Примеры делегирования управления назначениями ролей Azure с условиями

В этой статье приводятся примеры делегирования управления назначениями ролей Azure другим пользователям с условиями.

Необходимые компоненты

Дополнительные сведения о предварительных требованиях для добавления и изменения условий назначения ролей см. в разделе Требования к условиям.

Пример: ограничение ролей

Это условие позволяет делегату добавлять или удалять назначения ролей только для ролей участника резервного копирования или средства чтения резервных копий.

Это условие необходимо добавить в любые назначения ролей для делегата, включающего следующие действия.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Схема назначений ролей, ограниченная ролями участника резервного копирования или средства чтения резервных копий.

Ниже приведены параметры для добавления этого условия с помощью портал Azure и шаблона условия.

Condition Параметр
Template Ограничение ролей
Роли Участник резервного копирования
Читатель резервных копий

Пример. Ограничение ролей и типов субъектов

Это условие позволяет делегату добавлять или удалять назначения ролей только для ролей участника резервного копирования или средства чтения резервных копий. Кроме того, делегат может назначать эти роли только субъектам типа пользователя или группы.

Это условие необходимо добавить в любые назначения ролей для делегата, включающего следующие действия.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Схема назначений ролей с ограниченным участником резервного копирования или ролями средства чтения резервных копий и типами субъектов-пользователей или групп.

Ниже приведены параметры для добавления этого условия с помощью портал Azure и шаблона условия.

Condition Параметр
Template Ограничение ролей и типов субъектов
Роли Участник резервного копирования
Читатель резервных копий
Типы субъектов Пользователи
Группы

Пример. Ограничение ролей и определенных групп

Это условие позволяет делегату добавлять или удалять назначения ролей только для ролей участника резервного копирования или средства чтения резервных копий. Кроме того, делегат может назначать эти роли определенным группам с именем Marketing (28c35fea-2099-4cf5-8ad9-473547bc9423) или Sales (86951b8b-723a-407b-a74a-1bca3f0c95d0).

Это условие необходимо добавить в любые назначения ролей для делегата, включающего следующие действия.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Схема назначений ролей ограничена ролями

Ниже приведены параметры для добавления этого условия с помощью портал Azure и шаблона условия.

Condition Параметр
Template Ограничение ролей и субъектов
Роли Участник резервного копирования
Читатель резервных копий
Субъекты Marketing
Продажи

Пример. Ограничение управления виртуальными машинами

Это условие позволяет делегату добавлять или удалять назначения ролей только для ролей входа пользователя виртуальной машины Администратор istrator или имени входа пользователя виртуальной машины. Кроме того, делегат может назначать эти роли определенному пользователю Dara (ea585310-c95c-4a68-af22-49af4363bbb1).

Это условие полезно, если вы хотите разрешить делегату назначить себе роль входа виртуальной машины для только что созданной виртуальной машины.

Это условие необходимо добавить в любые назначения ролей для делегата, включающего следующие действия.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Схема назначений ролей, ограниченная ролями входа Администратор istrator или имени входа пользователя виртуальной машины и определенного пользователя.

Ниже приведены параметры для добавления этого условия с помощью портал Azure и шаблона условия.

Condition Параметр
Template Ограничение ролей и субъектов
Роли Администратор виртуальной машины
Пользователь виртуальной машины
Субъекты Дара

Пример. Ограничение управления кластерами AKS

Это условие позволяет делегату добавлять или удалять назначения ролей только для Служба Azure Kubernetes RBAC Администратор, Служба Azure Kubernetes кластере RBAC Администратор, Служба Azure Kubernetes RBAC Reader или Служба Azure Kubernetes роли записи RBAC. Кроме того, делегат может назначать эти роли определенному пользователю Dara (ea585310-c95c-4a68-af22-49af4363bbb1).

Это условие полезно, если вы хотите разрешить делегату назначать роли авторизации уровня данных кластера Служба Azure Kubernetes (AKS) для только что созданного кластера.

Это условие необходимо добавить в любые назначения ролей для делегата, включающего следующие действия.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Схема назначений ролей, ограниченная Служба Azure Kubernetes RBAC Администратор, Служба Azure Kubernetes кластером RBAC Администратор, Служба Azure Kubernetes средства чтения RBAC или Служба Azure Kubernetes роли записи RBAC и определенного пользователя.

Ниже приведены параметры для добавления этого условия с помощью портал Azure и шаблона условия.

Пример. Ограничение управления ACR

Это условие позволяет делегату добавлять или удалять назначения ролей только для роли AcrPull . Кроме того, делегат может назначать эти роли только субъектам типа субъекта-службы.

Это условие полезно, если вы хотите разрешить разработчику назначить роль AcrPull управляемому удостоверению, чтобы он смог извлечь изображения из Реестр контейнеров Azure (ACR).

Это условие необходимо добавить в любые назначения ролей для делегата, включающего следующие действия.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Схема назначений ролей ограничена ролью AcrPull и типом субъекта-службы.

Ниже приведены параметры для добавления этого условия с помощью портал Azure и шаблона условия.

Condition Параметр
Template Ограничение ролей и типов субъектов
Роли AcrPull
Типы субъектов Субъекты-службы

Пример. Ограничение добавления назначений ролей

Это условие позволяет делегату добавлять только назначения ролей для ролей участника резервного копирования или средства чтения резервных копий. Делегат может удалить любые назначения ролей.

Это условие необходимо добавить в любые назначения ролей для делегата, включающего следующее действие.

  • Microsoft.Authorization/roleAssignments/write

Схема добавления и удаления назначений ролей, ограниченных ролями участника резервного копирования или средства чтения резервных копий.

нет

Пример. Разрешить большинство ролей, но не разрешать другим пользователям назначать роли

Это условие позволяет делегату добавлять или удалять назначения ролей для всех ролей, кроме роли владельца, роли на основе ролей контроль доступа Администратор istrator и доступа пользователей Администратор istrator.

Это условие полезно, если вы хотите разрешить делегату назначать большинство ролей, но не разрешать делегату назначать роли другим пользователям.

Примечание.

Это условие следует использовать с осторожностью. Если добавлена новая встроенная или настраиваемая роль, которая включает разрешение на создание назначений ролей, это условие не позволит делегату назначать роли. Условие должно быть обновлено, чтобы включить новую встроенную или настраиваемую роль.

Это условие необходимо добавить в любые назначения ролей для делегата, включающего следующие действия.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Схема добавления и удаления назначений ролей для всех ролей, кроме владельца, ролей контроль доступа Администратор istrator и Администратор istrator доступа пользователей.

нет

Следующие шаги