Benutzer braucht eingeschränkten Azure-Zugriff? Weise eine RBAC-Rolle zu
Ein Benutzer benötigt Zugriff auf Azure. Ein weitreichender Zugriff auf das gesamte Abonnement würde ihm jedoch mehr Berechtigungen gewähren als nötig.
Verwende die rollenbasierte Zugriffskontrolle von Azure (Azure RBAC) und kombiniere drei Entscheidungen:
Sicherheitsprinzipal: Alex Johnson
Rolle: Reader
Bereich: rg-customer-portal-dev-weu
Mit dieser Zuweisung kann Alex die Ressourcen der Projektressourcengruppe anzeigen, aber nicht ändern. Sie gewährt keinen Zugriff auf andere Ressourcengruppen in Azure subscription 1.
Azure RBAC steuert den Zugriff auf Azure-Ressourcen. Microsoft Entra-Rollen sind davon zu unterscheiden: Sie steuern Verzeichnisaufgaben wie die Verwaltung von Benutzern und Anwendungen.
Kleinstmöglichen Bereich auswählen
Azure RBAC unterstützt diese Bereiche, vom weitesten bis zum engsten:
Management group
└── Subscription
└── Resource group
└── Resource
Weise den Zugriff für diese Aufgabe im Bereich der Ressourcengruppe zu:
Azure subscription 1
└── rg-customer-portal-dev-weu
Verwende den engsten Bereich, in dem der Benutzer seine Aufgabe erfüllen kann. Für dauerhaften Teamzugriff solltest du Rollen bevorzugt Microsoft Entra-Gruppen zuweisen. Eine direkte Benutzerzuweisung eignet sich hier zur Demonstration des Ablaufs.
Access Control öffnen
Öffne im Azure-Portal:
Resource groups
> rg-customer-portal-dev-weu
> Access control (IAM)
> Role assignments
Wähle:
Add > Add role assignment
Wenn diese Option deaktiviert ist, darf dein Konto in diesem Bereich keine Rollenzuweisungen erstellen. Du benötigst Microsoft.Authorization/roleAssignments/write, beispielsweise über Role Based Access Control Administrator oder User Access Administrator.

Rolle auswählen
Suche auf der Registerkarte Role nach dieser Rolle und wähle sie aus:
Reader
Reader kann Control-Plane-Ressourcen und Einstellungen anzeigen, aber nicht ändern. Die Rolle gewährt nicht automatisch Zugriff auf alle Servicedaten, beispielsweise Blobs in einem Speicherkonto. Für Datenzugriff kann eine separate Data-Plane-Rolle erforderlich sein.
Verwende nicht Owner oder Contributor, wenn Lesezugriff ausreicht.

Benutzer auswählen
Wähle auf der Registerkarte Members:
Assign access to: User, group, or service principal
Wähle Select members, suche nach Alex Johnson, wähle das richtige Konto aus und bestätige die Auswahl.

Prüfen und zuweisen
Überprüfe unter Review + assign:
Role: Reader
Member: Alex Johnson
Scope: rg-customer-portal-dev-weu
Wähle Review + assign, um die Rollenzuweisung zu erstellen.

Eingeschränkten Zugriff überprüfen
Gehe zurück zu Access control (IAM) > Role assignments und suche nach Alex Johnson. Bestätige folgende Zuweisung:
Role: Reader
Scope: This resource
Es kann einige Minuten dauern, bis RBAC-Änderungen wirksam werden. Bitte den Benutzer, sich anzumelden und zu prüfen, dass er die Ressourcengruppe öffnen, ihre Ressourcen aber nicht ändern oder löschen kann.

Der Benutzer besitzt jetzt den für das Projekt erforderlichen Zugriff, ohne weitreichende Berechtigungen für Azure subscription 1 zu erhalten.
Prüfe direkte Benutzerzuweisungen regelmäßig und entferne sie, sobald der Zugriff nicht mehr erforderlich ist.