Azure Container Registry rolleri dizin başvurusu

Bu dizin, Azure Container Registry (ACR) için kullanılabilen tüm yerleşik rollere kapsamlı bir başvuru sağlar. Bu belge, kimlik yönetimi, denetim, güvenlik veya özel rol tasarımı için yerleşik rollerdeki ACR izinleri hakkında ayrıntılı bilgiye ihtiyaç duyan uzman kullanıcılar için tasarlanmıştır. Her ACR yerleşik rolü, denetim düzlemi ve veri düzlemi izinleri ile birlikte burada belgelenmiştir.

Aşağıdaki yerleşik rol türleri kullanılabilir:

Desteklenen rol ataması kimlik türleri, rol ataması gerçekleştirme adımları ve yaygın senaryolar için önerilen roller de dahil olmak üzere bu yerleşik rollere üst düzey bir genel bakış için bkz. Azure Container Registry yerleşik rolleri.

Uyarı

Geçerli yerleşik roller ve rol davranışı, kayıt defterinin "Rol atama izinleri moduna" bağlıdır. Bu, Azure portalındaki "Özellikler" dikey penceresinde görünür:

  • RBAC Kayıt Defteri + ABAC Deposu İzinleri: Belirli depolara atamaları kapsamak için isteğe bağlı Microsoft Entra ABAC koşullarıyla standart RBAC rol atamalarını destekler.
  • RBAC Kayıt Defteri İzinleri: ABAC koşulları olmadan yalnızca standart RBAC atamalarını destekler.

Microsoft Entra ABAC ve ABAC özellikli roller hakkında ayrıntılı bilgi için Microsoft Entra tabanlı havuz izinlerine bakın.

Yerleşik roller referansı

Her yerleşik rol, kayıt defterinde gerçekleştirilebilecek işlemleri denetleen bir dizi izin (eylemler ve veri eylemleri) içerir. Bu izinler iki kategoriye ayrılır:

  • Denetim düzlemi izinleri: ACR kayıt defterlerini, kayıt defteri yapılandırmalarını ve politikalarını oluşturma, yönetme, silme ve yapılandırma.
  • Veri düzlemi izinleri: Kayıt defterindeki görüntüleri, yapıtları ve etiketleri gönderme, çekme, değiştirme veya silme gibi kayıt defteri içindeki verileri okuyan, değiştiren veya silecek işlemler gerçekleştirin. Depoya özgü yapılandırmaları ve depoya özgü ilkeleri değiştiren işlemleri de içerir.

Denetim düzlemi rolleri

Aşağıdaki yerleşik roller kontrol düzlemi rolleridir. Bu rolleri kayıt defterlerini yönetmesi gereken ancak veri düzlemi izinleri gerektirmeyen kimliklere atayın.

Geçerli roller ve rol davranışı, kayıt defterinin "Rol atama izinleri moduna" bağlıdır. Bu, Azure portalındaki "Özellikler" dikey penceresinde görünür. Entra ABAC hakkında daha fazla bilgi için bkz. Entra tabanlı depo izinleri.

Kapsayıcı Kayıt Defteri Katkıda Bulunanı ve Veri Erişimi Yapılandırma Yöneticisi
Kapsayıcı Kayıt Defteri Yapılandırma Okuyucusu ve Veri Erişimi Yapılandırma Okuyucusu
Kapsayıcı Kayıt Defteri Görevleri Katkıda Bulunanı
  • Kullanım örneği: Diğer kayıt defteri işlemlerine veya görüntü verilerine erişim olmadan ACR görevlerini ve görevle ilgili kaynakları yönetmesi gereken CI/CD işlem hatları veya otomasyon araçları gibi kimliklere atayın.
  • İzinler: ACR görevlerini, görev tanımları, çalıştırmalar, görev aracısı havuzları, hızlı görevler (ile hızlı derlemeler ve ile hızlı çalıştırmalar dahil), görev günlükleri ve görev kimlikleri yönetmek için kontrol düzlemi erişimi verir. Veri düzlemi izinlerini veya görevlerin dışında kayıt defteri yapılandırmasına erişimi içermez.
Kapsayıcı Kayıt Defteri Aktarım Süreci Katılımcısı
Kapsayıcı Kayıt Defteri Veri İçeri Aktarıcısı ve Veri Okuyucusu
  • Kullanım örneği: Diğer kayıt defterlerinden görüntüleri az acr import içe aktarması gereken CI/CD işlem hatları gibi kimliklere atayın. Bu rol, içeri aktarma işleminin başarısını doğrulamak için kayıt defterindeki görüntüleri ve yapıtları okumanızı da sağlar.
  • İzinler: kullanarak az acr importgörüntü aktarımını başlatmak için kontrol düzlemi erişimi ve görüntüleri ve yapıtlara erişmek, depo içeriğini görüntülemek, Open Container Initiative (OCI) başvurularını, etiketlerini ve yapıt akış yapılandırmalarını görüntülemek için veri düzlemi erişimi sağlar. Kayıt defterindeki herhangi bir içeriğin itilmesine veya değiştirilmesine izin vermez.
    • Denetim düzlemi izinleri:
    • Veri düzlemi izinleri:
      • Kayıttaki depolardaki görüntüleri ve yapıtları çek
      • Kayıt dizinindeki depolarda OCI yönlendirici yapıtlarını görüntüleme ve listeleme
      • Kayıt defterindeki depolardaki etiketler (listeleme ve okuma etiketleri) gibi görüntü ve yapıt meta verilerini görüntüleme ve listeleme
      • Kayıt defterindeki tüm depoları (görüntü adları) görüntüleme ve listeleme
      • Depolar ve görüntüler için yapıt akış yapılandırmasını görüntüleme (örneğin, otomatik yapıt akışı dönüştürme için depo ilkelerini görüntüleme ve bir görüntü için yapıt akış yapılandırmasını görüntüleme)

Veri düzlemi rolleri

Aşağıdaki yerleşik roller veri düzlemi rolleridir. Kayıt defterinde depolanan görüntüler ve yapıtlarla etkileşime geçmek için veri düzlemi işlemleri gerçekleştirmesi gereken ancak kayıt defterlerini yönetmek için denetim düzlemi izinleri gerektirmeyen kimliklere bu rolleri atayın.

Geçerli roller ve rol davranışı, kayıt defterinin "Rol atama izinleri moduna" bağlıdır. Bu, Azure portalındaki "Özellikler" dikey penceresinde görünür. Microsoft Entra ABAC hakkında daha fazla bilgi için bkz. Microsoft Entra tabanlı depo izinleri.

Container Kayıt Defteri Depo Okuyucusu
  • Kullanım örneği: İçerik gönderme veya değiştirme izinleri olmadan yalnızca görüntü çekmesi ve depo meta verilerini okuması gereken kapsayıcı konak düğümlerine, düzenleyicilere, güvenlik açığı tarayıcılarına veya geliştiricilere atama.
  • İzinler: Veri düzlemine görüntüleri ve yapıtları çekme, etiketleri ve depoları görüntüleme, Open Container Initiative (OCI) referanslarını ve akış yapılandırmalarını inceleme için salt okunur erişim sağlar. Herhangi bir denetim düzlemi veya yazma izni içermez.
    • Denetim düzlemi izinleri:
      • Hiç kimse
    • Veri düzlemi izinleri:
      • Kayıttaki depolardaki görüntüleri ve yapıtları çek
      • Kayıt dizinindeki depolarda OCI yönlendirici yapıtlarını görüntüleme ve listeleme
      • Kayıt defterindeki depolardaki etiketler (listeleme ve okuma etiketleri) gibi görüntüleri ve yapıt meta verilerini görüntüleme ve listeleme
      • Depo kataloğu liste izinleri vermez (kayıt defterindeki depoları listeleme izinleri)
      • Depolar ve görüntüler için ilkeleri görüntüleme ( depo, görüntü, özet ve etiket kilitleme dahil)
      • Belirli bir görüntünün artifact streaming yapılandırmasını görüntüleme
      • Depolar için yapıt akış yapılandırmasını görüntüleme (otomatik yapıt akışı dönüştürme için depo ilkelerini yapılandırma veya görüntüleme gibi)
      • Karantinaya alınan yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
      • Geçici olarak silinen yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
    • ABAC desteği: Rol atamalarını belirli depolara kapsamak için isteğe bağlı Microsoft Entra ABAC koşullarını destekler.
Container Registry Depo Yazıcısı
  • Kullanım örneği: Kayıt defteri yapılandırması veya ayarları üzerinde denetime gerek kalmadan kapsayıcı görüntülerini göndermesi ve çekmesi, etiketleri yönetmesi ve yapıtlarla çalışması gereken CI/CD işlem hatlarına, otomasyon araçlarına veya geliştiricilere atayın. Ayrıca, görüntüleri güvenilir bir tedarik zincirinin parçası olarak imzalayan otomatik süreçlere veya hizmetlere de atayın.
  • İzinler: Görüntü ve yapıtları gönderme ve çekme işlemlerine veri düzlemi erişimi verir, etiketlerde okuma/yönetme, OCI başvurucularını okuma/yönetme ve depolar ile görüntüler için yapıt akışını aktifleştirmek (ancak devre dışı bırakmamak). Herhangi bir kontrol düzlemi izni içermez.
    • Denetim düzlemi izinleri:
      • Hiç kimse
    • Veri düzlemi izinleri:
      • Kayıttaki depolardaki görüntüleri ve yapıtları gönderme ve çekme
      • Kayıt defterindeki depolar içinde OCI yönlendiren nesneler oluşturma, görüntüleme ve listeleme.
      • Kayıt defterindeki depolarda etiketler (oluşturma, okuma, listeleme, etiketleme ve etiket kaldırma) gibi görüntü ve yapıt meta verilerini yönetme
      • Depo kataloğu liste izinleri vermez (kayıt defterindeki depoları listeleme izinleri)
      • Depolar ve görüntüler için ilkeleri yönetme ( depo, görüntü, özet ve etiket kilitleme dahil)
      • Belirli bir görüntü için yapıt akış yapılandırmasını etkinleştirme (ancak devre dışı bırakmama)
      • Depolar için yapıt akış yapılandırmasını yönetme (otomatik yapıt akış dönüşümü için depo ilkelerini yapılandırma veya görüntüleme gibi)
      • Karantinaya alınan yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
      • Geçici olarak silinen yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
    • ABAC desteği: Rol atamalarını belirli depolara kapsamak için isteğe bağlı Microsoft Entra ABAC koşullarını destekler.
Container Registry Deposu Katılımcısı
  • Kullanım örneği: Görüntü yaşam döngüsünü ve temizlemeyi yönetmekle sorumlu kimliklere veya hizmetlere atayın.
  • İzinler: Görüntüleri ve yapıtları okuma, yazma, güncelleştirme ve silme, etiketleri okuma/yönetme/silme, OCI başvuranlarını okuma/yönetme/silme ve depolar ve görüntüler için yapıt akışını etkinleştirme/devre dışı bırakma izinleri verir. Herhangi bir kontrol düzlemi izni içermez.
    • Denetim düzlemi izinleri:
      • Hiç kimse
    • Veri düzlemi izinleri:
      • Kayıt defterindeki depolardaki görüntüleri ve yapıtları gönderme, çekme ve silme
      • Registre üzerinde, depolardaki OCI başvuru yapıtlarını oluşturma, görüntüleme, listeleme ve silme
      • Kayıttaki depolarda etiketler (oluşturma, okuma, listeleme, etiketleme, etiket kaldırma ve silme) gibi görüntü ve artifakt meta verilerini yönetmenizi ve silmenizi sağlar.
      • Depo kataloğu liste izinleri vermez (kayıt defterindeki depoları listeleme izinleri)
      • Depolar ve görüntüler için ilkeleri yönetme ( depo, görüntü, özet ve etiket kilitleme dahil)
      • Belirli bir görüntü için yapıt akış yapılandırmasını etkinleştirme ve devre dışı bırakma
        • Belirli bir görüntü için yapıt akış desteğini devre dışı bırakmak amacıyla görüntünün akış OCI başvuran yapıtını silme
      • Depolar için yapıt akış yapılandırmasını yönetme (otomatik yapıt akış dönüşümü için depo ilkelerini yapılandırma veya görüntüleme gibi)
      • Karantinaya alınan yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
      • Geçici olarak silinen yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
    • ABAC desteği: Rol atamalarını belirli depolara kapsamak için isteğe bağlı Microsoft Entra ABAC koşullarını destekler.
Container Registry Deposu Katalog Listeleyicisi
  • Kullanım örneği: CI/CD işlem hatları, geliştiriciler, güvenlik açığı tarayıcıları veya kayıt defteri izleme ve denetim araçları gibi kayıt defterindeki tüm depoları listelemesi gereken kimliklere veya hizmetlere atayın.
  • İzinler: Kayıt defterindeki tüm depoları listelemek için veri düzlemi erişimi verir. Herhangi bir denetim düzlemi izni veya görüntüleri gönderme/çekme izinleri içermez.
    • Denetim düzlemi izinleri:
      • Hiç kimse
    • Veri düzlemi izinleri:
      • Kayıt defterindeki tüm depoları (görüntü adları) listeleme
      • Kayıt defterindeki {loginServerURL}/acr/v1/_catalog tüm depoları listelemek için veya {loginServerURL}/v2/_catalog kayıt defteri API uç noktalarını çağırma izinleri verir
      • Kayıt defterindeki depolardaki görüntüleri, yapıtları, etiketleri veya OCI başvuranlarını görüntüleme veya listeleme izinleri vermez
    • ABAC desteği: Bu rol Entra ABAC koşullarını desteklemez. Bu nedenle, bu rol ataması kayıt defterindeki tüm depoları listeleme izinleri verir .
AcrQuarantineWriter
  • Kullanım örneği: CI/CD işlem hatları ve güvenlik açığı tarayıcıları gibi karantinaya alınan görüntüleri yöneten otomatik işlemlere veya hizmetlere atayın.
  • İzinler: Kayıt defterindeki karantinaya alınan görüntüleri yönetin.
    • Denetim düzlemi izinleri:
      • Hiç kimse
    • Veri düzlemi izinleri:
    • ABAC desteği: Microsoft Entra ABAC koşullarını desteklemez.
AcrQuarantineReader
  • Kullanım örneği: CI/CD işlem hatları ve güvenlik açığı tarayıcıları gibi karantinaya alınan görüntüleri listeleyen, okuyan ve çeken otomatik işlemlere veya hizmetlere atayın.
  • İzinler: Kayıt defterinde karantinaya alınan görüntüleri listeleme, okuma ve çekme.
    • Denetim düzlemi izinleri:
      • Hiç kimse
    • Veri düzlemi izinleri:
    • ABAC desteği: Microsoft Entra ABAC koşullarını desteklemez.

Ayrıcalıklı roller

Aşağıdaki yerleşik roller ayrıcalıklı rollerdir. Yalnızca Azure Container Registry'ye değil, diğer kaynak türlerine göre çok çeşitli kaynaklara ve izinlere erişim sağladığından, bu rolleri yalnızca güvenilen kimliklere atayın.

Azure, mümkün olduğunda bu ayrıcalıklı roller yerine daha az ayrıcalıklı denetim düzlemi rollerinin veya veri düzlemi rollerinin kullanılmasını önerir.

Geçerli roller ve rol davranışı, kayıt defterinin "Rol atama izinleri moduna" bağlıdır. Bu, Azure portalındaki "Özellikler" dikey penceresinde görünür. Microsoft Entra ABAC hakkında daha fazla bilgi için bkz. Microsoft Entra tabanlı depo izinleri.

Sahibi
Katılımcı
  • Kullanım örneği: Kayıt defterlerini yönetmesi gereken ancak rol atama izinleri gerektirmeyen kimliklere atayın.
  • İzinler: Rol atama izinleri dışında tüm kayıt defteri denetim düzlemi işlemlerine tam erişim.
    • Denetim düzlemi izinleri:
      • Kayıt defterleri için rol atamalarını yönetme veya gerçekleştirme dışında Sahip ile aynıdır. Yalnızca kayıt defteri için rol atamalarını görüntüleme ve listeleme izinleri verilir.
      • Not: Kayıt defterleri için rol atamalarını yönetmek veya gerçekleştirmek için Role Based Access Control Administrator rolü gereklidir. Daha az ayrıcalıklı olan bu rol, rol atamalarını yönetmek için Owner rolü yerine tavsiye edilir.
    • Veri düzlemi izinleri:
      • Hiçbiri - ABAC özellikli kayıt defterlerinin yerleşik Katkıda Bulunan rolü için veri düzlemi izinleri yoktur.
Okuyucu

Sonraki Adımlar

  • Desteklenen rol ataması kimlik türleri, rol ataması gerçekleştirme adımları ve yaygın senaryolar için önerilen roller de dahil olmak üzere bu yerleşik rollere üst düzey bir genel bakış için bkz. Azure Container Registry RBAC yerleşik rolleri.
  • Rol atamalarını belirli depoların kapsamına almak üzere isteğe bağlı Entra ABAC koşullarıyla rol atamaları gerçekleştirmek için bkz. Entra tabanlı depo izinleri.
  • Özel ihtiyaçlarınıza uygun özelleştirilmiş roller oluşturma hakkında daha fazla bilgi için bkz. Azure Container Registry özel rolleri.