Ressource darf nicht geändert werden? Erstelle eine Nur-Lesen-Sperre
Eine kritische Ressource ist korrekt konfiguriert und darf nicht versehentlich geändert oder gelöscht werden, auch nicht von Benutzern mit weitreichenden Azure-RBAC-Berechtigungen.
Erstelle eine Nur-Lesen-Verwaltungssperre auf:
Abonnement: Azure subscription 1
Ressourcengruppe: rg-customer-portal-dev-weu
Ressource: stcloudtripsdev01
Sperrname: lock-readonly-cloudtrips-storage
Sperrtyp: Read-only
Richtigen Sperrtyp auswählen
Azure-Verwaltungssperren besitzen zwei Stufen:
| Sperrtyp im Portal | Wirkung |
|---|---|
| Delete | Autorisierte Benutzer können die Ressource lesen und ändern, aber nicht löschen |
| Read-only | Autorisierte Benutzer können die Ressource lesen, aber weder aktualisieren noch löschen |
Dieses Szenario benötigt Read-only, da Änderungen und Löschung blockiert werden müssen.
Eine Sperre unterscheidet sich von Azure RBAC. RBAC gewährt Identitäten Aktionen; eine Verwaltungssperre fügt eine Einschränkung hinzu, die die Berechtigungen aller Benutzer und Rollen in ihrem Bereich überschreibt.
Benutzer mit Berechtigung zur Sperrverwaltung können die Sperre weiterhin entfernen und die Ressource anschließend ändern. Eine Sperre schützt vor versehentlichen oder nicht genehmigten Änderungen, nicht vor einem vollständig privilegierten Administrator mit einer bewussten Änderungsabsicht.
Bereich verstehen
Sperren können auf Abonnement-, Ressourcengruppen- oder Ressourcenebene angewendet werden. Untergeordnete Bereiche erben Sperren von ihren übergeordneten Bereichen.
Wende diese Sperre direkt auf stcloudtripsdev01 an, damit andere Ressourcen in rg-customer-portal-dev-weu weiterhin verwaltet werden können.
Die Sperre wirkt auf Control-Plane-Vorgänge von Azure Resource Manager. Sie schützt im Allgemeinen keine Data-Plane-Vorgänge des Speichers. Blobs, Dateien, Queues und Tabellen können weiterhin über unterstützte Data-Plane-Anfragen geändert oder gelöscht werden.
Verwende separat Datenschutzfunktionen wie Soft Delete, Versionierung, Unveränderlichkeitsrichtlinien und passende Data-Plane-RBAC-Rollen, wenn auch die gespeicherten Daten geschützt werden müssen.
Auswirkungen auf das Speicherkonto prüfen
Eine Nur-Lesen-Sperre auf einem Speicherkonto kann mehr als Konfigurationsänderungen blockieren:
- das Auflisten von Speicherkontoschlüsseln wird blockiert, weil es eine Control-Plane-POST-Operation verwendet
- Azure-RBAC-Zuweisungen im Bereich des Speicherkontos oder eines Speichercontainers werden blockiert
- das Erstellen eines Blobcontainers über eine Control-Plane-Operation wird blockiert
- Portalzugriff, der zuvor Kontoschlüssel verwendet hat, kann Microsoft Entra-Anmeldeinformationen und eine passende Storage-Datenrolle erfordern
Bestätige vor dem Anwenden der Sperre, dass Anwendungen, Administratoren und Automatisierung nicht von diesen Vorgängen abhängen.
Ressourcensperren öffnen
Öffne im Azure-Portal:
Storage accounts
> stcloudtripsdev01
> Settings
> Locks
Wähle Add.

Nur-Lesen-Sperre erstellen
Konfiguriere:
Lock name: lock-readonly-cloudtrips-storage
Lock type: Read-only
Notes: Prevent unapproved control-plane changes to the CloudTrips storage account
Wähle OK oder Save.

Sperre überprüfen
Bestätige, dass die Sperre auf der Seite Locks mit folgenden Werten erscheint:
Name: lock-readonly-cloudtrips-storage
Lock type: Read-only
Scope: stcloudtripsdev01
Prüfe auch geerbte Sperren. Mehrere Sperren wirken gemeinsam auf der strengsten Stufe.

Sichere Änderung testen
Teste die Sperre mit einer reversiblen Control-Plane-Änderung, statt zu versuchen, das Speicherkonto zu löschen.
Öffne Tags, füge einen temporären Tag hinzu und versuche zu speichern:
LockTest: Blocked
Azure sollte die Aktualisierung ablehnen, weil die Ressource nur gelesen werden darf. Entferne oder ersetze während des Tests nicht den vorhandenen Tag Department: Engineering.

Bestätige, dass der temporäre Tag nicht gespeichert wurde und normale Lesevorgänge weiterhin funktionieren.
Sperre für eine genehmigte Änderung entfernen
Wenn eine autorisierte Wartungsänderung erforderlich ist:
- Dokumentiere und genehmige die Änderung.
- Öffne die Seite Locks der Ressource.
- Lösche
lock-readonly-cloudtrips-storage. - Führe die genehmigte Änderung durch und überprüfe sie.
- Erstelle die Nur-Lesen-Sperre erneut.
- Bestätige, dass die Sperre wieder aktiv ist.
Lasse die Ressource nach der Wartung nicht entsperrt. Erfasse Entfernung und Neuerstellung der Sperre im Azure-Aktivitätsprotokoll oder in deinem Change-Management-Prozess.
Die Konfiguration des Speicherkontos ist jetzt vor versehentlichen Control-Plane-Änderungen und Löschung geschützt, während die Data Plane separat verwaltet wird.