Brukere, grupper og rolletildelinger
Opprett brukere og grupper i Entra ID, tildel innebygde RBAC-roller for å kontrollere tilgangen til Azure-ressurser, og bruk prinsippet om minste privilegium.
Brukere, grupper og rolletildelinger er en gratis leksjon i Azure Fundamentals på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Azure Fundamentals, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Azure Fundamentals inneholder totalt 4 leksjoner.
Azure RBAC: rollebasert tilgangskontroll
Azure Role-Based Access Control (RBAC) er autorisasjonssystemet som bestemmer hvem som kan gjøre hva på Azure-ressurser. I stedet for å tildele tillatelser direkte til enkeltpersoner tildeler du roller til sikkerhetsprinsipaler (brukere, grupper, tjenesteprinspaler eller managed identities) innenfor et bestemt omfang. Dette skillet gjør det enklere å administrere tillatelser etter hvert som organisasjonen vokser.
De tre RBAC-konseptene
Alle RBAC-tildelinger består av tre komponenter. En sikkerhetsprinsipal er den som får tilgang (en bruker, gruppe eller managed identity). En rolled definisjon angir hvilke handlinger som er tillatt (for eksempel å lese VM-er eller skrive til lagring). Et omfang angir hvor tilgangen gjelder — fra bredest til smalest: administrasjonsgruppe, abonnement, ressursgruppe eller individuell ressurs. Tilgang arves nedover i omfangshierarkiet.
# View all role assignments in a subscription
az role assignment list \
--output table
# Check your own permissions on a resource
az role assignment list \
--assignee <your-user-principal-name> \
--output tableOversikt over innebygde roller
Azure tilbyr hundrevis av innebygde roller. De fire vanligste på tvers av alle ressurstyper er: Owner — full tilgang, inkludert muligheten til å tildele roller til andre; Contributor — full tilgang til å opprette og administrere ressurser, men kan ikke gi andre tilgang; Reader — tilgang kun for visning; og User Access Administrator — kan administrere rolletildelinger uten selv å bidra til ressurser.
# List all built-in roles
az role definition list \
--custom-role-only false \
--query '[].{Name:roleName, Id:name}' \
--output table | head -20Tildele en rolle
En rolletildeling gir den angitte sikkerhetsprinsipalen tillatelsene som er definert i rolled definisjonen, innenfor det angitte omfanget. Rolletildelinger videreføres til alle underordnede omfang — hvis du tildeler Contributor på ressursgruppenivå, får du Contributor-tilgang til alle ressurser i gruppen. En tildeling på abonnementsnivå gir Contributor-tilgang i alle ressursgrupper i abonnementet.
# Assign Contributor role to a user at resource group scope
az role assignment create \
--assignee alice@yourcompany.com \
--role Contributor \
--resource-group myRG
# Assign Reader role to a group at subscription scope
az role assignment create \
--assignee-object-id <group-object-id> \
--role Reader \
--scope /subscriptions/<subscription-id>Prinsippet om minste privilegium
Prinsippet om minste privilegium sier at hver identitet bare skal ha de minste tillatelsene som er nødvendige for å utføre arbeidet sitt. I Azure RBAC betyr dette å foretrekke Reader fremfor Contributor når skrivetilgang ikke er nødvendig, å foretrekke ressursgruppenivå fremfor abonnementsnivå og å bruke spesifikke roller på ressursnivå (for eksempel Storage Blob Data Contributor) fremfor den brede Contributor-rollen når det er mulig.
Egendefinerte rolled definisjoner
Når ingen innebygd rolle oppfyller kravene dine nøyaktig, kan du opprette en egendefinert rolle. En egendefinert rolled definisjon angir et sett med Actions (tillatte operasjoner på kontrollplanet), NotActions (operasjoner som er unntatt fra det tillatte settet), DataActions (operasjoner på dataplanet, for eksempel lesing av blob-innhold) og AssignableScopes (abonnementer eller administrasjonsgrupper der rollen kan tildeles).
{
'Name': 'VM Operator',
'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
'Actions': [
'Microsoft.Compute/virtualMachines/start/action',
'Microsoft.Compute/virtualMachines/restart/action',
'Microsoft.Compute/virtualMachines/deallocate/action',
'Microsoft.Compute/virtualMachines/read'
],
'NotActions': [],
'AssignableScopes': ['/subscriptions/<subscription-id>']
}Grupper for skalering av rolletildelinger
Det er en anbefalt fremgangsmåte å tildele roller til grupper i stedet for individuelle brukere. Når en ny utvikler blir med i DevTeam, legger du vedkommende til i DevTeam-sikkerhetsgruppen i Entra ID — brukeren arver automatisk alle rolletildelingene gruppen har, uten at du trenger å endre noe i Azure RBAC. Dette sentraliserte administrasjonspunktet hindrer spredte individuelle tildelinger som blir vanskelige å kontrollere eller tilbakekalle når en bruker slutter.
# Create a group and assign a role to it
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Assign role to the group
az role assignment create \
--assignee-object-id <group-object-id> \
--role Contributor \
--resource-group dev-rgService Principals for automatisering
En service principal er en identitet som brukes av applikasjoner, skript og automatiseringsverktøy til å autentisere mot Azure og få tilgang til ressurser. I motsetning til en brukeridentitet har service principals ingen mulighet for interaktiv pålogging. Du oppretter dem fra App Registrations i Entra ID og tildeler deretter RBAC-roller på riktig omfang — for eksempel ved å gi en CI/CD-pipeline Contributor-tilgang til én ressursgruppe for distribusjon av infrastruktur.
# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
--name myCICDprincipal \
--role Contributor \
--scopes /subscriptions/<sub-id>/resourceGroups/myRGDeny-tildelinger
Deny-tildelinger blokkerer bestemte handlinger for sikkerhetsprinsipaler, selv om en rolletildeling ellers ville tillatt dem. I motsetning til rolletildelinger kan deny-tildelinger ikke opprettes direkte av administratorer — Azure Blueprints eller administrerte applikasjoner knytter dem til ressurser for å hindre brukere i å endre beskyttede ressurser. En deny-tildeling har forrang fremfor alle samsvarende rolletildelinger.
# List deny assignments in a resource group
az role assignment list \
--include-deny-assignments \
--resource-group myRG \
--query '[?type==`Microsoft.Authorization/denyAssignments`]'Privileged Identity Management (PIM)
Privileged Identity Management (PIM) er en Entra ID P2-funksjon som tilbyr tidsbegrenset privilegert tilgang. I stedet for å tildele rollen Owner eller Global Administrator permanent gjør du brukere kvalifiserte for rollen. Når de trenger den, aktiverer de tildelingen i et tidsbegrenset vindu (for eksempel 1–8 timer), eventuelt med krav om godkjenningsflyt og begrunnelse. Dette reduserer angrepsflaten fra kontoer med for mange privilegier betydelig.
Tilgangsgjennomganger for løpende styring
Access Reviews (Entra ID P2) er periodiske, automatiserte gjennomganger der ressurseiere eller ledere blir bedt om å bekrefte om teammedlemmer fortsatt trenger de gjeldende rolletildelingene sine. Kontrollørene godkjenner eller avslår fortsatt tilgang direkte i gjennomgangsgrensesnittet. Dette avdekker foreldede tillatelser etter rolleendringer, prosjektavslutninger eller når ansatte slutter — et viktig krav i programmer for overholdelse av regelverk.
Hurtigsjekk
Test forståelsen din av konsepter fra Microsoft Azure Fundamentals (AZ-900) i denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har du lært at Azure RBAC tildeler roller til sikkerhetsprinsipaler innenfor et bestemt omfang, at prinsippet om minste privilegium betyr at du bare skal gi de nødvendige tillatelsene, og at PIM tilbyr tidsbegrenset aktivering av roller med høye privilegier i stedet for permanent tildeling. Neste tema er Multi-Factor Authentication og Conditional Access i Entra ID.
Lær deg Azure Fundamentals med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Brukere, grupper og rolletildelinger» gratis?
Ja – hele teksten i «Brukere, grupper og rolletildelinger» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Azure Fundamentals-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Azure Fundamentals inneholder totalt 4 leksjoner.
Hva lærer jeg i «Brukere, grupper og rolletildelinger»?
Opprett brukere og grupper i Entra ID, tildel innebygde RBAC-roller for å kontrollere tilgangen til Azure-ressurser, og bruk prinsippet om minste privilegium. Du øver på Azure Fundamentals med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Azure Fundamentals?
Ingen tidligere erfaring er nødvendig. Azure Fundamentals på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Brukere, grupper og rolletildelinger»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Azure Fundamentals-leksjonen?
Ja. Alle Azure Fundamentals-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Hva er Microsoft Entra ID?
- Brukere, grupper og rolletildelinger
- Multifaktorautentisering og betinget tilgang
- Single Sign-On og eksterne identiteter