Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
In diesem Artikel werden die am wenigsten privilegierten integrierten Azure-Rollen oder RBAC-Aktionen beschrieben, die zum Verwalten einer Speicheraufgabenzuweisung erforderlich sind.
Berechtigung zum Verwalten von Speicheraufgabenzuweisungen
Um eine Zuweisung zu erstellen, muss Ihrer Identität entweder die Mitwirkender an Speicheraktionsaufgaben als integrierte Rolle oder eine benutzerdefinierte Rolle zugewiesen werden, die die folgenden RBAC-Aktionen enthält:
- Microsoft.Authorization/roleAssignments/write
- Microsoft.Authorization/roleAssignments/delete
- Microsoft.Storage/storageAccounts/reports/read
- Microsoft.Storage/storageAccounts/read
- Microsoft.Storage/storageAccounts/blobServices/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/write
- Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
- Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read
Informationen zum Erstellen einer benutzerdefinierten Rolle finden Sie unter benutzerdefinierte Azure-Rolle.
Berechtigung für eine Aufgabe zum Ausführen von Vorgängen
Beim Erstellen einer Zuweisung müssen Sie eine integrierte oder benutzerdefinierte Azure-Rolle auswählen, die über die erforderliche Berechtigung zum Ausführen der angegebenen Vorgänge für das Zielspeicherkonto oder den Speicherkontocontainer verfügt. Diese Rolle wird der verwalteten Identität der Speicheraufgabe zugewiesen. Sie können nur Rollen auswählen, die Ihrer Benutzeridentität zugewiesen sind.
Die empfohlene eingebaute Rolle ist Storage Actions Blob Data Operator. Dies ist eine speziell entwickelte Rolle für die verwaltete Identität Storage Actions. Es gewährt genau die Datenplane-Berechtigungen, die erforderlich sind, um alle heute durch Storage Actions unterstützten Operationen auszuführen – einschließlich Tieränderungen, Tags, Ablauf, Löschen, Wiederherstellen, Unveränderlichkeit und rechtlicher Sicherung – ohne einen breiteren Zugriff auf Ihre Daten zu gewähren.
Die Rolle Storage Actions Blob Data Operator gewährt folgende Berechtigungen:
| Erlaubnis | Typ | RBAC-Aktion |
|---|---|---|
Listen Behälter auf; Lesen und erstellen Sie Container (erforderlich für Operationen wie SetBlobImmutabilityPolicy und SetBlobLegalHold) |
Action |
Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write |
| Lesen-Blob-Inhalt und Eigenschaften | Datenaktion | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read |
| Blobs modifizieren (Tier, Ablauf, Eigenschaften) | Datenaktion | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write |
| Blobs löschen | Datenaktion | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete |
| Neue Blobs hinzufügen (erstellen) | Datenaktion | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action |
| Blob-Index-Tags lesen und schreiben | Datenaktion |
Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| Führen Sie privilegierte Blob-Operationen aus (wie zum Beispiel Undelete) | Datenaktion | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action |
| Feste Unveränderlichkeitsrichtlinien und rechtliche Halten | Datenaktion | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action |
Tip
Speicheraktionen Blob Data Operator ist die empfohlene Rolle für die verwaltete Identität der Speicheraufgabe. Die Rolle Storage Blob Data Owner deckt auch alle von Storage Actions durchgeführten Operationen ab und wird weiterhin unterstützt, gewährt jedoch umfassendere Berechtigungen, als Storage Actions benötigen. Bevorzugte Storage Actions Blob Data Operator für neue Zuweisungen.
Wenn Sie eine benutzerdefinierte Rolle für die verwaltete Identität der Speicheraufgabe verwenden möchten, müssen Sie sicherstellen, dass Ihre Rolle die RBAC-Aktionen enthält, die notwendig sind, um die in der Aufgabe definierten Operationen auszuführen. Die folgende Tabelle ordnet jede Speicheraktion den RBAC-Aktionen zu, die eine benutzerdefinierte Rolle enthalten muss.
Note
Für die meisten Kunden ist die oben beschriebene Rolle Storage Actions Blob Data Operator der einfachste Weg und wird bevorzugt. Die untenstehende Pro-Operation-Tabelle richtet sich an Organisationen, die eine straffere, individuell gestaltete Rolle zusammenstellen müssen, als die eingebaute Rolle bietet.
| Erlaubnis | RBAC-Aktionen für eine benutzerdefinierte Rolle |
|---|---|
| SetBlobTier | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| SetBlobExpiry | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| SetBlobTags | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| SetBlobImmutabilityPolicy | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/containers/blobServices/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |
| SetBlobLegalHold | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/containers/blobServices/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |
| DeleteBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/containers/blobServices/containers/blobs/delete |
| UndeleteBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/containers/blobServices/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |