Azure RBAC permissions for Ağ İzleyicisi

Azure rol tabanlı erişim denetimi (Azure RBAC), yalnızca kuruluşunuzun üyelerine atanan sorumluluklarını tamamlamak için gereken belirli eylemleri atamanızı sağlar.

Azure Ağ İzleyicisi yeteneklerini kullanmak için, Azure'a giriş yaptığınız hesap Sahibi, Katkıcı veya Ağ katkıcısı yerleşik rollerine atanmalı veya kullanmak istediğiniz Ağ İzleyicisi yeteneği için listelenen işlemleri içeren özel bir role atanmalıdır.

Important

Ağ katkıda bulunanı aşağıdaki eylemleri içermez:

  • Microsoft.Storage/* eylemleri Ek Eylemler veya Akış Kayıtları bölümünde listelenmiştir.
  • Microsoft.Compute/* eylemleri Ek eylemler bölümünde listelenmiştir.
  • Microsoft. OperationalInsights/workspaces/*, Microsoft. Insights/dataCollectionRules/* veya Microsoft. Trafik analitiği bölümünde listelenen Insights/dataCollectionEndpoints/* eylemler.

Bir kullanıcıya bir abonelik için atanan rolleri nasıl kontrol edeceğinizi öğrenmek için Azure portalını kullanarak Azure rol atamalarını listeleme kısmına bakın. Rol atamalarını göremiyorsanız, ilgili abonelik yöneticinizle iletişime geçin.

Aşağıdaki bölümlerde Ağ İzleyicisi'ni ve özelliklerini kullanmak için gereken en düşük izinler listelenir. İlgili Azure izinlerinin tam listesi için bkz . Microsoft.Network izinleri, Microsoft.Compute izinleri, Microsoft.Storage izinleri, Microsoft.Insights izinleri ve Microsoft.OperationalInsights izinleri.

Ağ İzleyici

Action Description
Microsoft.Network/networkWatchers/read Ağ gözlemci edinin
Bilgi yok çünkü bu tür teknik terimleri olduğu gibi bırakmak genellikle uygun olabilir. Bir ağ izleyici oluşturun veya güncelleyin
Microsoft.Network/networkWatchers/delete Ağ izleyicisini sil

Bağlantı monitörü

Action Description
Microsoft.Network/networkWatchers/connectionMonitors/start/action (Bağlantı İzleyicileri Bağlantıları Başlat/Durdur) Bağlantı izleyiciyi başlat
Microsoft.Ağsağıda/networkIzleyiciler/bağlantıİzleyiciler/durdur/eylem Bir bağlantı izleyicisini durdur
Microsoft.Ağ/ağİzleyiciler/bağlantıİzleyiciler/sorgu/eylem Bağlantı izleyicisini sorgula
Microsoft.Ağ/ağİzleyiciler/bağlantıİzleyiciler/okuma Bağlantı izleyicisi alma
Microsoft.Network/networkWatchers/connectionMonitors/yaz Bir bağlantı izleyicisi oluşturun
Microsoft.Network/networkWatchers/connectionMonitors/delete Bir bağlantı izleyicisi sil

Akış günlükleri

Action Description
Microsoft.Network/networkWatchers/flowLogs/read Akış günlüğü ayrıntılarını alma
Microsoft Ağ/networkWatchers/akışLogları/yazma Akış günlüğü oluşturma
Microsoft.Network/networkWatchers/flowLogs/delete Akış günlüğünü silme
Microsoft.Network/networkWatchers/configureFlowLog/action Bir akış günlüğü yapılandırma
Microsoft.Network/networkWatchers/queryFlowLogStatus/action Akış günlüğü için sorgu durumu
Microsoft. Ağ/ağSecurityGroups/write 1 Bir ağ güvenliği grubu oluşturun veya güncelleyin
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountSas/Action,
Microsoft.Depolama/depolamaHesapları/anahtarlarıListele/Eylem
Depolama hesabına güvenli erişim sağlayan paylaşılan erişim imzalarını (SAS) getirin ve depolama hesabına yazı yazmak

1 Yalnızca NSG akış günlükleri ile gereklidir.

Trafik analizi

Trafik analitiği etkinleştirilmesi akış logu kaynağının bir parçası olduğundan, Flow logları için gerekli tüm izinlere ek olarak aşağıdaki izinlere ihtiyacınız vardır:

Action Description
Microsoft.Network/applicationGateways/read Bir uygulama ağ geçidi edinin
Microsoft.Network/connections/read (Microsoft.Ağ/bağlantılar/okuma) VirtualNetworkGatewayConnection'ı edinin
Microsoft.Network/expressRouteCircuits/read ExpressRouteCircuit edinin
Microsoft.Network/yükDengeleyiciler/oku Bir yük dengeleyici tanımı al
Microsoft.Network/YerelAğGeçitleri/okuma LocalNetworkGateway'i edinin
Microsoft.Network/networkInterfaces/read Ağ arabirimi tanımı al
Microsoft.Network/ağGüvenlikGrupları/okuma Bir ağ güvenlik grubu tanımı alın
Microsoft.Network/genelIPAdresleri/oku Genel IP adresi tanımı alma
Microsoft.Network/routeTables/read Yol tablosu tanımı alma
Microsoft.Network/virtualNetworkGateways/read Virtual Ağ Geçidi Edin
Microsoft.Network/virtualNetworks/read Sanal ağ tanımı al
Microsoft.Compute/sanalMakineler/okuma Bir sanal makinenin özelliklerini alın
Microsoft.Compute/virtualMachineScaleSets/read Sanal Makine Ölçek Kümesinin özelliklerini alma
Microsoft.OperationalInsights/workspaces/read (Çalışma alanlarını okuma izni) Var olan bir çalışma alanını alma
Microsoft.OperationalInsights/workspaces/paylasilanaslar/eylem Çalışma alanı için paylaşılan anahtarları alın.
Microsoft. Insights/dataCollectionRules/read 1 Bir veri toplama kuralı oku
Microsoft. Insights/dataCollectionRules/write 1 Veri toplama kuralı oluşturun veya güncelleyin
Microsoft.Insights/veriToplamaKuralları/sil 1 Bir veri toplama kuralını sil
Microsoft. Insights/dataCollectionEndpoints/read 1 Bir veri toplama uç noktasını okuyun
Microsoft. Insights/dataCollectionEndpoints/write 1 Veri toplama uç noktası oluşturun veya güncelleyin
Microsoft.Insights/veriToplamaUçNoktaları/sil 1 Bir veri toplama uç noktasını sil

1 Sanal ağ akış günlükleriyle trafik analizi kullanılırken Log Analytics çalışma alanı aboneliğinde gereklidir.

Caution

Trafik analizi, Log Analytics çalışma alanıyla aynı kaynak grubunda veri toplama kuralı (DCR) ve veri toplama uç noktası (DCE) kaynaklarını oluşturur ve yönetir ve ön ekini içerir NWTA. Bu kaynaklar üzerinde herhangi bir işlem yaparsanız, trafik analitiği beklenildiği gibi çalışmayabilir.

Important

Yönetim grubu tarafından miras alınan izinler, trafik analitiği etkinleştirmek için şu anda desteklenmemektedir.

Bağlantı sorunlarını giderme

Action Description
Microsoft.Network/networkWatchers/connectivityCheck/action (bağlantı kontrolü/eylem)
Microsoft.Network/ağİzleyicileri/bağlantıKontrolü/okuma
Sanal makineden belirli bir uç noktaya doğrudan TCP bağlantısı kurma olasılığını doğrulayın
Microsoft.Ağ/ağİzleyicileri/sorunGidermeSonucu/sorguAction Bağlantı sorun giderme testi sorgu sonuçları
Microsoft.Network/ağİzleyiciler/sorunGiderme/işlem Bir bağlantı sorun giderme testi çalıştırın.

Paket yakalama

Action Description
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/action Bir paket yakalama durumunu sorgula
Microsoft.Ağ/ağİzleyicileri/paketYakalamalar/durdur/eylem Çalışan paket yakalama oturumunu durdurma
Microsoft.Ağ/ağGözcüleri/paketYakalamalar/okuma Paket yakalama tanımı alma
Microsoft.Network/ağİzleyicileri/paketYakalamaları/yaz Paket yakalama oluştur
Microsoft.Network/ağİzleyicileri/paketYakalamalar/sil Paket yakalamayı silme
Microsoft.Ağ/ağGözetleyiciler/paketYakalamalar/sorguDurumu/okuma Bir paket yakalamanın durumunu görüntüle

IP akışını doğrulama

Action Description
Microsoft.Network/networkWatchers/ipFlowVerify/action,
Microsoft Ağ/networkWatchers/ipAkışDoğrulaması/okuma
Paketin belirli bir hedefe veya hedeften izin verilip verilmediğini döndürür

Bir sonraki adım

Action Description
Microsoft.Network/networkWatchers/nextHop/action,
Microsoft.Network/networkWatchers/nextHop/read
Belirli bir hedef ve hedef IP adresi için, sonraki hop tipini ve sonraki hop IP adresini döndürün
Microsoft.Compute/sanalMakineler/okuma Bir sanal makinenin özelliklerini alın
Microsoft.Network/networkInterfaces/read Ağ arabirimi tanımı al

Ağ güvenlik grubu görünümü

Action Description
Microsoft.Network/ağİzleyiciler/güvenlikGrubuGörünümü/eylem Sanal makineye uygulanan yapılandırılmış ve etkili ağ güvenlik grubu kurallarını görüntüleme

Topology

Action Description
Microsoft.Network/networkWatchers/topology/action,
Microsoft.Network/networkWatchers/topology/read
Kaynak grubundaki kaynakların ve ilişkilerinin ağ düzeyinde bir görünümünü alma

Erişilebilirlik Raporu

Action Description
Microsoft.Network/ağ İzleyicileri/azureErişebilirlikRaporu/eylem Belirtilen konumdan Azure bölgelerine İnternet servis sağlayıcıları için göreli gecikme puanı alma

Ek eylemler

Bazı Ağ İzleyicisi özellikleri aşağıdaki eylemleri gerektirir:

Action Description
Microsoft.Authorization/*/Okuma Azure rol atamalarını ve ilke tanımlarını getir
Microsoft.Resources/subscriptions/resourceGroups/Oku Abonelikteki tüm kaynak gruplarını listeleyin.
Microsoft.Storage/storageAccounts/Read (Depolama hesaplarını okumak için kullanılan komut) Belirtilen depolama hesabı için özellikleri al.
Microsoft. Storage/storageAccounts/listServiceSas/Action,
Microsoft. Storage/storageAccounts/listAccountSas/Action,
Microsoft.Depolama/depolamaHesapları/anahtarlarıListele/Eylem
Paylaşımlı erişim imzalarını (SAS) alarak depolama hesabına güvenli erişim sağlamak ve depolama hesabına yazmak
Microsoft. Compute/virtualMachines/Read,
Microsoft. Compute/virtualMachines/Write
VM'ye giriş yapın, bir paket yakalama yapın ve depolama hesabına yükleyin
Microsoft. Compute/virtualMachines/extensions/Read,
Microsoft. Compute/virtualMachines/extensions/Write
Ağ İzleyicisi uzantısının mevcut olup olmadığını denetleyin ve gerekirse yükleyin
Microsoft. Compute/virtualMachineScaleSets/Read,
Microsoft. Compute/virtualMachineScaleSets/Write
Sanal makine ölçek setlerine erişin, paket yakalama işlemleri yapın ve bunları depolama hesabına yükleyin
Microsoft. Compute/virtualMachineScaleSets/extensions/Read,
Microsoft. Compute/virtualMachineScaleSets/extensions/Write
Ağ İzleyicisi uzantısının mevcut olup olmadığını denetleyin ve gerekirse yükleyin
Microsoft.Insights/alertRules/* Ölçüm uyarılarını ayarlama
Microsoft.Support/* Ağ İzleyici'den destek talepleri oluşturun ve güncelleyin