connections/read | Obter Ligação do Gateway de Rede Virtual |
| Microsoft.Network/expressRouteCircuits/leitura | Obter um ExpressRouteCircuit |
| Microsoft.Network/loadBalancers/leitura | Obter uma definição de equilibrador de carga |
| Microsoft.Network/localNetworkGateways/leitura | Obter LocalNetworkGateway |
| Microsoft.Network/networkInterfaces/read | Obter uma definição de interface de rede |
| Microsoft.Network/networkSecurityGroups/ler | Obtenha uma definição de grupo de segurança de rede |
| Microsoft.Network/publicIPAddresses/read (leitura de endereço IP público) | Obter uma definição de endereço IP público |
| Microsoft.Network/routeTables/ler | Obtenha uma definição da tabela de rotas |
| Microsoft.Network/virtualNetworkGateways/ler | Obter uma VirtualNetworkGateway |
| Microsoft.Network/virtualNetworks/read | Obtenha uma definição de rede virtual |
| Microsoft.Compute/virtualMachines/read | Obtenha as propriedades de uma máquina virtual |
| Microsoft.Compute/virtualMachineScaleSets/read | Obter as propriedades de um Conjunto de Dimensionamento de Máquina Virtual |
| Microsoft.OperationalInsights/workspaces/read | Obter um espaço de trabalho existente |
| Microsoft.OperationalInsights/workspaces/sharedkeys/action | Recuperar as chaves partilhadas para o espaço de trabalho |
| Microsoft.Insights/dataCollectionRules/ler 1 | Leia uma regra de recolha de dados |
| Microsoft. Insights/dataCollectionRules/write 1 | Criar ou atualizar uma regra de recolha de dados |
| Microsoft.Insights/dataCollectionRules/excluir 1 | Eliminar uma regra de recolha de dados |
| Microsoft.Insights/dataCollectionEndpoints/ler 1 | Ler um ponto de recolha de dados |
| Microsoft.Insights/dataCollectionEndpoints/escrever 1 | Criar ou atualizar um ponto de extremidade de coleta de dados |
| Microsoft.Insights/dataCollectionEndpoints/eliminar 1 | Eliminar um ponto de recolha de dados |
1 Necessário na assinatura do espaço de trabalho do Log Analytics ao usar a análise de tráfego com logs de fluxo de rede virtual.
Caution
A análise de tráfego cria e gere recursos de regra de recolha de dados (DCR) e ponto de extremidade de recolha de dados (DCE), no mesmo grupo de recursos que o espaço de trabalho do Log Analytics, com o prefixo NWTA. Se realizar qualquer operação nestes recursos, a análise de tráfego poderá não funcionar conforme esperado.
Important
As permissões herdadas do grupo de gestão não são atualmente suportadas para ativar análises de tráfego.
Resolução de problemas de ligação
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/verificaçãoDeConectividade/ação Microsoft.Network/observadoresDeRede/verificaçãoDeConectividade/leitura |
Verificar a possibilidade de estabelecer uma conexão TCP direta de uma máquina virtual para um determinado ponto de extremidade |
| Microsoft.Network/observadoresDeRede/consultarResultadoDeDepuração/ação | Resultados da consulta de um teste de diagnóstico de conexão |
| Microsoft.Network/networkWatchers/solução de problemas/ação | Executar um teste de diagnóstico de conexão |
Captura de pacotes
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/packetCaptures/queryStatus/action | Consultar o estado de uma captura de pacotes |
| Microsoft.Network/networkWatchers/packetCaptures/stop/action | Parar a sessão de captura de pacotes em execução |
| Microsoft.Network/networkWatchers/packetCaptures/read | Obter uma definição de captura de pacote |
| Microsoft.Network/networkWatchers/packetCaptures/escrever | Crie uma captura de pacotes |
| Microsoft.Network/networkWatchers/packetCaptures/excluir | Eliminar uma captura de pacotes |
| Microsoft.Network/networkWatchers/packetCaptures/queryStatus/read | Veja o estado de uma captura de pacotes |
verificação de fluxo de IP
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/ipFlowVerify/action, Microsoft.Network/networkWatchers/ipFlowVerify/read |
Indica se o pacote é permitido ou negado para ou de um destino específico |
Próximo salto
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/nextHop/action, Microsoft.Network/networkWatchers/próximoSalto/leitura |
Para um endereço IP de destino e destino especificados, devolve o tipo de salto seguinte e o endereço IP do próximo salto |
| Microsoft.Compute/virtualMachines/read | Obtenha as propriedades de uma máquina virtual |
| Microsoft.Network/networkInterfaces/read | Obter uma definição de interface de rede |
Vista do grupo de segurança de rede
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/securityGroupView/action | Exibir as regras de grupo de segurança de rede configuradas e eficazes aplicadas em uma máquina virtual |
Topology
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/topologia/ação, Microsoft.Network/networkWatchers/topology/read |
Obter uma visão de nível de rede de recursos e seus relacionamentos em um grupo de recursos |
Relatório de Acessibilidade
| Action | Description |
|---|---|
| Microsoft.Network/networkWatchers/azureReachabilityReport/action | Obter a pontuação de latência relativa para provedores de serviços de Internet de um local especificado para regiões do Azure |
Ações adicionais
Alguns recursos do Inspetor de Rede exigem as seguintes ações:
| Action | Description |
|---|---|
| Microsoft.Authorization/*/Read | Obter atribuições de funções do Azure e definições de políticas |
| Microsoft.Resources/subscriptions/resourceGroups/Read | Enumere todos os grupos de recursos numa subscrição |
| Microsoft.Storage/storageAccounts/Ler | Obtenha as propriedades da conta de armazenamento especificada |
| Microsoft. Storage/storageAccounts/listServiceSas/Action, Microsoft. Storage/storageAccounts/listAccountSas/Action, Microsoft.Storage/storageAccounts/listKeys/Action |
Obtenha assinaturas de acesso compartilhado (SAS) que permitam acesso seguro à conta de armazenamento e escreva na conta de armazenamento |
| Microsoft. Computação/Máquinas Virtuais/Leitura, Microsoft. Computação/MáquinasVirtuais/Escrita |
Inicia sessão na VM, faz uma captura de pacotes e carrega-a para a conta de armazenamento |
| Microsoft. Computação/Máquinas Virtuais/Extensões/Leitura, Microsoft. Computação/máquinas virtuais/extensões/Escrita |
Verifique se a extensão Observador de Rede está presente e instale, se necessário |
| Microsoft. Computação/VirtualMachineScaleSets/Read, Microsoft. Compute/virtualMachineScaleSets/Write |
Acede a conjuntos de escalas de máquinas virtuais, faz capturas de pacotes e carrega-os para a conta de armazenamento |
| Microsoft. Compute/virtualMachineScaleSets/extensões/Read, Microsoft. Compute/virtualMachineScaleSets/extensions/Write |
Verifique se a extensão Observador de Rede está presente e instale, se necessário |
| Microsoft.Insights/alertRules/* | Configurar alertas de métricas |
| Microsoft.Support/* | ** Criar e atualizar pedidos de suporte a partir do Observador de Rede |