Azure-Rollen, die zum Zuweisen von Aufgaben erforderlich sind

In diesem Artikel werden die am wenigsten privilegierten integrierten Azure-Rollen oder RBAC-Aktionen beschrieben, die zum Verwalten einer Speicheraufgabenzuweisung erforderlich sind.

Berechtigung zum Verwalten von Speicheraufgabenzuweisungen

Um eine Zuweisung zu erstellen, muss Ihrer Identität entweder die Mitwirkender an Speicheraktionsaufgaben als integrierte Rolle oder eine benutzerdefinierte Rolle zugewiesen werden, die die folgenden RBAC-Aktionen enthält:

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete
  • Microsoft.Storage/storageAccounts/reports/read
  • Microsoft.Storage/storageAccounts/read
  • Microsoft.Storage/storageAccounts/blobServices/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/write
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read

Informationen zum Erstellen einer benutzerdefinierten Rolle finden Sie unter benutzerdefinierte Azure-Rolle.

Berechtigung für eine Aufgabe zum Ausführen von Vorgängen

Beim Erstellen einer Zuweisung müssen Sie eine integrierte oder benutzerdefinierte Azure-Rolle auswählen, die über die erforderliche Berechtigung zum Ausführen der angegebenen Vorgänge für das Zielspeicherkonto oder den Speicherkontocontainer verfügt. Diese Rolle wird der verwalteten Identität der Speicheraufgabe zugewiesen. Sie können nur Rollen auswählen, die Ihrer Benutzeridentität zugewiesen sind.

Die empfohlene eingebaute Rolle ist Storage Actions Blob Data Operator. Dies ist eine speziell entwickelte Rolle für die verwaltete Identität Storage Actions. Es gewährt genau die Datenplane-Berechtigungen, die erforderlich sind, um alle heute durch Storage Actions unterstützten Operationen auszuführen – einschließlich Tieränderungen, Tags, Ablauf, Löschen, Wiederherstellen, Unveränderlichkeit und rechtlicher Sicherung – ohne einen breiteren Zugriff auf Ihre Daten zu gewähren.

Die Rolle Storage Actions Blob Data Operator gewährt folgende Berechtigungen:

Erlaubnis Typ RBAC-Aktion
Listen Behälter auf; Lesen und erstellen Sie Container (erforderlich für Operationen wie SetBlobImmutabilityPolicy und SetBlobLegalHold) Action Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write
Lesen-Blob-Inhalt und Eigenschaften Datenaktion Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read
Blobs modifizieren (Tier, Ablauf, Eigenschaften) Datenaktion Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write
Blobs löschen Datenaktion Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Neue Blobs hinzufügen (erstellen) Datenaktion Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action
Blob-Index-Tags lesen und schreiben Datenaktion Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
Führen Sie privilegierte Blob-Operationen aus (wie zum Beispiel Undelete) Datenaktion Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action
Feste Unveränderlichkeitsrichtlinien und rechtliche Halten Datenaktion Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action

Tip

Speicheraktionen Blob Data Operator ist die empfohlene Rolle für die verwaltete Identität der Speicheraufgabe. Die Rolle Storage Blob Data Owner deckt auch alle von Storage Actions durchgeführten Operationen ab und wird weiterhin unterstützt, gewährt jedoch umfassendere Berechtigungen, als Storage Actions benötigen. Bevorzugte Storage Actions Blob Data Operator für neue Zuweisungen.

Wenn Sie eine benutzerdefinierte Rolle für die verwaltete Identität der Speicheraufgabe verwenden möchten, müssen Sie sicherstellen, dass Ihre Rolle die RBAC-Aktionen enthält, die notwendig sind, um die in der Aufgabe definierten Operationen auszuführen. Die folgende Tabelle ordnet jede Speicheraktion den RBAC-Aktionen zu, die eine benutzerdefinierte Rolle enthalten muss.

Note

Für die meisten Kunden ist die oben beschriebene Rolle Storage Actions Blob Data Operator der einfachste Weg und wird bevorzugt. Die untenstehende Pro-Operation-Tabelle richtet sich an Organisationen, die eine straffere, individuell gestaltete Rolle zusammenstellen müssen, als die eingebaute Rolle bietet.

Erlaubnis RBAC-Aktionen für eine benutzerdefinierte Rolle
SetBlobTier Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
SetBlobExpiry Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
SetBlobTags Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
SetBlobImmutabilityPolicy Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/containers/blobServices/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
SetBlobLegalHold Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/containers/blobServices/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
DeleteBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/containers/blobServices/containers/blobs/delete
UndeleteBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/containers/blobServices/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write

Siehe auch