Azure RBAC 適用於 網路監看員 的權限

Azure 角色型存取控制 (Azure RBAC) 可將指派給組織成員的動作,限縮在該成員完成分配到的責任所需的範圍內。

要使用 Azure 網路監看員 功能,登入 Azure 的帳號必須被指定為擁有者貢獻者或網路貢獻者內建角色,或指定一個包含你想使用的 網路監看員 功能所列動作的自訂角色

Important

網路參與者不包含下列動作:

  • 在 [其他動作] 或 [流量記錄] 區段中列出的 Microsoft.Storage/* 動作。
  • Microsoft.Compute/* 動作列於其他動作區段中。
  • 列於 流量分析章節中的 Microsoft.OperationalInsights/workspaces/*、Microsoft.Insights/dataCollectionRules/* 或 Microsoft.Insights/dataCollectionEndpoints/* 動作。

若要了解如何檢查指派給訂用帳戶中使用者的角色,請參閱使用 Azure 入口網站列出 Azure 角色指派。 如果您無法看見角色指派,請連絡個別的訂用帳戶管理員。

以下部分列出了使用網路觀察程式及其功能所需的最低許可權。 如需相關 Azure 許可權的完整清單,請參閱 Microsoft.Network 許可權Microsoft.Compute 許可權Microsoft.Storage 許可權、 Microsoft.Insights 許可權,以及 Microsoft.OperationalInsights 許可權

網路監看員

行動 Description
Microsoft.Network/networkWatchers/read 取得網路監看員
Microsoft.Network/networkWatchers/write 建立或更新網路監看員
Microsoft.Network/networkWatchers/delete 刪除網路監看員

連線監視

行動 Description
Microsoft.Network/networkWatchers/connectionMonitors/start/action 啟動連線監視
Microsoft.Network/networkWatchers/connectionMonitors/stop/action 停止連線監視
Microsoft.Network/網路監視器/連線監控器/查詢/操作 查詢連線監視
Microsoft.Network/networkWatchers/connectionMonitors/read 取得連線監視
Microsoft.Network/networkWatchers/connectionMonitors/write 建立連線監視器
Microsoft.Network/networkWatchers/connectionMonitors/delete 刪除連線監視

流量記錄

行動 Description
Microsoft.Network/networkWatchers/flowLogs/read 獲取流日誌詳細資訊
Microsoft.Network/networkWatchers/flowLogs/write 建立流量記錄
Microsoft.Network/networkWatchers/flowLogs/delete 刪除流量記錄
Microsoft.Network/networkWatchers/configureFlowLog/action 設定流程日誌
Microsoft.Network/networkWatchers/queryFlowLogStatus/action 流量記錄的查詢狀態
Microsoft.Network/networkSecurityGroups/寫入 1 建立或更新網路安全群組
Microsoft.Storage/storageAccounts/listServiceSas/Action,
Microsoft.Storage/storageAccounts/listAccountSas/Action,
Microsoft.Storage/storageAccounts/listKeys/Action
取得可讓您安全地存取儲存體帳戶並寫入該帳戶的共用存取簽章(SAS)

1 僅在 NSG 流量記錄時才需要。

流量分析

由於啟用流量分析是流量日誌資源的一部分,除了所有流量 日誌所需的權限外,還需要以下權限:

行動 Description
Microsoft.Network/applicationGateways/read 取得應用程式閘道
Microsoft.Network/connections/read 取得 VirtualNetworkGatewayConnection
Microsoft.Network/expressRouteCircuits/read 取得 ExpressRouteCircuit
Microsoft.Network/loadBalancers/read 取得負載平衡器定義
Microsoft.Network/localNetworkGateways/read 取得 LocalNetworkGateway
Microsoft.Network/networkInterfaces/read 取得網路介面定義
Microsoft.Network/networkSecurityGroups/read 取得網路安全性群組定義
Microsoft.Network/publicIPAddresses/read 取得公用 IP 位址定義
Microsoft.Network/routeTables/read 取得路由表定義
Microsoft.Network/virtualNetworkGateways/read 取得 VirtualNetworkGateway
Microsoft.Network/virtualNetworks/read 取得虛擬網路定義
Microsoft.Compute/virtualMachines/read 取得虛擬機器的屬性
Microsoft.Compute/virtualMachineScaleSets/read 取得虛擬機器擴展集的屬性
Microsoft.OperationalInsights/workspaces/read 取得現有工作區
Microsoft.OperationalInsights/workspaces/sharedkeys/action 擷取工作區的共用金鑰
Microsoft.Insights/dataCollectionRules/讀取 1 讀取資料收集規則
Microsoft.Insights/dataCollectionRules/write 1 建立或更新資料收集規則
Microsoft.Insights/dataCollectionRules/刪除 1 刪除資料收集規則
Microsoft.Insights/dataCollectionEndpoints/read 1 讀取資料收集端點
Microsoft.Insights/dataCollectionEndpoints/write 1 建立或更新資料收集端點
Microsoft.Insights/dataCollectionEndpoints/delete 1 刪除資料收集端點

1 搭配虛擬網路流量記錄使用流量分析時,Log Analytics 工作區訂用帳戶上的必要項目。

Caution

流量分析會在與 Log Analytics 工作區相同的資源群組中建立和管理 資料收集規則(DCR)資料收集端點(DCE) 資源,並在前面加上 NWTA。 如果您對這些資源進行任何操作,流量分析可能無法如預期般運作。

Important

管理群組 繼承的權限目前不支援用於啟用流量分析。

連線疑難排解

行動 Description
Microsoft.Network/networkWatchers/connectivityCheck/action,
Microsoft.Network/networkWatchers/connectivityCheck/read
驗證建立從虛擬機到給定端點的直接 TCP 連接的可能性
Microsoft.Network/networkWatchers/queryTroubleshootResult/action 連線疑難排解測試的查詢結果
Microsoft.Network/networkWatchers/troubleshoot/action 執行連線疑難排解測試
Microsoft.Network/networkWatchers/networkConfigurationDiagnostic/read 閱讀 Azure 網路資源的網路配置診斷結果與診斷資訊。

封包擷取

行動 Description
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/action 查詢封包擷取的狀態
Microsoft.Network/networkWatchers/packetCaptures/stop/action 停止正在運行的數據包捕獲會話
Microsoft.Network/networkWatchers/packetCaptures/read 獲取數據包捕獲定義
Microsoft.Network/networkWatchers/packetCaptures/write 建立封包擷取
Microsoft.Network/networkWatchers/packetCaptures/delete 刪除封包擷取
Microsoft.Network/networkWatchers/packetCaptures/queryStatus/read 檢視封包擷取的狀態

IP 流量驗證

行動 Description
Microsoft.Network/networkWatchers/ipFlowVerify/action,
Microsoft.Network/networkWatchers/ipFlowVerify/read
傳回是否允許或拒絕往返特定目的地的封包

下一個中繼點

行動 Description
Microsoft.Network/networkWatchers/nextHop/action
Microsoft.Network/networkWatchers/nextHop/read
對於指定的目標與目的 IP 位址,回傳下一跳類型及下一跳 IP 位址
Microsoft.Compute/virtualMachines/read 取得虛擬機器的屬性
Microsoft.Network/networkInterfaces/read 取得網路介面定義

網路安全性群組檢視

行動 Description
Microsoft.Network/networkWatchers/securityGroupView/action 查看應用於虛擬機的已配置和有效的網路安全組規則

拓撲

行動 Description
Microsoft.Network/networkWatchers/topology/action,
Microsoft.Network/networkWatchers/topology/read
獲取資源組中資源及其關係的網路級別檢視

可達性報告

行動 Description
Microsoft.Network/networkWatchers/azureReachabilityReport/action 獲取從指定位置到 Azure 區域的 Internet 服務提供者的相對延遲分數

額外行動

某些網路監控功能需要執行以下動作:

行動 Description
Microsoft.Authorization/*/Read 取得 Azure 角色指派和原則定義
Microsoft.Resources/subscriptions/resourceGroups/Read 列舉訂用帳戶中的所有資源群組
Microsoft.Storage/storageAccounts/Read 取得指定儲存體帳戶的屬性
Microsoft.Storage/storageAccounts/listServiceSas/Action,
Microsoft.Storage/storageAccounts/listAccountSas/Action,
Microsoft.Storage/storageAccounts/listKeys/Action
擷取共用存取簽章 (SAS) 以啟用儲存體帳戶的安全存取,以及寫入儲存體帳戶
Microsoft.Compute/virtualMachines/Read,
Microsoft.Compute/virtualMachines/Write
登入虛擬機,進行封包擷取,然後上傳到儲存帳號
Microsoft.Compute/virtualMachines/擴充功能/讀取,
Microsoft.Compute/虛擬機器/擴充功能/Write
檢查網路監看員延伸模組是否存在,並視需要安裝
Microsoft.Compute/virtualMachineScaleSets/Read,
Microsoft.Compute/virtualMachineScaleSets/Write
存取虛擬機縮放集、進行封包擷取,並上傳到儲存帳號
Microsoft.Compute/virtualMachineScaleSets/extensions/Read,
Microsoft.Compute/virtualMachineScaleSets/extensions/Write
檢查網路監看員延伸模組是否存在,並視需要安裝
Microsoft.Insights/alertRules/* 設定計量警示
Microsoft.Support/* 從網路監看員建立和更新支援票證