Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье описаны наименее привилегированные встроенные роли Azure или действия RBAC, необходимые для управления назначением задачи хранилища.
Разрешение на управление распределением функций хранения
Чтобы создать назначение, вашему удостоверению должна быть назначена либо встроенная роль Storage Actions Task Assignment Contributor, либо настраиваемая роль, содержащая следующие действия RBAC:
- Microsoft.Authorization/roleAssignments/write (Microsoft.Authorization/назначенияРолей/запись)
- Microsoft.Authorization/roleAssignments/delete
- Microsoft.Storage/storageAccounts/reports/read
- Microsoft.Storage/storageAccounts/read (чтение учетных записей хранения)
- Microsoft.Storage/storageAccounts/службы Blob/чтение
- Microsoft.Storage/storageAccounts/storageTaskAssignments/read
- Microsoft.Storage/storageAccounts/storageTaskAssignments/write
- Microsoft.Storage/storageAccounts/storageTaskAssignments/delete
- Microsoft.Storage/storageAccounts/storageTaskAssignments/reports/read
Сведения о создании настраиваемой роли см. в статье о пользовательских ролях Azure.
Разрешение на выполнение операций для задачи
При создании назначения необходимо выбрать встроенную или настраиваемую роль Azure, которая имеет разрешение, необходимое для выполнения указанных операций в целевой учетной записи хранения или контейнере учетной записи хранения. Эта роль назначается управляемому удостоверению задачи хранения. Вы можете выбрать только роли, назначенные удостоверению пользователя.
Рекомендуемая встроенная роль — оператор данных Storage Actions Blob. Это специально разработанная роль для управляемой идентичности Storage Actions. Он предоставляет ровно те разрешения на плоскости данных, необходимые для выполнения всех операций, поддерживаемых Действиями хранения сегодня — включая смену уровней, теги, истечение срока действия, удаление, восстановление удаления, неизменность и легальное удержание — не предоставляя при этом более широкого доступа к вашим данным.
Роль оператора данных Storage Actions Blob предоставляет следующие права:
| Разрешение | Type | Действие RBAC |
|---|---|---|
Список контейнеров; читать и создавать контейнеры (требуются для операций, таких как SetBlobImmutabilityPolicy и SetBlobLegalHold) |
Action |
Microsoft.Storage/storageAccounts/blobServices/containers/read, Microsoft.Storage/storageAccounts/blobServices/containers/write |
| Читайте содержимое blob и свойства | Действие данных | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read |
| Модифицировать blob-ы (уровень, срок годности, свойства) | Действие данных | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/write |
| Удалить блобы | Действие данных | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/delete |
| Добавлять (создавать) новые капли | Действие данных | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/add/action |
| Читать и записывать индексные теги blob | Действие данных |
Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/read, Microsoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| Выполнять привилегированные операции blob (например, отменить удаление) | Действие данных | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/runAsSuperUser/action |
| Политики неизменности установки и юридические нормы | Действие данных | Microsoft.Storage/storageAccounts/blobServices/containers/blobs/immutableStorage/runAsSuperUser/action |
Tip
Оператор данных Storage Actions — рекомендуемая роль для управляемой идентичности задачи хранения. Роль владельца данных Storage Blob также охватывает все операции, выполняемые действиями хранилища, и остаётся поддерживаемой, но предоставляет более широкие права, чем требует Storage Actions. Предпочитайте Storage Actions Blob Data Operator для новых назначений.
Если вы предпочитаете использовать пользовательскую роль для управляемой идентичности задачи хранения, необходимо убедиться, что в вашей роли содержатся действия RBAC, необходимые для выполнения операций, определённых в задаче. Следующая таблица сопоставляет каждую операцию действий хранения с действиями RBAC, которые должна включать пользовательская роль.
Примечание
Для большинства клиентов встроенная роль оператора данных Storage Actions Blob , описанная выше, является самым простым и предпочтительным. Таблица по операциям ниже предназначена для организаций, которым нужно создать более чёткую кастомную роль, чем предусмотрена встроенная роль.
| Разрешение | Действия RBAC для пользовательской роли |
|---|---|
| Установить уровень Blob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| Установить срок действия Blob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| SetBlobTags | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/write |
| УстановитьПолитикуНеизменяемостиBLOB | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageServices/containers/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |
| SetBlobLegalHold | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageServices/containers/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |
| УдалитьBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/delete |
| ВосстановитьBlob | Microsoft. Storage/storageAccounts/blobServices/containers/blobs/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/writeMicrosoft.Storage/storageServices/containers/blobServices/containers/blobs/tags/readMicrosoft.Storage/storageAccounts/blobServices/containers/blobs/tags/writeMicrosoft.Storage/storageAccounts/blobServices/containers/write |