Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Миграция Azure — это единая платформа миграции, которая позволяет клиентам обнаруживать, оценивать и переносить различные рабочие нагрузки, включая серверы, базы данных и веб-приложения. Типичный этап миграции клиента включает три этапа: этап принятия решений для обнаружения рабочих нагрузок, этапа планирования для оценки готовности Azure к рабочим нагрузкам, правильного размера целевых объектов Azure и выполнения этапа для миграции и модернизации рабочих нагрузок. В этой статье объясняется, как реализовать управление доступом на основе ролей Azure для предоставления минимально привилегированного доступа Azure в службе "Миграция Azure" с помощью встроенных ролей. Встроенные роли специально сопоставляются с этапами принятия решений, планирования и выполнения, поэтому у пользователей есть только разрешения, необходимые для этого этапа миграции.
Использование встроенных ролей позволяет применять принцип наименьших привилегий, предоставлять детализированный доступ и обеспечивать соответствие нормативным требованиям. Назначение встроенных ролей рекомендуется для предоставления широкого доступа владельца или участника пользователям на уровне подписки или группы ресурсов.
Встроенные роли Azure Migrate
| S.no. | Встроенная роль | Description | Идентификатор | Scope |
|---|---|---|---|---|
| 1 | Владелец Azure Migrate | Предоставляет полный доступ ксозданиюпроектов службы "Azure Migrate" и управлению ими, включая обнаружение на основе устройства или импорта, создание бизнес-плана, оценку и выполнение миграций; кроме того, предоставляет возможность назначать определенные роли в рамках Role-Based Access Control (RBAC) для службы "Azure Migrate". | fd8ea4d5-6509-4db0-bada-356ab233b4fa | Область - это группа ресурсов или подписка, в которой создается проект в службе Azure Migrate. |
| 2 | Эксперт по принятию решений и планированию миграции Azure | Предоставляет доступ только для выполнения операций планирования в проекте Azure Migrate, включая обнаружение устройств на основе импорта, управление инвентаризацией, определение зависимостей серверов, создание бизнес-кейса, приложения и отчеты по оценке. | 7859c0b0-0bb9-4994-bd12-cd529af7d646 | Область - это группа ресурсов или подписка, в которой создается проект в службе Azure Migrate. |
| 3 | Эксперт по реализации миграции Azure | Предоставляет ограниченный доступ к проекту службы "Миграция Azure " только для выполнения операций, связанных с миграцией, включая репликацию, выполнение тестовой миграции, отслеживание и мониторинг хода миграции, а также запуск миграции без агента и на основе агента. | 1cfa4eac-9a23-481c-a793-bfb6958e836b | Исходная группа ресурсов или подписка, в которой создается проект миграции Azure; Целевая группа ресурсов или подписка , в которой переносятся серверы и рабочие нагрузки. |
Владелец Azure Migrate
Роль владельца Azure Migrate предоставляет расширенный набор разрешений для выполнения операций на всех этапах миграции (принятие решений, планирование и реализация). Пользователь должен быть частью владельца службы "Миграция Azure" или более высокой привилегированной роли для создания проекта службы "Миграция Azure".
Scope
Группа ресурсов или подписка, в которой создается проект Azure Migrate.
Назначение ролей
Пользователи с ролью владельца роли "Эксперт по планированию и принятию решений о миграции Azure" и роли "Эксперт по выполнению миграции Azure" могут назначать или удалять их для других пользователей или групп. Роль не предоставляет разрешения на назначение или удаление встроенных ролей, кроме тех, которые относятся к Azure Migrate.
Эксперт по принятию решений и планированию миграции Azure
Роль эксперта по этапам 'Принять решение и спланировать' службы "Миграция Azure" предоставляет ограниченные разрешения для выполнения операций в пределах заданных этапов принятия решений и планирования. Эта роль включает в себя разрешения на обнаружение инфраструктуры ИТ с помощью устройства или импорта инвентаризации, управление и проверку обнаруженной инвентаризации, определение зависимостей сервера, создание деловых обоснований, этапов и отчетов об оценке. Роль не предоставляет разрешения на создание проекта "Миграция" или выполнение назначений ролей.
Scope
Группа ресурсов или подписка, в которой создается проект Azure Migrate.
Эксперт по реализации миграции Azure
Роль эксперта по выполнению операций Azure Migrate предоставляет ограниченные разрешения только для выполнения операций ограниченного масштаба в фазе выполнения процесса миграции. Эта роль включает разрешения на выполнение связанных с миграцией операций, включая репликацию, выполнение волн, выполнение тестовой миграции, выполнение миграций без агента и миграцию на основе агента и отслеживание хода выполнения миграции. Роль не предоставляет разрешения на создание проекта "Миграция" или выполнение назначений ролей.
Scope
Исходная группа ресурсов или подписка, где настроен проект Azure Migrate. Если целевой объект миграции находится в другой группе ресурсов или подписке, назначьте роль в целевой группе ресурсов или подписке, в которой переносятся серверы и рабочие нагрузки.
Операции, разрешенные для каждой роли пользователя
| Operations | Владелец Azure Migrate | Эксперт по принятию решений и планированию миграции Azure | Эксперт по реализации миграции Azure |
|---|---|---|---|
| Создание, управление и удаление проекта "Миграция" | Да | нет | нет |
| Создание ключа проекта | Да | Да | нет |
| Разверните устройство VMware, Hyper-V, физическое или Azure Site Recovery для обнаружения | Да | Да | нет |
| Регистрация устройства миграции* | Да | Да | нет |
| Использование импорта инвентаризации для обнаружения | Да | Да | нет |
| Изучение инвентаризации | Да | Да | Да |
| Просмотр, добавление и импорт тегов | Да | Да | Да |
| Просмотр и экспорт зависимостей сервера | Да | Да | Да |
| Просмотр аналитических сведений о безопасности | Да | Да | нет |
| Создание бизнес-дела | Да | Да | нет |
| Просмотр и экспорт бизнес-дела | Да | Да | Да |
| Создание отчетов об оценке | Да | Да | нет |
| Просмотр и экспорт отчетов об оценке | Да | Да | Да |
| Создание волн | Да | Да | Да |
| Просмотр волн и управление ими | Да | Да | Да |
| Выполнение волн | Да | нет | Да |
| Запустите репликацию | Да | нет | Да |
| Тестовые миграции | Да | нет | Да |
| Выполнение миграции без агента и на основе агента | Да | нет | Да |
| Создание инцидентов поддержки | Да | Да | Да |
Замечание
Чтобы зарегистрировать устройство службы "Миграция Azure" или устройство репликации ASR, пользователи должны иметь дополнительную роль разработчика приложений на уровне Microsoft Entra ID.
Управление назначением ролей и доступом
В этом разделе описано, как предоставить пользователям доступ, назначив встроенные роли службы "Миграция Azure". Владелец подписки или группы ресурсов может назначить роль владельца Azure Migrate пользователю, который создает и управляет проектом Azure Migrate. Затем пользователи с ролью владельца "Миграция Azure" могут назначать роли "Эксперт по принятию решений и планированию миграции Azure" и "Эксперт по выполнению миграции Azure" другим пользователям или группам пользователей.
Назначение владельца Azure Migrate
- Выберите группу ресурсов, в которой создается проект "Миграция".
- В меню навигации выберите элемент управления доступом (IAM)
- Выберите "Добавить > Добавить назначение роли
- На вкладке привилегированных ролей администратора выберите роль владельца службы "Миграция Azure".
- На вкладке "Члены" выберите пользователя или группу.
- Выберите предпочтительный тип назначения и длительность. Рекомендуемый подход — выбрать подходящий тип и длительность назначения с привязкой к времени.
- Выберите следующее и проверьте и назначьте, чтобы завершить назначение роли.
Назначение роли эксперта по принятию решений, планированию и роли эксперта по выполнению
Владелец службы "Миграция Azure" может назначать роли Эксперта по миграции Azure и эксперта по планированию миграции Azure и эксперта по выполнению миграции Azure пользователю.
Выберите группу ресурсов, в которой настроен проект "Миграция".
В меню навигации выберите элемент управления доступом (IAM)
Выберите Добавить > Добавить назначение роли
Выберите роль, которую вы хотите назначить. Роль эксперта по выбору и планированию миграции Azure и роль эксперта по выполнению миграции Azure отображаются в ролях функций должности.
После выбора роли на вкладке "Члены" выберите пользователя или группу.
Выберите предпочтительный тип назначения и длительность. Рекомендуемый подход — выбрать подходящий тип и длительность назначения с привязкой к времени.
Выберите следующее и проверьте и назначьте, чтобы завершить назначение роли.
Проверка доступа и проверка назначения ролей
Выполните следующие действия, чтобы проверить доступ
- В группе ресурсов или подписке выберите элемент управления доступом (IAM) и просмотрите мой доступ.
- Убедитесь, что назначение роли выполнено успешно.
- Чтобы проверить доступ для пользователя или группы, выберите флажок доступа. Введите сведения о пользователе или группе и проверьте назначение ролей.
Удалить доступ
- Владелец Azure Migrate может удалять только назначения ролей "Эксперт по принятию решения и планированию в Azure Migrate" и "Эксперт по выполнению в Azure Migrate". Владельцы подписки или группы ресурсов могут удалить назначение роли владельца Azure Migrate.
- Перейдите в раздел управления доступом (IAM) в рамках подписки или группы ресурсов.
- Выбор назначений ролей
- Выберите назначение роли, которое вы хотите удалить
- Выберите "Удалить", чтобы удалить назначение роли.
Руководство по назначениям ролей на уровне группы ресурсов
Рекомендуется выполнять назначения ролей в группе ресурсов для работы в модели доступа с минимальными привилегиями. Обратите внимание на следующие сценарии, когда назначения ролей осуществляются в области группы ресурсов.
1. Заранее зарегистрируйте поставщиков ресурсов
Чтобы включить все возможности службы "Миграция Azure", необходимо зарегистрировать необходимых поставщиков ресурсов в подписке, в которой создается проект службы "Миграция Azure". Владельцы службы Azure Migrate и роли Эксперта по принятию решения и планированию Azure Migrate имеют разрешения на автоматическую регистрацию поставщиков ресурсов, если назначение данной роли осуществляется на уровне подписки. Однако если эти роли назначены на уровне группы ресурсов, создание ключа проекта может не удастся, если поставщик ресурсов еще не зарегистрирован в подписке. В таких случаях владелец подписки должен вручную зарегистрировать перечисленных поставщиков ресурсов в качестве необходимых условий.
Обязательные поставщики ресурсов
| Поставщик ресурсов |
|---|
| Microsoft.OffAzure |
| Microsoft.Migrate |
| Microsoft.MySQLDiscovery |
| Microsoft.DependencyMap |
| Microsoft.ApplicationMigration |
| Microsoft.Insights |
| Microsoft.KeyVault |
| Microsoft.HybridCompute |
| Microsoft.Storage |
| Microsoft.Network. |
| Microsoft.GuestConfiguration |
| Microsoft.Compute |
| Microsoft.HybridConnectivity |
| Microsoft.RecoveryServices |
| Microsoft.DataReplication (англ.) |
| Microsoft.AzureArcData |
Дополнительные сведения см. в разделе регистрации поставщика ресурсов.
2. Запросы на поддержку
Если назначение роли выполняется в области группы ресурсов, пользователи не могут создавать запросы на поддержку.
3. Регистрация устройства репликации Azure Site Recovery
Если вы назначаете роль в области группы ресурсов, пользователи не могут зарегистрировать устройство репликации Azure Site Recovery. Чтобы зарегистрировать устройство, необходимо назначить роль "Эксперт по миграции Azure: принятие решений и планирование" на уровне подписки. Это ограничение применяется только к устройству Azure Site Recovery, а не к виртуальным стекам VMware, Hyper-V или физическим стекам устройства службы "Миграция Azure".
Дальнейшие шаги
После настройки учетных записей Azure и назначений ролей создайте проект службы "Миграция Azure"