組織の推奨事項とレビューへのアクセスを管理する方法について説明します。
ロールおよび関連付けられているアクセス
Advisor は、Azure ロールベースのアクセス制御 (Azure RBAC) によって提供される組み込みのロールを使用します。
各ロールとそれに関連付けられているアクセスの詳細については、次のセクションを参照してください。
推奨事項のステータスを管理するロール
| 役割 | 推奨事項を表示する | 推奨事項の状態を管理する |
|---|---|---|
| Advisor の推奨事項の共同作成者 (評価とレビュー) | X | X |
| サブスクリプション閲覧者 | X | |
| サブスクリプションの共同作成者 | X | X |
| サブスクリプションの所有者 | X | X |
| リソース グループ閲覧者 | X | |
| リソース グループの貢献者 | X | X |
| リソース グループの所有者 | X | X |
| リソース閲覧者 | X | |
| リソースの共同作成者 | X | X |
| リソースの所有者 | X | X |
パーソナライズされた Advisor へのアクセスを管理するロール、または推奨事項を確認するロール
| 役割 | レビューを表示する | レビューの推奨事項を表示する | 推奨事項の状態を管理する |
|---|---|---|---|
| Advisor レビュー閲覧者/アドバイザー レビュー共同作成者 | X | ||
| Advisor の推奨事項の共同作成者 (評価とレビュー) | X | X | |
| サブスクリプション閲覧者 | X | X | |
| サブスクリプションの共同作成者 | X | X | X |
| サブスクリプションの所有者 | X | X | X |
| リソース閲覧者 | X | X | |
| リソースの共同作成者 | X | X | X |
| リソースの所有者 | X | X | X |
規則と構成を編集するためのロール
| 役割 | ルールを編集する | サブスクリプションの構成を編集する | リソース グループの構成を編集する |
|---|---|---|---|
| サブスクリプションの共同作成者 | X | X | X |
| サブスクリプションの所有者 | X | X | X |
| リソース グループの貢献者 | X | ||
| リソース グループの所有者 | X |
注
推奨事項を表示するには、その推奨事項に関連付けられているリソースにアクセスできる必要があります。
組み込みのロールの詳細については、「Azure 組み込みロール」を参照してください。 Azure ロールベースのアクセス制御 (RBAC) の詳細については、「Azure ロールベースのアクセス制御 (Azure RBAC) とは」を参照してください。
評価の表示と管理
評価および関連する推奨事項を表示および管理するためのロール
組み込みのロールを使用して、Advisor Well-Architected Framework (WAF) へのアクセスを管理します。 アクセス許可はロールによって異なります。
| 役割 | 詳細 |
|---|---|
| 閲覧者 | サブスクリプションまたはワークロードの評価および関連する推奨事項を表示します。 |
| 寄稿者 | サブスクリプションまたはワークロードの評価の作成と、関連する推奨事項のライフサイクルの管理を行います。 |
注
評価を作成し、対応する推奨事項を表示するには、関連するサブスクリプションに対してロールを構成する必要があります。
カスタム ロールを作成するために使用できるアクション
組織で Azure の組み込みロールと一致しないロールが必要な場合は、独自のカスタム ロールを作成します。 カスタム ロールは組み込みロールと同様に機能し、管理グループ、サブスクリプション、リソース グループのスコープでユーザー、グループ、サービス プリンシパルに割り当てることができます。 カスタム ロールを作成するには、次のアクションを使用します。
| アクション | 詳細 |
|---|---|
Microsoft.Advisor/recommendations/available/action |
利用可能なアクションを表示します |
Microsoft./generateRecommendations/action |
推奨事項を作成する |
Microsoft./register/action |
プロバイダーに登録する |
Microsoft./unregister/action |
プロバイダーで登録を解除する |
Microsoft./Score/read |
Advisor スコアを取得します |
Microsoft./configurations/read |
構成を読み取ります。 |
Microsoft.Advisor/configurations/write |
構成の作成または更新 |
Microsoft.Advisor/generateRecommendations/read |
generateRecommendations アクションの状態を取得する |
Microsoft.Advisor/metadata/read |
メタデータの読み取り |
Microsoft.Advisor/operations/read |
操作の取得 |
Microsoft.Advisor/recommendations/read |
推奨事項を読む |
Microsoft.Advisor/recommendations/write |
推奨事項を作成します。 |
Microsoft.Advisor/recommendations/available/action |
新しい推奨事項が利用可能です。 |
Microsoft.Advisor/recommendations/suppressions/read |
読み取りの抑制 |
Microsoft.Advisor/recommendations/suppressions/write |
抑制の作成または更新 |
Microsoft.Advisor/recommendations/suppressions/delete |
抑制を削除 |
Microsoft.Advisor/suppressions/read |
読み取りの抑制 |
Microsoft.Advisor/suppressions/write |
抑制の作成または更新 |
Microsoft.Advisor/suppressions/delete |
抑制を削除 |
Microsoft.Advisor/assessmentTypes/read |
読み取り AssessmentTypes |
Microsoft.Advisor/assessments/read |
アセスメントの読み取り |
Microsoft.Advisor/assessments/write |
評価の作成 |
Microsoft.Advisor/resiliencyReviews/read |
読み取り resiliencyReviews |
Microsoft.Advisor/triageRecommendations/read |
読み取り triageRecommendations |
Microsoft.Advisor/triageRecommendations/approve/action |
承認する triageRecommendations |
Microsoft.Advisor/triageRecommendations/reject/action |
拒否 triageRecommendations |
Microsoft.Advisor/triageRecommendations/reset/action |
リセットします triageRecommendations |
Microsoft.Advisor/workloads/read |
ワークロードを読み取ります |
注
たとえば、仮想マシン (VM) に関連付けられた推奨事項を表示するには、VM に対する十分なアクセス許可レベルが必要です。
カスタム ロールの詳細については、「Azure カスタム ロール」を参照してください。
アクセス許可と使用できないアクション
アクセス許可レベルが低すぎると、関連付けられているアクションへのアクセスがブロックされます。 次のセクションの一般的な問題を確認してください。
サブスクリプションまたはリソース グループの構成がブロックされる
サブスクリプションまたはリソース グループを構成しようとしたときに、含めるまたは除外するオプションがブロックされます。 ブロックされた状態は、そのリソース グループまたはサブスクリプションに対するアクセス許可レベルが十分ではないことを示します。 アクセス許可レベルを変更する方法については、「チュートリアル: Azure portal を使用して Azure リソースへのアクセス権をユーザーに付与する」を参照してください。
延期または無視は許可されますが、エラーが送信される
推奨事項を延期または無視しようとしたときに、エラーが表示されます。 このエラーは、アクセス許可レベルが十分ではないことを示します。 推奨事項を無視するための十分なアクセス許可レベルが必要です。
ヒント
推奨事項を無視した後、それが推奨事項の一覧に追加される前に手動で再アクティブ化する必要があります。 推奨事項を無視すると、Azure デプロイを最適化する重要なアドバイスを見逃す可能性があります。
推奨事項を延期または無視するには、推奨事項に関連付けられているリソースに対するアクセス許可レベルが共同作成者以上に設定されていることを確認します。 アクセス許可レベルを変更する方法については、「チュートリアル: Azure portal を使用して Azure リソースへのアクセス権をユーザーに付与する」を参照してください。
関連するコンテンツ
この記事では、Advisor で Azure ロールベースのアクセス制御 (Azure RBAC) を使用してユーザー アクセス許可が制御される方法と、一般的な問題を解決する方法の概要を説明しました。 Advisor の詳細については、次の記事を参照してください。