Cloud & IT Cert Prep · Lekcja

Użytkownicy, grupy i przypisania ról

Twórz użytkowników i grupy w Entra ID, przypisuj wbudowane role RBAC w celu kontrolowania dostępu do zasobów platformy Azure oraz stosuj zasadę najmniejszych uprawnień.

Lekcja 2 z 413 kroki

Użytkownicy, grupy i przypisania ról to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Azure RBAC: kontrola dostępu oparta na rolach

Azure Role-Based Access Control (RBAC) to system autoryzacji określający, kto może wykonywać jakie działania na zasobach platformy Azure. Zamiast przypisywać uprawnienia bezpośrednio pojedynczym osobom, przypisuje się role podmiotom zabezpieczeń (użytkownikom, grupom, jednostkom usługi lub tożsamościom zarządzanym) w określonym zakresie. Taki podział ułatwia zarządzanie uprawnieniami w miarę rozwoju organizacji.

Trzy pojęcia związane z RBAC

Każde przypisanie RBAC obejmuje trzy elementy. Podmiot zabezpieczeń to odbiorca dostępu (użytkownik, grupa lub tożsamość zarządzana). Definicja roli określa dozwolone działania (np. odczytywanie maszyn wirtualnych lub zapisywanie danych w magazynie). Zakres określa miejsce obowiązywania dostępu — od najszerszego do najwęższego: grupa zarządzania, subskrypcja, grupa zasobów lub pojedynczy zasób. Dostęp jest dziedziczony w dół hierarchii zakresów.

# View all role assignments in a subscription
az role assignment list \
  --output table

# Check your own permissions on a resource
az role assignment list \
  --assignee <your-user-principal-name> \
  --output table

Przegląd ról wbudowanych

Azure udostępnia setki ról wbudowanych. Cztery najczęściej używane we wszystkich typach zasobów to: Owner — pełny dostęp, w tym możliwość przypisywania ról innym osobom; Contributor — pełny dostęp do tworzenia zasobów i zarządzania nimi, ale bez możliwości udzielania dostępu innym; Reader — dostęp tylko do odczytu; oraz User Access Administrator — możliwość zarządzania przypisaniami ról bez samodzielnego zarządzania zasobami.

# List all built-in roles
az role definition list \
  --custom-role-only false \
  --query '[].{Name:roleName, Id:name}' \
  --output table | head -20

Przypisywanie roli

Przypisanie roli nadaje określonemu podmiotowi zabezpieczeń uprawnienia zdefiniowane w definicji roli w określonym zakresie. Przypisania ról są propagowane do wszystkich zakresów podrzędnych — przypisanie roli Contributor na poziomie grupy zasobów zapewnia dostęp Contributor do każdego zasobu w tej grupie. Przypisanie na poziomie subskrypcji zapewnia dostęp Contributor we wszystkich grupach zasobów tej subskrypcji.

# Assign Contributor role to a user at resource group scope
az role assignment create \
  --assignee alice@yourcompany.com \
  --role Contributor \
  --resource-group myRG

# Assign Reader role to a group at subscription scope
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Reader \
  --scope /subscriptions/<subscription-id>

Zasada najmniejszych uprawnień

Zasada najmniejszych uprawnień stanowi, że każda tożsamość powinna mieć wyłącznie minimalny zestaw uprawnień niezbędnych do wykonywania swoich zadań. W Azure RBAC oznacza to: preferowanie roli Reader zamiast Contributor, gdy zapis nie jest potrzebny, preferowanie zakresu grupy zasobów zamiast zakresu subskrypcji oraz używanie w miarę możliwości konkretnych ról na poziomie zasobu (np. Storage Blob Data Contributor) zamiast szerokiej roli Contributor.

Niestandardowe definicje ról

Jeśli żadna rola wbudowana nie spełnia dokładnie wymagań, można utworzyć rolę niestandardową. Definicja roli niestandardowej określa zestaw elementów Actions (dozwolone operacje w płaszczyźnie sterowania), NotActions (wykluczone z dozwolonego zestawu), DataActions (operacje w płaszczyźnie danych na zasobach, takie jak odczytywanie zawartości obiektu blob) oraz AssignableScopes (subskrypcje lub grupy zarządzania, w których można przypisać rolę).

{
  'Name': 'VM Operator',
  'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
  'Actions': [
    'Microsoft.Compute/virtualMachines/start/action',
    'Microsoft.Compute/virtualMachines/restart/action',
    'Microsoft.Compute/virtualMachines/deallocate/action',
    'Microsoft.Compute/virtualMachines/read'
  ],
  'NotActions': [],
  'AssignableScopes': ['/subscriptions/<subscription-id>']
}

Grupy ułatwiające skalowanie przypisywania ról

Przypisywanie ról grupom, a nie pojedynczym użytkownikom, jest najlepszą praktyką. Gdy nowy deweloper dołącza do zespołu DevTeam, należy dodać go do grupy zabezpieczeń DevTeam w Entra ID — automatycznie odziedziczy wszystkie przypisania ról posiadane przez grupę, bez wprowadzania zmian w Azure RBAC. Ten centralny punkt zarządzania zapobiega rozproszonym przypisaniom indywidualnym, które trudno później kontrolować lub odbierać podczas procesu odejścia pracownika.

# Create a group and assign a role to it
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Assign role to the group
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Contributor \
  --resource-group dev-rg

Jednostki usługi na potrzeby automatyzacji

Jednostka usługi to tożsamość używana przez aplikacje, skrypty i narzędzia automatyzacji do uwierzytelniania w platformie Azure i uzyskiwania dostępu do zasobów. W przeciwieństwie do tożsamości użytkownika jednostki usługi nie mogą logować się interaktywnie. Tworzy się je na podstawie rejestracji aplikacji w Entra ID, a następnie przypisuje im role RBAC w odpowiednim zakresie — na przykład przyznając potokowi CI/CD dostęp Contributor do pojedynczej grupy zasobów w celu wdrażania infrastruktury.

# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
  --name myCICDprincipal \
  --role Contributor \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG

Przypisania odmowy

Przypisania odmowy blokują określone działania podmiotów zabezpieczeń, nawet jeśli przypisanie roli w innym przypadku by je umożliwiało. W przeciwieństwie do przypisań ról przypisań odmowy nie mogą tworzyć bezpośrednio administratorzy — są dołączane przez Azure Blueprints lub aplikacje zarządzane, aby uniemożliwić użytkownikom modyfikowanie chronionych zasobów. Przypisanie odmowy ma pierwszeństwo przed każdym pasującym przypisaniem roli.

# List deny assignments in a resource group
az role assignment list \
  --include-deny-assignments \
  --resource-group myRG \
  --query '[?type==`Microsoft.Authorization/denyAssignments`]'

Privileged Identity Management (PIM)

Privileged Identity Management (PIM) to funkcja Entra ID P2 zapewniająca uprzywilejowany dostęp na żądanie. Zamiast przypisywać na stałe rolę Owner lub Global Administrator, oznacza się użytkowników jako kwalifikujących się do tej roli. Gdy jest ona potrzebna, użytkownik aktywuje przypisanie na czas określony (np. 1–8 godzin), opcjonalnie z wymaganiem zatwierdzenia i podania uzasadnienia. Znacząco ogranicza to stałą powierzchnię ataku wynikającą z kont posiadających nadmierne uprawnienia.

Przeglądy dostępu na potrzeby bieżącego zarządzania

Przeglądy dostępu (Entra ID P2) to okresowe, zautomatyzowane przeglądy, w ramach których właściciele zasobów lub menedżerowie potwierdzają, czy członkowie ich zespołów nadal potrzebują bieżących przypisań ról. Osoby dokonujące przeglądu zatwierdzają lub odrzucają dalszy dostęp bezpośrednio w interfejsie przeglądu. Pozwala to wykrywać nieaktualne uprawnienia pozostałe po zmianie roli, zakończeniu projektu lub odejściu pracownika — jest to kluczowy wymóg programów zgodności z przepisami.

Szybkie sprawdzenie

Sprawdź swoją wiedzę na temat zagadnień Microsoft Azure Fundamentals (AZ-900) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące informacje: Azure RBAC przypisuje role podmiotom zabezpieczeń w określonym zakresie, zasada najmniejszych uprawnień oznacza przyznawanie wyłącznie minimalnych wymaganych uprawnień, a PIM zapewnia aktywację ról o wysokich uprawnieniach na żądanie zamiast ich stałego przypisania. W następnej części omówimy uwierzytelnianie wieloskładnikowe i dostęp warunkowy w Entra ID.

Bezpłatny start

Ucz się Cloud & IT Cert Prep dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
150
Lekcje
600

Często zadawane pytania

Czy lekcja „Użytkownicy, grupy i przypisania ról” jest bezpłatna?

Tak — pełny tekst „Użytkownicy, grupy i przypisania ról” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Użytkownicy, grupy i przypisania ról”?

Twórz użytkowników i grupy w Entra ID, przypisuj wbudowane role RBAC w celu kontrolowania dostępu do zasobów platformy Azure oraz stosuj zasadę najmniejszych uprawnień. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Użytkownicy, grupy i przypisania ról”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Czym jest Microsoft Entra ID?
  2. Użytkownicy, grupy i przypisania ról
  3. Uwierzytelnianie wieloskładnikowe i dostęp warunkowy
  4. Logowanie jednokrotne i tożsamości zewnętrzne
← Powrót do Cloud & IT Cert Prep