Azure Route Server için roller ve izinler

Azure Route Server, temel alınan kaynakları oluşturmak ve yönetmek için belirli roller ve izinler gerektirir. Bu makalede Azure rol tabanlı erişim denetimi (RBAC) gereksinimleri açıklanır ve kuruluşunuz için uygun izinleri yapılandırmanıza yardımcı olur.

Genel Bakış

Azure Route Server, oluşturma ve yönetim işlemleri sırasında temel alınan birden çok Azure kaynağı kullanır. Bu bağımlılık nedeniyle kullanıcıların, hizmet sorumlularının ve yönetilen kimliklerin tüm ilgili kaynaklar üzerinde gerekli izinlere sahip olduğunu doğrulamak önemlidir.

Bu izin gereksinimlerini anlamanıza yardımcı olur:

  • Rota Sunucusu dağıtımı için rol atamalarını planlama
  • Erişimle ilgili sorunları giderme
  • En az ayrıcalıklı erişim ilkelerini uygulama
  • Kuruluşunuzun gereksinimlerine uygun özel roller oluşturma

Azure yerleşik rolleri

Azure, Azure Route Server işlemleri için gerekli izinleri içeren yerleşik roller sağlar. Bu Azure yerleşik rollerini kullanıcılara, gruplara, hizmet sorumlularına veya yönetilen kimliklere atayabilirsiniz.

Ağ Katkıda Bulunanı rolü

Ağ Katkıda Bulunanı yerleşik rolü, Azure Route Server kaynaklarını oluşturmak ve yönetmek için kapsamlı izinler sağlar. Bu rol aşağıdakiler için gerekli tüm izinleri içerir:

  • Rota Sunucusu örnekleri oluşturma
  • BGP eşleme yapılandırmalarını yönetme
  • Rota değişimi ayarlarını yapılandırma
  • İzleme ve sorun giderme

Rol atama hakkında bilgi için bkz. Azure rolü atama adımları.

Özel roller

Azure yerleşik rolleri kuruluşunuzun belirli güvenlik gereksinimlerini karşılamıyorsa özel roller oluşturabilirsiniz. Özel roller, yalnızca belirli görevler için gereken en düşük izinleri vererek en az ayrıcalık ilkesini uygulamanıza olanak tanır.

Yönetim grubu, abonelik ve kaynak grubu kapsamlarında kullanıcılara, gruplara ve hizmet sorumlularına özel roller atayabilirsiniz. Ayrıntılı yönergeler için bkz. Özel rol oluşturma adımları.

Özel rolle ilgili dikkat edilmesi gerekenler

Azure Route Server için özel roller oluştururken:

  • Kullanıcıların, hizmet sorumlularının ve yönetilen kimliklerin İzinler bölümünde listelenen gerekli izinlere sahip olduğundan emin olun
  • Üretim ortamına dağıtmadan önce geliştirme ortamında özel rolleri test etme
  • Azure Route Server özellikleri geliştikçe özel rol izinlerini düzenli olarak gözden geçirin ve güncelleştirin
  • Kuruluşunuz için özel rol amaçlarını ve izin atamalarını belgele

Mevcut özel rolleri değiştirmek için bkz. Özel rolü güncelleştirme.

İzinler

Azure Route Server, temel alınan Azure kaynakları üzerinde belirli izinler gerektirir. Aşağıdaki kaynakları oluştururken veya güncelleştirirken uygun izinlerin atandığından emin olun:

Kaynağa göre gerekli izinler

Kaynak Gerekli Azure izinleri
sanalMerkezler/ipYapılandırmaları Microsoft Ağ/publicIPAdresi/bağlan/eylem
Microsoft.Network/virtualNetworks/subnets/join/action

diğer izin konuları

  • Genel IP adresleri: Yol Sunucusu, genel IP adresleri oluşturmak ve ilişkilendirmek için izinler gerektirir
  • Sanal ağ alt ağları: RouteServerSubnet'e katılma erişimi dağıtım için gereklidir

Azure ağ izinleri hakkında daha fazla bilgi için bkz. Ağ için Azure izinleri ve Sanal ağ izinleri.

Rol atama kapsamı

Özel rolleri tanımlarken, rol atama kapsamını birden çok düzeyde belirtebilirsiniz: yönetim grubu, abonelik, kaynak grubu ve tek tek kaynaklar. Erişim vermek için uygun kapsamda kullanıcılara, gruplara, hizmet sorumlularına veya yönetilen kimliklere roller atayın.

Kapsam hiyerarşisi

Bu kapsamlar bir üst-alt ilişki yapısını izler ve her düzey daha özel erişim denetimi sağlar:

  • Yönetim grubu: En geniş kapsam, birden çok abonelik için geçerlidir
  • Abonelik: Abonelik içindeki tüm kaynaklar için geçerlidir
  • Kaynak grubu: Yalnızca belirli bir kaynak grubu içindeki kaynaklara uygulanır
  • Kaynak: En özel kapsam, tek tek kaynaklar için geçerlidir

Seçtiğiniz kapsam düzeyi, rolün ne kadar geniş kapsamlı uygulandığını belirler. Örneğin, abonelik düzeyinde atanan bir rol, bu abonelik içindeki tüm kaynaklara basamaklı olarak eklenirken, kaynak grubu düzeyinde atanan bir rol yalnızca ilgili grup içindeki kaynaklar için geçerlidir.

Kapsam düzeyleri hakkında daha fazla bilgi için bkz. Kapsam düzeyleri.

Not

Rol ataması değiştikten sonra Azure Resource Manager önbelleğinin yenilenmesi için yeterli süreye izin verin.

Diğer Azure ağ hizmetleri için roller ve izin bilgileri için aşağıdaki makalelere bakın: