ผู้ใช้ กลุ่ม และการกำหนดบทบาท
สร้างผู้ใช้และกลุ่มใน Entra ID กำหนดบทบาท RBAC ในตัวเพื่อควบคุมการเข้าถึงทรัพยากร Azure และใช้หลักสิทธิ์เท่าที่จำเป็น
ผู้ใช้ กลุ่ม และการกำหนดบทบาท เป็นบทเรียน Azure Fundamentals ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Azure Fundamentals และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
Azure RBAC: การควบคุมการเข้าถึงตามบทบาท
การควบคุมการเข้าถึงตามบทบาท Azure (RBAC) คือระบบการอนุญาตที่ควบคุมว่าใครสามารถทำอะไรกับทรัพยากร Azure ได้บ้าง แทนที่จะกำหนดสิทธิ์ให้บุคคลโดยตรง คุณจะกำหนด บทบาทให้กับ หลักความปลอดภัย (ผู้ใช้ กลุ่ม หลักบริการ หรือข้อมูลประจำตัวที่มีการจัดการ) ที่ ขอบเขตเฉพาะ การแยกส่วนนี้ช่วยให้จัดการสิทธิ์ได้ง่ายเมื่อองค์กรของคุณเติบโตขึ้น
แนวคิดสามประการของ RBAC
การกำหนด RBAC ทุกครั้งประกอบด้วยองค์ประกอบสามส่วน หลักความปลอดภัยคือผู้ที่ได้รับสิทธิ์เข้าถึง (ผู้ใช้ กลุ่ม หรือข้อมูลประจำตัวที่มีการจัดการ) คำจำกัดความบทบาทคือการดำเนินการที่อนุญาต (เช่น อ่าน VM หรือเขียนลงในที่เก็บข้อมูล) ขอบเขตคือพื้นที่ที่ใช้สิทธิ์ได้ โดยเรียงจากกว้างที่สุดไปแคบที่สุด ได้แก่ กลุ่มการจัดการ การสมัครใช้งาน กลุ่มทรัพยากร หรือทรัพยากรแต่ละรายการ สิทธิ์การเข้าถึงจะสืบทอดลงไปตามลำดับชั้นของขอบเขต
# View all role assignments in a subscription
az role assignment list \
--output table
# Check your own permissions on a resource
az role assignment list \
--assignee <your-user-principal-name> \
--output tableภาพรวมบทบาทที่มีอยู่แล้ว
Azure มี บทบาทที่มีอยู่แล้วหลายร้อยบทบาท บทบาทสี่ประเภทที่ใช้บ่อยที่สุดกับทรัพยากรทุกชนิด ได้แก่ Owner — เข้าถึงได้ทั้งหมด รวมถึงสามารถกำหนดบทบาทให้ผู้อื่นได้ Contributor — เข้าถึงได้ทั้งหมดเพื่อสร้างและจัดการทรัพยากร แต่ไม่สามารถมอบสิทธิ์ให้ผู้อื่นได้ Reader — เข้าถึงได้เฉพาะการดู และ ผู้ดูแลการเข้าถึงของผู้ใช้ — สามารถจัดการการกำหนดบทบาทได้ โดยไม่ต้องมีส่วนร่วมกับทรัพยากรด้วยตนเอง
# List all built-in roles
az role definition list \
--custom-role-only false \
--query '[].{Name:roleName, Id:name}' \
--output table | head -20การกำหนดบทบาท
การกำหนดบทบาทจะมอบสิทธิ์ที่ระบุในคำจำกัดความบทบาทให้กับหลักความปลอดภัยที่ระบุ ณ ขอบเขตที่ระบุ การกำหนดบทบาทจะส่งต่อไปยังขอบเขตย่อยทั้งหมด การกำหนด Contributor ที่ระดับกลุ่มทรัพยากรจะให้สิทธิ์ Contributor กับทรัพยากรทุกรายการภายในกลุ่มนั้น การกำหนดที่ระดับการสมัครใช้งานจะให้สิทธิ์ Contributor กับกลุ่มทรัพยากรทั้งหมดในการสมัครใช้งานนั้น
# Assign Contributor role to a user at resource group scope
az role assignment create \
--assignee alice@yourcompany.com \
--role Contributor \
--resource-group myRG
# Assign Reader role to a group at subscription scope
az role assignment create \
--assignee-object-id <group-object-id> \
--role Reader \
--scope /subscriptions/<subscription-id>หลักการให้สิทธิ์เท่าที่จำเป็น
หลักการให้สิทธิ์เท่าที่จำเป็นระบุว่าข้อมูลประจำตัวทุกชุดควรมีเพียงสิทธิ์ขั้นต่ำที่จำเป็นต่อการทำงานเท่านั้น ใน Azure RBAC หมายความว่า ให้เลือก Reader แทน Contributor เมื่อไม่จำเป็นต้องเขียนข้อมูล เลือกขอบเขตระดับกลุ่มทรัพยากรแทนขอบเขตระดับการสมัครใช้งาน และใช้บทบาทเฉพาะระดับทรัพยากร (เช่น Storage Blob Data Contributor) แทนบทบาท Contributor แบบกว้างเมื่อทำได้
คำจำกัดความบทบาทแบบกำหนดเอง
เมื่อไม่มีบทบาทที่มีอยู่แล้วตรงกับข้อกำหนดของคุณอย่างแม่นยำ คุณสามารถสร้าง บทบาทแบบกำหนดเองได้ คำจำกัดความบทบาทแบบกำหนดเองจะระบุชุดของ Actions (การดำเนินการในระนาบควบคุมที่อนุญาต), NotActions (การดำเนินการที่ตัดออกจากชุดที่อนุญาต), DataActions (การดำเนินการในระนาบข้อมูลกับทรัพยากร เช่น การอ่านเนื้อหา Blob) และ AssignableScopes (การสมัครใช้งานหรือกลุ่มการจัดการที่สามารถกำหนดบทบาทได้)
{
'Name': 'VM Operator',
'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
'Actions': [
'Microsoft.Compute/virtualMachines/start/action',
'Microsoft.Compute/virtualMachines/restart/action',
'Microsoft.Compute/virtualMachines/deallocate/action',
'Microsoft.Compute/virtualMachines/read'
],
'NotActions': [],
'AssignableScopes': ['/subscriptions/<subscription-id>']
}กลุ่มเพื่อรองรับการกำหนดบทบาทในวงกว้าง
แนวทางปฏิบัติที่ดีคือการกำหนดบทบาทให้กับ กลุ่มแทนผู้ใช้แต่ละราย เมื่อผู้พัฒนาคนใหม่เข้าร่วม DevTeam คุณเพียงเพิ่มบุคคลนั้นลงในกลุ่มความปลอดภัย DevTeam ใน Entra ID แล้วบุคคลนั้นจะสืบทอดการกำหนดบทบาททั้งหมดที่กลุ่มมีโดยอัตโนมัติ โดยไม่ต้องเปลี่ยนแปลง Azure RBAC จุดจัดการเดียวนี้ช่วยป้องกันการกำหนดสิทธิ์รายบุคคลที่กระจัดกระจาย ซึ่งตรวจสอบหรือเพิกถอนได้ยากเมื่อบุคลากรออกจากองค์กร
# Create a group and assign a role to it
az ad group create \
--display-name 'DevTeam' \
--mail-nickname DevTeam
# Assign role to the group
az role assignment create \
--assignee-object-id <group-object-id> \
--role Contributor \
--resource-group dev-rgหลักบริการสำหรับระบบอัตโนมัติ
หลักบริการคือข้อมูลประจำตัวที่แอปพลิเคชัน สคริปต์ และเครื่องมือระบบอัตโนมัติใช้เพื่อยืนยันตัวตนกับ Azure และเข้าถึงทรัพยากร ต่างจากข้อมูลประจำตัวผู้ใช้ หลักบริการไม่มีความสามารถในการลงชื่อเข้าใช้แบบโต้ตอบ คุณสร้างหลักบริการจากการลงทะเบียนแอปใน Entra ID แล้วกำหนดบทบาท RBAC ที่ขอบเขตเหมาะสม ตัวอย่างเช่น ให้ไปป์ไลน์ CI/CD มีสิทธิ์ Contributor กับกลุ่มทรัพยากรเพียงกลุ่มเดียวเพื่อปรับใช้โครงสร้างพื้นฐาน
# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
--name myCICDprincipal \
--role Contributor \
--scopes /subscriptions/<sub-id>/resourceGroups/myRGการกำหนดสิทธิ์ปฏิเสธ
การกำหนดสิทธิ์ปฏิเสธจะบล็อกการดำเนินการบางอย่างสำหรับหลักความปลอดภัย แม้ว่าการกำหนดบทบาทจะอนุญาตการดำเนินการนั้นตามปกติก็ตาม ต่างจากการกำหนดบทบาท การกำหนดสิทธิ์ปฏิเสธไม่สามารถสร้างโดยผู้ดูแลระบบได้โดยตรง แต่ Azure Blueprints หรือแอปพลิเคชันที่มีการจัดการจะเป็นผู้แนบการกำหนดสิทธิ์ดังกล่าวเพื่อป้องกันไม่ให้ผู้ใช้แก้ไขทรัพยากรที่ได้รับการปกป้อง การกำหนดสิทธิ์ปฏิเสธมีผลเหนือการกำหนดบทบาทที่ตรงกันทุกกรณี
# List deny assignments in a resource group
az role assignment list \
--include-deny-assignments \
--resource-group myRG \
--query '[?type==`Microsoft.Authorization/denyAssignments`]'Privileged Identity Management (PIM)
Privileged Identity Management (PIM) เป็นฟีเจอร์ Entra ID P2 ที่ให้สิทธิ์เข้าถึงระดับสูงตามเวลาที่ต้องการ แทนที่จะกำหนดบทบาท Owner หรือผู้ดูแลระบบส่วนกลางอย่างถาวร คุณจะกำหนดให้ผู้ใช้มีสิทธิ์ มีคุณสมบัติเหมาะสมสำหรับบทบาทนั้น เมื่อจำเป็นต้องใช้งาน ผู้ใช้จะเปิดใช้งานการกำหนดสิทธิ์ในช่วงเวลาจำกัด (เช่น 1–8 ชั่วโมง) โดยอาจกำหนดให้ต้องผ่านขั้นตอนการอนุมัติและระบุเหตุผล ฟีเจอร์นี้ช่วยลดพื้นที่โจมตีที่เกิดจากบัญชีซึ่งมีสิทธิ์มากเกินไปอย่างมาก
การตรวจสอบการเข้าถึงเพื่อการกำกับดูแลอย่างต่อเนื่อง
การตรวจสอบการเข้าถึง (Entra ID P2) คือการตรวจสอบอัตโนมัติตามรอบเวลาที่ขอให้เจ้าของทรัพยากรหรือผู้จัดการยืนยันว่าสมาชิกในทีมยังจำเป็นต้องมีการกำหนดบทบาทปัจจุบันหรือไม่ ผู้ตรวจสอบสามารถอนุมัติหรือปฏิเสธการเข้าถึงต่อได้โดยตรงจากอินเทอร์เฟซการตรวจสอบ วิธีนี้ช่วยตรวจพบสิทธิ์ที่ล้าสมัยจากการเปลี่ยนบทบาท การสิ้นสุดโครงการ หรือการลาออกของพนักงาน ซึ่งเป็นข้อกำหนดสำคัญสำหรับโครงการปฏิบัติตามกฎระเบียบ
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด Microsoft Azure Fundamentals (AZ-900) จากบทเรียนนี้
ทบทวนบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า Azure RBAC กำหนดบทบาทให้กับหลักความปลอดภัย ณ ขอบเขตเฉพาะ หลักการให้สิทธิ์เท่าที่จำเป็นหมายถึงการมอบเฉพาะสิทธิ์ขั้นต่ำที่ต้องใช้ และ PIM ช่วยเปิดใช้งานบทบาทที่มีสิทธิ์สูงตามเวลาที่ต้องการ แทนการกำหนดบทบาทอย่างถาวร ต่อไปเราจะศึกษา Multi-Factor Authentication และ Conditional Access ใน Entra ID
คำถามที่พบบ่อย
บทเรียน “ผู้ใช้ กลุ่ม และการกำหนดบทบาท” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ผู้ใช้ กลุ่ม และการกำหนดบทบาท” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Azure Fundamentals ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Azure Fundamentals มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ผู้ใช้ กลุ่ม และการกำหนดบทบาท”
สร้างผู้ใช้และกลุ่มใน Entra ID กำหนดบทบาท RBAC ในตัวเพื่อควบคุมการเข้าถึงทรัพยากร Azure และใช้หลักสิทธิ์เท่าที่จำเป็น คุณปฏิบัติ Azure Fundamentals ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Azure Fundamentals หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Azure Fundamentals บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “ผู้ใช้ กลุ่ม และการกำหนดบทบาท” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Azure Fundamentals นี้ได้ไหม
ได้ บทเรียน Azure Fundamentals ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- Microsoft Entra ID คืออะไร
- ผู้ใช้ กลุ่ม และการกำหนดบทบาท
- การตรวจสอบสิทธิ์หลายปัจจัยและการเข้าถึงตามเงื่อนไข
- การลงชื่อเข้าใช้ครั้งเดียวและอัตลักษณ์ภายนอก