Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Sanal WAN merkezi, hem oluşturma hem de yönetim işlemleri sırasında birden çok temel kaynak kullanır. Bu nedenle, işlemler sırasında ilgili tüm kaynaklardaki izinleri doğrulamak önemlidir.
Azure yerleşik rolleri
Kullanıcıya, gruba, hizmet sorumlusuna veya Sanal WAN ile ilgili kaynaklar oluşturmak için gerekli tüm izinleri destekleyen Ağ katılımcısı gibi yönetilen kimliğe Azure yerleşik rolleri atamayı seçebilirsiniz.
Daha fazla bilgi için Azure rolü atama adımları bölümüne bakın.
Özel roller
Azure yerleşik rolleri kuruluşunuzun ihtiyaçlarını karşılamıyorsa kendi özel rollerinizi oluşturabilirsiniz. Yerleşik rollerde olduğu gibi, yönetim grubu, abonelik ve kaynak grubu kapsamlarında kullanıcılara, gruplara ve hizmet sorumlularına özel roller atayabilirsiniz. Daha fazla bilgi için Özel rol oluşturma adımları bölümüne bakın.
Düzgün işlevsellik sağlamak için kullanıcı hizmet sorumlularını ve Sanal WAN etkileşim kuran yönetilen kimliklerin gerekli izinlere sahip olduğunu onaylamak için özel rol izinlerinizi denetleyin. Burada listelenen eksik izinleri eklemek için Özel rolün güncelleştirilmesi bölümüne bakın.
Aşağıdaki özel roller, Ağ Katılımcısı veya Katılımcı gibi daha genel yerleşik rollerden yararlanmak istemiyorsanız kiracınızda oluşturabileceğiniz birkaç örnek roldür. Kiracınızda özel roller oluştururken örnek rolleri JSON dosyaları olarak indirip kaydedebilir ve JSON dosyasını Azure portalına yükleyebilirsiniz. Özel roller için atanabilir kapsamların ağ kaynağı abonelikleriniz için düzgün ayarlandığından emin olun.
Sanal WAN Yöneticisi
Sanal WAN Yöneticisi rolü, Sanal WAN bağlantılarının yönetilmesi ve yönlendirmeyi yapılandırmasını da dahil olmak üzere Sanal Merkez ile ilgili tüm işlemleri gerçekleştirebilir.
{
"properties": {
"roleName": "Virtual WAN Administrator",
"description": "Can perform all operations related to the Virtual WAN, including managing connections to Virtual WAN and configuring routing in each hub.",
"assignableScopes": [
"/subscriptions/<>"
],
"permissions": [
{
"actions": [
"Microsoft.Network/virtualWans/*",
"Microsoft.Network/virtualHubs/*",
"Microsoft.Network/azureFirewalls/read",
"Microsoft.Network/networkVirtualAppliances/*/read",
"Microsoft.Network/securityPartnerProviders/*/read",
"Microsoft.Network/expressRouteGateways/*",
"Microsoft.Network/vpnGateways/*",
"Microsoft.Network/p2sVpnGateways/*",
"Microsoft.Network/virtualNetworks/peer/action"
],
"notActions": [],
"dataActions": [],
"notDataActions": []
}
]
}
}
Sanal WAN Okuyucu
Sanal WAN okuyucu rolü, Sanal WAN ilgili tüm kaynaklarının görüntülemesi ve izlemesi yeteneğine sahiptir ancak hiçbir güncelleştirme gerçekleştiremez.
{
"properties": {
"roleName": "Virtual WAN reader",
"description": "Can perform all operations related to the Virtual WAN, including managing connections to Virtual WAN and configuring routing in each hub.",
"assignableScopes": [
"/subscriptions/<>"
],
"permissions": [
{
"actions": [
"Microsoft.Network/virtualWans/*",
"Microsoft.Network/virtualHubs/*",
"Microsoft.Network/azureFirewalls/read",
"Microsoft.Network/networkVirtualAppliances/*/read",
"Microsoft.Network/securityPartnerProviders/*/read",
"Microsoft.Network/expressRouteGateways/*",
"Microsoft.Network/vpnGateways/*",
"Microsoft.Network/p2sVpnGateways/*",
"Microsoft.Network/virtualNetworks/peer/action"
],
"notActions": [],
"dataActions": [],
"notDataActions": []
}
]
}
}
Gerekli İzinler
Sanal WAN kaynaklarının oluşturulması veya güncellenmesi, ilgili Sanal WAN kaynak türünü oluşturmak için uygun izinlere sahip olmanız gerekir. Bazı senaryolarda, bu kaynak türünü oluşturulma veya güncelleştirilme izinlerine sahip olmak yeterlidir. Ancak birçok senaryoda, başka bir Azure kaynağına başvurusu olan bir Sanal WAN kaynağını güncelleştirmek için hem oluşturulan kaynak hem de başvuruda bulunan kaynaklar üzerinde izinlere sahip olmanız gerekir.
Hata İletisi
Bir kullanıcı veya hizmet sorumlusu, Sanal WAN kaynağında bir işlemi yürütmek için yeterli izinlere sahip olmalıdır. Kullanıcı işlemi gerçekleştirmek için yeterli izinlere sahip değilse, işlem aşağıdakine benzer bir hata iletisiyle başarısız olur.
| Hata Kodu | İleti |
|---|---|
| Bağlantılı Erişim Kontrolü Başarısız | 'xxx' nesne kimliğine sahip istemcinin 'zzz resource' kapsamı üzerinde 'xxx' eylemi gerçekleştirme yetkisi yok veya kapsam geçersiz. Gerekli izinlerle ilgili ayrıntılar için lütfen 'zzz' adresini ziyaret edin. Erişim yeni verildiyse lütfen kimlik bilgilerinizi yenileyin. |
Not
Bir kullanıcı veya hizmet sorumlusunda Sanal WAN kaynağı yönetmek için gereken birden çok izin eksik olabilir. Döndürülen hata iletisi yalnızca bir eksik izne başvurur. Sonuç olarak hizmet sorumlunuza veya kullanıcınıza atanan izinleri güncelleştirdikten sonra farklı bir eksik izin görebilirsiniz.
Bu hatayı düzeltmek için, Sanal WAN kaynaklarınızı yöneten kullanıcıya veya hizmet sorumlusuna hata iletisinde açıklanan ek izni verin ve yeniden deneyin.
Örnek 1
Sanal WAN hub ile uç Sanal Ağ arasında bir bağlantı oluşturulduğunda, Sanal WAN kontrol düzlemi Sanal WAN hub ile uç Sanal Ağ arasında bir Sanal Ağ eşlemesi oluşturur. Sanal Ağ bağlantısının ilişkilendirildiği veya yayıldığı Sanal WAN yönlendirme tablolarını da belirtebilirsiniz.
Bu nedenle, Sanal WAN hub'ına Sanal Ağ bir bağlantı oluşturmak için aşağıdaki izinlere sahip olmanız gerekir:
- Hub Sanal Ağ bağlantısı oluşturma (Microsoft.Network/virtualHubs/hubVirtualNetworkConnections/write)
- Uç Sanal Ağ ile bir Sanal Ağ eşleştirmesi (Microsoft.Network/virtualNetworks/peer/action) oluşturun.
- Sanal Ağ bağlantılarının başvurduğu yol tablolarını okuyun (Microsoft.Network/virtualhubs/hubRouteTables/read)
Gelen veya giden yol eşlemesini sanal ağ bağlantısıyla ilişkilendirmek için ek bir izniniz olmalıdır:
- Sanal Ağ bağlantısına uygulanan yol haritalarını okuyun (Microsoft.Network/virtualHubs/routeMaps/read).
Örnek 2
Yönlendirme amacı oluşturmak veya değiştirmek için, yönlendirme ilkesinde belirtilen sonraki adım kaynaklarına başvurularak bir yönlendirme amacı kaynağı oluşturulur. Bu, yönlendirme niyetini oluşturmak veya değiştirmek için referans verilen Azure Güvenlik Duvarı veya Ağ Sanal Gereci kaynakları üzerinde izinlere ihtiyacınız olduğu anlamına gelir.
Hub'ın özel yönlendirme amacı ilkesi için sonraki atlama bir Ağ Sanal Gereci ise ve bir hub'ın İnternet ilkesi için sonraki atlama bir Azure Güvenlik Duvarı ise, yönlendirme amacı kaynağını oluşturmak veya güncelleştirmek için aşağıdaki izinler gerekir.
- Yönlendirme amacı kaynağı oluşturun. (Microsoft.Network/virtualhubs/routingIntents/yazma)
- Ağ Sanal Gereci kaynağını (Microsoft.Network/networkVirtualAppliances/read) okuyun veya başvurun.
- Azure Güvenlik Duvarı kaynağına (Microsoft.Network/azureFirewalls) referans (oku)
Bu örnekte, yapılandırılan yönlendirme amacı bir üçüncü taraf güvenlik sağlayıcısı kaynağına başvurmadığından Microsoft.Network/securityPartnerProviders kaynaklarını okumak için izinlere ihtiyacınız yoktur.
Atıfta bulunulan kaynaklar nedeniyle ek izinler gerekiyor.
Aşağıdaki bölümde, Sanal WAN kaynakları oluşturmak veya değiştirmek için gereken olası izinler kümesi açıklanmaktadır.
Sanal WAN yapılandırmanıza bağlı olarak, Sanal WAN dağıtımlarınızı yöneten kullanıcı veya hizmet sorumlusu, başvurulan kaynaklar üzerinde aşağıdaki izinlerin tümüne, bir alt kümeye veya hiçbir izine gerek duymayabilir.
Sanal hub kaynakları
| Kaynak | Kaynak başvuruları nedeniyle gerekli Azure izinleri |
|---|---|
| virtualHubs | Microsoft.Network/virtualNetworks/peer/action Microsoft.Network/virtualWans/join/action |
| virtualHubs/hubVirtualNetworkConnections | Microsoft.Network/virtualNetworks/peer/action Microsoft.Network/virtualHubs/routeMaps/read Microsoft.Network/virtualHubs/hubRouteTables/read |
| virtualHubs/bgpConnections | Microsoft.Network/virtualHubs/hubVirtualNetworkConnections/read |
| virtualHubs/hubRouteTables | Microsoft.Network/securityPartnerProviders/read Microsoft.Network/virtualHubs/hubVirtualNetworkConnections/read Microsoft.Network/networkVirtualAppliances/read Microsoft.Network/azurefirewalls/read |
| virtualHubs/routingIntent | Microsoft.Network/securityPartnerProviders/read Microsoft.Network/networkVirtualAppliances/read Microsoft.Network/azurefirewalls/read |
ExpressRoute ağ geçidi kaynakları
| Kaynak | Kaynak başvuruları nedeniyle gerekli Azure izinleri |
|---|---|
| expressroute ağ geçitleri | Microsoft.Network/virtualHubs/read Microsoft.Network/virtualHubs/hubRouteTables/read Microsoft.Network/virtualHubs/routeMaps/read Microsoft.Network/expressRouteGateways/expressRouteConnections/read Microsoft.Network/expressRouteCircuits/join/action |
| expressRouteGateways/expressRouteConnections | Microsoft.Network/virtualHubs/hubRouteTables/read Microsoft.Network/virtualHubs/routeMaps/read Microsoft.Network/expressRouteCircuits/join/action |
VPN kaynakları
| Kaynak | Kaynak başvuruları nedeniyle gerekli Azure izinleri |
|---|---|
| p2svpngateways | Microsoft.Network/virtualHubs/read Microsoft.Network/virtualHubs/hubRouteTables/read Microsoft.Network/virtualHubs/routeMaps/read Microsoft.Network/vpnServerConfigurations/read |
| p2sVpnAğGeçitleri/p2sBağlantıYapılandırmaları | Microsoft.Network/virtualHubs/hubRouteTables/read Microsoft.Network/virtualHubs/routeMaps/read |
| vpnGateways | Microsoft.Network/virtualHubs/read Microsoft.Network/virtualHubs/hubRouteTables/read Microsoft.Network/virtualHubs/routeMaps/read Microsoft.Network/vpnGateways/vpnConnections/read |
| vpn siteleri | Microsoft.Network/virtualWans/read |
| VPN Geçitleri/VPN Bağlantıları | Microsoft.Network/virtualHubs/read Microsoft.Network/virtualHubs/hubRouteTables/read Microsoft.Network/virtualHubs/routeMaps/read |
NVA kaynakları
Sanal WAN'daki NVA'lar (Ağ Sanal Gereçleri) genellikle Azure tarafından yönetilen uygulamalar veya doğrudan NVA düzenleme yazılımı aracılığıyla dağıtılır. Yönetilen uygulamalara veya NVA düzenleme yazılımına izinleri düzgün atama hakkında daha fazla bilgi için buradaki yönergelere bakın.
| Kaynak | Kaynak başvuruları nedeniyle gerekli Azure izinleri |
|---|---|
| ağ sanal aygıtları | Microsoft.Network/virtualHubs/read Microsoft.Network/publicIPAddresses/join |
| ağSanalAygıtları/ağSanalAygıtıBağlantıları | Microsoft.Network/virtualHubs/routeMaps/read Microsoft.Network/virtualHubs/hubRouteTables/read |
Daha fazla bilgi için, Ağ için Azure izinleri ve Sanal ağ izinleri bölümüne bakın.
Rollerin kapsamı
Özel rol tanımı sürecinde, dört düzeyde bir rol atama kapsamı belirtebilirsiniz: yönetim grubu, abonelik, kaynak grubu ve kaynaklar. Erişim vermek için kullanıcılara, gruplara, hizmet sorumlularına veya yönetilen kimliklere belirli kapsamda roller atamanız gerekir.
Bu kapsamlar bir üst-alt ilişkide yapılandırılmıştır ve her hiyerarşi düzeyi kapsamı daha belirgin hale getirir. Bu kapsam düzeylerinden herhangi birinde rol atayabilirsiniz ve seçtiğiniz düzey, rolün ne kadar geniş kapsamlı uygulanacağını belirler.
Örneğin, abonelik düzeyinde atanan bir rol bu abonelik içindeki tüm kaynaklara art arda eklenirken, kaynak grubu düzeyinde atanan bir rol yalnızca bu gruptaki kaynaklara uygulanır. Kapsam düzeyi hakkında daha fazla bilgi edinin Daha fazla bilgi için bkz . Kapsam düzeyleri.
Not
Rol ataması değiştikten sonra Azure Resource Manager önbelleğinin yenilenmesi için yeterli süreye izin verin.
Ek hizmetler
Diğer hizmetlerin rollerini ve izinlerini görüntülemek için aşağıdaki bağlantılara bakın: