Управление ролями в системе "Управляемое устройство HSM"

Примечание.

Key Vault поддерживает два типа ресурсов: хранилища и управляемые виртуальные машины HSM. Эта статья посвящена управляемому HSM. Сведения об управлении хранилищем см. в статье Quickstart: создание хранилища ключей с помощью Azure CLI.

В этой статье приведены практические инструкции по управлению ролями и назначениями ролей для управляемого устройства HSM. Она реализует модель управления доступом на основе ролей, описанную в разделе "Управление доступом для управляемого устройства HSM ", используя встроенные роли, описанные в встроенных ролях локального RBAC для управляемого устройства HSM.

Общие сведения об управляемом HSM см. в статье Что такое управляемое устройство HSM? Если у вас нет подписки Azure, создайте учетную запись бесплатную перед началом работы.

Чтобы разрешить субъекту безопасности (например, пользователю, субъекту-службе, группе или управляемому удостоверению) выполнять управляемые операции уровня данных HSM, назначьте им роль, которая разрешает эти операции. Например, если вы хотите разрешить приложению выполнять операцию подписи с помощью ключа, назначьте ей роль, содержащую Microsoft.KeyVault/managedHSM/keys/sign/action в качестве одного из действий с данными. Назначьте роль в определенной области. Локальная RBAC для управляемых HSM поддерживает два уровня: для всего HSM (/ или /keys) и для каждого ключа (/keys/<key-name>).

Список всех встроенных ролей управляемого устройства HSM и разрешенных операций см. в разделе "Встроенные роли управляемого устройства HSM".

Предпосылки

Требуется Azure подписка. Если у вас еще нет аккаунта, создайте бесплатную учетную запись, прежде чем начать.

Кроме того, вам понадобится следующее:

Создание нового назначения роли

  1. В портале Azure перейдите к ресурсу управляемого HSM.

  2. В меню слева в разделе Настройкивыберите Локальный RBAC.

  3. Выберите "Добавить назначение ролей", выберите роль, область и субъект, а затем сохраните ее.

Перечисление существующих назначений ролей

  1. На портале Azure откройте управляемый модуль безопасности (HSM).

  2. В меню слева в разделе Настройкивыберите Локальный RBAC.

    На портале отображаются все назначения ролей для Managed HSM. Вы можете фильтровать по субъекту или области.

    Снимок экрана локальной панели RBAC на портале Azure для управляемого HSM.

Удалить назначение роли

  1. На портале Azure перейдите к ресурсу управляемой службы HSM.

  2. В меню слева в разделе Настройкивыберите Локальный RBAC.

  3. Найдите назначение роли, которое нужно удалить.

  4. Щелкните значок удаления (корзина) рядом с заданием.

  5. Подтвердите удаление при появлении запроса.

Список всех доступных определений ролей

  1. На портале Azure перейдите к ресурсу управляемого HSM.

  2. В меню слева в разделе Настройкивыберите Локальный RBAC.

  3. Перейдите на вкладку "Роли ", чтобы просмотреть все доступные встроенные и настраиваемые определения ролей.

Создание новой роли

Примечание.

Пользовательские определения ролей можно управлять только с помощью Azure CLI или Azure PowerShell.

Управляемый модуль HSM имеет несколько встроенных (заранее определенных) ролей, которые могут быть полезны в наиболее распространенных сценариях использования. Вы можете определить собственную роль с помощью списка конкретных действий, которые может выполнять роль. Затем эту роль можно назначить основным пользователям, чтобы предоставить им разрешение на назначенные действия.

Создание пользовательской роли в настоящее время недоступно на портале Azure. Используйте Azure CLI или Azure PowerShell.

Отображение сведений об определении роли

Просмотр сведений о определении настраиваемых ролей в настоящее время недоступен на портале Azure. Используйте Azure CLI или Azure PowerShell.

Обновление определения пользовательской роли

Обновление определений пользовательских ролей в настоящее время недоступно на портале Azure. Используйте Azure CLI или Azure PowerShell.

Удалить определение пользовательской роли

Удаление определений пользовательских ролей в настоящее время недоступно на портале Azure. Используйте Azure CLI или Azure PowerShell.

Примечание.

Встроенные роли невозможно удалить. Если удалить пользовательские роли, все назначения ролей, использующие эту пользовательскую роль, станут недействительными.

Дальнейшие действия