Пользователи, группы и назначения ролей
Создавайте пользователей и группы в Entra ID, назначайте встроенные роли RBAC для управления доступом к ресурсам Azure и применяйте принцип минимальных привилегий.
«Пользователи, группы и назначения ролей» — бесплатный урок Azure Fundamentals на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Azure Fundamentals, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Azure Fundamentals содержит 4 уроков всего.
Azure RBAC: управление доступом на основе ролей
Управление доступом на основе ролей Azure (RBAC) — это система авторизации, которая определяет, кто и что может делать с ресурсами Azure. Вместо прямого назначения разрешений отдельным пользователям вы назначаете роли субъектам безопасности (пользователям, группам, субъектам-службам или управляемым удостоверениям) в определённой области действия. Такое разделение упрощает управление разрешениями по мере роста организации.
Три понятия RBAC
Каждое назначение RBAC включает три компонента. Субъект безопасности — это тот, кто получает доступ (пользователь, группа или управляемое удостоверение). Определение роли описывает разрешённые действия (например, чтение виртуальных машин или запись в хранилище). Область действия определяет, где применяется доступ — от самой широкой к самой узкой: группа управления, подписка, группа ресурсов или отдельный ресурс. Доступ наследуется вниз по иерархии областей действия.
# View all role assignments in a subscription
az role assignment list \
--output table
# Check your own permissions on a resource
az role assignment list \
--assignee <your-user-principal-name> \
--output tableОбзор встроенных ролей
Azure предоставляет сотни встроенных ролей. Четыре наиболее часто используемые роли для всех типов ресурсов: Owner — полный доступ, включая возможность назначать роли другим; Contributor — полный доступ для создания ресурсов и управления ими, но без возможности предоставлять доступ другим; Reader — доступ только для просмотра; и администратор доступа пользователей — может управлять назначениями ролей, не изменяя сами ресурсы.
# List all built-in roles
az role definition list \
--custom-role-only false \
--query '[].{Name:roleName, Id:name}' \
--output table | head -20Назначение роли
Назначение роли предоставляет указанному субъекту безопасности разрешения, определённые в роли, в заданной области действия. Назначения ролей распространяются на все дочерние области: назначение Contributor на уровне группы ресурсов предоставляет доступ Contributor ко всем ресурсам в этой группе. Назначение на уровне подписки предоставляет доступ Contributor ко всем группам ресурсов в этой подписке.
# Assign Contributor role to a user at resource group scope
az role assignment create \
--assignee alice@yourcompany.com \
--role Contributor \
--resource-group myRG
# Assign Reader role to a group at subscription scope
az role assignment create \
--assignee-object-id <group-object-id> \
--role Reader \
--scope /subscriptions/<subscription-id>Принцип минимальных привилегий
Принцип минимальных привилегий означает, что каждое удостоверение должно иметь только минимальные разрешения, необходимые для выполнения своей работы. В Azure RBAC это означает: выбирайте Reader вместо Contributor, если запись не требуется; предпочитайте область действия группы ресурсов области действия подписки; по возможности используйте роли для конкретных ресурсов (например, Storage Blob Data Contributor) вместо широкой роли Contributor.
Пользовательские определения ролей
Если ни одна встроенная роль точно не соответствует вашим требованиям, вы можете создать пользовательскую роль. Определение пользовательской роли задаёт набор Actions (разрешённые операции плоскости управления), NotActions (исключённые из разрешённого набора), DataActions (операции плоскости данных с ресурсами, например чтение содержимого большого двоичного объекта) и AssignableScopes (подписки или группы управления, где можно назначить роль).
{
'Name': 'VM Operator',
'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
'Actions': [
'Microsoft.Compute/virtualMachines/start/action',
'Microsoft.Compute/virtualMachines/restart/action',
'Microsoft.Compute/virtualMachines/deallocate/action',
'Microsoft.Compute/virtualMachines/read'
],
'NotActions': [],
'AssignableScopes': ['/subscriptions/<subscription-id>']
}Группы для масштабирования назначения ролей
Назначение ролей группам, а не отдельным пользователям — рекомендуемая практика. Когда новый разработчик присоединяется к DevTeam, добавьте его в группу безопасности DevTeam в Entra ID — он автоматически унаследует все назначения ролей этой группы, и изменения в Azure RBAC не потребуются. Такая единая точка управления предотвращает разрозненные назначения отдельным пользователям, которые трудно проверять или отзывать при увольнении.
# Create a group and assign a role to it
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Assign role to the group
az role assignment create \
--assignee-object-id <group-object-id> \
--role Contributor \
--resource-group dev-rgСубъекты-службы для автоматизации
Субъект-служба — это удостоверение, используемое приложениями, скриптами и средствами автоматизации для аутентификации в Azure и доступа к ресурсам. В отличие от удостоверения пользователя, субъект-служба не поддерживает интерактивный вход. Создайте его в разделе регистрации приложений Entra ID, а затем назначьте роли RBAC в подходящей области действия — например, предоставьте конвейеру CI/CD доступ Contributor к одной группе ресурсов для развёртывания инфраструктуры.
# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
--name myCICDprincipal \
--role Contributor \
--scopes /subscriptions/<sub-id>/resourceGroups/myRGЗапрещающие назначения
Запрещающие назначения блокируют определённые действия для субъектов безопасности, даже если назначение роли в обычных условиях разрешало бы их. В отличие от назначений ролей, запрещающие назначения нельзя создать непосредственно администраторам: их добавляют Azure Blueprints или управляемые приложения, чтобы запретить пользователям изменять защищённые ресурсы. Запрещающее назначение имеет приоритет над любым соответствующим назначением роли.
# List deny assignments in a resource group
az role assignment list \
--include-deny-assignments \
--resource-group myRG \
--query '[?type==`Microsoft.Authorization/denyAssignments`]'Privileged Identity Management (PIM)
Privileged Identity Management (PIM) — это функция Entra ID P2, которая предоставляет привилегированный доступ точно в нужный момент. Вместо постоянного назначения роли Owner или Global Administrator вы делаете пользователей имеющими право на эту роль. Когда роль требуется, пользователь активирует назначение на ограниченный период (например, на 1–8 часов); при этом при необходимости можно потребовать согласование и обоснование. Это значительно уменьшает постоянную поверхность атаки, создаваемую чрезмерно привилегированными учётными записями.
Проверки доступа для постоянного управления
Проверки доступа (Entra ID P2) — это периодические автоматические проверки, в рамках которых владельцев ресурсов или руководителей просят подтвердить, по-прежнему ли членам их команды нужны текущие назначения ролей. Проверяющие одобряют или отклоняют дальнейший доступ непосредственно в интерфейсе проверки. Это позволяет обнаружить устаревшие разрешения, оставшиеся после смены ролей, завершения проектов или ухода сотрудников, что является важным требованием программ соответствия нормативным требованиям.
Быстрая проверка
Проверьте своё понимание концепций Microsoft Azure Fundamentals (AZ-900) из этого урока.
Итоги урока
В этом уроке вы узнали, что Azure RBAC назначает роли субъектам безопасности в определённой области действия, принцип минимальных привилегий означает предоставление только минимально необходимых разрешений, а PIM обеспечивает активацию ролей с высокими привилегиями точно в нужный момент вместо постоянного назначения. Далее мы рассмотрим многофакторную аутентификацию и условный доступ в Entra ID.
Часто задаваемые вопросы
Урок «Пользователи, группы и назначения ролей» бесплатный?
Да — полный текст урока «Пользователи, группы и назначения ролей» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Azure Fundamentals, подпишись на CoddyKit PRO. Курс Azure Fundamentals содержит 4 уроков всего.
Чему я научусь в уроке «Пользователи, группы и назначения ролей»?
Создавайте пользователей и группы в Entra ID, назначайте встроенные роли RBAC для управления доступом к ресурсам Azure и применяйте принцип минимальных привилегий. Ты практикуешь Azure Fundamentals с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Azure Fundamentals?
Предыдущий опыт не требуется. Azure Fundamentals на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Пользователи, группы и назначения ролей»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Azure Fundamentals?
Да. Каждый урок Azure Fundamentals включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что такое Microsoft Entra ID?
- Пользователи, группы и назначения ролей
- Многофакторная аутентификация и условный доступ
- Единый вход и внешние удостоверения