Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu dizin, Azure Container Registry (ACR) için kullanılabilen tüm yerleşik rollere kapsamlı bir başvuru sağlar. Bu belge, kimlik yönetimi, denetim, güvenlik veya özel rol tasarımı için yerleşik rollerdeki ACR izinleri hakkında ayrıntılı bilgiye ihtiyaç duyan uzman kullanıcılar için tasarlanmıştır. Her ACR yerleşik rolü, denetim düzlemi ve veri düzlemi izinleri ile birlikte burada belgelenmiştir.
Aşağıdaki yerleşik rol türleri kullanılabilir:
Desteklenen rol ataması kimlik türleri, rol ataması gerçekleştirme adımları ve yaygın senaryolar için önerilen roller de dahil olmak üzere bu yerleşik rollere üst düzey bir genel bakış için bkz. Azure Container Registry yerleşik rolleri.
Uyarı
Geçerli yerleşik roller ve rol davranışı, kayıt defterinin "Rol atama izinleri moduna" bağlıdır. Bu, Azure portalındaki "Özellikler" dikey penceresinde görünür:
- RBAC Kayıt Defteri + ABAC Deposu İzinleri: Belirli depolara atamaları kapsamak için isteğe bağlı Microsoft Entra ABAC koşullarıyla standart RBAC rol atamalarını destekler.
- RBAC Kayıt Defteri İzinleri: ABAC koşulları olmadan yalnızca standart RBAC atamalarını destekler.
Microsoft Entra ABAC ve ABAC özellikli roller hakkında ayrıntılı bilgi için Microsoft Entra tabanlı havuz izinlerine bakın.
Yerleşik roller referansı
Her yerleşik rol, kayıt defterinde gerçekleştirilebilecek işlemleri denetleen bir dizi izin (eylemler ve veri eylemleri) içerir. Bu izinler iki kategoriye ayrılır:
- Denetim düzlemi izinleri: ACR kayıt defterlerini, kayıt defteri yapılandırmalarını ve politikalarını oluşturma, yönetme, silme ve yapılandırma.
- Veri düzlemi izinleri: Kayıt defterindeki görüntüleri, yapıtları ve etiketleri gönderme, çekme, değiştirme veya silme gibi kayıt defteri içindeki verileri okuyan, değiştiren veya silecek işlemler gerçekleştirin. Depoya özgü yapılandırmaları ve depoya özgü ilkeleri değiştiren işlemleri de içerir.
Denetim düzlemi rolleri
Aşağıdaki yerleşik roller kontrol düzlemi rolleridir. Bu rolleri kayıt defterlerini yönetmesi gereken ancak veri düzlemi izinleri gerektirmeyen kimliklere atayın.
Geçerli roller ve rol davranışı, kayıt defterinin "Rol atama izinleri moduna" bağlıdır. Bu, Azure portalındaki "Özellikler" dikey penceresinde görünür. Entra ABAC hakkında daha fazla bilgi için bkz. Entra tabanlı depo izinleri.
- "RBAC Kayıt Defteri + ABAC Deposu İzinleri" ile yapılandırılmış kayıt defterleri
- "RBAC Kayıt Defteri İzinleri" ile yapılandırılmış kayıt defterleri
Kapsayıcı Kayıt Defteri Katkıda Bulunanı ve Veri Erişimi Yapılandırma Yöneticisi
- Kullanım örneği: Kayıt defterleri oluşturması ve yapılandırması, kayıt defteri kimlik doğrulama mekanizmalarını ayarlaması, kayıt defteri ağ erişimini yönetmesi ve kayıt defteri ilkelerini yönetmesi gereken kayıt defteri yöneticileri, CI/CD işlem hatları veya otomatik işlemler için idealdir; görüntüleri gönderme/çekme veya rol atama izinlerine gerek kalmadan.
-
İzinler: Kimlik doğrulama ayarları, belirteçler, özel uç noktalar, ağ erişimi ve kayıt defteri ilkeleri dahil olmak üzere kayıt defterleri ve kayıt defteri yapılandırmaları oluşturmak, yapılandırmak ve yönetmek için denetim düzlemi erişimi verir. Veri düzlemi işlemlerini (örneğin, görüntü gönderme/çekme) veya rol atama özelliklerini içermez.
-
Denetim düzlemi izinleri:
-
az acr loginkomutu aracılığıylaazCLI’ını kullanarak kayıt deposunda kimlik doğrulaması yapın ve oturum açın - kayıt defteri denetim düzlemi yapılandırmasını okuyan, güncelleştiren veya silen kayıt defterinde diğer
azCLI denetim düzlemi komutlarını çalıştırın (bu rolün belirliazCLI komutlarını çalıştırmak için gereken veri düzlemi izinlerini vermediğini unutmayın) - Kayıt defterlerini oluşturma, güncelleştirme, görüntüleme, listeleme ve silme ( kayıt defteri SKU'ları dahil)
- Kayıt defterleri için rol atamalarını görüntüleme ve listeleme (ancak yönetmeme)
- Coğrafi çoğaltmaları yönetme
- Bağlı kayıt defterlerini yönetme
- Kayıt defteri yapılandırmasını güncelleştirme
-
Kayıt defterinin sistem tarafından atanan yönetilen kimliğini yapılandırın. Uyarı: Bir kayıt defterinin kullanıcı tarafından atanan yönetilen kimliğini yönetmek için
Managed Identity Operatorayrı bir rol gereklidir. - Ağ erişim ayarlarını yapılandırma (genel ağ erişimi, güvenilen hizmetler atlama, ağ güvenlik duvarı kuralları, ayrılmış veri uç noktaları ve Sanal Ağ (VNET) hizmet uç noktaları)
- Özel uç nokta ayarlarını yapılandırma (özel uç nokta bağlantılarını ve özel bağlantı kaynaklarını ayarlama, onaylama, reddetme ve listeleme)
- Kimlik doğrulaması erişim ayarlarını yapılandırma (yönetici kullanıcı oturum açma kimlik bilgileri, anonim çekme, Microsoft Entra belirteci tabanlı olmayan depo izinleri ve Microsoft Entra kimlik doğrulaması-arm belirteci hedef kitlesi)
- Kayıt defteri ilkelerini yapılandırın ( bekletme ilkesini, kayıt defteri genelinde karantina etkinleştirmeyi, geçici silmeyi etkinleştirmeyi ve veri sızdırma dışarı aktarma ilkesini yapılandırın).
- Not: Bu rol, karantinaya alınmış veya geçici olarak silinen yapıtları yönetme, görüntüleme ve listeleme izinleri vermez, yalnızca kayıt defteri için karantina ve geçici silme ayarlarını yapılandırma izinleri verir.
-
Kayıt defterinin sistem tarafından atanan yönetilen kimliğini yapılandırın. Uyarı: Bir kayıt defterinin kullanıcı tarafından atanan yönetilen kimliğini yönetmek için
- Kayıt defteri tanılama ve izleme ayarlarını yapılandırma (tanılama ayarları, günlükler, ölçümler, kayıt defterleri ve coğrafi çoğaltmalar için web kancaları ve Event Grid)
-
-
Veri düzlemi izinleri:
- Hiç kimse
-
Denetim düzlemi izinleri:
Kapsayıcı Kayıt Defteri Yapılandırma Okuyucusu ve Veri Erişimi Yapılandırma Okuyucusu
- Kullanım örneği: Görüntüleri gönderme/çekme veya rol atama izinlerine gerek kalmadan yalnızca kayıt defterlerini görüntülemesi, kayıt defteri kimlik doğrulama mekanizmalarını denetlemesi, kayıt defteri ağ erişim yapılandırmalarını denetlemesi ve kayıt defteri ilkelerini görüntülemesi gereken denetçiler, izleme sistemleri ve güvenlik açığı tarayıcıları için idealdir.
-
İzinler: Kimlik doğrulama ayarları, belirteçler, özel uç noktalar, ağ erişimi ve kayıt defteri ilkeleri dahil olmak üzere kayıt defterlerini ve kayıt defteri yapılandırmalarını görüntülemek ve listelemek için denetim düzlemi erişimi verir. Veri düzlemi işlemlerini (örneğin, görüntü gönderme/çekme) veya rol atama özelliklerini içermez.
-
Denetim düzlemi izinleri:
-
az acr loginkomutu aracılığıylaazCLI’ını kullanarak kayıt deposunda kimlik doğrulaması yapın ve oturum açın - kayıt defteri denetim düzlemi yapılandırmasını okuyan bir kayıt defterinde diğer
azCLI denetim düzlemi komutlarını çalıştırın (bu rolün kayıt defteri yapılandırmasını güncelleştiren veya silecek belirliazCLI komutlarını çalıştırmak için gereken denetim düzlemi izinlerini vermediğini ve belirliazCLI komutlarını çalıştırmak için gereken veri düzlemi izinlerini vermediğini unutmayın) - Kayıt defterlerini görüntüleme ve listeleme ( kayıt defteri SKU'ları dahil)
- Kayıt defterleri için rol atamalarını görüntüleme ve listeleme (ancak yönetmeme)
- Coğrafi çoğaltmaları görüntüleme ve listeleme
- Bağlı kayıt defterlerini görüntüleme ve listeleme
- Kayıt defteri yapılandırmasını görüntüleme
- Hem kayıt defterinin sistem tarafından atanan yönetilen kimliğini hem de kullanıcı tarafından atanan yönetilen kimliği görüntüleyin ve listeleyin
- Ağ erişim ayarlarını görüntüleme ve listeleme (genel ağ erişimi, güvenilen hizmetler atlama, ağ güvenlik duvarı kuralları, ayrılmış veri uç noktaları ve Sanal Ağ (VNET) hizmet uç noktaları)
- Özel uç nokta ayarlarını görüntüleme ve listeleme (özel uç nokta bağlantılarını ve özel bağlantı kaynaklarını ayarlama, onaylama, reddetme ve listeleme)
- Kimlik doğrulaması erişim ayarlarını görüntüleme ve listeleme (yönetici kullanıcı oturum açma kimlik bilgileri, anonim çekme, Microsoft Entra belirteci tabanlı olmayan depo izinleri ve Microsoft Entra kimlik doğrulaması-arm belirteci hedef kitlesi)
- Kayıt defteri ilkelerini görüntüleme ve listeleme ( bekletme ilkesini yapılandırma, kayıt defteri genelinde karantina etkinleştirme durumu, geçici silme etkinleştirme ve veri sızdırma dışarı aktarma ilkesi)
- Not: Bu rol, karantinaya alınmış veya geçici olarak silinen yapıtları yönetme, görüntüleme ve listeleme izinleri vermez, yalnızca kayıt defteri için karantina ve geçici silme ayarlarını görüntüleme izinleri verir.
- Kayıt defteri tanılama ve izleme ayarlarını yapılandırma (tanılama ayarları, günlükler, ölçümler, kayıt defterleri ve coğrafi çoğaltmalar için web kancaları ve Event Grid)
-
-
Veri düzlemi izinleri:
- Hiç kimse
-
Denetim düzlemi izinleri:
Kapsayıcı Kayıt Defteri Görevleri Katkıda Bulunanı
- Kullanım örneği: Diğer kayıt defteri işlemlerine veya görüntü verilerine erişim olmadan ACR görevlerini ve görevle ilgili kaynakları yönetmesi gereken CI/CD işlem hatları veya otomasyon araçları gibi kimliklere atayın.
İzinler :ACR görevlerini , görev tanımları, çalıştırmalar,görev aracısı havuzları , hızlı görevler (ile hızlı derlemeler ve ile hızlı çalıştırmalar dahil), görev günlükleri vegörev kimlikleri yönetmek için kontrol düzlemi erişimi verir. Veri düzlemi izinlerini veya görevlerin dışında kayıt defteri yapılandırmasına erişimi içermez.-
Denetim düzlemi izinleri:
-
ACR görevlerini, görev çalıştırmalarını, görev aracısı havuzlarını,
az acr buildile hızlı derlemeler veaz acr runile hızlı çalıştırmalar gibi hızlı görevleri, görev günlüklerini ve görev kimliklerini yönetin-
ACR görevinin sistem tarafından atanan yönetilen kimliğini yapılandırma izinleri verir. Not: Bir ACR görevinin kullanıcı tarafından atanan yönetilen kimliğini yönetmek için ayrı bir
Managed Identity Operatorrol gereklidir. - ACR görevlerinde otomatik temizlemeyi yönetme izinleri verir
- ABAC özellikli kayıt defterleri için ACR görevleri, hızlı derlemeler ve hızlı çalıştırmalar depolardaki görüntü ve etiketleri gönderme, çekme veya silme için varsayılan veri düzlemi izinlerine sahip değildir.
ABAC'yi etkinleştirmenin ACR Görevleri, Hızlı Görevler, Hızlı Derlemeler ve Hızlı Çalıştırmalar üzerindeki etkilerini görün.
- ABAC özellikli kayıt defterlerine ait ACR görevlerinin veri düzlemi işlemlerini gerçekleştirebilmesi için görev kimliğine
Container Registry Repository Reader/Writer/ContributorveContainer Registry Repository Catalog Listerrollerinin atanmış olması gerekmektedir. - Hızlı derlemeler ve hızlı çalıştırmalar için, veri düzlemi işlemlerini gerçekleştirebilmek amacıyla, hızlı görevi çağıran kimliğin (çağıran)
Container Registry Repository Reader/Writer/ContributorveContainer Registry Repository Catalog Listerrollerine atanmış olması gerekir.
- ABAC özellikli kayıt defterlerine ait ACR görevlerinin veri düzlemi işlemlerini gerçekleştirebilmesi için görev kimliğine
-
ACR görevinin sistem tarafından atanan yönetilen kimliğini yapılandırma izinleri verir. Not: Bir ACR görevinin kullanıcı tarafından atanan yönetilen kimliğini yönetmek için ayrı bir
-
ACR görevlerini, görev çalıştırmalarını, görev aracısı havuzlarını,
-
Veri düzlemi izinleri:
- Hiç kimse
-
Denetim düzlemi izinleri:
Kapsayıcı Kayıt Defteri Aktarım Süreci Katılımcısı
- Kullanım örneği: Yapıtları ağ, kiracı veya hava boşluğu sınırları arasında taşımak için ACR aktarım işlem hatlarını yönetmesi gereken CI/CD işlem hatlarına veya otomasyon işlemlerine atayın. Bu rol, aktarımların yalıtılmış ortamlar arasında köprü oluşturması için aracı bir Azure Depolama hesabından akması gerektiğinde idealdir.
-
İzinler: Ara depolama hesaplarını kullanarak ACR içeri/dışarı aktarma aktarım işlem hatlarını yapılandırmak ve çalıştırmak için denetim düzlemi erişimi verir ve bağlantısı kesilmiş veya kesimli ortamlar arasında güvenli yapıt aktarımı sağlar. Veri düzlemi izinlerini, daha geniş kayıt defteri erişimini veya depolama hesapları veya anahtar kasaları gibi diğer Azure kaynak türlerini yönetme izinlerini içermez.
- Denetim düzlemi izinleri:
-
Veri düzlemi izinleri:
- Hiç kimse
Kapsayıcı Kayıt Defteri Veri İçeri Aktarıcısı ve Veri Okuyucusu
-
Kullanım örneği: Diğer kayıt defterlerinden görüntüleri
az acr importiçe aktarması gereken CI/CD işlem hatları gibi kimliklere atayın. Bu rol, içeri aktarma işleminin başarısını doğrulamak için kayıt defterindeki görüntüleri ve yapıtları okumanızı da sağlar. -
İzinler: kullanarak
az acr importgörüntü aktarımını başlatmak için kontrol düzlemi erişimi ve görüntüleri ve yapıtlara erişmek, depo içeriğini görüntülemek, Open Container Initiative (OCI) başvurularını, etiketlerini ve yapıt akış yapılandırmalarını görüntülemek için veri düzlemi erişimi sağlar. Kayıt defterindeki herhangi bir içeriğin itilmesine veya değiştirilmesine izin vermez.- Denetim düzlemi izinleri:
-
Veri düzlemi izinleri:
- Kayıttaki depolardaki görüntüleri ve yapıtları çek
- Kayıt dizinindeki depolarda OCI yönlendirici yapıtlarını görüntüleme ve listeleme
- Kayıt defterindeki depolardaki etiketler (listeleme ve okuma etiketleri) gibi görüntü ve yapıt meta verilerini görüntüleme ve listeleme
- Kayıt defterindeki tüm depoları (görüntü adları) görüntüleme ve listeleme
- Depolar ve görüntüler için yapıt akış yapılandırmasını görüntüleme (örneğin, otomatik yapıt akışı dönüştürme için depo ilkelerini görüntüleme ve bir görüntü için yapıt akış yapılandırmasını görüntüleme)
Veri düzlemi rolleri
Aşağıdaki yerleşik roller veri düzlemi rolleridir. Kayıt defterinde depolanan görüntüler ve yapıtlarla etkileşime geçmek için veri düzlemi işlemleri gerçekleştirmesi gereken ancak kayıt defterlerini yönetmek için denetim düzlemi izinleri gerektirmeyen kimliklere bu rolleri atayın.
Geçerli roller ve rol davranışı, kayıt defterinin "Rol atama izinleri moduna" bağlıdır. Bu, Azure portalındaki "Özellikler" dikey penceresinde görünür. Microsoft Entra ABAC hakkında daha fazla bilgi için bkz. Microsoft Entra tabanlı depo izinleri.
- "RBAC Kayıt Defteri + ABAC Deposu İzinleri" ile yapılandırılmış kayıt defterleri
- "RBAC Kayıt Defteri İzinleri" ile yapılandırılmış kayıt defterleri
Container Kayıt Defteri Depo Okuyucusu
- Kullanım örneği: İçerik gönderme veya değiştirme izinleri olmadan yalnızca görüntü çekmesi ve depo meta verilerini okuması gereken kapsayıcı konak düğümlerine, düzenleyicilere, güvenlik açığı tarayıcılarına veya geliştiricilere atama.
-
İzinler: Veri düzlemine görüntüleri ve yapıtları çekme, etiketleri ve depoları görüntüleme, Open Container Initiative (OCI) referanslarını ve akış yapılandırmalarını inceleme için salt okunur erişim sağlar. Herhangi bir denetim düzlemi veya yazma izni içermez.
-
Denetim düzlemi izinleri:
- Hiç kimse
-
Veri düzlemi izinleri:
- Kayıttaki depolardaki görüntüleri ve yapıtları çek
- Kayıt dizinindeki depolarda OCI yönlendirici yapıtlarını görüntüleme ve listeleme
- Kayıt defterindeki depolardaki etiketler (listeleme ve okuma etiketleri) gibi görüntüleri ve yapıt meta verilerini görüntüleme ve listeleme
- Depo kataloğu liste izinleri vermez (kayıt defterindeki depoları listeleme izinleri)
- Depolar ve görüntüler için ilkeleri görüntüleme ( depo, görüntü, özet ve etiket kilitleme dahil)
- Belirli bir görüntünün artifact streaming yapılandırmasını görüntüleme
- Depolar için yapıt akış yapılandırmasını görüntüleme (otomatik yapıt akışı dönüştürme için depo ilkelerini yapılandırma veya görüntüleme gibi)
- Karantinaya alınan yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
- Geçici olarak silinen yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
- ABAC desteği: Rol atamalarını belirli depolara kapsamak için isteğe bağlı Microsoft Entra ABAC koşullarını destekler.
-
Denetim düzlemi izinleri:
Container Registry Depo Yazıcısı
- Kullanım örneği: Kayıt defteri yapılandırması veya ayarları üzerinde denetime gerek kalmadan kapsayıcı görüntülerini göndermesi ve çekmesi, etiketleri yönetmesi ve yapıtlarla çalışması gereken CI/CD işlem hatlarına, otomasyon araçlarına veya geliştiricilere atayın. Ayrıca, görüntüleri güvenilir bir tedarik zincirinin parçası olarak imzalayan otomatik süreçlere veya hizmetlere de atayın.
-
İzinler: Görüntü ve yapıtları gönderme ve çekme işlemlerine veri düzlemi erişimi verir, etiketlerde okuma/yönetme, OCI başvurucularını okuma/yönetme ve depolar ile görüntüler için yapıt akışını aktifleştirmek (ancak devre dışı bırakmamak). Herhangi bir kontrol düzlemi izni içermez.
-
Denetim düzlemi izinleri:
- Hiç kimse
-
Veri düzlemi izinleri:
- Kayıttaki depolardaki görüntüleri ve yapıtları gönderme ve çekme
- Kayıt defterindeki depolar içinde OCI yönlendiren nesneler oluşturma, görüntüleme ve listeleme.
- Kayıt defterindeki depolarda etiketler (oluşturma, okuma, listeleme, etiketleme ve etiket kaldırma) gibi görüntü ve yapıt meta verilerini yönetme
- Depo kataloğu liste izinleri vermez (kayıt defterindeki depoları listeleme izinleri)
- Depolar ve görüntüler için ilkeleri yönetme ( depo, görüntü, özet ve etiket kilitleme dahil)
- Belirli bir görüntü için yapıt akış yapılandırmasını etkinleştirme (ancak devre dışı bırakmama)
- Depolar için yapıt akış yapılandırmasını yönetme (otomatik yapıt akış dönüşümü için depo ilkelerini yapılandırma veya görüntüleme gibi)
- Karantinaya alınan yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
- Geçici olarak silinen yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
- ABAC desteği: Rol atamalarını belirli depolara kapsamak için isteğe bağlı Microsoft Entra ABAC koşullarını destekler.
-
Denetim düzlemi izinleri:
Container Registry Deposu Katılımcısı
- Kullanım örneği: Görüntü yaşam döngüsünü ve temizlemeyi yönetmekle sorumlu kimliklere veya hizmetlere atayın.
-
İzinler: Görüntüleri ve yapıtları okuma, yazma, güncelleştirme ve silme, etiketleri okuma/yönetme/silme, OCI başvuranlarını okuma/yönetme/silme ve depolar ve görüntüler için yapıt akışını etkinleştirme/devre dışı bırakma izinleri verir. Herhangi bir kontrol düzlemi izni içermez.
-
Denetim düzlemi izinleri:
- Hiç kimse
-
Veri düzlemi izinleri:
- Kayıt defterindeki depolardaki görüntüleri ve yapıtları gönderme, çekme ve silme
- Registre üzerinde, depolardaki OCI başvuru yapıtlarını oluşturma, görüntüleme, listeleme ve silme
- Kayıttaki depolarda etiketler (oluşturma, okuma, listeleme, etiketleme, etiket kaldırma ve silme) gibi görüntü ve artifakt meta verilerini yönetmenizi ve silmenizi sağlar.
- Depo kataloğu liste izinleri vermez (kayıt defterindeki depoları listeleme izinleri)
- Depolar ve görüntüler için ilkeleri yönetme ( depo, görüntü, özet ve etiket kilitleme dahil)
- Belirli bir görüntü için yapıt akış yapılandırmasını etkinleştirme ve devre dışı bırakma
- Belirli bir görüntü için yapıt akış desteğini devre dışı bırakmak amacıyla görüntünün akış OCI başvuran yapıtını silme
- Depolar için yapıt akış yapılandırmasını yönetme (otomatik yapıt akış dönüşümü için depo ilkelerini yapılandırma veya görüntüleme gibi)
- Karantinaya alınan yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
- Geçici olarak silinen yapıtları yönetme, görüntüleme ve listeleme izinleri vermez
- ABAC desteği: Rol atamalarını belirli depolara kapsamak için isteğe bağlı Microsoft Entra ABAC koşullarını destekler.
-
Denetim düzlemi izinleri:
Container Registry Deposu Katalog Listeleyicisi
- Kullanım örneği: CI/CD işlem hatları, geliştiriciler, güvenlik açığı tarayıcıları veya kayıt defteri izleme ve denetim araçları gibi kayıt defterindeki tüm depoları listelemesi gereken kimliklere veya hizmetlere atayın.
-
İzinler: Kayıt defterindeki tüm depoları listelemek için veri düzlemi erişimi verir. Herhangi bir denetim düzlemi izni veya görüntüleri gönderme/çekme izinleri içermez.
-
Denetim düzlemi izinleri:
- Hiç kimse
-
Veri düzlemi izinleri:
- Kayıt defterindeki tüm depoları (görüntü adları) listeleme
- Kayıt defterindeki
{loginServerURL}/acr/v1/_catalogtüm depoları listelemek için veya{loginServerURL}/v2/_catalogkayıt defteri API uç noktalarını çağırma izinleri verir - Kayıt defterindeki depolardaki görüntüleri, yapıtları, etiketleri veya OCI başvuranlarını görüntüleme veya listeleme izinleri vermez
- ABAC desteği: Bu rol Entra ABAC koşullarını desteklemez. Bu nedenle, bu rol ataması kayıt defterindeki tüm depoları listeleme izinleri verir .
-
Denetim düzlemi izinleri:
AcrQuarantineWriter
- Kullanım örneği: CI/CD işlem hatları ve güvenlik açığı tarayıcıları gibi karantinaya alınan görüntüleri yöneten otomatik işlemlere veya hizmetlere atayın.
-
İzinler: Kayıt defterindeki karantinaya alınan görüntüleri yönetin.
-
Denetim düzlemi izinleri:
- Hiç kimse
-
Veri düzlemi izinleri:
- Karantinaya alınan yapıtları yönetme (karantinaya alınan yapıtları listeleme ve okuma, yapıt karantina durumunu değiştirme)
- ABAC desteği: Microsoft Entra ABAC koşullarını desteklemez.
-
Denetim düzlemi izinleri:
AcrQuarantineReader
- Kullanım örneği: CI/CD işlem hatları ve güvenlik açığı tarayıcıları gibi karantinaya alınan görüntüleri listeleyen, okuyan ve çeken otomatik işlemlere veya hizmetlere atayın.
-
İzinler: Kayıt defterinde karantinaya alınan görüntüleri listeleme, okuma ve çekme.
-
Denetim düzlemi izinleri:
- Hiç kimse
-
Veri düzlemi izinleri:
- Karantinaya alınan yapıtları görüntüleme ve listeleme (ancak yönetmeme)
- ABAC desteği: Microsoft Entra ABAC koşullarını desteklemez.
-
Denetim düzlemi izinleri:
Ayrıcalıklı roller
Aşağıdaki yerleşik roller ayrıcalıklı rollerdir. Yalnızca Azure Container Registry'ye değil, diğer kaynak türlerine göre çok çeşitli kaynaklara ve izinlere erişim sağladığından, bu rolleri yalnızca güvenilen kimliklere atayın.
Azure, mümkün olduğunda bu ayrıcalıklı roller yerine daha az ayrıcalıklı denetim düzlemi rollerinin veya veri düzlemi rollerinin kullanılmasını önerir.
Geçerli roller ve rol davranışı, kayıt defterinin "Rol atama izinleri moduna" bağlıdır. Bu, Azure portalındaki "Özellikler" dikey penceresinde görünür. Microsoft Entra ABAC hakkında daha fazla bilgi için bkz. Microsoft Entra tabanlı depo izinleri.
- "RBAC Kayıt Defteri + ABAC Deposu İzinleri" ile yapılandırılmış kayıt defterleri
- "RBAC Kayıt Defteri İzinleri" ile yapılandırılmış kayıt defterleri
Sahibi
- Kullanım örneği: Diğer kimliklere rol atama ve kayıt defteri için rol atama olanağı da dahil olmak üzere kayıt defteri üzerinde tam denetime ihtiyacı olan yöneticilere atayın.
-
İzinler: Rol atama izinleri ve Microsoft Entra tabanlı depo izinlerini yönetme dahil olmak üzere tüm kayıt defteri denetim düzlemi işlemlerine tam erişim.
-
Denetim düzlemi izinleri:
- Kayıt defterlerini oluşturma, güncelleştirme, görüntüleme, listeleme ve silme ( kayıt defteri SKU'ları ve kullanılabilirlik alanları ve alanlar arası yedeklilik dahil)
- Kayıt defterleri için rol atamalarını yönetme
- Coğrafi çoğaltmaları yönetme
- Bağlı kayıt defterlerini yönetme
-
ACR görevlerini, görev çalıştırmalarını, görev aracısı havuzlarını,
az acr buildile hızlı derlemeler veaz acr runile hızlı çalıştırmalar gibi hızlı görevleri, görev günlüklerini ve görev kimliklerini yönetin-
ACR görevinin sistem tarafından atanan yönetilen kimliğini yapılandırma izinleri verir. Not: Bir ACR görevinin kullanıcı tarafından atanan yönetilen kimliğini yönetmek için ayrı bir
Managed Identity Operatorrol gereklidir. - ACR görevlerinde otomatik temizlemeyi yönetme izinleri verir
- ABAC özellikli kayıt defterleri için ACR görevleri, hızlı derlemeler ve hızlı çalıştırmalar depolardaki görüntü ve etiketleri gönderme, çekme veya silme için varsayılan veri düzlemi izinlerine sahip değildir.
ABAC'yi etkinleştirmenin ACR Görevleri, Hızlı Görevler, Hızlı Derlemeler ve Hızlı Çalıştırmalar üzerindeki etkilerini görün.
- ABAC özellikli kayıt defterlerine ait ACR görevlerinin veri düzlemi işlemlerini gerçekleştirebilmesi için görev kimliğine
Container Registry Repository Reader/Writer/ContributorveContainer Registry Repository Catalog Listerrollerinin atanmış olması gerekmektedir. - Hızlı derlemeler ve hızlı çalıştırmalar için, veri düzlemi işlemlerini gerçekleştirebilmek amacıyla, hızlı görevi çağıran kimliğin (çağıran)
Container Registry Repository Reader/Writer/ContributorveContainer Registry Repository Catalog Listerrollerine atanmış olması gerekir.
- ABAC özellikli kayıt defterlerine ait ACR görevlerinin veri düzlemi işlemlerini gerçekleştirebilmesi için görev kimliğine
-
ACR görevinin sistem tarafından atanan yönetilen kimliğini yapılandırma izinleri verir. Not: Bir ACR görevinin kullanıcı tarafından atanan yönetilen kimliğini yönetmek için ayrı bir
- Yapıt önbelleği kurallarını ve kimlik bilgileri kümelerini yapılandırma
-
ACR görüntü içe aktarmalarını tetikleme
az acr import - Yönet, ağ, kiracı veya hava geçiş engelleri arasında aracı depolama hesaplarını kullanarak kayıt defterleri arasında yapıtları aktarmak için ACR aktarım işlem hatlarını (işlem hatlarını içeri aktarma, işlem hatlarını dışarı aktarma ve işlem hattı çalıştırmalarını içeri/dışarı aktarma)
- Kayıt defteri yapılandırmasını güncelleştirme
-
Kayıt defterinin sistem tarafından atanan yönetilen kimliğini yapılandırın. Uyarı: Bir kayıt defterinin kullanıcı tarafından atanan yönetilen kimliğini yönetmek için
Managed Identity Operatorayrı bir rol gereklidir. - Ağ erişim ayarlarını yapılandırma (genel ağ erişimi, güvenilen hizmetler atlama, ağ güvenlik duvarı kuralları, ayrılmış veri uç noktaları ve Sanal Ağ (VNET) hizmet uç noktaları)
- Özel uç nokta ayarlarını yapılandırma (özel uç nokta bağlantılarını ve özel bağlantı kaynaklarını ayarlama, onaylama, reddetme ve listeleme)
- Kimlik doğrulaması erişim ayarlarını yapılandırma (yönetici kullanıcı oturum açma kimlik bilgileri, anonim çekme, Microsoft Entra belirteci tabanlı olmayan depo izinleri ve Microsoft Entra kimlik doğrulaması-arm belirteci hedef kitlesi)
- Kayıt defteri ilkelerini yapılandırma ( bekletme ilkesini yapılandırma, karantina etkinleştirme, geçici silme etkinleştirme ve veri sızdırma dışarı aktarma ilkesi)
- Not: Bu rol, karantinaya alınmış veya geçici olarak silinen yapıtları yönetme, görüntüleme ve listeleme izinleri vermez, yalnızca kayıt defteri için karantina ve geçici silme ayarlarını yapılandırma izinleri verir.
-
Kayıt defterinin sistem tarafından atanan yönetilen kimliğini yapılandırın. Uyarı: Bir kayıt defterinin kullanıcı tarafından atanan yönetilen kimliğini yönetmek için
- Kayıt defteri tanılama ve izleme ayarlarını yapılandırma (tanılama ayarları, günlükler, ölçümler, kayıt defterleri ve coğrafi çoğaltmalar için web kancaları ve Event Grid)
- Kayıt defteri kullanımını görüntüleme (depolama kullanımı)
-
Veri düzlemi izinleri:
- Hiçbiri - ABAC özellikli kayıt defterlerinin yerleşik Sahip rolü için veri düzlemi izinleri yoktur.
-
Denetim düzlemi izinleri:
Katılımcı
- Kullanım örneği: Kayıt defterlerini yönetmesi gereken ancak rol atama izinleri gerektirmeyen kimliklere atayın.
-
İzinler: Rol atama izinleri dışında tüm kayıt defteri denetim düzlemi işlemlerine tam erişim.
-
Denetim düzlemi izinleri:
- Kayıt defterleri için rol atamalarını yönetme veya gerçekleştirme dışında Sahip ile aynıdır. Yalnızca kayıt defteri için rol atamalarını görüntüleme ve listeleme izinleri verilir.
- Not: Kayıt defterleri için rol atamalarını yönetmek veya gerçekleştirmek için
Role Based Access Control Administratorrolü gereklidir. Daha az ayrıcalıklı olan bu rol, rol atamalarını yönetmek içinOwnerrolü yerine tavsiye edilir.
-
Veri düzlemi izinleri:
- Hiçbiri - ABAC özellikli kayıt defterlerinin yerleşik Katkıda Bulunan rolü için veri düzlemi izinleri yoktur.
-
Denetim düzlemi izinleri:
Okuyucu
- Kullanım örneği: Yalnızca kayıt defterlerini ve kayıt defteri yapılandırmasını görüntülemesi ve listelemesi gereken kimliklere atayın.
-
İzinler: Sahip ve Katkıda Bulunan ile aynı görünürlüğü verir, ancak salt okunur işlemlerle sınırlıdır. Kayıt defterlerinde oluşturma, güncelleştirme veya silme eylemlerine izin vermez.
-
Denetim düzlemi izinleri:
- Kayıt defterlerini görüntüleme ve listeleme ( kayıt defteri SKU'ları ve kullanılabilirlik alanları ve alanlar arası yedeklilik dahil)
- Kayıt defterleri için rol atamalarını görüntüleme ve listeleme (ancak yönetmeme)
- Coğrafi çoğaltmaları görüntüleme ve listeleme
- Bağlı kayıt defterlerini görüntüleme ve listeleme
- ACR görevlerini, görev çalıştırmalarını, görev aracısı havuzlarını, görev günlüklerini ve görev kimliklerini görüntüleme ve listeleme
- Yapıt önbellek kurallarını ve kimlik bilgileri kümelerini görüntüleme ve listeleme
- Kayıt defterleri arasında yapıtları aktarmak için ağ, kiracı veya hava boşluğu sınırları boyunca aracı depolama hesapları kullanan ACR aktarma işlem hatlarını (içeri aktarma işlem hatları, dışarı aktarma işlem hatları ve içeri/dışarı aktarma işlem hattı çalışmalarını) görüntüleme ve listeleme.
- Kayıt defteri yapılandırmasını görüntüleme
- Hem kayıt defterinin sistem tarafından atanan yönetilen kimliğini hem de kullanıcı tarafından atanan yönetilen kimliği görüntüleyin ve listeleyin
- Ağ erişim ayarlarını görüntüleme ve listeleme (genel ağ erişimi, güvenilen hizmetler atlama, ağ güvenlik duvarı kuralları, ayrılmış veri uç noktaları ve Sanal Ağ (VNET) hizmet uç noktaları)
- Özel uç nokta ayarlarını görüntüleme ve listeleme (özel uç nokta bağlantılarını ve özel bağlantı kaynaklarını ayarlama, onaylama, reddetme ve listeleme)
- Kimlik doğrulaması erişim ayarlarını görüntüleme ve listeleme (yönetici kullanıcı oturum açma kimlik bilgileri, anonim çekme, Microsoft Entra belirteci tabanlı olmayan depo izinleri ve Microsoft Entra kimlik doğrulaması-arm belirteci hedef kitlesi)
- Kayıt defteri ilkelerini görüntüleme ve listeleme ( bekletme ilkesini yapılandırma, karantina etkinleştirme, geçici silme etkinleştirme ve veri sızdırma dışarı aktarma ilkesi)
- Not: Bu rol, karantinaya alınmış veya geçici olarak silinen yapıtları yönetme, görüntüleme ve listeleme izinleri vermez, yalnızca kayıt defteri için karantina ve geçici silme ayarlarını görüntüleme izinleri verir.
- Kayıt defteri tanılama ve izleme ayarlarını görüntüleme ve listeleme (tanılama ayarları, günlükler, ölçümler, coğrafi çoğaltmalar ve kayıt defterleri için web kancaları ve Event Grid)
- Kayıt defteri kullanımını görüntüleme (depolama kullanımı)
-
Veri düzlemi izinleri:
- Hiçbiri - ABAC özellikli kayıt defterlerinin yerleşik Okuyucu rolü için veri düzlemi izinleri yoktur.
-
Denetim düzlemi izinleri:
Sonraki Adımlar
- Desteklenen rol ataması kimlik türleri, rol ataması gerçekleştirme adımları ve yaygın senaryolar için önerilen roller de dahil olmak üzere bu yerleşik rollere üst düzey bir genel bakış için bkz. Azure Container Registry RBAC yerleşik rolleri.
- Rol atamalarını belirli depoların kapsamına almak üzere isteğe bağlı Entra ABAC koşullarıyla rol atamaları gerçekleştirmek için bkz. Entra tabanlı depo izinleri.
- Özel ihtiyaçlarınıza uygun özelleştirilmiş roller oluşturma hakkında daha fazla bilgi için bkz. Azure Container Registry özel rolleri.