Azure Fundamentals · Les

Gebruikers, groepen en roltoewijzingen

Maak gebruikers en groepen in Entra ID, wijs ingebouwde RBAC-rollen toe om de toegang tot Azure-resources te beheren en pas het principe van minimale rechten toe.

Les 2 van 413 stappen

Gebruikers, groepen en roltoewijzingen is een gratis Azure Fundamentals-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Azure Fundamentals. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Azure Fundamentals bevat in totaal 4 lessen.

Azure RBAC: op rollen gebaseerd toegangsbeheer

Azure Role-Based Access Control (RBAC) is het autorisatiesysteem dat bepaalt wie wat mag doen met Azure-resources. In plaats van machtigingen rechtstreeks aan personen toe te wijzen, wijs je rollen toe aan security principals (gebruikers, groepen, service principals of managed identities) binnen een specifiek bereik. Door deze scheiding blijven machtigingen beheersbaar wanneer je organisatie groeit.

De drie RBAC-concepten

Elke RBAC-toewijzing bestaat uit drie onderdelen. Een security principal is degene die toegang krijgt (een gebruiker, groep of managed identity). Een role definition bepaalt welke acties zijn toegestaan (bijvoorbeeld VM's lezen of naar opslag schrijven). Een bereik bepaalt waarop de toegang van toepassing is — van breed naar smal: beheergroep, abonnement, resourcegroep of afzonderlijke resource. Toegang wordt binnen de hiërarchie van het bereik naar onderliggende niveaus overgenomen.

# View all role assignments in a subscription
az role assignment list \
  --output table

# Check your own permissions on a resource
az role assignment list \
  --assignee <your-user-principal-name> \
  --output table

Overzicht van ingebouwde rollen

Azure biedt honderden ingebouwde rollen. De vier meest gebruikte voor alle resourcetypen zijn: Owner — volledige toegang, inclusief de mogelijkheid om rollen aan anderen toe te wijzen; Contributor — volledige toegang om resources te maken en te beheren, maar zonder de mogelijkheid om anderen toegang te geven; Reader — alleen-lezen-toegang; en User Access Administrator — kan roltoewijzingen beheren zonder zelf resources te beheren.

# List all built-in roles
az role definition list \
  --custom-role-only false \
  --query '[].{Name:roleName, Id:name}' \
  --output table | head -20

Een rol toewijzen

Een roltoewijzing geeft de opgegeven security principal de machtigingen uit de roldefinitie binnen het opgegeven bereik. Roltoewijzingen worden doorgegeven aan alle onderliggende bereiken — wanneer je op het niveau van een resourcegroep de rol Contributor toewijst, krijgen alle resources in die groep Contributor-toegang. Een toewijzing op abonnementsniveau geeft Contributor-toegang voor alle resourcegroepen in dat abonnement.

# Assign Contributor role to a user at resource group scope
az role assignment create \
  --assignee alice@yourcompany.com \
  --role Contributor \
  --resource-group myRG

# Assign Reader role to a group at subscription scope
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Reader \
  --scope /subscriptions/<subscription-id>

Principe van minimale bevoegdheden

Volgens het principe van minimale bevoegdheden mag elke identiteit alleen de minimale machtigingen hebben die nodig zijn om het werk uit te voeren. In Azure RBAC betekent dit: geef de voorkeur aan Reader boven Contributor wanneer schrijfrechten niet nodig zijn, gebruik liever het bereik van een resourcegroep dan dat van een abonnement en gebruik waar mogelijk specifieke rollen op resourceniveau (bijvoorbeeld Storage Blob Data Contributor) in plaats van de brede rol Contributor.

Aangepaste roldefinities

Wanneer geen ingebouwde rol precies aan je vereisten voldoet, kun je een aangepaste rol maken. Een aangepaste roldefinitie specificeert een set Actions (toegestane bewerkingen van het besturingsvlak), NotActions (uitgesloten van de toegestane set), DataActions (bewerkingen op het gegevensvlak voor resources, zoals het lezen van blobinhoud) en AssignableScopes (abonnementen of beheergroepen waaraan de rol kan worden toegewezen).

{
  'Name': 'VM Operator',
  'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
  'Actions': [
    'Microsoft.Compute/virtualMachines/start/action',
    'Microsoft.Compute/virtualMachines/restart/action',
    'Microsoft.Compute/virtualMachines/deallocate/action',
    'Microsoft.Compute/virtualMachines/read'
  ],
  'NotActions': [],
  'AssignableScopes': ['/subscriptions/<subscription-id>']
}

Groepen voor schaalbare roltoewijzing

Rollen toewijzen aan groepen in plaats van aan afzonderlijke gebruikers is een best practice. Wanneer een nieuwe ontwikkelaar bij DevTeam komt, voeg je die persoon toe aan de DevTeam-securitygroep in Entra ID — de ontwikkelaar neemt automatisch alle roltoewijzingen van de groep over, zonder wijzigingen in Azure RBAC. Dit ene beheerpunt voorkomt verspreide afzonderlijke toewijzingen die bij het controleren of intrekken tijdens het vertrek van een medewerker moeilijk beheersbaar worden.

# Create a group and assign a role to it
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Assign role to the group
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Contributor \
  --resource-group dev-rg

Service principals voor automatisering

Een service principal is een identiteit die door toepassingen, scripts en automatiseringstools wordt gebruikt om zich bij Azure te authenticeren en toegang tot resources te krijgen. In tegenstelling tot een gebruikersidentiteit kunnen service principals zich niet interactief aanmelden. Je maakt ze vanuit App Registrations in Entra ID en wijst vervolgens RBAC-rollen toe binnen het juiste bereik — bijvoorbeeld door een CI/CD-pijplijn Contributor-toegang tot één resourcegroep te geven om infrastructuur te implementeren.

# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
  --name myCICDprincipal \
  --role Contributor \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG

Weigertoewijzingen

Weigertoewijzingen blokkeren specifieke acties voor security principals, zelfs wanneer een roltoewijzing die acties anders zou toestaan. In tegenstelling tot roltoewijzingen kunnen beheerders geen weigertoewijzingen rechtstreeks maken — Azure Blueprints of beheerde toepassingen koppelen ze om te voorkomen dat gebruikers beschermde resources wijzigen. Een weigertoewijzing heeft voorrang op elke overeenkomende roltoewijzing.

# List deny assignments in a resource group
az role assignment list \
  --include-deny-assignments \
  --resource-group myRG \
  --query '[?type==`Microsoft.Authorization/denyAssignments`]'

Privileged Identity Management (PIM)

Privileged Identity Management (PIM) is een functie van Entra ID P2 die just-in-time-toegang met hoge bevoegdheden biedt. In plaats van de rol Owner of Global Administrator permanent toe te wijzen, maak je gebruikers eligible voor die rol. Wanneer ze de rol nodig hebben, activeren ze de toewijzing voor een beperkte periode (bijvoorbeeld 1 tot 8 uur), waarbij je optioneel een goedkeuringsproces en motivering kunt vereisen. Hierdoor wordt het permanente aanvalsoppervlak door accounts met te veel bevoegdheden aanzienlijk verkleind.

Toegangsbeoordelingen voor doorlopend beheer

Access Reviews (Entra ID P2) zijn periodieke geautomatiseerde beoordelingen waarbij resource-eigenaren of managers bevestigen of teamleden hun huidige roltoewijzingen nog nodig hebben. Beoordelaars keuren doorlopende toegang rechtstreeks vanuit de beoordelingsinterface goed of af. Zo worden verouderde machtigingen opgespoord die zijn achtergebleven na rolwijzigingen, het afronden van projecten of het vertrek van medewerkers — een belangrijke vereiste voor nalevingsprogramma's voor regelgeving.

Korte controle

Test je begrip van de concepten uit Microsoft Azure Fundamentals (AZ-900) die in deze les aan bod kwamen.

Samenvatting van de les

In deze les heb je geleerd dat Azure RBAC rollen toewijst aan security principals binnen een specifiek bereik, dat het principe van minimale bevoegdheden betekent dat je alleen de minimaal vereiste machtigingen toekent en dat PIM just-in-time-activering biedt voor rollen met hoge bevoegdheden in plaats van permanente toewijzing. Hierna behandelen we meervoudige verificatie en voorwaardelijke toegang in Entra ID.

Gratis beginnen

Leer Azure Fundamentals met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
30
Lessen
120

Veelgestelde vragen

Is de les “Gebruikers, groepen en roltoewijzingen” gratis?

Ja — de volledige tekst van “Gebruikers, groepen en roltoewijzingen” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Azure Fundamentals wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Azure Fundamentals bevat in totaal 4 lessen.

Wat leer ik in “Gebruikers, groepen en roltoewijzingen”?

Maak gebruikers en groepen in Entra ID, wijs ingebouwde RBAC-rollen toe om de toegang tot Azure-resources te beheren en pas het principe van minimale rechten toe. Je oefent met Azure Fundamentals door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Azure Fundamentals te beginnen?

Ervaring vooraf is niet nodig. Azure Fundamentals op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “Gebruikers, groepen en roltoewijzingen”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Azure Fundamentals?

Ja. Elke les over Azure Fundamentals bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wat is Microsoft Entra ID?
  2. Gebruikers, groepen en roltoewijzingen
  3. Multifactor authentication en voorwaardelijke toegang
  4. Single sign-on en externe identiteiten
← Terug naar Azure Fundamentals