Condividi tramite


Esempi per delegare la gestione delle assegnazioni di ruolo di Azure con condizioni

Questo articolo elenca esempi di come delegare la gestione delle assegnazioni di ruolo di Azure ad altri utenti con condizioni.

Prerequisiti

Per informazioni sui prerequisiti per aggiungere o modificare condizioni di assegnazione di ruolo, vedere Prerequisiti delle condizioni.

Esempio: Vincolare i ruoli

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per i ruoli Collaboratore backup o Lettore di backup .

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo vincolate ai ruoli Collaboratore backup o Lettore di backup.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condition Impostazione
Modello Vincolare i ruoli
ruoli Collaboratore backup
Lettore di backup

Esempio: Vincolare ruoli e tipi principali

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per i ruoli Collaboratore backup o Lettore di backup . Inoltre, il delegato può assegnare questi ruoli solo ai soggetti di tipo utente o gruppo.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruoli vincolati di Collaboratore di backup o Lettore di backup e dei tipi di entità utente o gruppo.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condition Impostazione
Modello Vincolare ruoli e tipi di entità di sicurezza
ruoli Contributore di backup
Lettore di backup
Tipi principali Utenti
Gruppi

Esempio: Vincolare ruoli e gruppi specifici

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per i ruoli Collaboratore backup o Lettore di backup . Inoltre, il delegato può assegnare questi ruoli solo a gruppi specifici denominati Marketing (28c35fea-2099-4cf5-8ad9-473547bc9423) o Sales (86951b8b-723a-407b-a74a-1bca3f0c95d0).

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo limitate ai ruoli di Collaboratore Backup o Lettore Backup e ai gruppi Marketing o Vendite.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condition Impostazione
Modello Vincolare ruoli e entità
ruoli Collaboratore di backup
Lettore di backup
Principals Marketing
Vendite

Esempio: Vincolare la gestione delle macchine virtuali

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per i ruoli di accesso amministratore macchina virtuale o account di accesso utente macchina virtuale . Inoltre, il delegato può assegnare questi ruoli solo a un utente specifico denominato Dara (ea585310-c95c-4a68-af22-49af4363bbb1).

Questa condizione è utile quando si vuole consentire a un delegato di assegnare a se stesso un ruolo di accesso della macchina virtuale per una macchina virtuale appena creata.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo vincolate ai ruoli di accesso amministratore macchina virtuale o account di accesso utente macchina virtuale e a un utente specifico.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condition Impostazione
Modello Vincolare ruoli e entità
ruoli Accesso amministratore macchina virtuale
Accesso utente macchina virtuale
Principals Dara

Esempio: Vincolare la gestione del cluster AKS (Azure Kubernetes Service)

Questa condizione consente a un delegato di aggiungere o rimuovere assegnazioni di ruolo solo per i ruoli di Amministratore RBAC del servizio Azure Kubernetes, Amministratore del Cluster RBAC del servizio Azure Kubernetes, Lettore RBAC del servizio Azure Kubernetes, o Scrittore RBAC del servizio Azure Kubernetes. Inoltre, il delegato può assegnare questi ruoli solo a un utente specifico denominato Dara (ea585310-c95c-4a68-af22-49af4363bbb1).

Questa condizione è utile quando si vuole consentire a un delegato di assegnare ruoli di autorizzazione del piano dati del cluster del servizio Azure Kubernetes a se stessi per un cluster appena creato.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo limitate ai ruoli Azure Kubernetes Service RBAC Admin, Azure Kubernetes Service RBAC Cluster Admin, Azure Kubernetes Service RBAC Reader, Azure Kubernetes Service RBAC Writer e a un utente specifico.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Esempio: Vincolare la gestione di ACR (Azure Container Registry)

Questa condizione consente a un delegato di aggiungere o rimuovere solo le assegnazioni di ruolo per il ruolo AcrPull . Inoltre, il delegato può assegnare questi ruoli solo ai principali di tipo servizio.

Questa condizione è utile quando si vuole consentire a uno sviluppatore di assegnare il ruolo AcrPull a un'identità gestita in modo che possa eseguire il pull delle immagini dal Registro Azure Container.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma delle assegnazioni di ruolo vincolate al ruolo AcrPull e al tipo di oggetto servizio.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condition Impostazione
Modello Vincolare ruoli e tipi di entità di sicurezza
ruoli AcrPull
Tipi principali Principali del servizio

Esempio: Vincolare l'aggiunta di assegnazioni di ruolo

Questa condizione consente a un delegato di aggiungere solo assegnazioni di ruolo per i ruoli Collaboratore backup o Lettore di backup . Il delegato può rimuovere qualsiasi assegnazione di ruolo.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono l'azione seguente.

  • Microsoft.Authorization/roleAssignments/write

Diagram of add and remove role assignments constrained to Backup Contributor or Backup Reader roles.Diagramma dell'aggiunta o rimozione di assegnazioni di ruolo vincolate ai ruoli Collaboratore backup e Lettore di backup.

Nessuno

Esempio: consentire la maggior parte dei ruoli, ma non consentire ad altri di assegnare ruoli

Questa condizione consente a un delegato di aggiungere o rimuovere assegnazioni di ruolo per tutti i ruoli, ad eccezione dei ruoli Proprietario, Amministratore controllo degli accessi in base al ruolo e Amministratore accesso utenti .

Questa condizione è utile quando si vuole consentire a un delegato di assegnare la maggior parte dei ruoli, ma non consentire al delegato di assegnare ruoli ad altri utenti.

Annotazioni

Questa condizione deve essere usata con cautela. Se in un secondo momento viene aggiunto un nuovo ruolo predefinito o personalizzato che include l'autorizzazione per creare assegnazioni di ruolo, questa condizione non impedisce al delegato di assegnare ruoli. La condizione deve essere aggiornata per includere il nuovo ruolo predefinito o personalizzato.

È necessario aggiungere questa condizione a tutte le assegnazioni di ruolo per il delegato che includono le azioni seguenti.

  • Microsoft.Authorization/roleAssignments/write
  • Microsoft.Authorization/roleAssignments/delete

Diagramma dell'aggiunta e della rimozione delle assegnazioni di ruolo per tutti i ruoli, ad eccezione di Proprietario, Amministratore controllo degli accessi in base al ruolo e Amministratore accesso utenti.

Ecco le impostazioni per aggiungere questa condizione usando il portale di Azure e un modello di condizione.

Condition Impostazione
Modello Consenti tutto tranne ruoli specifici
Escludere ruoli Proprietario
Amministratore controllo degli accessi in base al ruolo
Amministratore dell'accesso utenti

Passaggi successivi