Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Azure Route Server, temel alınan kaynakları oluşturmak ve yönetmek için belirli roller ve izinler gerektirir. Bu makalede Azure rol tabanlı erişim denetimi (RBAC) gereksinimleri açıklanır ve kuruluşunuz için uygun izinleri yapılandırmanıza yardımcı olur.
Genel Bakış
Azure Route Server, oluşturma ve yönetim işlemleri sırasında temel alınan birden çok Azure kaynağı kullanır. Bu bağımlılık nedeniyle kullanıcıların, hizmet sorumlularının ve yönetilen kimliklerin tüm ilgili kaynaklar üzerinde gerekli izinlere sahip olduğunu doğrulamak önemlidir.
Bu izin gereksinimlerini anlamanıza yardımcı olur:
- Rota Sunucusu dağıtımı için rol atamalarını planlama
- Erişimle ilgili sorunları giderme
- En az ayrıcalıklı erişim ilkelerini uygulama
- Kuruluşunuzun gereksinimlerine uygun özel roller oluşturma
Azure yerleşik rolleri
Azure, Azure Route Server işlemleri için gerekli izinleri içeren yerleşik roller sağlar. Bu Azure yerleşik rollerini kullanıcılara, gruplara, hizmet sorumlularına veya yönetilen kimliklere atayabilirsiniz.
Ağ Katkıda Bulunanı rolü
Ağ Katkıda Bulunanı yerleşik rolü, Azure Route Server kaynaklarını oluşturmak ve yönetmek için kapsamlı izinler sağlar. Bu rol aşağıdakiler için gerekli tüm izinleri içerir:
- Rota Sunucusu örnekleri oluşturma
- BGP eşleme yapılandırmalarını yönetme
- Rota değişimi ayarlarını yapılandırma
- İzleme ve sorun giderme
Rol atama hakkında bilgi için bkz. Azure rolü atama adımları.
Özel roller
Azure yerleşik rolleri kuruluşunuzun belirli güvenlik gereksinimlerini karşılamıyorsa özel roller oluşturabilirsiniz. Özel roller, yalnızca belirli görevler için gereken en düşük izinleri vererek en az ayrıcalık ilkesini uygulamanıza olanak tanır.
Yönetim grubu, abonelik ve kaynak grubu kapsamlarında kullanıcılara, gruplara ve hizmet sorumlularına özel roller atayabilirsiniz. Ayrıntılı yönergeler için bkz. Özel rol oluşturma adımları.
Özel rolle ilgili dikkat edilmesi gerekenler
Azure Route Server için özel roller oluştururken:
- Kullanıcıların, hizmet sorumlularının ve yönetilen kimliklerin İzinler bölümünde listelenen gerekli izinlere sahip olduğundan emin olun
- Üretim ortamına dağıtmadan önce geliştirme ortamında özel rolleri test etme
- Azure Route Server özellikleri geliştikçe özel rol izinlerini düzenli olarak gözden geçirin ve güncelleştirin
- Kuruluşunuz için özel rol amaçlarını ve izin atamalarını belgele
Mevcut özel rolleri değiştirmek için bkz. Özel rolü güncelleştirme.
İzinler
Azure Route Server, temel alınan Azure kaynakları üzerinde belirli izinler gerektirir. Aşağıdaki kaynakları oluştururken veya güncelleştirirken uygun izinlerin atandığından emin olun:
Kaynağa göre gerekli izinler
| Kaynak | Gerekli Azure izinleri |
|---|---|
| sanalMerkezler/ipYapılandırmaları | Microsoft Ağ/publicIPAdresi/bağlan/eylem Microsoft.Network/virtualNetworks/subnets/join/action |
diğer izin konuları
- Genel IP adresleri: Yol Sunucusu, genel IP adresleri oluşturmak ve ilişkilendirmek için izinler gerektirir
- Sanal ağ alt ağları: RouteServerSubnet'e katılma erişimi dağıtım için gereklidir
Azure ağ izinleri hakkında daha fazla bilgi için bkz. Ağ için Azure izinleri ve Sanal ağ izinleri.
Rol atama kapsamı
Özel rolleri tanımlarken, rol atama kapsamını birden çok düzeyde belirtebilirsiniz: yönetim grubu, abonelik, kaynak grubu ve tek tek kaynaklar. Erişim vermek için uygun kapsamda kullanıcılara, gruplara, hizmet sorumlularına veya yönetilen kimliklere roller atayın.
Kapsam hiyerarşisi
Bu kapsamlar bir üst-alt ilişki yapısını izler ve her düzey daha özel erişim denetimi sağlar:
- Yönetim grubu: En geniş kapsam, birden çok abonelik için geçerlidir
- Abonelik: Abonelik içindeki tüm kaynaklar için geçerlidir
- Kaynak grubu: Yalnızca belirli bir kaynak grubu içindeki kaynaklara uygulanır
- Kaynak: En özel kapsam, tek tek kaynaklar için geçerlidir
Seçtiğiniz kapsam düzeyi, rolün ne kadar geniş kapsamlı uygulandığını belirler. Örneğin, abonelik düzeyinde atanan bir rol, bu abonelik içindeki tüm kaynaklara basamaklı olarak eklenirken, kaynak grubu düzeyinde atanan bir rol yalnızca ilgili grup içindeki kaynaklar için geçerlidir.
Kapsam düzeyleri hakkında daha fazla bilgi için bkz. Kapsam düzeyleri.
Not
Rol ataması değiştikten sonra Azure Resource Manager önbelleğinin yenilenmesi için yeterli süreye izin verin.
İlgili Azure hizmetleri
Diğer Azure ağ hizmetleri için roller ve izin bilgileri için aşağıdaki makalelere bakın:
- Azure Application Gateway rolleri ve izinleri
- Azure ExpressRoute rolleri ve izinleri
- Azure Güvenlik Duvarı rolleri ve izinleri
- Azure Sanal WAN rolleri ve izinleri
- Yönetilen NVA rolleri ve izinleri
- Azure VPN Gateway rolleri ve izinleri