Azure Sanal WAN rolleri ve izinleri hakkında

Sanal WAN merkezi, hem oluşturma hem de yönetim işlemleri sırasında birden çok temel kaynak kullanır. Bu nedenle, işlemler sırasında ilgili tüm kaynaklardaki izinleri doğrulamak önemlidir.

Azure yerleşik rolleri

Kullanıcıya, gruba, hizmet sorumlusuna veya Sanal WAN ile ilgili kaynaklar oluşturmak için gerekli tüm izinleri destekleyen Ağ katılımcısı gibi yönetilen kimliğe Azure yerleşik rolleri atamayı seçebilirsiniz.

Daha fazla bilgi için Azure rolü atama adımları bölümüne bakın.

Özel roller

Azure yerleşik rolleri kuruluşunuzun ihtiyaçlarını karşılamıyorsa kendi özel rollerinizi oluşturabilirsiniz. Yerleşik rollerde olduğu gibi, yönetim grubu, abonelik ve kaynak grubu kapsamlarında kullanıcılara, gruplara ve hizmet sorumlularına özel roller atayabilirsiniz. Daha fazla bilgi için Özel rol oluşturma adımları bölümüne bakın.

Düzgün işlevsellik sağlamak için kullanıcı hizmet sorumlularını ve Sanal WAN etkileşim kuran yönetilen kimliklerin gerekli izinlere sahip olduğunu onaylamak için özel rol izinlerinizi denetleyin. Burada listelenen eksik izinleri eklemek için Özel rolün güncelleştirilmesi bölümüne bakın.

Aşağıdaki özel roller, Ağ Katılımcısı veya Katılımcı gibi daha genel yerleşik rollerden yararlanmak istemiyorsanız kiracınızda oluşturabileceğiniz birkaç örnek roldür. Kiracınızda özel roller oluştururken örnek rolleri JSON dosyaları olarak indirip kaydedebilir ve JSON dosyasını Azure portalına yükleyebilirsiniz. Özel roller için atanabilir kapsamların ağ kaynağı abonelikleriniz için düzgün ayarlandığından emin olun.

Sanal WAN Yöneticisi

Sanal WAN Yöneticisi rolü, Sanal WAN bağlantılarının yönetilmesi ve yönlendirmeyi yapılandırmasını da dahil olmak üzere Sanal Merkez ile ilgili tüm işlemleri gerçekleştirebilir.

{
    "properties": {
        "roleName": "Virtual WAN Administrator",
        "description": "Can perform all operations related to the Virtual WAN, including managing connections to Virtual WAN and configuring routing in each hub.",
        "assignableScopes": [
            "/subscriptions/<>"
        ],
        "permissions": [
            {
                "actions": [
                    "Microsoft.Network/virtualWans/*",
                    "Microsoft.Network/virtualHubs/*",
                    "Microsoft.Network/azureFirewalls/read",
                    "Microsoft.Network/networkVirtualAppliances/*/read",
                    "Microsoft.Network/securityPartnerProviders/*/read",
                    "Microsoft.Network/expressRouteGateways/*",
                    "Microsoft.Network/vpnGateways/*",
                    "Microsoft.Network/p2sVpnGateways/*",
                    "Microsoft.Network/virtualNetworks/peer/action"
                ],
                "notActions": [],
                "dataActions": [],
                "notDataActions": []
            }
        ]
    }
}

Sanal WAN Okuyucu

Sanal WAN okuyucu rolü, Sanal WAN ilgili tüm kaynaklarının görüntülemesi ve izlemesi yeteneğine sahiptir ancak hiçbir güncelleştirme gerçekleştiremez.

{
    "properties": {
        "roleName": "Virtual WAN reader",
        "description": "Can perform all operations related to the Virtual WAN, including managing connections to Virtual WAN and configuring routing in each hub.",
        "assignableScopes": [
            "/subscriptions/<>"
        ],
        "permissions": [
            {
                "actions": [
                    "Microsoft.Network/virtualWans/*",
                    "Microsoft.Network/virtualHubs/*",
                    "Microsoft.Network/azureFirewalls/read",
                    "Microsoft.Network/networkVirtualAppliances/*/read",
                    "Microsoft.Network/securityPartnerProviders/*/read",
                    "Microsoft.Network/expressRouteGateways/*",
                    "Microsoft.Network/vpnGateways/*",
                    "Microsoft.Network/p2sVpnGateways/*",
                    "Microsoft.Network/virtualNetworks/peer/action"
                ],
                "notActions": [],
                "dataActions": [],
                "notDataActions": []
            }
        ]
    }
}

Gerekli İzinler

Sanal WAN kaynaklarının oluşturulması veya güncellenmesi, ilgili Sanal WAN kaynak türünü oluşturmak için uygun izinlere sahip olmanız gerekir. Bazı senaryolarda, bu kaynak türünü oluşturulma veya güncelleştirilme izinlerine sahip olmak yeterlidir. Ancak birçok senaryoda, başka bir Azure kaynağına başvurusu olan bir Sanal WAN kaynağını güncelleştirmek için hem oluşturulan kaynak hem de başvuruda bulunan kaynaklar üzerinde izinlere sahip olmanız gerekir.

Hata İletisi

Bir kullanıcı veya hizmet sorumlusu, Sanal WAN kaynağında bir işlemi yürütmek için yeterli izinlere sahip olmalıdır. Kullanıcı işlemi gerçekleştirmek için yeterli izinlere sahip değilse, işlem aşağıdakine benzer bir hata iletisiyle başarısız olur.

Hata Kodu İleti
Bağlantılı Erişim Kontrolü Başarısız 'xxx' nesne kimliğine sahip istemcinin 'zzz resource' kapsamı üzerinde 'xxx' eylemi gerçekleştirme yetkisi yok veya kapsam geçersiz. Gerekli izinlerle ilgili ayrıntılar için lütfen 'zzz' adresini ziyaret edin. Erişim yeni verildiyse lütfen kimlik bilgilerinizi yenileyin.

Not

Bir kullanıcı veya hizmet sorumlusunda Sanal WAN kaynağı yönetmek için gereken birden çok izin eksik olabilir. Döndürülen hata iletisi yalnızca bir eksik izne başvurur. Sonuç olarak hizmet sorumlunuza veya kullanıcınıza atanan izinleri güncelleştirdikten sonra farklı bir eksik izin görebilirsiniz.

Bu hatayı düzeltmek için, Sanal WAN kaynaklarınızı yöneten kullanıcıya veya hizmet sorumlusuna hata iletisinde açıklanan ek izni verin ve yeniden deneyin.

Örnek 1

Sanal WAN hub ile uç Sanal Ağ arasında bir bağlantı oluşturulduğunda, Sanal WAN kontrol düzlemi Sanal WAN hub ile uç Sanal Ağ arasında bir Sanal Ağ eşlemesi oluşturur. Sanal Ağ bağlantısının ilişkilendirildiği veya yayıldığı Sanal WAN yönlendirme tablolarını da belirtebilirsiniz.

Bu nedenle, Sanal WAN hub'ına Sanal Ağ bir bağlantı oluşturmak için aşağıdaki izinlere sahip olmanız gerekir:

  • Hub Sanal Ağ bağlantısı oluşturma (Microsoft.Network/virtualHubs/hubVirtualNetworkConnections/write)
  • Uç Sanal Ağ ile bir Sanal Ağ eşleştirmesi (Microsoft.Network/virtualNetworks/peer/action) oluşturun.
  • Sanal Ağ bağlantılarının başvurduğu yol tablolarını okuyun (Microsoft.Network/virtualhubs/hubRouteTables/read)

Gelen veya giden yol eşlemesini sanal ağ bağlantısıyla ilişkilendirmek için ek bir izniniz olmalıdır:

  • Sanal Ağ bağlantısına uygulanan yol haritalarını okuyun (Microsoft.Network/virtualHubs/routeMaps/read).

Örnek 2

Yönlendirme amacı oluşturmak veya değiştirmek için, yönlendirme ilkesinde belirtilen sonraki adım kaynaklarına başvurularak bir yönlendirme amacı kaynağı oluşturulur. Bu, yönlendirme niyetini oluşturmak veya değiştirmek için referans verilen Azure Güvenlik Duvarı veya Ağ Sanal Gereci kaynakları üzerinde izinlere ihtiyacınız olduğu anlamına gelir.

Hub'ın özel yönlendirme amacı ilkesi için sonraki atlama bir Ağ Sanal Gereci ise ve bir hub'ın İnternet ilkesi için sonraki atlama bir Azure Güvenlik Duvarı ise, yönlendirme amacı kaynağını oluşturmak veya güncelleştirmek için aşağıdaki izinler gerekir.

  • Yönlendirme amacı kaynağı oluşturun. (Microsoft.Network/virtualhubs/routingIntents/yazma)
  • Ağ Sanal Gereci kaynağını (Microsoft.Network/networkVirtualAppliances/read) okuyun veya başvurun.
  • Azure Güvenlik Duvarı kaynağına (Microsoft.Network/azureFirewalls) referans (oku)

Bu örnekte, yapılandırılan yönlendirme amacı bir üçüncü taraf güvenlik sağlayıcısı kaynağına başvurmadığından Microsoft.Network/securityPartnerProviders kaynaklarını okumak için izinlere ihtiyacınız yoktur.

Atıfta bulunulan kaynaklar nedeniyle ek izinler gerekiyor.

Aşağıdaki bölümde, Sanal WAN kaynakları oluşturmak veya değiştirmek için gereken olası izinler kümesi açıklanmaktadır.

Sanal WAN yapılandırmanıza bağlı olarak, Sanal WAN dağıtımlarınızı yöneten kullanıcı veya hizmet sorumlusu, başvurulan kaynaklar üzerinde aşağıdaki izinlerin tümüne, bir alt kümeye veya hiçbir izine gerek duymayabilir.

Sanal hub kaynakları

Kaynak Kaynak başvuruları nedeniyle gerekli Azure izinleri
virtualHubs Microsoft.Network/virtualNetworks/peer/action
Microsoft.Network/virtualWans/join/action
virtualHubs/hubVirtualNetworkConnections Microsoft.Network/virtualNetworks/peer/action
Microsoft.Network/virtualHubs/routeMaps/read
Microsoft.Network/virtualHubs/hubRouteTables/read
virtualHubs/bgpConnections Microsoft.Network/virtualHubs/hubVirtualNetworkConnections/read
virtualHubs/hubRouteTables Microsoft.Network/securityPartnerProviders/read
Microsoft.Network/virtualHubs/hubVirtualNetworkConnections/read
Microsoft.Network/networkVirtualAppliances/read
Microsoft.Network/azurefirewalls/read
virtualHubs/routingIntent Microsoft.Network/securityPartnerProviders/read
Microsoft.Network/networkVirtualAppliances/read
Microsoft.Network/azurefirewalls/read

ExpressRoute ağ geçidi kaynakları

Kaynak Kaynak başvuruları nedeniyle gerekli Azure izinleri
expressroute ağ geçitleri Microsoft.Network/virtualHubs/read
Microsoft.Network/virtualHubs/hubRouteTables/read
Microsoft.Network/virtualHubs/routeMaps/read
Microsoft.Network/expressRouteGateways/expressRouteConnections/read
Microsoft.Network/expressRouteCircuits/join/action
expressRouteGateways/expressRouteConnections Microsoft.Network/virtualHubs/hubRouteTables/read
Microsoft.Network/virtualHubs/routeMaps/read
Microsoft.Network/expressRouteCircuits/join/action

VPN kaynakları

Kaynak Kaynak başvuruları nedeniyle gerekli Azure izinleri
p2svpngateways Microsoft.Network/virtualHubs/read
Microsoft.Network/virtualHubs/hubRouteTables/read
Microsoft.Network/virtualHubs/routeMaps/read
Microsoft.Network/vpnServerConfigurations/read
p2sVpnAğGeçitleri/p2sBağlantıYapılandırmaları Microsoft.Network/virtualHubs/hubRouteTables/read
Microsoft.Network/virtualHubs/routeMaps/read
vpnGateways Microsoft.Network/virtualHubs/read
Microsoft.Network/virtualHubs/hubRouteTables/read
Microsoft.Network/virtualHubs/routeMaps/read
Microsoft.Network/vpnGateways/vpnConnections/read
vpn siteleri Microsoft.Network/virtualWans/read
VPN Geçitleri/VPN Bağlantıları Microsoft.Network/virtualHubs/read
Microsoft.Network/virtualHubs/hubRouteTables/read
Microsoft.Network/virtualHubs/routeMaps/read

NVA kaynakları

Sanal WAN'daki NVA'lar (Ağ Sanal Gereçleri) genellikle Azure tarafından yönetilen uygulamalar veya doğrudan NVA düzenleme yazılımı aracılığıyla dağıtılır. Yönetilen uygulamalara veya NVA düzenleme yazılımına izinleri düzgün atama hakkında daha fazla bilgi için buradaki yönergelere bakın.

Kaynak Kaynak başvuruları nedeniyle gerekli Azure izinleri
ağ sanal aygıtları Microsoft.Network/virtualHubs/read
Microsoft.Network/publicIPAddresses/join
ağSanalAygıtları/ağSanalAygıtıBağlantıları Microsoft.Network/virtualHubs/routeMaps/read
Microsoft.Network/virtualHubs/hubRouteTables/read

Daha fazla bilgi için, Ağ için Azure izinleri ve Sanal ağ izinleri bölümüne bakın.

Rollerin kapsamı

Özel rol tanımı sürecinde, dört düzeyde bir rol atama kapsamı belirtebilirsiniz: yönetim grubu, abonelik, kaynak grubu ve kaynaklar. Erişim vermek için kullanıcılara, gruplara, hizmet sorumlularına veya yönetilen kimliklere belirli kapsamda roller atamanız gerekir.

Bu kapsamlar bir üst-alt ilişkide yapılandırılmıştır ve her hiyerarşi düzeyi kapsamı daha belirgin hale getirir. Bu kapsam düzeylerinden herhangi birinde rol atayabilirsiniz ve seçtiğiniz düzey, rolün ne kadar geniş kapsamlı uygulanacağını belirler.

Örneğin, abonelik düzeyinde atanan bir rol bu abonelik içindeki tüm kaynaklara art arda eklenirken, kaynak grubu düzeyinde atanan bir rol yalnızca bu gruptaki kaynaklara uygulanır. Kapsam düzeyi hakkında daha fazla bilgi edinin Daha fazla bilgi için bkz . Kapsam düzeyleri.

Not

Rol ataması değiştikten sonra Azure Resource Manager önbelleğinin yenilenmesi için yeterli süreye izin verin.

Ek hizmetler

Diğer hizmetlerin rollerini ve izinlerini görüntülemek için aşağıdaki bağlantılara bakın:

Sonraki adımlar