Роли Azure, необходимые для назначения задач

В этой статье описаны наименее привилегированные встроенные роли Azure или действия RBAC, необходимые для управления назначением задачи хранилища.

Разрешение на управление распределением функций хранения

Чтобы создать назначение, вашему удостоверению должна быть назначена либо встроенная роль Storage Actions Task Assignment Contributor, либо настраиваемая роль, содержащая следующие действия RBAC:

  • Microsoft.Authorization/roleAssignments/write (Microsoft.Authorization/назначенияРолей/запись)
  • Microsoft.Authorization/roleAssignments/delete
  • Microsoft.Storage/storageAccounts/reports/read
  • Microsoft.Storage/storageAccounts/read (чтение учетных записей хранения)
  • Microsoft.Storage/storageAccounts/службы Blob/чтение
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/read
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/write
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
  • Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read

Сведения о создании настраиваемой роли см. в статье о пользовательских ролях Azure.

Разрешение на выполнение операций для задачи

При создании назначения необходимо выбрать встроенную или настраиваемую роль Azure, которая имеет разрешение, необходимое для выполнения указанных операций в целевой учетной записи хранения или контейнере учетной записи хранения. Эта роль назначается управляемому удостоверению задачи хранения. Вы можете выбрать только роли, назначенные удостоверению пользователя.

Рекомендуемая встроенная роль — оператор данных Storage Actions Blob. Это специально разработанная роль для управляемой идентичности Storage Actions. Он предоставляет ровно те разрешения на плоскости данных, необходимые для выполнения всех операций, поддерживаемых Действиями хранения сегодня — включая смену уровней, теги, истечение срока действия, удаление, восстановление удаления, неизменность и легальное удержание — не предоставляя при этом более широкого доступа к вашим данным.

Роль оператора данных Storage Actions Blob предоставляет следующие права:

Разрешение Type Действие RBAC
Список контейнеров; читать и создавать контейнеры (требуются для операций, таких как SetBlobImmutabilityPolicy и SetBlobLegalHold) Action Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write
Читайте содержимое blob и свойства Действие данных Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read
Модифицировать blob-ы (уровень, срок годности, свойства) Действие данных Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write
Удалить блобы Действие данных Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete
Добавлять (создавать) новые капли Действие данных Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action
Читать и записывать индексные теги blob Действие данных Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
Выполнять привилегированные операции blob (например, отменить удаление) Действие данных Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action
Политики неизменности установки и юридические нормы Действие данных Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action

Tip

Оператор данных Storage Actions — рекомендуемая роль для управляемой идентичности задачи хранения. Роль владельца данных Storage Blob также охватывает все операции, выполняемые действиями хранилища, и остаётся поддерживаемой, но предоставляет более широкие права, чем требует Storage Actions. Предпочитайте Storage Actions Blob Data Operator для новых назначений.

Если вы предпочитаете использовать пользовательскую роль для управляемой идентичности задачи хранения, необходимо убедиться, что в вашей роли содержатся действия RBAC, необходимые для выполнения операций, определённых в задаче. Следующая таблица сопоставляет каждую операцию действий хранения с действиями RBAC, которые должна включать пользовательская роль.

Примечание

Для большинства клиентов встроенная роль оператора данных Storage Actions Blob , описанная выше, является самым простым и предпочтительным. Таблица по операциям ниже предназначена для организаций, которым нужно создать более чёткую кастомную роль, чем предусмотрена встроенная роль.

Разрешение Действия RBAC для пользовательской роли
Установить уровень Blob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
Установить срок действия Blob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
SetBlobTags Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write
УстановитьПолитикуНеизменяемостиBLOB Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageServices/containers/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
SetBlobLegalHold Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageServices/containers/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write
УдалитьBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/delete
ВосстановитьBlob Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageServices/containers/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write

См. также