Zugriff nur auf eine Ressource nötig? Weise eine Rolle im Ressourcenbereich zu

Veröffentlicht am:

Ein Benutzer soll ein einzelnes Speicherkonto anzeigen, nicht alle Ressourcen seiner Ressourcengruppe.

Weise Azure RBAC direkt auf der Ressource zu:

Ressource: stcloudtripsdev01
Rolle: Reader
Benutzer: Joe Doe

Ressource öffnen

Öffne im Azure-Portal:

Storage accounts
> stcloudtripsdev01
> Access control (IAM)
> Add
> Add role assignment

Access control IAM des Speicherkontos mit verfügbarer Aktion Add role assignment

Reader zuweisen

Wähle unter Role die Rolle Reader.

Registerkarte Role mit ausgewählter Reader-Rolle

Wähle unter Members die Option User, group, or service principal und anschließend Joe Doe.

Registerkarte Members mit ausgewähltem Benutzer Joe Doe

Prüfe die Zuweisung und wähle Review + assign.

Bereich überprüfen

Gehe zurück zu Access control (IAM) > Role assignments und bestätige:

Role: Reader
Scope: This resource

Liste der Rollenzuweisungen mit Reader-Zugriff nur auf dieser Ressource

Joe kann jetzt die Konfiguration des Speicherkontos stcloudtripsdev01 anzeigen, ohne Zugriff auf die anderen Ressourcen in rg-customer-portal-dev-weu zu erhalten.

Die Rolle Reader gewährt keinen Zugriff auf Blob- oder Dateidaten. Weise separat eine passende Storage-Datenrolle zu, wenn Joe gespeicherte Daten lesen muss.

Vom Abonnement oder der Ressourcengruppe geerbte Zuweisungen gelten weiterhin. Eine Zuweisung auf Ressourcenebene kann bereits vorhandenen breiteren Zugriff nicht entfernen.