Pengguna, Kumpulan dan Tugasan Peranan
Cipta pengguna dan kumpulan dalam Entra ID, tetapkan peranan RBAC terbina dalam untuk mengawal akses kepada sumber Azure, dan gunakan prinsip keistimewaan minimum.
Pengguna, Kumpulan dan Tugasan Peranan ialah pelajaran Azure Fundamentals percuma di CoddyKit. Ini ialah pelajaran 2 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Azure Fundamentals, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Azure Fundamentals merangkumi sejumlah 4 pelajaran.
Azure RBAC: Kawalan Akses Berasaskan Peranan
Kawalan Akses Berasaskan Peranan Azure (RBAC) ialah sistem keizinan yang mengawal pihak yang boleh melakukan perkara tertentu pada sumber Azure. Daripada menetapkan keizinan secara terus kepada individu, anda menetapkan peranan kepada prinsipal keselamatan (pengguna, kumpulan, prinsipal perkhidmatan, atau identiti terurus) pada skop tertentu. Pemisahan ini memastikan keizinan mudah diurus apabila organisasi anda berkembang.
Tiga Konsep RBAC
Setiap penetapan RBAC melibatkan tiga komponen. Prinsipal keselamatan ialah pihak yang menerima akses (pengguna, kumpulan, atau identiti terurus). Takrif peranan ialah tindakan yang dibenarkan (contohnya, membaca VM dan menulis ke storan). Skop ialah tempat akses digunakan — daripada yang paling luas kepada yang paling khusus: kumpulan pengurusan, langganan, kumpulan sumber, atau sumber individu. Akses diwarisi ke bawah melalui hierarki skop.
# View all role assignments in a subscription
az role assignment list \
--output table
# Check your own permissions on a resource
az role assignment list \
--assignee <your-user-principal-name> \
--output tableGambaran Keseluruhan Peranan Terbina Dalam
Azure menyediakan beratus-ratus peranan terbina dalam. Empat peranan yang paling kerap digunakan merentas semua jenis sumber ialah: Pemilik — akses penuh termasuk keupayaan menetapkan peranan kepada pihak lain; Contributor — akses penuh untuk mencipta dan mengurus sumber tetapi tidak boleh memberikan akses kepada pihak lain; Reader — akses untuk melihat sahaja; dan Pentadbir Akses Pengguna — boleh mengurus penetapan peranan tanpa mengurus sumber itu sendiri.
# List all built-in roles
az role definition list \
--custom-role-only false \
--query '[].{Name:roleName, Id:name}' \
--output table | head -20Menetapkan Peranan
Penetapan peranan memberikan prinsipal keselamatan yang ditentukan keizinan yang ditakrifkan dalam takrif peranan pada skop yang ditentukan. Penetapan peranan disebarkan kepada semua skop anak — menetapkan Contributor pada peringkat kumpulan sumber memberikan akses Contributor kepada setiap sumber dalam kumpulan itu. Penetapan pada peringkat langganan memberikan Contributor merentas semua kumpulan sumber dalam langganan tersebut.
# Assign Contributor role to a user at resource group scope
az role assignment create \
--assignee alice@yourcompany.com \
--role Contributor \
--resource-group myRG
# Assign Reader role to a group at subscription scope
az role assignment create \
--assignee-object-id <group-object-id> \
--role Reader \
--scope /subscriptions/<subscription-id>Prinsip Keistimewaan Minimum
Prinsip keistimewaan minimum menyatakan bahawa setiap identiti hendaklah mempunyai hanya keizinan minimum yang diperlukan untuk melaksanakan tugasnya. Dalam Azure RBAC, ini bermaksud: utamakan Reader berbanding Contributor apabila keupayaan menulis tidak diperlukan, utamakan skop kumpulan sumber berbanding skop langganan, dan gunakan peranan khusus pada peringkat sumber (contohnya, Storage Blob Data Contributor) berbanding peranan Contributor yang luas apabila boleh.
Takrif Peranan Tersuai
Apabila tiada peranan terbina dalam yang sepadan tepat dengan keperluan anda, anda boleh mencipta peranan tersuai. Takrif peranan tersuai menentukan set Actions (operasi satah kawalan yang dibenarkan), NotActions (yang dikecualikan daripada set yang dibenarkan), DataActions (operasi satah data pada sumber seperti membaca kandungan gumpalan), dan AssignableScopes (langganan atau kumpulan pengurusan tempat peranan boleh ditetapkan).
{
'Name': 'VM Operator',
'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
'Actions': [
'Microsoft.Compute/virtualMachines/start/action',
'Microsoft.Compute/virtualMachines/restart/action',
'Microsoft.Compute/virtualMachines/deallocate/action',
'Microsoft.Compute/virtualMachines/read'
],
'NotActions': [],
'AssignableScopes': ['/subscriptions/<subscription-id>']
}Kumpulan untuk Skala Penetapan Peranan
Menetapkan peranan kepada kumpulan, bukannya pengguna individu, ialah amalan terbaik. Apabila pembangun baharu menyertai DevTeam, anda menambahnya kepada kumpulan keselamatan DevTeam dalam Entra ID — pembangun itu mewarisi semua penetapan peranan yang dimiliki kumpulan tersebut secara automatik, tanpa sebarang perubahan Azure RBAC. Titik pengurusan tunggal ini mengelakkan penetapan individu yang berselerak dan sukar diaudit atau dibatalkan semasa proses pemberhentian akses.
# Create a group and assign a role to it
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Assign role to the group
az role assignment create \
--assignee-object-id <group-object-id> \
--role Contributor \
--resource-group dev-rgPrinsipal Perkhidmatan untuk Automasi
Prinsipal perkhidmatan ialah identiti yang digunakan oleh aplikasi, skrip, dan alat automasi untuk membuat pengesahan kepada Azure serta mengakses sumber. Berbeza daripada identiti pengguna, prinsipal perkhidmatan tidak mempunyai keupayaan untuk mendaftar masuk secara interaktif. Anda menciptanya daripada Pendaftaran Aplikasi dalam Entra ID, kemudian menetapkan peranan RBAC pada skop yang sesuai — contohnya, memberikan capaian Contributor kepada saluran paip CI/CD pada satu kumpulan sumber untuk menggunakan infrastruktur.
# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
--name myCICDprincipal \
--role Contributor \
--scopes /subscriptions/<sub-id>/resourceGroups/myRGPenetapan Penafian
Penetapan penafian menyekat tindakan tertentu untuk prinsipal keselamatan walaupun penetapan peranan sepatutnya membenarkannya. Berbeza daripada penetapan peranan, penetapan penafian tidak boleh dicipta secara terus oleh pentadbir — penetapan ini dilampirkan oleh Azure Blueprints atau aplikasi terurus untuk menghalang pengguna daripada mengubah suai sumber yang dilindungi. Penetapan penafian mengatasi mana-mana penetapan peranan yang sepadan.
# List deny assignments in a resource group
az role assignment list \
--include-deny-assignments \
--resource-group myRG \
--query '[?type==`Microsoft.Authorization/denyAssignments`]'Privileged Identity Management (PIM)
Privileged Identity Management (PIM) ialah ciri Entra ID P2 yang menyediakan akses istimewa tepat pada masanya. Daripada menetapkan peranan Owner atau Global Administrator secara kekal, anda menjadikan pengguna layak untuk peranan tersebut. Apabila diperlukan, mereka mengaktifkan penetapan itu untuk tempoh yang terhad (contohnya, 1-8 jam), dan secara pilihan memerlukan aliran kerja kelulusan serta justifikasi. Ciri ini mengurangkan permukaan serangan berterusan daripada akaun yang mempunyai keistimewaan berlebihan dengan ketara.
Semakan Akses untuk Tadbir Urus Berterusan
Semakan Akses (Entra ID P2) ialah semakan automatik berkala yang meminta pemilik sumber atau pengurus mengesahkan sama ada ahli pasukan mereka masih memerlukan penetapan peranan semasa. Penyemak meluluskan atau menolak akses berterusan terus daripada antara muka semakan. Proses ini mengesan keizinan lapuk yang tertinggal akibat perubahan peranan, penyelesaian projek, atau pemergian pekerja — satu keperluan utama untuk program pematuhan kawal selia.
Semakan Pantas
Uji pemahaman anda tentang konsep Microsoft Azure Fundamentals (AZ-900) daripada pelajaran ini.
Rumusan Pelajaran
Dalam pelajaran ini, anda telah mempelajari bahawa: Azure RBAC menetapkan peranan kepada prinsipal keselamatan pada skop tertentu, prinsip keistimewaan minimum bermaksud memberikan hanya keizinan minimum yang diperlukan, dan PIM menyediakan pengaktifan tepat pada masanya untuk peranan berkeistimewaan tinggi, bukannya penetapan kekal. Seterusnya, kita akan membincangkan Pengesahan Berbilang Faktor dan Akses Bersyarat dalam Entra ID.
Pelajari Azure Fundamentals dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “Pengguna, Kumpulan dan Tugasan Peranan” percuma?
Ya — teks penuh “Pengguna, Kumpulan dan Tugasan Peranan” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Azure Fundamentals, tingkat taraf kepada CoddyKit PRO. Kursus Azure Fundamentals merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Pengguna, Kumpulan dan Tugasan Peranan”?
Cipta pengguna dan kumpulan dalam Entra ID, tetapkan peranan RBAC terbina dalam untuk mengawal akses kepada sumber Azure, dan gunakan prinsip keistimewaan minimum. Anda berlatih Azure Fundamentals menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Azure Fundamentals?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Azure Fundamentals di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 2 daripada 4.
Berapa lamakah pelajaran “Pengguna, Kumpulan dan Tugasan Peranan” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Azure Fundamentals ini?
Ya. Setiap pelajaran Azure Fundamentals menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Apakah Microsoft Entra ID?
- Pengguna, Kumpulan dan Tugasan Peranan
- Pengesahan Berbilang Faktor dan Akses Bersyarat
- Daftar Masuk Tunggal dan Identiti Luaran