Benutzer, Gruppen und Rollenzuweisungen
Erstellen Sie Benutzer und Gruppen in Entra ID, weisen Sie integrierte RBAC-Rollen zu, um den Zugriff auf Azure-Ressourcen zu steuern, und wenden Sie das Prinzip der geringsten Rechte an.
Benutzer, Gruppen und Rollenzuweisungen ist eine kostenlose Azure Fundamentals-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Azure Fundamentals-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.
Azure RBAC: rollenbasierte Zugriffssteuerung
Azure Role-Based Access Control (RBAC) ist das Autorisierungssystem, das steuert, wer welche Aktionen für Azure-Ressourcen ausführen darf. Anstatt Berechtigungen direkt einzelnen Personen zuzuweisen, weisen Sie Rollen Sicherheitsprinzipalen (Benutzern, Gruppen, Dienstprinzipalen oder verwalteten Identitäten) in einem bestimmten Bereich zu. Diese Trennung hält Berechtigungen überschaubar, wenn Ihre Organisation wächst.
Die drei RBAC-Konzepte
Jede RBAC-Zuweisung umfasst drei Komponenten. Ein Sicherheitsprinzipal bezeichnet, wer Zugriff erhält (Benutzer, Gruppe oder verwaltete Identität). Eine Rollendefinition legt fest, welche Aktionen zulässig sind (z. B. VMs lesen oder in den Speicher schreiben). Ein Bereich bestimmt, wo der Zugriff gilt — vom größten zum kleinsten Bereich: Verwaltungsgruppe, Abonnement, Ressourcengruppe oder einzelne Ressource. Der Zugriff wird in der Bereichshierarchie nach unten vererbt.
# View all role assignments in a subscription
az role assignment list \
--output table
# Check your own permissions on a resource
az role assignment list \
--assignee <your-user-principal-name> \
--output tableÜberblick über integrierte Rollen
Azure stellt Hunderte von integrierten Rollen bereit. Die vier ressourcenübergreifend am häufigsten verwendeten Rollen sind: Owner — vollständiger Zugriff einschließlich der Möglichkeit, anderen Rollen zuzuweisen; Contributor — vollständiger Zugriff zum Erstellen und Verwalten von Ressourcen, jedoch ohne die Möglichkeit, anderen Zugriff zu gewähren; Reader — schreibgeschützter Zugriff; und User Access Administrator — kann Rollenzuweisungen verwalten, ohne selbst Ressourcen zu verwalten.
# List all built-in roles
az role definition list \
--custom-role-only false \
--query '[].{Name:roleName, Id:name}' \
--output table | head -20Zuweisen einer Rolle
Eine Rollenzuweisung gewährt dem angegebenen Sicherheitsprinzipal im angegebenen Bereich die in der Rollendefinition festgelegten Berechtigungen. Rollenzuweisungen werden an alle untergeordneten Bereiche weitergegeben — die Zuweisung von Contributor auf Ressourcengruppenebene gewährt Contributor-Zugriff auf jede Ressource innerhalb dieser Gruppe. Eine Zuweisung auf Abonnementebene gewährt Contributor-Zugriff auf alle Ressourcengruppen in diesem Abonnement.
# Assign Contributor role to a user at resource group scope
az role assignment create \
--assignee alice@yourcompany.com \
--role Contributor \
--resource-group myRG
# Assign Reader role to a group at subscription scope
az role assignment create \
--assignee-object-id <group-object-id> \
--role Reader \
--scope /subscriptions/<subscription-id>Prinzip der geringsten Berechtigung
Das Prinzip der geringsten Berechtigung besagt, dass jede Identität nur die mindestens erforderlichen Berechtigungen für ihre Aufgaben erhalten sollte. In Azure RBAC bedeutet das: Verwenden Sie Reader anstelle von Contributor, wenn kein Schreibzugriff erforderlich ist, bevorzugen Sie den Bereich einer Ressourcengruppe gegenüber dem Abonnementbereich und verwenden Sie nach Möglichkeit spezifische Rollen auf Ressourcenebene (z. B. Storage Blob Data Contributor) anstelle der umfassenden Contributor-Rolle.
Benutzerdefinierte Rollendefinitionen
Wenn keine integrierte Rolle genau Ihren Anforderungen entspricht, können Sie eine benutzerdefinierte Rolle erstellen. Eine benutzerdefinierte Rollendefinition legt eine Gruppe von Actions (zulässige Vorgänge auf der Steuerungsebene), NotActions (aus der Gruppe der zulässigen Vorgänge ausgeschlossene Aktionen), DataActions (Datenvorgänge für Ressourcen, z. B. das Lesen von Blob-Inhalten) und AssignableScopes (Abonnements oder Verwaltungsgruppen, in denen die Rolle zugewiesen werden kann) fest.
{
'Name': 'VM Operator',
'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
'Actions': [
'Microsoft.Compute/virtualMachines/start/action',
'Microsoft.Compute/virtualMachines/restart/action',
'Microsoft.Compute/virtualMachines/deallocate/action',
'Microsoft.Compute/virtualMachines/read'
],
'NotActions': [],
'AssignableScopes': ['/subscriptions/<subscription-id>']
}Gruppen für skalierbare Rollenzuweisungen
Die Zuweisung von Rollen zu Gruppen statt zu einzelnen Benutzern ist eine bewährte Vorgehensweise. Wenn ein neuer Entwickler dem DevTeam beitritt, fügen Sie ihn der DevTeam-Sicherheitsgruppe in Entra ID hinzu — er erbt automatisch alle Rollenzuweisungen der Gruppe, ohne dass Änderungen an Azure RBAC erforderlich sind. Dieser zentrale Verwaltungspunkt verhindert verstreute Einzelzuweisungen, die beim Ausscheiden von Mitarbeitern schwer zu prüfen oder zu entziehen sind.
# Create a group and assign a role to it
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Assign role to the group
az role assignment create \
--assignee-object-id <group-object-id> \
--role Contributor \
--resource-group dev-rgDienstprinzipale für die Automatisierung
Ein Dienstprinzipal ist eine Identität, die von Anwendungen, Skripts und Automatisierungstools verwendet wird, um sich bei Azure zu authentifizieren und auf Ressourcen zuzugreifen. Anders als eine Benutzeridentität können Dienstprinzipale keine interaktive Anmeldung durchführen. Sie erstellen sie aus App Registrations in Entra ID und weisen ihnen anschließend RBAC-Rollen im passenden Bereich zu — beispielsweise können Sie einer CI/CD-Pipeline Contributor-Zugriff auf eine einzelne Ressourcengruppe gewähren, um Infrastruktur bereitzustellen.
# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
--name myCICDprincipal \
--role Contributor \
--scopes /subscriptions/<sub-id>/resourceGroups/myRGVerweigerungszuweisungen
Verweigerungszuweisungen blockieren bestimmte Aktionen für Sicherheitsprinzipale, selbst wenn eine Rollenzuweisung diese Aktionen ansonsten erlauben würde. Anders als Rollenzuweisungen können Verweigerungszuweisungen nicht direkt von Administratoren erstellt werden — sie werden von Azure Blueprints oder verwalteten Anwendungen angefügt, um zu verhindern, dass Benutzer geschützte Ressourcen ändern. Eine Verweigerungszuweisung hat Vorrang vor jeder passenden Rollenzuweisung.
# List deny assignments in a resource group
az role assignment list \
--include-deny-assignments \
--resource-group myRG \
--query '[?type==`Microsoft.Authorization/denyAssignments`]'Privileged Identity Management (PIM)
Privileged Identity Management (PIM) ist eine Funktion von Entra ID P2, die privilegierten Just-in-Time-Zugriff ermöglicht. Anstatt eine Owner- oder Global-Administrator-Rolle dauerhaft zuzuweisen, machen Sie Benutzer für diese Rolle berechtigt. Wenn sie die Rolle benötigen, aktivieren sie die Zuweisung für einen begrenzten Zeitraum (z. B. 1–8 Stunden), wobei optional ein Genehmigungsworkflow und eine Begründung verlangt werden können. Dadurch wird die dauerhafte Angriffsfläche durch übermäßig privilegierte Konten erheblich reduziert.
Zugriffsüberprüfungen für die laufende Governance
Access Reviews (Entra ID P2) sind regelmäßig stattfindende automatisierte Überprüfungen, bei denen Ressourcenbesitzer oder Vorgesetzte bestätigen sollen, ob ihre Teammitglieder ihre aktuellen Rollenzuweisungen weiterhin benötigen. Die Prüfenden genehmigen oder verweigern den weiteren Zugriff direkt in der Überprüfungsoberfläche. So werden veraltete Berechtigungen erkannt, die durch Rollenwechsel, abgeschlossene Projekte oder das Ausscheiden von Mitarbeitern zurückgeblieben sind — eine wichtige Anforderung für Programme zur Einhaltung gesetzlicher Vorgaben.
Kurze Überprüfung
Testen Sie Ihr Verständnis der Konzepte aus Microsoft Azure Fundamentals (AZ-900) in dieser Lektion.
Zusammenfassung der Lektion
In dieser Lektion haben Sie gelernt: Azure RBAC weist Sicherheitsprinzipalen in einem bestimmten Bereich Rollen zu, das Prinzip der geringsten Berechtigung bedeutet, nur die mindestens erforderlichen Berechtigungen zu gewähren, und PIM ermöglicht die Just-in-Time-Aktivierung privilegierter Rollen anstelle einer dauerhaften Zuweisung. Als Nächstes behandeln wir die Multi-Faktor-Authentifizierung und den bedingten Zugriff in Entra ID.
Häufig gestellte Fragen
Ist die Lektion „Benutzer, Gruppen und Rollenzuweisungen“ kostenlos?
Ja — der vollständige Text von „Benutzer, Gruppen und Rollenzuweisungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Azure Fundamentals-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Azure Fundamentals-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Benutzer, Gruppen und Rollenzuweisungen“?
Erstellen Sie Benutzer und Gruppen in Entra ID, weisen Sie integrierte RBAC-Rollen zu, um den Zugriff auf Azure-Ressourcen zu steuern, und wenden Sie das Prinzip der geringsten Rechte an. Du übst Azure Fundamentals mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Azure Fundamentals zu starten?
Keine Vorkenntnisse erforderlich. Azure Fundamentals auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „Benutzer, Gruppen und Rollenzuweisungen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Azure Fundamentals-Lektion Code schreiben und ausführen?
Ja. Jede Azure Fundamentals-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Was ist Microsoft Entra ID?
- Benutzer, Gruppen und Rollenzuweisungen
- Mehrstufige Authentifizierung und bedingter Zugriff
- Single Sign-On und externe Identitäten