Benutzer braucht eingeschränkten Azure-Zugriff? Weise eine RBAC-Rolle zu

Veröffentlicht am:

Ein Benutzer benötigt Zugriff auf Azure. Ein weitreichender Zugriff auf das gesamte Abonnement würde ihm jedoch mehr Berechtigungen gewähren als nötig.

Verwende die rollenbasierte Zugriffskontrolle von Azure (Azure RBAC) und kombiniere drei Entscheidungen:

Sicherheitsprinzipal: Alex Johnson
Rolle: Reader
Bereich: rg-customer-portal-dev-weu

Mit dieser Zuweisung kann Alex die Ressourcen der Projektressourcengruppe anzeigen, aber nicht ändern. Sie gewährt keinen Zugriff auf andere Ressourcengruppen in Azure subscription 1.

Azure RBAC steuert den Zugriff auf Azure-Ressourcen. Microsoft Entra-Rollen sind davon zu unterscheiden: Sie steuern Verzeichnisaufgaben wie die Verwaltung von Benutzern und Anwendungen.

Kleinstmöglichen Bereich auswählen

Azure RBAC unterstützt diese Bereiche, vom weitesten bis zum engsten:

Management group
└── Subscription
    └── Resource group
        └── Resource

Weise den Zugriff für diese Aufgabe im Bereich der Ressourcengruppe zu:

Azure subscription 1
└── rg-customer-portal-dev-weu

Verwende den engsten Bereich, in dem der Benutzer seine Aufgabe erfüllen kann. Für dauerhaften Teamzugriff solltest du Rollen bevorzugt Microsoft Entra-Gruppen zuweisen. Eine direkte Benutzerzuweisung eignet sich hier zur Demonstration des Ablaufs.

Access Control öffnen

Öffne im Azure-Portal:

Resource groups
> rg-customer-portal-dev-weu
> Access control (IAM)
> Role assignments

Wähle:

Add > Add role assignment

Wenn diese Option deaktiviert ist, darf dein Konto in diesem Bereich keine Rollenzuweisungen erstellen. Du benötigst Microsoft.Authorization/roleAssignments/write, beispielsweise über Role Based Access Control Administrator oder User Access Administrator.

Access control IAM der Ressourcengruppe mit verfügbarer Aktion Add role assignment

Rolle auswählen

Suche auf der Registerkarte Role nach dieser Rolle und wähle sie aus:

Reader

Reader kann Control-Plane-Ressourcen und Einstellungen anzeigen, aber nicht ändern. Die Rolle gewährt nicht automatisch Zugriff auf alle Servicedaten, beispielsweise Blobs in einem Speicherkonto. Für Datenzugriff kann eine separate Data-Plane-Rolle erforderlich sein.

Verwende nicht Owner oder Contributor, wenn Lesezugriff ausreicht.

Registerkarte Role der Rollenzuweisung mit ausgewählter Reader-Rolle

Benutzer auswählen

Wähle auf der Registerkarte Members:

Assign access to: User, group, or service principal

Wähle Select members, suche nach Alex Johnson, wähle das richtige Konto aus und bestätige die Auswahl.

Registerkarte Members der Rollenzuweisung mit ausgewähltem Benutzer Alex Johnson

Prüfen und zuweisen

Überprüfe unter Review + assign:

Role: Reader
Member: Alex Johnson
Scope: rg-customer-portal-dev-weu

Wähle Review + assign, um die Rollenzuweisung zu erstellen.

Registerkarte Review and assign mit Reader-Rolle, Alex Johnson und Ressourcengruppenbereich

Eingeschränkten Zugriff überprüfen

Gehe zurück zu Access control (IAM) > Role assignments und suche nach Alex Johnson. Bestätige folgende Zuweisung:

Role: Reader
Scope: This resource

Es kann einige Minuten dauern, bis RBAC-Änderungen wirksam werden. Bitte den Benutzer, sich anzumelden und zu prüfen, dass er die Ressourcengruppe öffnen, ihre Ressourcen aber nicht ändern oder löschen kann.

Liste der Rollenzuweisungen mit Reader-Zugriff für Alex Johnson im Ressourcengruppenbereich

Der Benutzer besitzt jetzt den für das Projekt erforderlichen Zugriff, ohne weitreichende Berechtigungen für Azure subscription 1 zu erhalten.

Prüfe direkte Benutzerzuweisungen regelmäßig und entferne sie, sobald der Zugriff nicht mehr erforderlich ist.