Назначение пользователя администратору подписки Azure с условиями

Чтобы сделать пользователя администратором подписки Azure, назначьте им роль владельца в области подписки. Роль "Владелец" предоставляет пользователю полный доступ ко всем ресурсам в подписке, включая разрешение на предоставление доступа другим пользователям. Так как роль владельца является ролью с высоким уровнем привилегий, корпорация Майкрософт рекомендует добавить условие, чтобы ограничить назначение роли. Например, можно разрешить пользователю назначать роль участника виртуальной машины только субъектам-службам.

В этой статье описывается, как назначить пользователя администратором подписки Azure с условиями. Этот процесс не отличается от любой процедуры назначения ролей.

Необходимые компоненты

Чтобы назначать роли Azure необходимо наличие:

Шаг 1. Открытие подписки

Выполните следующие действия:

  1. Войдите на портал Azure.

  2. В поле поиска вверху найдите подписки.

  3. Щелкните нужную подписку.

    Здесь показан пример подписки.

    Снимок экрана: обзор подписок

Шаг 2. Открытие страницы назначения ролей

Управление доступом (IAM) — страница, на которой обычно назначаются роли для предоставления доступа к ресурсам Azure. Она также известна как Система управления идентификацией и доступом, ее можно увидеть в нескольких местах на портале Azure.

  1. Выберите Управление доступом (IAM).

    Здесь показан пример страницы "Управление доступом (IAM)" для подписки:

    Снимок экрана: страница

  2. Откройте вкладку Назначения ролей, чтобы просмотреть назначения ролей в этой области.

  3. Нажмите Добавить>Добавить назначение роли.

    Если у вас нет прав назначать роли, функция "Добавить назначение роли" будет неактивна.

    Снимок экрана: меню добавления > назначения ролей.

    Откроется страница "Добавление назначения роли".

Шаг 3. Выбор роли владельца

Роль Владелец предоставляет полный доступ для управления всеми ресурсами, включая возможность назначать роли в Azure RBAC. У вас должно быть не более 3 владельцев подписки, чтобы снизить вероятность бреши в системе безопасности из-за компрометации владельца.

  1. На вкладке "Роль" выберите вкладку "Привилегированные роли администратора".

    Снимок экрана: страница добавления назначения ролей с выбранной вкладкой

  2. Выберите роль Владелец.

  3. Нажмите кнопку Далее.

Шаг 4. Выбор пользователей, которым требуется доступ

Выполните следующие действия:

  1. На вкладке Члены выберите Пользователь, группа или субъект-служба.

    Снимок экрана: страница добавления назначения ролей с вкладкой

  2. Щелкните Выбрать членов.

  3. Найдите и выберите пользователя.

    В поле Выбор введите строку для поиска в каталоге по отображаемым именам или адресам электронной почты.

    Снимок экрана: область

  4. Нажмите кнопку Сохранить, чтобы добавить пользователя в список "Члены".

  5. В поле Описание введите необязательное описание этого назначения роли.

    Позже это описание можно будет отобразить в списке назначений ролей.

  6. Нажмите кнопку Далее.

Шаг 5. Добавление условия

Так как роль владельца является ролью с высоким уровнем привилегий, корпорация Майкрософт рекомендует добавить условие, чтобы ограничить назначение роли.

  1. На вкладке "Условия" в разделе "Что может сделать пользователь", выберите параметр "Разрешить пользователю назначать только выбранные роли выбранным субъектам (меньше привилегий).

    Снимок экрана: добавление назначения ролей с выбранным параметром ограниченного значения.

  2. Выберите роли и субъекты.

    Откроется страница "Добавить условие назначения ролей" со списком шаблонов условий.

    Снимок экрана: добавление условия назначения ролей со списком шаблонов условий.

  3. Выберите шаблон условия и нажмите кнопку "Настроить".

    Шаблон условия Выберите этот шаблон, чтобы
    Ограничение ролей Разрешить пользователю назначать только выбранные роли
    Ограничение ролей и типов субъектов Разрешить пользователю назначать только выбранные роли
    Разрешить пользователю назначать эти роли только выбранным типам субъектов (пользователи, группы или субъекты-службы)
    Ограничение ролей и субъектов Разрешить пользователю назначать только выбранные роли
    Разрешить пользователю назначать только эти роли выбранным участникам

    Совет

    Если вы хотите разрешить большинство назначений ролей, но не разрешать назначения определенных ролей, можно использовать редактор расширенных условий и вручную добавить условие. Пример см . в примере: разрешить большинство ролей, но не разрешать другим пользователям назначать роли.

  4. В области настройки добавьте необходимые конфигурации.

    Снимок экрана: панель настройки условия с добавленным выбором.

  5. Нажмите кнопку "Сохранить", чтобы добавить условие в назначение роли.

Шаг 6. Назначение роли

Выполните следующие действия:

  1. На вкладке Проверка и назначение проверьте параметры назначения роли.

  2. Щелкните Review + assign (Проверка и назначение), чтобы назначить роль.

    Через несколько секунд пользователю будет назначена роль владельца для подписки.

    Снимок экрана: список назначений ролей после назначения роли.