Azure 虛擬桌面 使用Azure基於角色的存取控制 (RBAC) 來控制資源存取。 Azure 虛擬桌面內建了許多權限組合。 你指派角色給使用者和管理員,這些角色會授權執行特定任務。 欲了解更多關於 Azure RBAC,請參閱 Azure RBAC 是什麼。
Azure 標準內建的角色有擁有者、貢獻者和讀者。 不過,Azure 虛擬桌面有更多角色,讓你可以分別管理主機池、應用程式群組和工作區。 這種分離讓你能更細緻地掌控行政工作。 這些角色的命名依據 Azure 的標準角色與最小權限方法論。 Azure 虛擬桌面沒有特定的擁有者角色,但你可以使用服務物件的一般擁有者角色。
本文詳細說明了 Azure 虛擬桌面的內建角色及其權限。 你可以把每個角色分配到你需要的範圍。 部分 Azure Desktop 功能對指定範圍有特定要求,相關功能文件中可查閱。 欲了解更多資訊,請參閱「了解 Azure 角色定義」及「了解 Azure RBAC 的範圍」。
欲了解所有內建角色的完整清單,請參見 Azure 內建角色。
桌面虛擬化貢獻者
桌面虛擬化貢獻者角色允許管理您所有 Azure 虛擬桌面資源,但不包括使用者或群組指派。 如果你想將使用者帳號或使用者群組指派給資源,你也需要使用者 存取管理員 角色。 桌面虛擬化貢獻者的角色並不賦予使用者運算資源的存取權。
識別碼:082f0a83-3be5-4ba1-904c-961cca79b387
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
桌面虛擬化閱讀器
桌面虛擬化閱讀器角色允許查看所有 Azure 虛擬桌面資源,但不允許更改。
識別碼:49a72310-ab8d-41df-bbb0-79b649203868
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
桌面虛擬化使用者
桌面虛擬化使用者角色允許使用者以非管理員身份,在應用程式群組的會話主機上使用應用程式。
ID:1d18fff3-a72a-46b5-b4a9-0b38a3cd7e63
| 動作類型 | 權限 |
|---|---|
| 行動 | 無 |
| 非行動 | 無 |
| dataActions |
|
| notDataActions | 無 |
Desktop Virtualization Host Pool 貢獻者
桌面虛擬化主機池貢獻者角色允許管理主機池的所有面向。 你還需要虛擬機貢獻者角色來建立虛擬機器,並需要桌面虛擬化應用群組貢獻者和桌面虛擬化工作區貢獻者角色,才能透過入口網站部署 Azure 虛擬桌面,或者你也可以使用桌面虛擬化貢獻者角色。
ID: e307426c-f9b6-4e81-87de-d99efb3c32bc
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
桌面虛擬化主機池讀取器
桌面虛擬化主機池讀取器角色允許查看主機池的所有面向,但不允許更改。
識別碼:ceadfde2-b300-400a-ab7b-6143895aaa822
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
桌面虛擬化應用組貢獻者
桌面虛擬化應用程式群組貢獻者角色允許管理應用程式群組的所有面向,唯獨不包括使用者或群組指派。 如果你也想將使用者帳號或使用者群組指派到應用程式群組,你也需要使用者 存取管理員 角色。
識別碼:86240b0e-9422-4c43-887b-b61143f32ba8
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
桌面虛擬化應用群組讀取器
桌面虛擬化應用程式群組讀取器角色允許查看應用程式群組的所有面向,但不允許更改。
識別碼:aebf23d0-b568-4e86-b8f9-fe83a2c6ab55
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
Desktop Virtualization Workspace 貢獻者
桌面虛擬化工作區貢獻者角色允許管理工作區的所有面向。 要取得加入相關應用群組的應用程式資訊,你也需要桌面 虛擬化應用程式群組讀取 器角色。
ID: 21efdde3-836f-432b-bf3d-3e8e734d4b2b
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
桌面虛擬化工作區閱讀器
桌面虛擬化工作區閱讀器角色允許使用者查看工作區的所有面向,但不允許更改。
識別碼:0fa44ee9-7a7d-466b-9bb2-2bf446b1204d
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
桌面虛擬化使用者會話操作員
桌面虛擬化使用者會話管理員的角色允許發送訊息、斷開會話,並使用 登出 功能將使用者登出會話主機。 然而,這個角色不允許管理主機池或會話主機,例如移除會話主機、更改排水模式等。 這個角色可以看到分配,但不能修改成員。 我們建議您將此角色指派給特定的主機池。 如果你在資源群組層級指派這個角色,它會提供資源群組下所有主機池的讀取權限。
ID: ea4bfff8-7fb4-485a-aadd-d4129a0ffaa6
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
桌面虛擬化會話主機操作員
桌面虛擬化會話主機操作員的角色允許檢視與移除會話主機,並更改排水模式。 這個角色無法透過 Azure 入口網站新增會話主機,因為它沒有主機池物件的寫入權限。 若註冊憑證有效 (產生且未) 過期,若Azure 入口網站外新增會話主機,若同時指派虛擬機貢獻者角色,此角色可將會話主機加入主機池。
ID: 2ad6aaab-ead9-4eaa-8ac5-da422f562408
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
Desktop Virtualization Power On Contributor
Desktop Virtualization Power On 貢獻者角色用於允許 Azure 虛擬桌面資源提供者啟動虛擬機器。
編號:489581de-a3bd-480d-9518-53dea7416b33
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
桌面虛擬化電源開關 貢獻者
桌面虛擬化電源開關貢獻者角色用於讓 Azure 虛擬桌面資源提供者啟動與停止虛擬機器。
識別碼:40c5ff49-9181-41f8-ae61-143b0e78555e
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |
桌面虛擬化虛擬機貢獻者
桌面虛擬化虛擬機貢獻者角色用於讓 Azure 虛擬桌面資源提供者建立、刪除、更新、啟動及停止虛擬機器。
識別碼:a959dbd1-f747-45e3-8ba6-dd80f235f97c
| 動作類型 | 權限 |
|---|---|
| 行動 |
|
| 非行動 | 無 |
| dataActions | 無 |
| notDataActions | 無 |