Delegování správy přiřazení rolí Azure jiným uživatelům s podmínkami

Jako správce můžete získat několik žádostí o udělení přístupu k prostředkům Azure, které chcete delegovat na někoho jiného. Uživateli můžete přiřadit roli Vlastník nebo Přístup uživatele Správa istrator, ale jedná se o vysoce privilegované role. Tento článek popisuje bezpečnější způsob delegování správy přiřazení rolí jiným uživatelům ve vaší organizaci, ale přidává omezení pro tato přiřazení rolí. Můžete například omezit role, které lze přiřadit, nebo omezit objekty zabezpečení, ke kterým se role dají přiřadit.

Následující diagram znázorňuje, jak delegát s podmínkami může přiřadit jenom role Přispěvatel zálohování nebo Čtenář zálohování pouze k marketingovým nebo prodejním skupinám.

Diagram that shows an administrator delegating role assignment management with conditions.

Požadavky

Pokud chcete přiřazovat role Azure, musíte mít:

Krok 1: Určení oprávnění, která delegát potřebuje

Pokud chcete pomoct určit oprávnění, která delegát potřebuje, odpovězte na následující otázky:

  • Jaké role může delegát přiřadit?
  • K jakým typům objektů zabezpečení může delegát přiřadit role?
  • Ke kterým objektům zabezpečení může delegát přiřadit role?
  • Může delegování odebrat nějaká přiřazení rolí?

Jakmile znáte oprávnění, která delegát potřebuje, pomocí následujícího postupu přidáte podmínku k přiřazení role delegáta. Příklad podmínek najdete v tématu Příklady delegování správy přiřazení rolí Azure pomocí podmínek.

Krok 2: Zahájení nového přiřazení role

  1. Přihlaste se k portálu Azure.

  2. Podle pokynů otevřete stránku Přidat přiřazení role.

  3. Na kartě Role vyberte kartu Role privilegovaného správce.

  4. Vyberte roli řízení přístupu na základě role Správa istrator.

    Zobrazí se karta Podmínky .

    Můžete vybrat libovolnou roli, která zahrnuje Microsoft.Authorization/roleAssignments/write akceMicrosoft.Authorization/roleAssignments/delete, jako je uživatelský přístup Správa istrator, ale řízení přístupu na základě role Správa istrator má méně oprávnění.

  5. Na kartě Členové vyhledejte a vyberte delegáta.

Krok 3: Přidání podmínky

Podmínku můžete přidat dvěma způsoby. Můžete použít šablonu podmínky nebo můžete použít rozšířený editor podmínek.

  1. Na kartě Podmínky v části Co může uživatel dělat, vyberte možnost Povolit uživateli přiřadit pouze vybrané role vybraným objektům zabezpečení (méně oprávnění).

    Screenshot of Add role assignment with the constrained option selected.

  2. Vyberte Vybrat role a objekty zabezpečení.

    Zobrazí se stránka Přidat podmínku přiřazení role se seznamem šablon podmínek.

    Screenshot of Add role assignment condition with a list of condition templates.

  3. Vyberte šablonu podmínky a pak vyberte Konfigurovat.

    Šablona podmínky Výběr této šablony pro
    Role omezení Povolit uživateli přiřazovat jenom vybrané role
    Omezení rolí a typů objektů zabezpečení Povolit uživateli přiřazovat jenom vybrané role
    Povolit uživateli přiřazovat tyto role jenom k vybraným typům objektů zabezpečení (uživatelé, skupiny nebo instanční objekty)
    Omezení rolí a objektů zabezpečení Povolit uživateli přiřazovat jenom vybrané role
    Povolit uživateli přiřadit pouze tyto role objektům zabezpečení, které vyberete
  4. V podokně konfigurace přidejte požadované konfigurace.

    Screenshot of configure pane for a condition with selection added.

  5. Výběrem možnosti Uložit přidáte podmínku do přiřazení role.

Krok 4: Přiřazení role s podmínkou delegování

  1. Na kartě Zkontrolovat a přiřadit zkontrolujte nastavení přiřazení role.

  2. Výběrem možnosti Zkontrolovat a přiřadit roli přiřaďte.

    Po chvíli se delegátovi přiřadí role řízení přístupu na základě role Správa istrator s podmínkami přiřazení role.

Krok 5: Delegování přiřazuje role s podmínkami

  • Delegát teď může přiřazovat role podle kroků.

    Diagram of role assignments constrained to specific roles and specific groups.

    Když se delegát pokusí přiřadit role na webu Azure Portal, seznam rolí se vyfiltruje tak, aby zobrazoval jenom role, které můžou přiřadit.

    Screenshot of role assignments constrained to specific roles.

    Pokud existuje podmínka pro objekty zabezpečení, seznam objektů zabezpečení dostupných pro přiřazení se také vyfiltruje.

    Screenshot of role assignments constrained to specific groups.

    Pokud se delegát pokusí přiřadit roli mimo podmínky pomocí rozhraní API, přiřazení role selže s chybou. Další informace naleznete v tématu Příznak – Nejde přiřadit roli.

Další kroky