Примечание
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Чтобы сделать пользователя администратором подписки Azure, назначьте им роль владельца в области подписки. Роль "Владелец" предоставляет пользователю полный доступ ко всем ресурсам в подписке, включая разрешение на предоставление доступа другим пользователям. Так как роль владельца является ролью с высоким уровнем привилегий, корпорация Майкрософт рекомендует добавить условие, чтобы ограничить назначение роли. Например, можно разрешить пользователю назначать роль участника виртуальной машины только субъектам-службам.
В этой статье описывается, как назначить пользователя администратором подписки Azure с условиями. Этот процесс не отличается от любой процедуры назначения ролей.
Необходимые компоненты
Чтобы назначать роли Azure необходимо наличие:
Microsoft.Authorization/roleAssignments/write
разрешения, такие как администратор на основе ролей контроль доступа или администратор доступа пользователей
Шаг 1. Открытие подписки
Выполните следующие действия:
Войдите на портал Azure.
В поле поиска вверху найдите подписки.
Щелкните нужную подписку.
Здесь показан пример подписки.
Шаг 2. Открытие страницы назначения ролей
Управление доступом (IAM) — страница, на которой обычно назначаются роли для предоставления доступа к ресурсам Azure. Она также известна как Система управления идентификацией и доступом, ее можно увидеть в нескольких местах на портале Azure.
Выберите Управление доступом (IAM).
Здесь показан пример страницы "Управление доступом (IAM)" для подписки:
Откройте вкладку Назначения ролей, чтобы просмотреть назначения ролей в этой области.
Нажмите Добавить>Добавить назначение роли.
Если у вас нет прав назначать роли, функция "Добавить назначение роли" будет неактивна.
Откроется страница "Добавление назначения роли".
Шаг 3. Выбор роли владельца
Роль Владелец предоставляет полный доступ для управления всеми ресурсами, включая возможность назначать роли в Azure RBAC. У вас должно быть не более 3 владельцев подписки, чтобы снизить вероятность бреши в системе безопасности из-за компрометации владельца.
На вкладке "Роль" выберите вкладку "Привилегированные роли администратора".
Выберите роль Владелец.
Нажмите кнопку Далее.
Шаг 4. Выбор пользователей, которым требуется доступ
Выполните следующие действия:
На вкладке Члены выберите Пользователь, группа или субъект-служба.
Щелкните Выбрать членов.
Найдите и выберите пользователя.
В поле Выбор введите строку для поиска в каталоге по отображаемым именам или адресам электронной почты.
Нажмите кнопку Сохранить, чтобы добавить пользователя в список "Члены".
В поле Описание введите необязательное описание этого назначения роли.
Позже это описание можно будет отобразить в списке назначений ролей.
Нажмите кнопку Далее.
Шаг 5. Добавление условия
Так как роль владельца является ролью с высоким уровнем привилегий, корпорация Майкрософт рекомендует добавить условие, чтобы ограничить назначение роли.
На вкладке "Условия" в разделе "Что может сделать пользователь", выберите параметр "Разрешить пользователю назначать только выбранные роли выбранным субъектам (меньше привилегий).
Выберите роли и субъекты.
Откроется страница "Добавить условие назначения ролей" со списком шаблонов условий.
Выберите шаблон условия и нажмите кнопку "Настроить".
Шаблон условия Выберите этот шаблон, чтобы Ограничение ролей Разрешить пользователю назначать только выбранные роли Ограничение ролей и типов субъектов Разрешить пользователю назначать только выбранные роли
Разрешить пользователю назначать эти роли только выбранным типам субъектов (пользователи, группы или субъекты-службы)Ограничение ролей и субъектов Разрешить пользователю назначать только выбранные роли
Разрешить пользователю назначать только эти роли выбранным участникамСовет
Если вы хотите разрешить большинство назначений ролей, но не разрешать назначения определенных ролей, можно использовать редактор расширенных условий и вручную добавить условие. Пример см . в примере: разрешить большинство ролей, но не разрешать другим пользователям назначать роли.
В области настройки добавьте необходимые конфигурации.
Нажмите кнопку "Сохранить", чтобы добавить условие в назначение роли.
Шаг 6. Назначение роли
Выполните следующие действия:
На вкладке Проверка и назначение проверьте параметры назначения роли.
Щелкните Review + assign (Проверка и назначение), чтобы назначить роль.
Через несколько секунд пользователю будет назначена роль владельца для подписки.